QRadar Network Threat Analytics 앱 구성

IBM® QRadar® Network Threat Analytics 앱을 설치한 후 QRadar에 대한 인증에 사용되는 권한 부여된 서비스 토큰을 추가하도록 이를 구성해야 합니다.

QRadar Network Threat Analytics 앱이 권한 부여된 서비스 토큰을 사용하여 구성된 직후에 기준선 프로세스가 시작됩니다. 이 앱은 모든 기존 플로우 데이터를 검토하고 모든 향후 플로우 레코드가 비교되는 네트워크 기준선을 작성합니다. 배치에 많은 플로우 레코드가 있는 경우 기준선은 일반적으로 네트워크에서 관찰되는 플로우 트래픽의 유형을 더 많이 나타냅니다.

중요: 네트워크 기준선을 작성하는 데 걸리는 시간은 네트워크 데이터의 볼륨 및 복잡도와 QRadar 인스턴스의 성능에 따라 다릅니다. 앱 구성 페이지의 네트워크 기준선 상태 표시기가 진행 상태를 대략적으로 보여줍니다. 완료하는 데 오랜 시간이 걸릴 수 있습니다.

시작하기 전에

관리자로 로그인해야 합니다.

Admin 보안 프로파일 및 사용자 역할로 구성된 QRadar 보안 토큰이 있어야 합니다. 자세한 정보는 권한 부여된 서비스 토큰 작성을 참조하십시오.

QRadar 배치에 최소 1주일의 연속 플로우 데이터가 있는지 확인하십시오.

프로시저

  1. 네트워크 위협 분석 탭을 클릭하십시오.
  2. 애플리케이션이 구성되지 않음 창에서 관리 > 네트워크 위협 분석 > 설정을 클릭하십시오.

    링크가 표시되지 않으면 관리자 권한으로 로그인되었는지 확인하십시오.

  3. 권한 부여된 서비스 토큰 필드에서 QRadar 토큰을 제공하십시오.
  4. 선택사항: 나머지 애플리케이션 설정을 구성하십시오.
    설정 설명
    기본 시간 프레임

    앱이 처음 로드될 때 앱에 대해 설정되는 시간 프레임을 참조합니다.

    네트워크의 트래픽 양에 따라 이 설정을 풀백할 트래픽 양에 맞게 구성할 수 있습니다.

    기본 네트워크 데이터 탭

    1.2.0의 새로운 기능

    네트워크 데이터 페이지가 처음 열릴 때 표시되는 보기를 선택하십시오.

    알 수 없는 좌표의 기본 위도

    1.2.0의 새로운 기능

    알 수 없는 위치로 분류되는 트래픽의 위도 위치를 설정합니다.

    정의된 네트워크 계층 구조 내에 맞지 않는 모든 네트워크 트래픽 또는 알려진 위치정보가 없는 IP 주소가 있는 트래픽은 함께 그룹화됩니다. 맵 보기에서 알 수 없는 트래픽은 공통 위치에서 발생한 것으로 표시됩니다.

    알 수 없는 좌표의 기본 경도

    1.2.0의 새로운 기능

    알 수 없는 위치로 분류된 트래픽의 경도 위치를 설정합니다.

    이벤트 생성 스코어

    찾은 결과가 이벤트를 작성하기 위해 필요한 최소 점수를 설정합니다.

    시스템에서 가장 높은 점수의 찾은 결과에 대해서만 이벤트가 생성되도록 이 점수를 변경할 수 있습니다.

    찾은 결과 보존

    찾은 결과를 저장할 일 수를 설정합니다.

  5. 제출을 클릭하십시오.

결과

권한 부여된 서비스 토큰이 적용되고 기준선 프로세스가 시작됩니다. QRadar Network Threat Analytics 는 기준선 프로세스 중에 열린 상태를 유지할 필요가 없습니다.

구성 변경을 제출할 때마다 기준선 상태가 상태 검색 중으로 간단히 변경됩니다. 이 메시지는 기준선이 영향을 받지 않는 경우에도 구성 변경을 제출할 때마다 표시됩니다.

다음에 수행할 작업

찾은 결과는 기준선 프로세스가 완료될 때까지 홈 페이지에 표시되지 않습니다. 이 시간 동안 제품 인터페이스를 사용하여 플로우를 탐색할 수 있습니다. 첫 번째 기준선이 완료되면 네트워크 기준선이 업데이트되는 경우에도 기준선에 대해 스코어링되는 찾은 결과 및 새 플로우를 탐색할 수 있습니다.

필요한 경우 기준선 프로세스가 진행 중인 동안 앱을 안전하게 설치 제거할 수 있습니다. 네트워크 기준선이 유지되지 않으며 앱을 다시 설치할 때 프로세스가 다시 시작됩니다.