위협 인텔리전스 맵핑

오펜스 분석을 개선하기 위해 IBM® QRadar® 위협 인텔리전스 데이터를 QRadar Advisor with Watson 앱 특성 이름에 맵핑할 수 있습니다.

시작하기 전에

위협 인텔리전스 참조 세트를 맵핑하려면 QRadar 관리자 권한이 있어야 합니다.

위협 인텔리전스 데이터에서 최상의 결과를 얻으려면 모든 사용자 정의 특성을 QRadar Advisor with Watson 앱에 맵핑했는지 확인하십시오. 자세한 정보는 사용자 정의 특성 맵핑을 참조하십시오.

주의:
참조 세트와의 일치는 사용자 정의 이벤트 특성에 구성된 값을 기반으로 판별됩니다. 예를 들어, URL에 대한 사용자 정의 이벤트 특성이 "www.ibm.com"을 캡처하면 참조 세트의 일치 값도 "www.ibm.com"이어야 합니다. "http://www.ibm.com"과 같은 값은 일치하지 않습니다.

이 태스크에 대한 정보

로컬 위협 인텔리전스 상관 사용 선택란은 기본적으로 선택되어 있습니다. 참조 세트인 Watson Advisor: Hash, Watson Advisor: IpAddressWatson Advisor: DomainName은 기본적으로 모두 맵핑되어 있습니다. 다음 화면은 V2.5.0 이상의 위협 인텔리전스 맵핑에 대한 기본 구성을 보여줍니다.

위협 인텔리전스 구성 화면

참조 세트에 포함된 로컬 위협 인텔리전스 데이터를 QRadar Advisor with Watson 앱 특성 이름과 상관시키도록 위협 인텔리전스 맵핑을 구성하십시오. QRadar Advisor with Watson 앱은 구성되어 사용 가능한 기존 위협 인텔리전스 데이터를 상관시킬 수 있습니다.

다음 참조 세트 유형이 지원됩니다.
  • 사용자 이름
  • 도메인
  • 해시
  • URL
  • AVSignature
  • 파일 이름은 ALN 및 ALNIC를 지원함
  • IP 주소는 ALN, ALNIC 및 IP를 지원함

위협 인텔리전스 참조 세트와 일치하는 관찰 가능 항목이 발견되면 지식 그래프에 관찰 가능 항목 아이콘이 빨간색으로 표시되며 유독성이 1.0으로 설정됩니다. 빨간색 관찰 가능 항목을 클릭하여 세부사항 분할창을 열고 일치하는 참조 세트를 볼 수 있습니다.

참고: 위협 인텔리전스 데이터는 로컬 및 확장된 로컬 컨텍스트 분석에만 포함됩니다.

프로시저

  1. 탐색 메뉴 ( 탐색 메뉴 아이콘 ) 에서 관리를 클릭하십시오.
  2. 앱 섹션의 QRadar Advisor with Watson아래에서 구성을 클릭하십시오.
  3. 선택적 설정 을 클릭하여 선택적 설정 메뉴 페이지를 여십시오.
  4. 위협 인텔리전스를 클릭하십시오.
  5. 로컬 위협 인텔리전스 상관 사용 선택란을 선택하십시오.
  6. 상관시킬 표준 특성 이름을 선택한 후 편집을 클릭하십시오.
  7. 사용 가능한 참조 세트 목록에서 하나 이상의 참조 세트를 선택한 후 아래로 화살표를 클릭하여 선택한 참조 세트 목록에 추가할 수 있습니다.
    주: 모든 표준 유형을 하나 이상의 참조 세트에 맵핑할 수 있습니다.
  8. 제출을 클릭하십시오.