QRadar 컨텐츠 확장

콘텐츠 확장을 사용하여 QRadar 보안 템플릿 정보를 업데이트하거나 규칙, 보고서, 검색, 참조 집합 및 사용자 지정 속성 등의 새 콘텐츠를 추가할 수 있습니다.

QRadar 컨텐츠 확장의 유형

모든 컨텐츠 확장은 IBM® X-Force® Exchange 포털 (https://exchange.xforce.ibmcloud.com/) 에서 호스팅되며, 여기서 사용자 정의 AQL 함수 또는 사용자 정의 특성과 같은 컨텐츠 유형별로 필터링할 수 있습니다. 또한 앱에서 컨텐츠 확장을 사용할 수도 있습니다.

다음 표에서는 QRadar에 배치할 수 있는 컨텐츠 확장의 유형을 설명합니다.

표 1. 컨텐츠 확장의 유형
컨텐츠 확장 유형 설명
대시보드 QRadar의 대시보드 탭에서 보는 연관된 대시보드 항목 세트입니다. 대시보드 항목은 저장된 검색 결과에 대한 시각적 표시입니다.
보고서 저장된 이벤트 또는 플로우 검색을 기반으로 빌드된 보고서의 템플리트입니다. On Demand 보고서를 생성하거나 해당 보고서가 반복적인 간격으로 실행되도록 스케줄하십시오.
저장된 검색 검색 기준 세트입니다(데이터를 표시하거나 그룹화하는 기준인 필터, 기간, 컬럼). 일반적으로 실행되는 검색의 기준을 저장하는 경우 해당 기준을 반복적으로 정의할 필요가 없습니다. 보고서 및 대시보드의 경우 저장된 검색이 필요합니다.
FGroup 유형별로 유사한 항목의 그룹입니다(예: 로그 소스 그룹, 룰 그룹, 검색 그룹 또는 보고서 템플리트 그룹). FGroup은 조직 단위로 사용됩니다.
사용자 정의 룰 시스템으로 들어오는 이벤트 또는 플로우에 대해 실행되는 테스트 세트입니다. 테스트가 입력과 일치하는 경우 룰이 트리거됩니다. 룰에는 테스트 조건이 충족되면 트리거되는 조치인 응답이 포함될 수 있습니다. 응답에는 오펜스 생성, 새 이벤트 생성, 이메일 발송, 이벤트에 어노테이션 작성, 참조 데이터 콜렉션에 데이터 추가 등의 조치가 포함될 수 있습니다.
사용자 정의 특성 인바운드 이벤트 또는 플로우로부터 추출되거나 파생되는 특성을 정의합니다. 특정 이벤트 또는 플로우 페이로드의 서브세트를 텍스트 특성으로 추출하는 정규식을 기반으로 할 수 있습니다. 이러한 특성은 계산을 기반으로 할 수 있으며 이벤트 또는 플로우의 기존 숫자 특성에 대한 산술 연산을 수행할 수 있습니다. QRadar V7.3.1 이상에서는 AQL 함수일 수도 있습니다.
로그 소스 서버, 메인프레임, 워크스테이션, 방화벽, 라우터, 애플리케이션, 데이터베이스 등의 이벤트 소스에 대한 표시입니다. QRadar 에 들어가고 해당 소스에서 시작되는 모든 이벤트는 로그 소스에 귀속됩니다. 로그 소스에는 인바운드 이벤트를 수신하거나 이벤트 소스에서 이벤트 데이터를 가져오기 위해 필요한 구성 정보가 포함되어 있습니다. 로그 소스에는 사용자 환경에 특정한 정보(예: IP 주소 또는 호스트 이름) 및 기타 가능한 구성 매개변수가 포함되어 있습니다.
로그 소스 확장 DSM이 존재하지 않는 이벤트 소스에 대한 사용자 정의 DSM을 생성하기 위해 사용되는 구문 분석 로직 정의입니다. 로그 소스 확장을 사용하여 기존 DSM의 구문 분석 동작을 개선하거나 겹쳐쓸 수 있습니다.
사용자 정의 QID 맵 항목 로그 소스에서 수신하는 특정 유형의 이벤트를 표시하기 위해 사용되는 이벤트 이름, 이벤트 설명, 심각도 및 하위 레벨 카테고리 값의 결합입니다. 사용자 정의 QID맵 항목은 QRadarQRadar에서 공식적으로 지원하지 않는 이벤트에 대해 제공하는 기본 QID맵을 보완하기 위해 작성됩니다.
참조 데이터 콜렉션 참조 데이터를 보관하기 위해 세트, 맵, 세트의 맵, 맵의 맵 또는 테이블로 표시되는 컨테이너 정의입니다. 검색 및 룰에서 참조 데이터 콜렉션을 참조할 수 있습니다.
히스토리 상관 프로파일 저장된 검색과 하나 이상의 룰 세트의 결합입니다. 히스토리 상관 프로파일을 사용하여 룰의 서브세트가 사용으로 설정된 오프라인 버전의 사용자 정의 룰 엔진을 통해 히스토리 이벤트 세트를 다시 실행함으로써 룰을 테스트할 수 있습니다.
사용자 정의 함수 데이터를 개선하거나 조작하기 위해 고급 검색에서 사용할 수 있는 SQL 유사 함수 ( JavaScript에 정의됨) 입니다.
사용자 정의 조치 룰이 트리거되는 경우 해당 룰에서 실행할 사용자 정의 응답입니다. 사용자 정의 조치는 룰을 트리거한 이벤트 또는 플로우 데이터의 인수를 채택할 수 있는 Python, Perl 또는 Bash 스크립트를 통해 정의됩니다.
빌딩 블록 룰에서 사용할 수 있도록 복잡한 로직을 빌드하기 위해 일반적으로 사용되는 테스트의 그룹입니다. 빌딩 블록은 룰에서 사용하는 것과 동일한 테스트를 사용하지만 테스트와 연관된 조치가 없으며, IP 주소 그룹, 권한 있는 사용자 이름 또는 이벤트 이름의 콜렉션을 테스트하도록 구성되는 경우도 있습니다.