Cyber Adversary Framework Mapping 애플리케이션 구성

앱이 IBM® QRadar®의 로컬 인스턴스에서 데이터를 요청하는 데 사용하는 백그라운드 서비스를 인증하려면 권한 부여된 서비스 토큰을 작성해야 합니다.

시작하기 전에

2.6.0에서 QRadar Use Case ManagerQRadar Advisor with Watson 와 함께 설치되며 QRadar Use Case Manager 버전은 2.3.1로 업데이트됩니다. QRadar Use Case Manager 에는 MITRE ATT & CK 맵핑 및 시각화가 포함되어 있습니다. QRadar Use Case Manager의 지시사항을 따라야 합니다. 자세한 정보는 QRadar Use Case Manager를 참조하십시오.
주의: QRadar Advisor with Watson 2.5.3 이하를 사용하는 경우 QRadar Advisor with Watson에 포함된 Cyber Adversary Framework Mapping 애플리케이션 앱을 사용할 수 있습니다. QRadar Use Case Manager 및 Cyber Adversary Framework Mapping 애플리케이션을 동시에 사용하지 마십시오. 그렇지 않으면 동기화되지 않은 문제가 발생합니다.

권한 부여된 서비스 토큰을 작성하려면 QRadar 관리자 권한이 있어야 합니다.

다음 지시사항은 QRadar Use Case Manager가 아닌 Cyber Adversary Framework Mapping 애플리케이션에 적용됩니다.

이 태스크에 대한 정보

최신 Cyber Adversary Framework Mapping 애플리케이션 컨텐츠를 가져오려면 Cyber Adversary Framework Mapping 애플리케이션의 권한 부여된 서비스 토큰을 작성해야 합니다.
참고: QRadar Advisor with Watson 앱은 자동으로 MITRE ATT & CK 전술을 CRE룰에 맵핑합니다. Cyber Adversary Framework Mapping 애플리케이션으로 사용자 정의 룰을 특정 전술에 맵핑할 수 있습니다.

프로시저

  1. 탐색 메뉴 ( 탐색 메뉴 아이콘 ) 에서 관리를 클릭하십시오.
  2. QRadar 7.3.3 이상에서 > Cyber Adversary Framework Mapping 애플리케이션 > 구성을 클릭하십시오.
    전술 앱
  3. 설정 아이콘을 클릭하십시오.
  4. 권한 토큰 탭에서 권한 서비스 관리 링크를 클릭하십시오.
  5. 권한 서비스 관리 창에서 권한 서비스 추가를 클릭하십시오.
  6. 다음 필드에 관련 정보를 추가하고 서비스 작성을 클릭하십시오.
    1. 서비스 이름 필드에 이 권한 부여된 서비스의 이름을 입력하십시오. 이 이름은 최대 255자까지 가능합니다.
    2. 사용자 역할 목록에서 사용자 유형에 적합한 역할을 선택하십시오.
    3. 보안 프로파일 목록에서 이 권한 부여된 서비스에 지정할 보안 프로파일을 선택하십시오. 보안 프로파일은 이 서비스가 QRadar 사용자 인터페이스에서 액세스할 수 있는 네트워크 및 로그 소스를 판별합니다.
    4. 만료 날짜 목록에서 이 서비스를 만료할 날짜를 입력하거나 선택하십시오. 만료 날짜가 필요하지 않은 경우 만료되지 않음을 선택하십시오.
  7. 작성한 서비스가 포함된 행을 클릭하고 메뉴 표시줄의 선택한 토큰 필드에서 토큰 문자열을 선택하여 복사한 후 권한 서비스 관리 창을 닫으십시오.
  8. 관리 토큰 문자열을 관리 토큰 필드에 붙여넣으십시오.
  9. 토큰 저장을 클릭하십시오.
  10. 프록시가 있는 경우 프록시 설정 탭을 클릭하고 프록시 사용 선택란을 선택하십시오.
  11. 프록시에 사용할 보안 프로토콜의 유형을 선택하십시오.
    • HTTPS
    • SOCKS5
  12. 프록시 서버에 사용자 이름 및 비밀번호가 필요하지 않은 경우 인증 사용 안함 선택란을 선택하십시오.
    • 프록시 서버 필드에서 프록시 서버의 URL을 입력하십시오. 애플리케이션 서버에서 프록시 서버를 사용하여 인터넷에 연결하는 경우 프록시 서버가 필요합니다.
    • 프록시 포트 필드에 프록시 서버의 포트 번호를 입력하십시오.
    • 프록시 사용자 이름 필드에 프록시 서버의 사용자 이름을 입력하십시오. 인증 프록시를 사용하는 경우 사용자 이름이 필요합니다.
    • 프록시 비밀번호 필드에 프록시 서버의 비밀번호를 입력하십시오. 인증된 프록시를 사용하는 경우에는 비밀번호가 필요합니다.
  13. QRadar 인스턴스와 X-Force® Exchange간의 프록시 통신을 위한 사용자 정의 SSL 인증서가 있는 경우 사용자 정의 SSL 인증서 유효성 검증 사용 선택란을 선택하십시오.
  14. 파일 업로드 아이콘 사용자 정의 SSL 인증서 파일 업로드 아이콘 을 클릭하고 사용자 정의 SSL 인증서를 선택하십시오. .pem 파일만 지원됩니다.
  15. 구성 저장을 클릭하십시오.

프록시 구성 화면