사용자 정의 특성 맵핑

오펜스 분석을 개선하려면 IBM® QRadar® 사용자 정의 특성을 QRadar Advisor with Watson 앱 특성 이름에 맵핑해야 합니다.

시작하기 전에

특성을 맵핑하려면 QRadar 관리자 권한이 있어야 합니다.

버전 2.5.0부터 사용자가 추가할 수 있도록 제안된 특성 맵핑이 제공됩니다. 자세한 정보는 V2.5.0 이상에서 사용자 정의 특성 맵핑을 참조하십시오.

이 태스크에 대한 정보

이벤트 및 플로우 데이터에 대한 특성 맵핑을 구성하는 경우 사용자 정의 특성이 분석 프로세스를 실행 중인 엔진에서 사용되는 표준화된 필드에 맵핑됩니다.
중요: QRadar 네트워크 계층 구조, URL, 해시 및 도메인에서 개인용이 아니고 내부로 표시되지 않은 IP 주소만 클라우드 분석을 위해 전송됩니다. 다른 모든 맵핑은 QRadar 에 있는 로컬 데이터에만 영향을 주며 네트워크에서 나가지 않습니다.
소스 IP & 대상 IP 카테고리의 경우 사용자 정의 IP 특성만 맵핑에 사용할 수 있습니다. 기타 모든 카테고리의 경우 영숫자 특성만 맵핑에 사용 가능합니다. 맵핑하기 전에 영숫자 특성을 IP로 변환하거나, 특성을 유지해야 하는 경우에는 이를 복사하고 복사본을 IP 유형으로 만들 수 있습니다.
예제: QRadar Console사용자 정의 이벤트 특성 창에서 이러한 카테고리에 속하는 사용자 정의 특성의 필드 유형을 변경할 수 있습니다. 사용자 정의 특성의 필드 유형을 유지하려면 필드 유형을 새 사용자 정의 특성으로 복사하십시오. 이 예제에서 호스트 이름과 IP 주소 둘 다를 포함하는 "CustomSourceAddress"라는 이름의 영숫자 사용자 정의 특성을 소스 IP 카테고리에 맵핑하려면 "CustomSourceAddress"와 동일한 정의를 가지지만 IP의 필드 유형을 갖는 "CustomSourceIP"라는 새로운 사용자 정의 특성을 작성할 수 있습니다. 새 사용자 정의 특성에는 IP만 포함되며 QRadar Advisor with Watson 관리 구성의 맵핑 추가 섹션에서 맵핑에 사용할 수 있습니다.

프로시저

  1. 탐색 메뉴 ( 탐색 메뉴 아이콘 ) 에서 관리를 클릭하십시오.
  2. 앱 섹션의 QRadar Advisor with Watson아래에서 구성을 클릭하십시오.
  3. 특성 맵핑 섹션에서 맵핑 추가를 클릭하십시오.
  4. 다음 목록에서 유형을 선택하십시오.
    • 플로우
    • 이벤트
  5. 목록에서 표준 이름을 선택하십시오.
  6. 목록에서 특성을 선택하십시오. 목록은 선택한 표준 이름을 기반으로 채워집니다.
  7. 추가를 클릭하십시오.

다음 예제는 V2.4.1 및 이전 버전을 표시합니다.
특성 맵핑 구성

다음에 수행할 작업

선택적 설정 구성

V2.5.0 이상에서 사용자 정의 특성 맵핑

오펜스의 더 나은 분석을 위해 사용자 정의 특성을 QRadar Advisor with Watson 앱 특성 이름에 맵핑하십시오.

이 태스크에 대한 정보

V2.5.0 이상에서는 제안된 특성이 활성 로그 소스를 기반으로 합니다. 제안을 검토하고, 사용자 환경에 고유한 특성의 맵핑을 추가하고, 특성 저장을 클릭하여 맵핑에 대한 이러한 특성을 저장하십시오.

처음 특성 맵핑 화면을 구성할 때 시스템에서 제안된 특성이 발견됩니다. 15분 동안 결과가 캐시되고, 그 이후에 구성 마법사로 돌아가면 제안된 특성이 업데이트됩니다. 팁: 나중에 사용자 환경에서 변경사항이 발생하고 새 특성이 발견되면 구성 마법사의 특성 맵핑 섹션으로 돌아가서 새로 제안된 특성을 검토한 후 특성을 저장할 수 있습니다.

참고: 처음 특성 맵핑 화면을 구성하는 경우 다음 단계로 진행하려면 제안된 특성을 검토한 후 특성 저장을 클릭해야 합니다. 제안된 특성이 없으면 저장하지 않고 진행할 수 있습니다.

프로시저

  1. 탐색 메뉴 ( 탐색 메뉴 아이콘 ) 에서 관리를 클릭하십시오.
  2. 앱 섹션의 QRadar Advisor with Watson아래에서 구성을 클릭하십시오.
  3. 특성 맵핑 섹션에서 제안된 맵핑을 검토하거나 사용자 정의 특성 추가 를 클릭하여 새 특성 맵핑을 추가하십시오.
    1. 소스 유형 선택 목록의 이벤트 또는 플로우에서 선택하십시오.
    2. 어드바이저 유형 선택목록에서 QRadar 특성에 맵핑할 QRadar Advisor with Watson 특성의 유형을 선택하십시오.
    3. QRadar 특성 선택목록에서 맵핑할 QRadar 특성을 선택하십시오.
    4. 추가를 클릭하십시오.
    V2.5.0 에 대한 맵핑 추가 화면
  4. 맵핑된 특성을 사용하려면 사용 을 선택하십시오.
  5. 특성 저장을 클릭하십시오. 팁: 더 이상 맵핑을 삭제할 수 없지만, 사용 선택란을 선택 취소하여 맵핑을 사용 안함으로 설정할 수 있습니다.
    다음 예제는 V2.5.0 이상을 표시합니다.
    특성 맵핑 v2.5.0