User Entity Behavior Analytics 앱 설치

IBM® QRadar® 확장 관리 도구를 사용하여 앱 아카이브를 QRadar Console에 직접 업로드하고 설치하십시오.

시작하기 전에

사용자 엔티티 행동 분석 앱을 설치하기 위한 사전 요구 사항을 완료합니다.

앱을 설치하기 전에 IBM QRadar가 최소 메모리(RAM) 요구사항을 충족하는지 확인하십시오. UEBA 앱에는 메모리의 애플리케이션 풀에서 1GB의 여유 메모리가 필요합니다. 애플리케이션 풀에 사용 가능한 메모리가 충분하지 않으면 UEBA 앱이 설치되지 않습니다.

UEBA 설치에 실패하면 애플리케이션 풀에 IBM QRadar UEBA 앱을 실행하기에 충분한 여유 메모리가 없습니다. QRadar 배치에 앱 호스트를 추가하는 것을 고려하십시오. Machine Learning가 있는 UEBA 의 크기로 인해 최소한 중간 규모의 배치 환경을 설치하거나 이 환경으로 업그레이드해야 합니다.

QRadar 는 실행 중인 앱 전용의 관리 호스트인 앱 호스트를 사용합니다. 앱 호스트는 QRadar Console의 처리 용량에 영향을 주지 않으면서 앱에 대한 추가 스토리지, 메모리 및 CPU 자원을 제공합니다. 자세한 정보는 앱 호스트를 참조하십시오.

중요:
  • 콘솔이나 이벤트 프로세서 또는 데이터 노드에서 규칙 관련 또는 검색 관련 성능 문제가 있는 경우 UEBA 을 설치하면 규칙 처리 및 검색 부하가 추가될 수 있으므로 UEBA 을 설치하기 전에 문제를 해결하세요.
  • QRadar 자산을 조정합니다. 자세한 내용은 엔티티 자산 조정을 참조하십시오

이 태스크에 대한 정보

오펜스 트리거에 사용하는 룰을 포함하는 UBA 관련 컨텐츠 패키지가 이제 별도의 확장으로 설치됩니다. 컨텐츠 패키지는 기본적으로 설치됩니다. UEBA에서 오펜스를 트리거하기 위해 고유한 사용자 정의 룰을 작성하도록 선택하는 경우 UEBA 설정을 구성할 때 컨텐츠 패키지 설치 및 업그레이드 설정을 변경할 수 있습니다.
주의: 앱이 설치된 후에는 다음을 수행해야 합니다.
  • 인덱스를 사용으로 설정하십시오.
  • 전체 구성을 배치하십시오.
  • 브라우저 캐시를 지우고 브라우저 창을 새로 고치십시오.
  • 사용자 엔티티 분석 탭을 보기 위해 액세스 권한이 필요한 사용자에 대한 권한을 설정합니다. 앱에 대한 액세스 권한이 필요한 각 사용자 역할에 다음 권한을 지정해야 합니다.
    • 사용자 엔티티 분석
    • 오펜스
    • 로그 보기
  • 튜닝의 절차를 완료합니다.
  • UEBA 공통 도전 과제에서 절차를 완료하세요.

프로시저

  1. 앱을 다운로드하려면 다음 메소드 중 하나를 선택하십시오.
    • IBM QRadar Hub 앱이 QRadar 에 구성되어 있는 경우 다음 지침에 따라 사용자 행동 분석을 설치합니다: IBM QRadar Hub ( https://www.ibm.com/support/knowledgecenter/SS42VS_SHR/com.ibm.apps.doc/t_qradar_adm_assistant_download.html ).
    • IBM QRadar Hub 앱이 구성되지 않은 경우 IBM 보안 앱 거래소 ( https://apps.xforce.ibmcloud.com/ )에서 사용자 행동 분석 앱 아카이브를 로컬 컴퓨터에 다운로드하세요. App Exchange에 액세스하려면 IBM ID가 있어야 합니다.
  2. App Exchange에서 앱을 다운로드했으면 다음 단계를 완료하십시오.
    1. QRadar 콘솔에서 관리자 > 확장 프로그램 관리를 클릭합니다.
    2. 확장 관리 창에서 추가 를 클릭하고 콘솔에 업로드할 UBA앱 아카이브를 선택하십시오.
    3. 즉시 설치 선택란을 선택하십시오.
      중요: 앱이 활성화되기 전에 몇 분 정도 기다려야 할 수 있습니다.
    4. 앱이 추가된 후 설치되기 전에 앱의 컨텐츠를 미리 보려면 확장 목록에서 앱을 선택하고 추가 세부사항을 클릭하십시오. 폴더를 펼쳐서 각 그룹에서 개별 컨텐츠 항목을 보십시오.
    앱이 성공적으로 설치된 경우 관리 탭의 확장 관리 페이지에 '설치됨' 으로 나열됩니다. 앱이 올바르게 설치되지 않은 경우 QRadar 앱 문제 해결을 참조하세요.
  3. 관리자 설정에서 시스템 구성 > 인덱스 관리를 클릭한 다음 다음 인덱스를 사용 설정합니다:
    • 상위 레벨 카테고리
    • 하위 레벨 카테고리
    • 사용자 이름
    • senseValue
  4. 관리자 설정에서 고급 > 전체 구성 배포를 클릭합니다.
    참고: 컨텐츠 패키지는 UEBA 설치가 완료되고 UEBA 가 구성된 후에 설치됩니다. 자세한 내용은 UEBA 콘텐츠 팩 요약을 참조하세요.

다음에 수행할 작업

  • 설치가 완료된 후에는 앱을 사용하기 전에 브라우저 캐시를 지우고 브라우저 창을 새로 고치십시오.
  • UEBA 앱 사용자 역할에 대한 권한을 관리합니다.