QRadar 시스템 튜닝 우수 사례

QRadar® Advisor with Watson 앱을 최대한 활용하려면 다음 지침을 검토하여 QRadar 시스템을 튜닝하십시오.

IBM QRadar Use Case Manager

QRadar Use Case Manager 앱은 QRadar 시스템을 튜닝하는 데 도움이 될 수 있습니다. 자세한 정보는 QRadar Use Case Manager를 참조하십시오.

시스템 상태

표 1. QRadar 시스템에 대한 상태 검사
QRadar 시스템 설명
플랫폼 세부사항 QRadar 버전은 7.3.3 이상입니다.
XFE 사용 QRadarX-Force® Threat Intelligence Premium Admin > 시스템 설정 > X-Force Threat Intelligence Feed 사용 (예) 에 대해 라이센스가 부여되고 사용으로 설정되어야 합니다.
지원 문제 시스템 및 하드웨어 안정성 또는 성능과 관련된 PMR이 열리지 않습니다.
라이프사이클 설치된 후 3개월 이상 실행 중인 시스템

오펜스 관리

QRadar는 하루에 1000 EPS당 최대 10-15개의 품질 오펜스를 작성해야 합니다. 품질 오펜스는 QRadar Advisor with Watson에서 우수한 외부 관찰 가능 정보를 데이터 마이닝하고 조사할 수 있는 이벤트 및 플로우 데이터 필드를 생성합니다.

표 2. 품질 오펜스
오펜스 검사 고려사항
활성 오펜스의 수 오펜스 탭으로 이동하여 오펜스의 수를 확인하십시오. 활성 오펜스의 수가 초과되었습니까?
매일 얼마나 많은 오펜스가 작성됩니까? 검색 간격을 작성한 후 24시간 단위로 시간 범위(예: 72시간 또는 7일)를 지정하십시오.
지역 또는 서비스 직원이 정기적으로 오펜스를 검토하고 해결 처리합니까? 적시에 오펜스를 검토, 조사 및 해결 처리하기 위한 프로세스가 있습니까?
룰 튜닝이 필요하거나 권장할 필요가 있습니까?

가장 활발한 룰을 튜닝하면 False Positive를 줄이는 데 큰 영향을 줄 수 있습니다. 자세한 정보는 오펜스를 생성하는 활성 룰 튜닝을 참조하십시오.

빌딩 블록이 업데이트되었습니까?

QRadar는 빌딩 블록을 사용하여 시스템을 튜닝하고 더 많은 상관 룰을 사용할 수 있도록 허용합니다. 이렇게 하면 QRadar가 발견하는 False Positive의 수가 줄어들게 되므로 중요한 비즈니스 자산을 식별하는 데 도움이 됩니다.

빌딩 블록 검토

자세한 정보는 빌딩 블록 검토를 참조하십시오.

표 3. 빌딩 블록
빌딩 블록 검사 고려사항
권한 부여된 서버

권한 부여된 인프라 서버를 선택된 빌딩 블록에 추가할 수 있습니다. QRadar는 서버 카테고리에 특정한 False Positive를 억제하는 동안에 이러한 서버를 모니터합니다.

서버 발견 서버 감지 기능은 QRadar SIEM Asset Profile 데이터베이스를 사용하여 포트 정의를 기반으로 다른 서버 유형을 감지합니다. 자세한 정보는 서버 감지를 참조하십시오.
네트워크 계층 구조가 업데이트되었습니까? QRadar 네트워크 토폴로지가 완전히 구성되어야 하고, 이벤트에 적절한 컨텍스트가 제공되도록 모든 이벤트/플로우 시간소인이 동기화되어야 합니다. "로컬에서 원격으로" 및 "원격에서 로컬로" 컨텍스트가 있는 이벤트는 관찰 가능 항목 추출을 위해 마이닝된 데이터입니다. 해시 및 바이러스 이름과 같은 필드는 "로컬에서 로컬로" 컨텍스트 이벤트에서도 사용됩니다. 자세한 정보는 네트워크 계층 구조 검토를 참조하십시오.

데이터 소스

원시 및 정상화된 이벤트 검토

QRadar가 사용자의 유스 케이스를 충족하기 위해 수집할 수 있는 모든 데이터 소스가 올바르게 수집되어 작업 중입니다(사용자 정의 특성 추출 포함). 잠재적 관찰 가능 항목인 필드를 "특성 추출" 또는 "DSM 편집기"를 사용하여 추출할 수 있는지 확인하려면 원시 페이로드 및 정상화된 이벤트를 검토하십시오. 자세한 정보는 DSM 구성 안내서를 참조하십시오.

연결성

QRadar 콘솔에서 QRadar Advisor with Watson를 사용하려면 인터넷 액세스가 필요합니다.

방화벽/프록시로 액세스 제한

우수 사례 로그 소스 및 관찰 가능 항목

우선순위 1 로그 소스(우수 정보 소스)
  • 프록시 – 대상 IP(외부), URL, 도메인, 사용자 에이전트
  • 방화벽 – 소스 IP(외부), 대상 IP(외부)
  • 안티바이러스 – 파일 해시, 안티바이러스 서명, 파일 이름
  • 메일 게이트웨이 – 소스 IP(외부), 파일 해시, 도메인, 이메일 주소
  • 사용자 로그온(RADIUS, LDAP) – 소스 IP(외부), 도메인
  • 엔드포인트 – 파일 해시, 파일 이름, URL
  • DNS – 소스 IP(외부), 대상 IP(외부), 도메인
우선순위 2 로그 소스
  • DHCP
    • 소스 IP(외부)
    • 도메인
  • IDS
    • 소스 IP(외부)
    • 대상 IP(외부)
    • 도메인
    • 사용자 에이전트
    • URL
    • 파일 해시
    • 파일 이름
  • <
    • 도메인
    • 파일 이름
    • 소스 IP(외부)
    • 대상 IP(외부)
표 4. 특성(관찰 가능 항목)
Watson 특성 (관찰 가능 항목) NGFW/FW 프록시 AV/엔드포인트 HIDS DNS DLP SMTP 게이트웨이 QRadar
공용 IP X X X X X X X
URL X X X
도메인 이름 X X X
파일 해시 X X X X
QRadar Advisor with Watson 앱 특성 ( Watson으로 전송되지 않지만 앱에서 사용할 수 있음)
대상 포트 X
사용자 에이전트 X X
이메일 주소 X X
파일 이름 X X X
소스 포트 X
소스/대상 ASN X X
소스/대상 국가 X
상위/하위 레벨 카테고리 X
방향/컨텍스트 X
사용자 이름 X X X X

QRadar Advisor with Watson 유스 케이스에 대해 제안되는 "조사"

  1. 파일 해시를 참조하는 우선순위 1 또는 2 이벤트 로그에서 트리거되는 오펜스(맬웨어 이벤트)
  2. 관찰 가능 항목(IP, 도메인, 악용) 조합이 포함된 우선순위 1 또는 2의 이벤트에서 트리거된 오펜스(의심스러운 활동)