비자산 모니터링

비자산 모니터링(UEBA)은 네트워크 활동을 통해 감지된 개체를 자동으로 식별하고 모니터링함으로써, 공식적으로 등록된 자산을 넘어선 가시성을 제공합니다 User Entity Behavior Analytics .

개요

이전에는 UEBA 자산 모델과 QRadar® 연관된 IP 주소, MAC 주소 및 호스트만 모니터링했습니다. 비자산 모니터링은 공식적으로 등록된 자산을 넘어 가시성을 확대하여 UEBA , 네트워크 활동 중에 감지된 개체를 자동으로 식별하고 모니터링합니다

보안 팀은 자산 모델에 QRadar 포함되지 않은 네트워크 장치, IP 주소 및 호스트를 탐지, 모니터링 및 조사할 수 있습니다.

주요 특장점

  • 네트워크 활동에서 엔티티를 자동으로 탐지합니다.
  • 자산으로 공식 등록되지 않은 장치를 모니터링합니다.
  • 섀도우 IT 및 관리되지 않는 시스템에 대한 가시성을 높입니다.
  • 위험 분석 및 이상 탐지의 적용 범위를 확대합니다.
  • 자동화된 탐지 기능을 통해 가져온 자산 모니터링을 보완하십시오.

비자산 모니터링의 작동 원리

UEBA 다양한 데이터 소스에 걸친 QRadar 활동을 지속적으로 분석하여 환경 내에 나타나는 개체를 식별합니다.

감지

다음에서 개체를 식별합니다:

  • 이벤트
  • 플로우
  • 오펜스
  • QRadar 의 기타 데이터 소스
모니터링

검증이 완료된 엔티티는 다음 용도로 사용할 수 있게 됩니다:

  • 위험 스코어링
  • 행동 분석
  • 이상 항목 발견
  • 엔티티 모니터링 워크플로우
동기화
UEBA 탐지된 엔티티에 대한 가시성과 추적 기능을 유지하기 위해 주기적으로 하트비트 업데이트를 로 QRadar 전송합니다.

구성 옵션

설정 이름 설명
엔티티 모니터링 엔티티 모니터링을 위한 주요 제어 수단. 이 기능이 활성화되면, UEBA 가져온 엔터티와 탐지된 엔터티를 모니터링할 수 있습니다.
비자산 데이터 모니터링 자동으로 탐지된 개체를 모니터링할지 여부를 제어합니다. ‘엔티티 모니터링’ 설정이 활성화된 경우에만 작동합니다. 이 기능이 활성화되면, UEBA 가져온 엔터티와 탐지된 엔터티를 모니터링합니다. 이 기능이 비활성화되면 가져온 엔티티만 모니터링합니다. UEBA
비자산 모니터링