신규 또는 기존 QRadar 컨텐츠를 UEBA 앱과 통합

특정 요구사항을 충족하기 위해 기존 QRadar 규칙을 UEBA 앱과 통합하여 QRadar® 에 빌드된 기능을 사용할 수 있습니다.

시작하기 전에

다음은 UEBA에 대해 작업하는 세 가지 유형의 컨텐츠를 나열합니다.
  • UEBA 에 의해 작성되고 위험 점수로 설치되는 컨텐츠입니다.
  • UEBA 에서 작성되지 않았지만 위험 점수가 있고 기본적으로 UEBA 에서 작동하는 컨텐츠입니다. 자세한 정보는 지원되는 QRadar 컨텐츠를 참조하십시오.
  • UEBA에 대해 작업하도록 수정할 수 있는 QRadar 의 다른 모든 컨텐츠.
UEBAQRadar 참조 테이블 ("UBA: Rule Data") 을 사용하여 UEBA에 대해 작업하는 룰에서 보낸 이벤트를 제공하기 위한 점수를 판별합니다. UEBA 가 설치되면 기본적으로 UEBA 에서 작동하는 모든 컨텐츠로 테이블이 처음에 채워집니다. 설명에 감지 값을 포함하도록 수정된 규칙을 규칙 데이터 테이블로 가져오는 태스크가 매시간 실행됩니다.
제한사항: 이벤트 설명의 감지 값을 수정해서는 안됩니다. 위험 점수는 UEBA 규칙 및 튜닝 페이지 또는 QRadar Use Case Manager에서 수정해야 합니다.
주: 규칙이 참조 테이블에 추가되면 제거할 수 없습니다. 규칙이 위험 점수를 UEBA에 전송하는 것을 중지하기 위해 규칙을 사용 안함으로 설정하거나 위험 점수를 0으로 설정할 수 있습니다. 자세한 내용은 UEBA 앱의 규칙 및 튜닝을 참조하세요.

이 태스크에 대한 정보

제한사항: UEBAMachine Learning 참조 세트를 사용하도록 규칙을 사용자 정의하지 마십시오. 사용자 정의 규칙에서 참조 세트를 사용하려고 시도하면 UEBA 앱 내에서 장애가 발생할 수 있습니다.

룰이 플로우 데이터에서 작동하는 경우 사용자 이름이 없는 이벤트가 사용자 맵핑 검색을 시도할 수 있도록 이벤트 또는 플로우 데이터에 대한 사용자 이름이 사용 불가능한 경우 자산에서 사용자 이름 검색 옵션을 사용으로 설정해야 합니다.

위험 점수 최대 한계는 UEBA 설정 페이지의 애플리케이션 설정 섹션에서 구성됩니다. 자세한 정보는 애플리케이션 설정 구성을 참조하십시오.

QRadar Use Case Manager (또는 QRadar Use Case Manager 3.1.0 이하) 없이 컨텐츠 통합

이 태스크에 대한 정보

시나리오 중 하나가 적용되는 경우 프로시저를 완료하십시오.
  • QRadar Use Case Manager의 버전을 사용하고 있지 않습니다.
  • QRadar Use Case Manager 의 이전 버전 (3.1.0 이하) 을 사용 중입니다.
  • 지원되지 않는 버전의 UEBA (현재 릴리스 버전에서 세 개 이상의 버전 이전) 에 있습니다.

프로시저

  1. 기존 룰의 사본을 작성하십시오. 기존 규칙의 사본을 작성하면 기본 규칙에 대한 업데이트가 새 규칙에 대한 편집에 영향을 주지 않습니다.
  2. 규칙 마법사 에서 규칙을 열고 규칙 응답 섹션으로 이동하십시오.
  3. 이벤트 설명 텍스트가 다음 방식으로 형식화되었는지 확인하여 새 이벤트 디스패치 옵션을 사용하거나 편집하십시오. senseValue=#
  4. 변경사항을 저장하려면 완료 를 클릭하십시오.

유스 Case Manager 3.2.0 이상과 컨텐츠 통합

이 태스크에 대한 정보

다음 두 조건이 모두 적용되는 경우 프로시저를 완료하십시오.
  1. QRadar Use Case Manager 3.2.0 이상을 사용 중입니다.
  2. 지원되는 UEBA버전을 사용 중입니다.
주의: UEBA 4.1.0 이상 및 QRadar Use Case Manager 3.2.0 이상으로 업그레이드하는 경우 QRadar Use Case Manager에서 규칙을 관리하고 UEBA 규칙 및 튜닝 페이지에서 더 이상 규칙을 관리하지 않습니다. 자세한 정보는 QRadar Use Case Manager를 참조하십시오.

프로시저

  1. 기존 규칙의 복제본을 작성하십시오. 기존 규칙을 복제하면 기본 규칙에 대한 업데이트가 새 규칙에 대한 편집에 영향을 주지 않습니다.
  2. 세부사항 페이지를 열기 위한 규칙을 선택한 후 User Behavior Analytics 위험 점수를 선택하십시오.
  3. 점수를 입력하고 저장할 때까지 기다리십시오.