QRadar 시스템 튜닝 우수 사례
QRadar® Advisor with Watson 앱을 최대한 활용하려면 다음 지침을 검토하여 QRadar 시스템을 튜닝하십시오.
IBM QRadar Use Case Manager
QRadar Use Case Manager 앱은 QRadar 시스템을 튜닝하는 데 도움이 될 수 있습니다. 자세한 정보는 QRadar Use Case Manager를 참조하십시오.
시스템 상태
| QRadar 시스템 | 설명 |
|---|---|
| 플랫폼 세부사항 | QRadar 버전은 7.3.3 이상입니다. |
| XFE 사용 | QRadar 은 X-Force® Threat Intelligence Premium 에 대해 라이센스가 부여되고 사용으로 설정되어야 합니다. |
| 지원 문제 | 시스템 및 하드웨어 안정성 또는 성능과 관련된 PMR이 열리지 않습니다. |
| 라이프사이클 | 설치된 후 3개월 이상 실행 중인 시스템 |
오펜스 관리
QRadar는 하루에 1000 EPS당 최대 10-15개의 품질 오펜스를 작성해야 합니다. 품질 오펜스는 QRadar Advisor with Watson에서 우수한 외부 관찰 가능 정보를 데이터 마이닝하고 조사할 수 있는 이벤트 및 플로우 데이터 필드를 생성합니다.
| 오펜스 검사 | 고려사항 |
|---|---|
| 활성 오펜스의 수 | 오펜스 탭으로 이동하여 오펜스의 수를 확인하십시오. 활성 오펜스의 수가 초과되었습니까? |
| 매일 얼마나 많은 오펜스가 작성됩니까? | 검색 간격을 작성한 후 24시간 단위로 시간 범위(예: 72시간 또는 7일)를 지정하십시오. |
| 지역 또는 서비스 직원이 정기적으로 오펜스를 검토하고 해결 처리합니까? | 적시에 오펜스를 검토, 조사 및 해결 처리하기 위한 프로세스가 있습니까? |
| 룰 튜닝이 필요하거나 권장할 필요가 있습니까? | 가장 활발한 룰을 튜닝하면 False Positive를 줄이는 데 큰 영향을 줄 수 있습니다. 자세한 정보는 오펜스를 생성하는 활성 룰 튜닝을 참조하십시오. |
빌딩 블록이 업데이트되었습니까?
QRadar는 빌딩 블록을 사용하여 시스템을 튜닝하고 더 많은 상관 룰을 사용할 수 있도록 허용합니다. 이렇게 하면 QRadar가 발견하는 False Positive의 수가 줄어들게 되므로 중요한 비즈니스 자산을 식별하는 데 도움이 됩니다.
빌딩 블록 검토
자세한 정보는 빌딩 블록 검토를 참조하십시오.
| 빌딩 블록 검사 | 고려사항 |
|---|---|
| 권한 부여된 서버 | 권한 부여된 인프라 서버를 선택된 빌딩 블록에 추가할 수 있습니다. QRadar는 서버 카테고리에 특정한 False Positive를 억제하는 동안에 이러한 서버를 모니터합니다. |
| 서버 발견 | 서버 감지 기능은 QRadar SIEM Asset Profile 데이터베이스를 사용하여 포트 정의를 기반으로 다른 서버 유형을 감지합니다. 자세한 정보는 서버 감지를 참조하십시오. |
| 네트워크 계층 구조가 업데이트되었습니까? | QRadar 네트워크 토폴로지가 완전히 구성되어야 하고, 이벤트에 적절한 컨텍스트가 제공되도록 모든 이벤트/플로우 시간소인이 동기화되어야 합니다. "로컬에서 원격으로" 및 "원격에서 로컬로" 컨텍스트가 있는 이벤트는 관찰 가능 항목 추출을 위해 마이닝된 데이터입니다. 해시 및 바이러스 이름과 같은 필드는 "로컬에서 로컬로" 컨텍스트 이벤트에서도 사용됩니다. 자세한 정보는 네트워크 계층 구조 검토를 참조하십시오. |
데이터 소스
원시 및 정상화된 이벤트 검토
QRadar가 사용자의 유스 케이스를 충족하기 위해 수집할 수 있는 모든 데이터 소스가 올바르게 수집되어 작업 중입니다(사용자 정의 특성 추출 포함). 잠재적 관찰 가능 항목인 필드를 "특성 추출" 또는 "DSM 편집기"를 사용하여 추출할 수 있는지 확인하려면 원시 페이로드 및 정상화된 이벤트를 검토하십시오. 자세한 정보는 DSM 구성 안내서를 참조하십시오.
연결성
QRadar 콘솔에서 QRadar Advisor with Watson를 사용하려면 인터넷 액세스가 필요합니다.
- 포트: 443(SSL)
- IP 주소:
- 104.16.55.23
- 104.16.54.23
- Cloudflare- https://www.cloudflare.com/ips
- 도메인: api.xforce.ibmcloud.com
우수 사례 로그 소스 및 관찰 가능 항목
- 프록시 – 대상 IP(외부), URL, 도메인, 사용자 에이전트
- 방화벽 – 소스 IP(외부), 대상 IP(외부)
- 안티바이러스 – 파일 해시, 안티바이러스 서명, 파일 이름
- 메일 게이트웨이 – 소스 IP(외부), 파일 해시, 도메인, 이메일 주소
- 사용자 로그온(RADIUS, LDAP) – 소스 IP(외부), 도메인
- 엔드포인트 – 파일 해시, 파일 이름, URL
- DNS – 소스 IP(외부), 대상 IP(외부), 도메인
- DHCP
- 소스 IP(외부)
- 도메인
- IDS
- 소스 IP(외부)
- 대상 IP(외부)
- 도메인
- 사용자 에이전트
- URL
- 파일 해시
- 파일 이름
- <
- 도메인
- 파일 이름
- 소스 IP(외부)
- 대상 IP(외부)
| Watson 특성 (관찰 가능 항목) | NGFW/FW | 프록시 | AV/엔드포인트 | HIDS | DNS | DLP | SMTP 게이트웨이 | QRadar |
|---|---|---|---|---|---|---|---|---|
| 공용 IP | X | X | X | X | X | X | X | |
| URL | X | X | X | |||||
| 도메인 이름 | X | X | X | |||||
| 파일 해시 | X | X | X | X | ||||
| QRadar Advisor with Watson 앱 특성 ( Watson으로 전송되지 않지만 앱에서 사용할 수 있음) | ||||||||
| 대상 포트 | X | |||||||
| 사용자 에이전트 | X | X | ||||||
| 이메일 주소 | X | X | ||||||
| 파일 이름 | X | X | X | |||||
| 소스 포트 | X | |||||||
| 소스/대상 ASN | X | X | ||||||
| 소스/대상 국가 | X | |||||||
| 상위/하위 레벨 카테고리 | X | |||||||
| 방향/컨텍스트 | X | |||||||
| 사용자 이름 | X | X | X | X | ||||
QRadar Advisor with Watson 유스 케이스에 대해 제안되는 "조사"
- 파일 해시를 참조하는 우선순위 1 또는 2 이벤트 로그에서 트리거되는 오펜스(맬웨어 이벤트)
- 관찰 가능 항목(IP, 도메인, 악용) 조합이 포함된 우선순위 1 또는 2의 이벤트에서 트리거된 오펜스(의심스러운 활동)