컨텐츠 확장에서 QRadar 규칙 적용 범위의 갭 식별

컨텐츠 확장은 IBM® QRadar® 보안 정보를 업데이트하거나 규칙, 보고서, 검색, 참조 세트 및 사용자 정의 특성과 같은 새 컨텐츠를 추가합니다. IBM Security App Exchange에서 컨텐츠 확장을 설치하여 사용자 환경에서 로그 소스 또는 MITRE 전술 및 기술에 대한 규칙 적용범위를 늘릴 수 있는 방법을 확인하려면 컨텐츠별로 규칙 보고서를 필터링하십시오.

이 태스크에 대한 정보

IBM QRadar Use Case Manager 앱은 매일 자정에 QRadar 와 자동으로 동기화됩니다. IBM Security App Exchange에서 컨텐츠 확장을 설치하고 나면 15분 내에 유스 케이스 탐색기 페이지를 데이터로 새로 고칩니다. 또는 구성 페이지로 이동하여 앱의 캐시를 지우면 규칙 적용범위를 QRadar과(와) 즉시 동기화할 수 있습니다.
팁: 사전 정의된 템플리트를 사용하여 설치할 권장 컨텐츠 확장 또는 현재 설치된 확장을 보거나 컨텐츠 확장 속성별로 보고서 결과를 수동으로 필터링할 수 있습니다. 사전정의된 템플리트는 룰 보고서의 메뉴 표시줄에 있는 템플리트 아이콘을 통해 사용 가능합니다. 템플리트 필터 목록에 있는 카테고리에서 사용할 템플리트를 선택하십시오.

프로시저

  1. 유스 케이스 탐색기 페이지에서 컨텐츠 확장 속성 섹션의 필터로 이동하십시오. 기본적으로 QRadar Use Case Manager 앱은 사용자 환경에 설치된 컨텐츠 확장을 필터링합니다.
    1. 사용자 환경에 설치되지 않은 IBM작성 컨텐츠 확장을 검색에 포함시키려면 설치되지 않은 컨텐츠 확장 포함 선택란을 선택하십시오.
    2. 사용자 환경에 설치되지 않은 컨텐츠 확장만 필터링하려면 설치되지 않은 컨텐츠 확장 포함 을 선택한 후 설치되지 않은 컨텐츠 확장만 포함을 선택하십시오.
  2. 현재 설치된 확장 목록에서 또는 사용자 환경에 아직 설치되지 않은 확장 목록에서 특정 컨텐츠 확장 이름으로 필터링합니다.
  3. IBM Security App Exchange에서 특정 컨텐츠 확장 카테고리별로 필터링하십시오.
  4. 필요에 따라 규칙 보고서에 컨텐츠 확장: 컨텐츠 확장 이름, 컨텐츠 확장: 컨텐츠 카테고리규칙 속성: 규칙 설치됨열을 추가하십시오. 보고서에서 컬럼이 바로 표시되지 않으면 테이블 행의 그룹을 해제하십시오.
    팁: 사용자 환경에 설치되지 않은 보고서의 컨텐츠 확장은 컨텐츠 누락 아이콘으로 규칙 이름 열에 표시됩니다. 각 아이콘 위에 마우스 커서를 두고 누락된 규칙을 제공할 수 있는 컨텐츠 확장을 확인하십시오.
    누락된 컨텐츠를 표시하는 아이콘을 표시하는 이미지
  5. 현재 설치되지 않은 룰에 대한 세부사항을 보려면 룰 이름을 클릭하십시오. 룰 세부사항을 탐색하면 룰이 사용자 환경에서 중요 적용범위를 추가할 수 있는지 그리고 룰을 포함하는 컨텐츠 확장을 다운로드할 수 있는지를 판별하는 데 도움이 됩니다.
  6. 테이블 행이 그룹화되는 방법을 사용자 정의하려면 트리 구조 아이콘 (그룹화된 테이블을 표시하는 아이콘) 에서 그룹화 구성 화살표 아이콘을 클릭하십시오.
    1. 해당 선택란을 선택하여 그룹화하려는 컬럼을 선택하십시오. 현재 보고서에 나열되는 그룹화 가능한 컬럼만 보고서에 나타나는 순서대로 표시됩니다.
      선택하면서 보고서 모양 샘플이 행 그룹화를 위한 옵션 구성 창에 표시됩니다.
    2. 보고서에서 하위 행 수만을 표시하려면 해당 선택란을 선택하십시오.
    3. 선택사항을 작성한 후 적용을 클릭하십시오.
  7. 컨텐츠 확장을 다운로드하려면 컨텐츠 확장 이름 열의 링크를 클릭하여 IBM Security App Exchange의 확장 페이지로 이동하십시오. IBM QRadar Assistant 2.0.0 앱이 QRadar 배치에 설치된 경우 여기에서 컨텐츠 확장을 다운로드할 수 있습니다.
  8. 보고서 결과를 지우려면 필터 지우기를 클릭하고 왼쪽 분할창에서 새 필터를 선택한 다음 필터 적용을 클릭하여 새 결과를 표시하십시오.

결과

새 컨텐츠 확장을 설치하고 나면 15분 내에 유스 케이스 탐색기 페이지를 데이터로 새로 고칩니다.

다음에 수행할 작업

룰별 로그 소스 유형 적용 범위 시각화 또는 추가 사용자 정의를 위한 규칙 복제