실행 및 차단된 맬웨어와 파일 해시 표시

지식 그래프에서 실행되고 차단된 악성코드 및 파일 해시를 표시하도록 QRadar® Advisor with Watson 를 구성할 수 있습니다.

시작하기 전에

QRadar 관리자 권한이 있어야 합니다.

이 태스크에 대한 정보

실행되고 차단된 멀웨어 및 파일 해시를 지식 그래프에 표시하도록 QRadar Advisor with Watson 를 구성하려면 멀웨어 실행 상태를 지원하는 시스템의 각 디바이스 유형에 대한 사용자 정의 이벤트 특성 값에 해당하는 Watson Advisor 참조 세트 중 하나에 값을 추가해야 합니다. 두 개의 참조 세트가 QRadar 시스템에 설치됩니다.
  • Watson Advisor: 허용된 파일 조치
  • Watson Advisor: 차단된 파일 조치
참고: 대부분의 공통 값은 미리 채워지지만 이러한 유형이 로그와 일치하지 않는 경우 새 값을 추가해야 합니다.
다음 단계를 완료해야 합니다.
  1. QRadar에서 사용자 정의 이벤트 특성을 구성하거나 수정하십시오.
  2. 사용자 정의 이벤트 특성 값을 Watson Advisor 참조 세트에 추가하십시오.
  3. QRadar Advisor with Watson 특성 맵핑을 구성하십시오.

프로시저

  1. 사용자 정의 이벤트 특성을 구성하거나 수정하십시오.
    1. 관리 > 데이터 소스 > 이벤트 > 사용자 정의 이벤트 특성.
    2. 맬웨어 실행 상태를 지원하는 디바이스로부터 맬웨어 상태를 표시하는 값의 이벤트 특성을 추가하십시오.
  2. Watson Advisor 참조 세트를 구성하십시오.
    1. 관리 > 시스템 구성 > 참조 세트 관리.
    2. 사용자 정의 이벤트 특성(단계 1에서 작성)으로 찾은 모든 가능 값을 다음 참조 세트 중 하나에 추가하십시오.
      • Watson Advisor: 허용된 파일 조치(예: "단독으로 남음")
      • Watson Advisor: 차단된 파일 조치(예: "삭제해서 정리")
      대부분의 값은 사전에 입력되지만 해당 값이 로그와 일치하지 않을 경우 새 값을 추가해야 합니다.
  3. QRadar Advisor with Watson에서 특성 맵핑을 구성하십시오.
    1. 관리 > > 구성.
    2. 특성 맵핑 섹션에서 맵핑 추가를 클릭하십시오.
    3. 유형 선택 목록에서 이벤트를 클릭하십시오.
    4. 표준 이름 선택 목록에서 수행된 파일 조치를 클릭하십시오.
    5. 특성 이름 선택 목록에서 1단계에서사용자 정의 특성 정의를 클릭하십시오.
    6. 추가를 클릭하십시오.
      수행된 파일 조치 예제
    예제:

    다음 예제에서는 로그에서 "삭제해서 정리"라는 실제 조치를 가져오기 위해 사용자 정의 이벤트 특성을 설정합니다.

    "삭제해서 정리"가 Watson Advisor: 차단된 파일 조치 참조 세트에 추가된 경우, 파일이 실행에서 차단됨이 지식 그래프에 표시됩니다.

    로그 예제
    참조 세트: Watson Advisor 예제

결과

사용자 정의 이벤트 특성 맵핑 및 Watson Advisor 참조 세트를 구성하고 나면 맬웨어가 실행된 시기를 지식 그래프에서 확인할 수 있습니다.

참고: 이 그래프는 앱의 V2.4.1 에서 실행된 악성코드의 예제를 표시합니다.
그래프에서 실행된 악성코드 예제