QRadar® 인스턴스 간에 규칙 맵핑 파일을 공유하여 규칙 및 빌딩 블록을 전술 및 기술에 맵핑할 때 시간과 노력을 절약할 수 있습니다.
이 태스크에 대한 정보
내보내기 기능은 종속성이 아니라 룰에만 직접 MITRE 맵핑을 제공합니다. 기본 MITRE 관련 템플릿을 유스 케이스 탐색기 페이지에서
사용하는 경우 룰 및 해당 종속성에 대한 직접 맵핑을 확인할 수 있습니다. 또한, 필요한 경우 직접 맵핑만 보도록 템플리트를 사용자 정의할 수 있습니다. 자세한 정보는 보고서 컨텐츠 템플리트 사용자 정의를 참조하십시오.
사용자 환경에서 맵핑의 백업을 작성하려면 내보내기 옵션을
사용하십시오. 내보내기와 가져오기 옵션을 사용하면
수동으로 룰을 복사하는 대신 한 배치에서 다른 배치로 룰을 이동할 수도 있습니다.
프로시저
- MITRE 맵핑을 내보내려면 다음 단계를 사용하십시오.
- 유스 케이스 탐색기 페이지에서 를 클릭하십시오.
- 내보낼 MITRE 맵핑을 선택하십시오. 모두 또는 현재 보기에서 룰 또는 빌딩 블록으로 맵핑을 내보내십시오.
- 다음 내보내기 형식 중 하나를 선택하십시오.
- QRadar Use Case
Manager에서 가져올 수 있는 JSON 파일로 내보내십시오. 맵핑의 백업을 작성하거나 맵핑 및 해당 규칙을 다른 QRadar 배치로 이동하려면 이 옵션을 사용하십시오.
- MITRE 적용범위에 대한 정보를 MITRE ATT&CK Navigator에 계층으로 가져올 수 있는 JSON 파일로 내보내십시오. 가져온 JSON 파일은 QRadar Use Case
Manager에 표시된 히트 맵과 동일한 적용 범위를 나타내는 동일한 색상을 표시합니다.
- 내보내기를 클릭하십시오.
- MITRE ATT & CK 맵핑 페이지에서 맵핑을 내보내려면 다중 룰 또는 빌딩 블록에서 MITRE 맵핑 편집의 5단계를 참조하십시오.
- 룰 맵핑 파일을 가져오려면 다음 단계를 사용하십시오.
- 유스 케이스 탐색기 페이지에서 를 클릭하십시오.
- 가져오기 아이콘을 클릭하고 시스템에서 파일 위치를 찾아 파일을 선택한 후 가져오기를 클릭하십시오.