QRadar Use Case Manager 구성

유스 케이스 탐색기에서 QID 레코드 및 DSM 이벤트 맵핑 정보를 사용하면 로그 소스 유형으로 룰 적용범위를 판별하는 데 도움이 됩니다. 유스 케이스 탐색기는 자동으로 로드되지만 언제든지 설정을 새로 고칠 수 있습니다. 필요한 경우 프록시 연결, 오펜스와 관련된 앱 성능 및 튜닝 찾은 결과를 구성하십시오.

프로시저

  1. 관리 탭에서 QRadar Use Case Manager > 구성을 클릭하십시오.
  2. QRadar®의 데이터와 동기화하려면 QID 레코드 동기화를 클릭하십시오. 이 프로세스는 완료하는 데 약 30분이 소요될 수 있습니다. 레코드가 동기화되는 동안에도 앱을 계속 사용할 수 있지만 작업하는 데이터가 정확하지 않을 수 있습니다.
  3. 이벤트 맵핑을 수동으로 새로 고치려면 DSM 이벤트 맵핑 동기화를 클릭하십시오.
    앱을 처음 설치하면 설치 후 자동으로 동기화됩니다. QRadar Use Case Manager 2.0.0 이상으로 업그레이드하는 경우 동기화할 필요가 없습니다.
  4. MITRE 맵핑 (사용자 정의 및 IBM 기본값) 을 백업하려면 MITRE 맵핑 내보내기를 클릭하십시오. 그런 다음 유스 케이스 탐색기 페이지에서 나중에 이 백업 파일을 가져올 수 있습니다.
    파일에서 사용자 정의 맵핑만 가져옵니다.
  5. QRadar Use Case Manager 3.1.0 이상으로 업그레이드하는 경우 MITRE v6.3 에서 vx.x로의 마이그레이션에 대한 보고서라는 섹션이 표시될 수 있습니다. 이 보고서는 현재 MITRE v8.1 이상을 지원하므로 더 이상 사용되지 않는 이전 버전의 앱에 MITRE 매핑이 있는지 표시합니다. 이전 버전의 앱에서 작성된 모든 사용자 정의 맵핑이 자동으로 새 버전으로 마이그레이션됩니다. 더 이상 사용되지 않거나 특정 전술에 없는 기술에 대한 맵핑은 삭제되고 마이그레이션 보고서에 포함됩니다. 이러한 룰에 대한 새 매핑 작성을 고려하십시오.
    해당되는 맵핑을 적어두었으면 마이그레이션 보고서 지우기를 클릭하여 보고서 알림을 영구적으로 제거할 수 있습니다. 비관리 사용자는 유스 케이스 탐색기 페이지에서 보고서 마이그레이션 알림을 볼 수 있습니다.
  6. 프록시 서버를 구성하려면 프록시 구성 섹션을 펼치고 프록시 서버에 대한 다음 정보를 입력하십시오.
    • 프로토콜
    • 주소 또는 호스트 이름
    • 포트
    • 사용자 이름
    • 비밀번호
  7. 오펜스 컨트리뷰션을 구성하려면 성능 구성 섹션을 펼치고 다음 옵션을 수정한 후 제출을 클릭하십시오.
    오펜스 기여
    기본값은 사용입니다. 이 옵션이 사용 안함으로 설정되면 다음 기능이 사용 안함으로 설정됩니다.
    • 튜닝 홈 페이지의 '비활성 규칙 튜닝' 카드에 대한 액세스 지점을 포함하여 유스 케이스 탐색기의 비활성 보고서를 사용할 수 없습니다.
    • 활성 룰 페이지의 룰 오펜스 기여 경향은 표시되지 않습니다.
    • 활성 규칙 페이지 보고서 테이블의 이벤트 수 컬럼이 제거됩니다.
    오펜스 기여도 (일)
    기본값은 90일입니다. 이 설정은 오펜스 컨트리뷰션 옵션이 사용으로 설정된 경우에만 적용됩니다. 활성 룰 페이지의 룰 오펜스 기여 경향 및 이벤트 수 경향 차트가 표시되지만 지난 (일 수) 일 동안의 데이터만 볼 수 있습니다. 일 수를 변경해도 데이터베이스에 이미 저장된 데이터는 지워지지 않습니다. 새 데이터만 이 설정에 대한 업데이트의 영향을 받습니다.
  8. QRadar Use Case Manager 를 로드하는 데 오랜 시간이 걸리거나 앱이 응답을 중지하는 등 튜닝 찾은 결과를 생성하여 예기치 않은 성능 문제점이 발생하는 경우 다음 단계를 완료하십시오.
    1. 찾은 결과 구성 튜닝 섹션에서 개별 튜닝 찾은 결과를 사용 안함으로 설정하십시오.
    2. 수를 초과하는 경우 찾은 결과를 트리거하는 참조 세트 요소의 수를 설정합니다. 기본값은 5000입니다.
    3. 제출 을 클릭한 후 튜닝 찾은 결과 보고서를 새로 고치거나 앱을 다시 시작하여 업데이트된 변경사항을 구현하십시오.
  9. 제출 을 클릭한 후 설정 페이지를 닫으십시오.

다음에 수행할 작업

QRadar 유스 Case Manager