비자산 모니터링
비자산 모니터링(UEBA)은 네트워크 활동을 통해 감지된 개체를 자동으로 식별하고 모니터링함으로써, 공식적으로 등록된 자산을 넘어선 가시성을 제공합니다 User Entity Behavior Analytics .
개요
이전에는 UEBA 자산 모델과 QRadar® 연관된 IP 주소, MAC 주소 및 호스트만 모니터링했습니다. 비자산 모니터링은 공식적으로 등록된 자산을 넘어 가시성을 확대하여 UEBA , 네트워크 활동 중에 감지된 개체를 자동으로 식별하고 모니터링합니다
보안 팀은 자산 모델에 QRadar 포함되지 않은 네트워크 장치, IP 주소 및 호스트를 탐지, 모니터링 및 조사할 수 있습니다.
주요 특장점
- 네트워크 활동에서 엔티티를 자동으로 탐지합니다.
- 자산으로 공식 등록되지 않은 장치를 모니터링합니다.
- 섀도우 IT 및 관리되지 않는 시스템에 대한 가시성을 높입니다.
- 위험 분석 및 이상 탐지의 적용 범위를 확대합니다.
- 자동화된 탐지 기능을 통해 가져온 자산 모니터링을 보완하십시오.
비자산 모니터링의 작동 원리
UEBA 다양한 데이터 소스에 걸친 QRadar 활동을 지속적으로 분석하여 환경 내에 나타나는 개체를 식별합니다.
- 감지
다음에서 개체를 식별합니다:
- 이벤트
- 플로우
- 오펜스
- QRadar 의 기타 데이터 소스
- 모니터링
검증이 완료된 엔티티는 다음 용도로 사용할 수 있게 됩니다:
- 위험 스코어링
- 행동 분석
- 이상 항목 발견
- 엔티티 모니터링 워크플로우
- 동기화
- UEBA 탐지된 엔티티에 대한 가시성과 추적 기능을 유지하기 위해 주기적으로 하트비트 업데이트를 로 QRadar 전송합니다.
구성 옵션
| 설정 이름 | 설명 |
|---|---|
| 엔티티 모니터링 | 엔티티 모니터링을 위한 주요 제어 수단. 이 기능이 활성화되면, UEBA 가져온 엔터티와 탐지된 엔터티를 모니터링할 수 있습니다. |
| 비자산 데이터 모니터링 | 자동으로 탐지된 개체를 모니터링할지 여부를 제어합니다. ‘엔티티 모니터링’ 설정이 활성화된 경우에만 작동합니다. 이 기능이 활성화되면, UEBA 가져온 엔터티와 탐지된 엔터티를 모니터링합니다. 이 기능이 비활성화되면 가져온 엔티티만 모니터링합니다. UEBA |
