사용자 정의 특성 맵핑
오펜스 분석을 개선하려면 IBM® QRadar® 사용자 정의 특성을 QRadar Advisor with Watson 앱 특성 이름에 맵핑해야 합니다.
시작하기 전에
특성을 맵핑하려면 QRadar 관리자 권한이 있어야 합니다.
버전 2.5.0부터 사용자가 추가할 수 있도록 제안된 특성 맵핑이 제공됩니다. 자세한 정보는 V2.5.0 이상에서 사용자 정의 특성 맵핑을 참조하십시오.
이 태스크에 대한 정보
이벤트 및 플로우 데이터에 대한 특성 맵핑을 구성하는 경우 사용자 정의 특성이
분석 프로세스를 실행 중인 엔진에서 사용되는 표준화된 필드에
맵핑됩니다.
중요: QRadar 네트워크 계층 구조, URL, 해시 및 도메인에서 개인용이 아니고 내부로 표시되지 않은 IP 주소만 클라우드 분석을 위해 전송됩니다. 다른 모든 맵핑은 QRadar 에 있는 로컬 데이터에만 영향을 주며 네트워크에서 나가지 않습니다.
소스 IP & 대상 IP 카테고리의 경우 사용자 정의 IP 특성만 맵핑에 사용할 수 있습니다. 기타 모든 카테고리의 경우 영숫자 특성만 맵핑에 사용 가능합니다. 맵핑하기 전에 영숫자 특성을 IP로 변환하거나, 특성을 유지해야 하는 경우에는 이를 복사하고 복사본을 IP 유형으로 만들 수 있습니다.
예제: QRadar
Console의 사용자 정의 이벤트 특성 창에서 이러한 카테고리에 속하는 사용자 정의 특성의 필드 유형을 변경할 수 있습니다. 사용자 정의 특성의 필드 유형을 유지하려면 필드 유형을 새 사용자 정의 특성으로 복사하십시오. 이 예제에서 호스트 이름과 IP 주소 둘 다를 포함하는 "CustomSourceAddress"라는 이름의 영숫자 사용자 정의 특성을 소스 IP 카테고리에 맵핑하려면 "CustomSourceAddress"와 동일한 정의를 가지지만 IP의 필드 유형을 갖는 "CustomSourceIP"라는 새로운 사용자 정의 특성을 작성할 수 있습니다. 새 사용자 정의 특성에는 IP만 포함되며 QRadar Advisor with Watson 관리 구성의 맵핑 추가 섹션에서 맵핑에 사용할 수 있습니다.
프로시저
예

다음에 수행할 작업
V2.5.0 이상에서 사용자 정의 특성 맵핑
오펜스의 더 나은 분석을 위해 사용자 정의 특성을 QRadar Advisor with Watson 앱 특성 이름에 맵핑하십시오.
이 태스크에 대한 정보
처음 특성 맵핑 화면을 구성할 때 시스템에서 제안된 특성이 발견됩니다. 15분 동안 결과가 캐시되고, 그 이후에 구성 마법사로 돌아가면 제안된 특성이 업데이트됩니다. 팁: 나중에 사용자 환경에서 변경사항이 발생하고 새 특성이 발견되면 구성 마법사의 특성 맵핑 섹션으로 돌아가서 새로 제안된 특성을 검토한 후 특성을 저장할 수 있습니다.
참고: 처음 특성 맵핑 화면을 구성하는 경우 다음 단계로 진행하려면 제안된 특성을 검토한 후 특성 저장을 클릭해야 합니다. 제안된 특성이 없으면 저장하지 않고 진행할 수 있습니다.

