User Entity Behavior Analytics 앱 설치
IBM® QRadar® 확장 관리 도구를 사용하여 앱 아카이브를 QRadar Console에 직접 업로드하고 설치하십시오.
시작하기 전에
앱을 설치하기 전에 IBM QRadar가 최소 메모리(RAM) 요구사항을 충족하는지 확인하십시오. UEBA 앱에는 메모리의 애플리케이션 풀에서 1GB의 여유 메모리가 필요합니다. 애플리케이션 풀에 사용 가능한 메모리가 충분하지 않으면 UEBA 앱이 설치되지 않습니다.
UEBA 설치에 실패하면 애플리케이션 풀에 IBM QRadar UEBA 앱을 실행하기에 충분한 여유 메모리가 없습니다. QRadar 배치에 앱 호스트를 추가하는 것을 고려하십시오. Machine Learning가 있는 UEBA 의 크기로 인해 최소한 중간 규모의 배치 환경을 설치하거나 이 환경으로 업그레이드해야 합니다.
QRadar 는 실행 중인 앱 전용의 관리 호스트인 앱 호스트를 사용합니다. 앱 호스트는 QRadar Console의 처리 용량에 영향을 주지 않으면서 앱에 대한 추가 스토리지, 메모리 및 CPU 자원을 제공합니다. 자세한 정보는 앱 호스트를 참조하십시오.
중요:
- 콘솔이나 이벤트 프로세서 또는 데이터 노드에서 규칙 관련 또는 검색 관련 성능 문제가 있는 경우 UEBA 을 설치하면 규칙 처리 및 검색 부하가 추가될 수 있으므로 UEBA 을 설치하기 전에 문제를 해결하세요.
- QRadar 자산을 조정합니다. 자세한 내용은 엔티티 자산 조정을 참조하십시오
이 태스크에 대한 정보
오펜스 트리거에 사용하는 룰을 포함하는 UBA 관련 컨텐츠 패키지가 이제 별도의 확장으로
설치됩니다. 컨텐츠 패키지는 기본적으로 설치됩니다. UEBA에서 오펜스를 트리거하기 위해 고유한 사용자 정의 룰을 작성하도록 선택하는 경우 UEBA 설정을 구성할 때 컨텐츠 패키지 설치 및 업그레이드 설정을 변경할 수 있습니다.
주의: 앱이 설치된 후에는 다음을 수행해야 합니다.
- 인덱스를 사용으로 설정하십시오.
- 전체 구성을 배치하십시오.
- 브라우저 캐시를 지우고 브라우저 창을 새로 고치십시오.
- 사용자 엔티티 분석 탭을 보기 위해 액세스 권한이 필요한 사용자에 대한 권한을 설정합니다. 앱에 대한 액세스 권한이 필요한 각 사용자 역할에 다음 권한을 지정해야 합니다.
- 사용자 엔티티 분석
- 오펜스
- 로그 보기
- 튜닝의 절차를 완료합니다.
- UEBA 공통 도전 과제에서 절차를 완료하세요.
프로시저
다음에 수행할 작업
- 설치가 완료된 후에는 앱을 사용하기 전에 브라우저 캐시를 지우고 브라우저 창을 새로 고치십시오.
- UEBA 앱 사용자 역할에 대한 권한을 관리합니다.