참조 테이블이 포함된 엔티티 가져오기 데이터에 대한 UEBA 동기화

IBM® QRadar® User Entity Behavior Analytics (UEBA)는 가져온 엔티티 데이터와 QRadar 참조 테이블 간의 동기화를 지원하여 엔티티 정보의 일관성을 유지합니다.

동기화 개요

동기화를 통해 UEBA 의 엔티티 정보가 참조 테이블에 QRadar 유지 관리되는 데이터와 일관성을 유지하도록 보장합니다. 동기화가 구성되면 UEBA는 선택한 참조 테이블에서 엔티티 레코드를 정기적으로 자동으로 가져와 처리합니다.

동기화 프로세스

동기화 과정은 다음 단계를 따릅니다:

  1. 관리자가 참조 테이블 가져오기를 구성합니다.
  2. UEBA 선택한 참조 테이블에서 엔티티 레코드를 가져옵니다.
  3. 가져온 레코드는 처리 전에 유효성 검증을 거칩니다.
  4. UEBA유효한 엔티티가.로 가져옵니다.
  5. UEBA 설정된 폴링 간격에 따라 계속해서 업데이트를 가져옵니다.

동기화 설정

다음 설정을 사용하여 동기화 프로세스를 구성할 수 있습니다:

폴링 간격
참조 테이블의 업데이트 여부를 확인하는 빈도를 UEBA 지정합니다.
검색 한계
각 폴링 주기 동안 검색되는 레코드의 최대 개수를 정의합니다.
참조 테이블 동기화
선택한 참조 테이블과의 자동 동기화를 활성화하거나 비활성화합니다.

투표 행태

동기화가 활성화되면 다음과 같은 폴링 동작을 보입니다: UEBA

  • UEBA 지정된 간격으로 구성된 참조 테이블을 자동으로 조회합니다.
  • 각 폴링 주기마다 새로운 기록과 업데이트된 기록이 처리됩니다.
  • 검증에 실패한 레코드는 건너뜁니다.
  • 관리자는 ‘지금 폴링’ 기능을 사용하여 즉시 동기화를 실행할 수 있습니다.

이 동기화 메커니즘은 의 UEBA 엔티티 정보가 참조 테이블에 QRadar 관리되는 데이터와 일관성을 유지하도록 돕습니다.