참조 테이블이 포함된 엔티티 가져오기 데이터에 대한 UEBA 동기화
IBM® QRadar® User Entity Behavior Analytics (UEBA)는 가져온 엔티티 데이터와 QRadar 참조 테이블 간의 동기화를 지원하여 엔티티 정보의 일관성을 유지합니다.
동기화 개요
동기화를 통해 UEBA 의 엔티티 정보가 참조 테이블에 QRadar 유지 관리되는 데이터와 일관성을 유지하도록 보장합니다. 동기화가 구성되면 UEBA는 선택한 참조 테이블에서 엔티티 레코드를 정기적으로 자동으로 가져와 처리합니다.
동기화 프로세스
동기화 과정은 다음 단계를 따릅니다:
- 관리자가 참조 테이블 가져오기를 구성합니다.
- UEBA 선택한 참조 테이블에서 엔티티 레코드를 가져옵니다.
- 가져온 레코드는 처리 전에 유효성 검증을 거칩니다.
- UEBA유효한 엔티티가.로 가져옵니다.
- UEBA 설정된 폴링 간격에 따라 계속해서 업데이트를 가져옵니다.
동기화 설정
다음 설정을 사용하여 동기화 프로세스를 구성할 수 있습니다:
- 폴링 간격
- 참조 테이블의 업데이트 여부를 확인하는 빈도를 UEBA 지정합니다.
- 검색 한계
- 각 폴링 주기 동안 검색되는 레코드의 최대 개수를 정의합니다.
- 참조 테이블 동기화
- 선택한 참조 테이블과의 자동 동기화를 활성화하거나 비활성화합니다.
투표 행태
동기화가 활성화되면 다음과 같은 폴링 동작을 보입니다: UEBA
- UEBA 지정된 간격으로 구성된 참조 테이블을 자동으로 조회합니다.
- 각 폴링 주기마다 새로운 기록과 업데이트된 기록이 처리됩니다.
- 검증에 실패한 레코드는 건너뜁니다.
- 관리자는 ‘지금 폴링’ 기능을 사용하여 즉시 동기화를 실행할 수 있습니다.
이 동기화 메커니즘은 의 UEBA 엔티티 정보가 참조 테이블에 QRadar 관리되는 데이터와 일관성을 유지하도록 돕습니다.