QRadar DNS Analyzer 앱 설정 구성

IBM® QRadar DNS Analyzer앱을 사용하기 전에 QRadar DNS Analyzer 설정을 구성하기 전에 QRadar DNS Analyzer 앱에 대한 인증 토큰을 작성해야 합니다.

시작하기 전에

QRadar DNS Analyzer 앱을 구성하려면 QRadar® 관리자 권한이 있어야 합니다.

프로시저

  1. 관리 설정을 여십시오.
    • IBM QRadar V7.3.0 이하에서 관리 탭을 클릭하십시오.
    • IBM QRadar V7.3.1 이상에서 탐색 메뉴 (기본 탐색 메뉴 아이콘) 를 클릭한 후 관리 를 클릭하여 관리 탭을 여십시오.
  2. 플러그인 섹션에서 IBM QRadar DNS Analyzer 설정 아이콘을 클릭하십시오.
    IBM QRadar DNS Analyzer 설정 대화 상자가 열립니다.
  3. QRadar 설정 섹션에서 권한 서비스 관리를 클릭하십시오.
  4. 작성한 서비스가 포함된 행을 클릭한 후 메뉴 표시줄의 선택한 토큰 필드에서 토큰 문자열을 선택하여 복사하십시오.
  5. IBM QRadar DNS Analyzer 설정 창에서 권한 부여된 서비스 토큰 문자열을 토큰 필드에 붙여넣으십시오.
  6. 선택사항: 프록시 설정 섹션에서 다음 설정을 구성하십시오.
    옵션 설명

    프록시 사용

    프록시를 사용하려면 선택합니다.

    HTTPS/SOCKS5

    프록시에 사용할 보안 프로토콜의 유형을 선택합니다.

    호스트 이름

    애플리케이션 서버가 프록시 서버를 사용하여 인터넷에 연결하는 경우 프록시 서버의 URL을 입력합니다.

    포트

    프록시 서버의 포트 번호를 입력합니다.

    인증 사용

    프록시 서버에 사용자 이름 및 비밀번호가 필요한 경우 이 옵션을 선택합니다.

    • 사용자 이름 - 프록시 서버의 사용자 이름을 입력하십시오. 인증된 프록시를 사용하려면 사용자 이름을 사용해야 합니다.
    • 비밀번호: -프록시 서버의 비밀번호를 입력하십시오. 인증된 프록시를 사용하려면 비밀번호를 사용해야 합니다.
  7. 선택사항: 분석 설정 섹션에서 다음 설정을 구성하십시오.
    옵션 설명

    스쿼팅

    • 처리 - 상표, 브랜드 또는 인기있는 웹 사이트와 밀접한 관련이 있는 도메인 이름을 발견합니다.
    • 로컬 이벤트 - 도메인 스쿼팅 이벤트를 작성합니다.

    DGA

    • 처리 - DGA(Domain name Generated by Algorithm)를 발견합니다. DGA는 일반적으로 피싱 킷에서 무작위의 고유한 도메인 이름을 생성하는 데 사용됩니다. 기본적으로 이 옵션은 항상 사용으로 설정됩니다.
    • 로컬 이벤트 - DGA 이벤트를 작성하려면 이 옵션을 사용으로 설정하십시오.

    거부 목록

    • 처리 - 평가가 부정적인 도메인 이름을 발견합니다. 기본적으로 이 옵션은 항상 사용으로 설정됩니다.
    • 로컬 이벤트 - 거부 목록 이벤트를 작성합니다.

    터널링

    • 처리 - DNS 조회 및 응답에 인코딩된 데이터를 사용하여 도메인 이름을 감지합니다.
    • 로컬 이벤트 - 터널링 이벤트를 작성합니다.
  8. 선택사항: 터널링 설정 섹션에서 다음 설정을 구성하십시오.
    옵션 설명

    히트 임계값

    터널링 이벤트를 생성하려면 주어진 해시에 대해 얼마나 많은 수의 서로 다른 후속 서브도메인을 감지해야 하는지에 대한 값을 설정합니다.

    하위 도메인 최소 길이

    터널 분석에서 처리하기 위한 서브도메인의 최소 문자 길이를 설정합니다.
  9. 구성 저장을 클릭하십시오.