QRadar Network Threat Analytics 앱 구성
IBM® QRadar® Network Threat Analytics 앱을 설치한 후 QRadar에 대한 인증에 사용되는 권한 부여된 서비스 토큰을 추가하도록 이를 구성해야 합니다.
QRadar Network Threat Analytics 앱이 권한 부여된 서비스 토큰을 사용하여 구성된 직후에 기준선 프로세스가 시작됩니다. 이 앱은 모든 기존 플로우 데이터를 검토하고 모든 향후 플로우 레코드가 비교되는 네트워크 기준선을 작성합니다. 배치에 많은 플로우 레코드가 있는 경우 기준선은 일반적으로 네트워크에서 관찰되는 플로우 트래픽의 유형을 더 많이 나타냅니다.
시작하기 전에
관리자로 로그인해야 합니다.
Admin 보안 프로파일 및 사용자 역할로 구성된 QRadar 보안 토큰이 있어야 합니다. 자세한 정보는 권한 부여된 서비스 토큰 작성을 참조하십시오.
QRadar 배치에 최소 1주일의 연속 플로우 데이터가 있는지 확인하십시오.
프로시저
결과
권한 부여된 서비스 토큰이 적용되고 기준선 프로세스가 시작됩니다. QRadar Network Threat Analytics 는 기준선 프로세스 중에 열린 상태를 유지할 필요가 없습니다.
구성 변경을 제출할 때마다 기준선 상태가 상태 검색 중으로 간단히 변경됩니다. 이 메시지는 기준선이 영향을 받지 않는 경우에도 구성 변경을 제출할 때마다 표시됩니다.
다음에 수행할 작업
찾은 결과는 기준선 프로세스가 완료될 때까지 홈 페이지에 표시되지 않습니다. 이 시간 동안 제품 인터페이스를 사용하여 플로우를 탐색할 수 있습니다. 첫 번째 기준선이 완료되면 네트워크 기준선이 업데이트되는 경우에도 기준선에 대해 스코어링되는 찾은 결과 및 새 플로우를 탐색할 수 있습니다.
필요한 경우 기준선 프로세스가 진행 중인 동안 앱을 안전하게 설치 제거할 수 있습니다. 네트워크 기준선이 유지되지 않으며 앱을 다시 설치할 때 프로세스가 다시 시작됩니다.