SS42VS_SHR - Documentation Index
Table of Contents
시작
QRadar 애플리케이션 개요
앱에 대한 FAQ
QRadar 애플리케이션 문제점 해결
recon 도구 실행
IBM QRadar 허브 앱
IBM QRadar 허브 앱의 새로운 기능
알려진 문제
IBM QRadar 허브 앱 구성
설치된 확장 관리
멀티테넌트 앱 관리
다중 인스턴스 작성을 위한 QRadar 구성
인스턴스 작성
인스턴스 관리
앱 다운로드
자동 업데이트 설정 구성
폰 홈
방화벽 URL 요구사항
오프라인 모드에서 IBM QRadar 허브 앱 실행하기
관리자 레벨의 권한 부여된 서비스 토큰을 사용하여 확장 설치
Watson 사용 QRadar 어드바이저 앱
QRadar Advisor with Watson 앱의 새로운 기능
이전 버전의 QRadar Advisor with Watson
QRadar Advisor with Watson 앱 시작하기
비디오 및 지원 자원
QRadar Advisor with Watson 앱의 멀티테넌시
QRadar Advisor with Watson 앱과 통합
QRadar Advisor with Watson 앱 설치하기
QRadar Advisor with Watson 구독 정보
QRadar Advisor with Watson 앱에 사용자 기능 할당하기
QRadar Advisor with Watson 앱 업그레이드하기
QRadar Advisor with Watson 앱 구성하기
구성 마법사를 사용하여 QRadar Advisor with Watson 앱 구성하기
보안 프록시 서버 구성
X-Force Exchange 자격 증명 제출
권한 부여된 서비스 토큰 작성
사용자 정의 특성 맵핑
QRadar Advisor with Watson 앱의 선택적 설정 구성하기
오펜스 자동 조사
자산 ID 구성
해결 처리 이유 우선순위 맵핑
참조 세트 내보내기
분석 결과를 저장하기 위한 보존 정책 구성
위협 인텔리전스 맵핑
QRadar 시스템 최적화
실행 및 차단된 맬웨어와 파일 해시 표시
웹후크 구성
오펜스 처리 분석
로그 전달 구성
고급 튜닝 매개변수 구성
오펜스 조사
조사 결과 보기
관계 그래프 보기
선택한 관찰 가능 항목 또는 관계에 대한 세부사항 보기
UBA 앱에서 사용자 조사
분석 결과를 STIX로 내보내기
분석 결과를 CSV로 내보내기
단일 지표 유형은 Watson 검색
Watson 에서 여러 지표 유형 검색
우수 사례 색인 작성
앱 설치 제거
Cyber Adversary Framework Mapping 애플리케이션
Cyber Adversary Framework Mapping 애플리케이션 사용자 정의
Cyber Adversary Framework Mapping 애플리케이션 구성
Watson 준비도 점수 카드
QRadar 버전
시스템 상태
오펜스
이벤트 방향
X-Force 위협 피드
프록시
자산 중요도
오펜스 해결 처리 검사
User Behavior Analytics 설치 확인
Watson 오펜스 우선순위 지정 모델
QRadar 시스템 튜닝을 위한 모범 사례
QRadar Advisor with Watson 앱에 대한 문제 해결 및 지원
프록시 유효성 검증에 실패
XFE 신임 정보 오류 메시지 및 문제점 해결
데이터가 분석을 위해 전송되지 않음
실패한 조사에 대한 로그 보기
가능한 개인정보 보호 설정
QRadar 클라우드 가시성 앱
새로운 기능 QRadar 클라우드 가시성
이전 버전
QRadar 클라우드 가시성 지원 환경
QRadar 클라우드 가시성을 위한 설치 및 구성 체크리스트
QRadar 클라우드 가시성에서 사용할 콘텐츠 확장 설치하기
QRadar 클라우드 가시성 설치
권한 서비스 토큰 작성
업그레이드 QRadar 클라우드 가시성
AWS IAM 서비스를 사용하여 수동으로 AWS 교차 계정 액세스 권한 설정
Amazon AWS 권한 및 QRadar 클라우드 가시성 기능
신뢰하는 AWS 계정 구성
신뢰받는 AWS 계정 구성
QRadar 클라우드 가시성에서 Amazon AWS 계정 구성 업데이트하기
AWS 교차 계정 설정 수정
AWS Security Hub 통합
Amazon Detective 통합
QRadar 클라우드 가시성과 통신하도록 클라우드 서비스 공급자 구성하기
Amazon AWS에 대한 방화벽 URL 요구사항
QRadar 클라우드 가시성과 통신하도록 Amazon AWS 서비스 구성하기
QRadar 클라우드 가시성과 통신하도록 Microsoft Azure 서비스 구성하기
QRadar 클라우드 가시성과 통신하도록 IBM Cloud 서비스 구성하기
모든 클라우드 오펜스 대시보드 구성
QRadar 클라우드 가시성에 대한 사용자 기능 할당하기
고급 Amazon AWS 구성
AWS Security Hub와 통합
Amazon Detective와 통합
GuardDuty FindingID에 대한 사용자 정의 이벤트 특성 추가
AWS의 IAM 우수 사례
QRadar 클라우드 가시성용 AWS 서비스 구성을 위한 유틸리티
CloudTrail 로그 소스 작성 및 편집
GuardDuty 로그 소스 작성 및 편집
VPC 플로우 로그 소스 작성 및 편집
QRadar 네트워크 계층 구조로 AWS 에 대한 CIDR 범위 가져오기
Amazon AWS 클라우드 오펜스 데이터 시각화
AWS Security Hub에 오펜스 전송
Amazon Detective에서 오펜스 관련 AWS 자원 조사
AWS의 VPC 플로우 활동
VPC 플로우 로그 시각화 필터링
클라우드 오펜스 데이터 시각화
Azure 클라우드 오펜스 데이터의 시각화
IBM Cloud 위반 데이터 시각화
QRadar Data Synchronization 앱
Data Synchronization 앱의 새로운 기능
알려진 문제
지원되는 환경QRadar Data Synchronization
애플리케이션 업그레이드
설치QRadar Data Synchronization 앱
권한 서비스 토큰 작성
기본 사이트 설정 구성
대상 사이트 설정 구성
관리 호스트 페어링
Ariel 데이터 동기화
Ariel 동기화 상태
앱 설치 제거
기본 사이트 및 대상 사이트의 구성 편집
페어링된 호스트의 대역폭 변경
기본 사이트 실패 후 대상 사이트 활성화
메인 사이트 복원
기본 사이트에서 대상 사이트로 구성 동기화
이전에 기본 사이트에서 복사된 데이터 재동기화
공장 초기화 구현
호스트 페어링 해제
재해 복구 대시보드
QRadar 콘솔 전용 DR
QRadar 콘솔 전용 DR 설정 및 페어링
그룹 구성 세부 정보 복원
대상 사이트 활성화
메인 사이트 다시 활성화하기
QRadar 하이브리드 설정
페어링 구성
QRadar 하이브리드 설정 및 페어링(부분 페어링) 설정
그룹 구성 세부 정보 복원
대상 사이트 활성화
메인 사이트 다시 활성화하기
QRadar 배치 인텔리전스 앱
QRadar Deployment Intelligence의 새로운 기능
QRadar Deployment Intelligence의 유스 케이스
QRadar Deployment Intelligence에 대해 지원되는 환경
QRadar Deployment Intelligence 설치
QRadar Deployment Intelligence에 대한 권한 부여된 서비스 토큰 작성
데이터 설정 및 아리엘 설정 구성
차트 및 대시보드 사용자 정의
차트 사용자 정의 및 대시보드 데모
차트 및 그래프와의 상호작용
개요 대시보드
QRadar 호스트의 상태 시각화
전개 헬스 시각화
성능 향상을 위해 QRadar 배치 인텔리전스 튜닝
QRadar 배치 인텔리전스 보고서 생성
QRadar Deployment Intelligence 문제점 해결
Qradar DNS Analyzer 앱
QRadar DNS Analyzer 앱의 새로운 기능
QRadar DNS Analyzer 에 대해 지원되는 환경
대시보드에서 DNS 분석 데이터 시각화
QRadar DNS Analyzer 앱의 사용자 정의 이벤트 특성
QRadar DNS Analyzer 에 대한 개인정보 보호정책 평가
QRadar DNS Analyzer 앱 설치
QRadar DNS Analyzer 앱 설치 제거
QRadar DNS Analyzer 앱 업그레이드
권한 서비스 토큰 작성
QRadar DNS Analyzer 앱 설정 구성
QRadar DNS Analyzer의 INDEXING 지원 사용
QNI 플로우 처리 최적화
QRadar DNS Analyzer 앱에 대한 권한 관리
도메인 허용 목록 및 거부 목록 관리
QRadar Experience Center 애플리케이션
QRadar Experience Center 애플리케이션의 새로운 기능
QRadar Experience Center앱 설치
QRadar Experience Center 애플리케이션에 지원되는 환경
QRadar Experience Center 애플리케이션 설치하기
앱 설치 제거
위협 시뮬레이션
암호화폐 채굴
GDPR: 제3국에 개인 데이터가 전송되었습니다.
피싱 메일 공격
다중 호스트에서 위협
의심스러운 계정 수정
Sysmon: PowerShell
AWS 클라우드 공격
표적공격
QRadar 에서 위협 조사하기
자체 QRadar 로그 이벤트 분석하기
QRadar Incident 개요 앱
Incident Overview 앱의 새로운 기능
오펜스 조사
권한 서비스 토큰 작성
폴링 구성
오펜스 API 필터
QRadar Incident Overview 앱의 IP 위치 구성
QRadar 조사 도우미 앱
QRadar 조사 도우미 앱의 새로운 기능
조사 도우미 앱 설치
조사 도우미 앱 업그레이드하기
가입하기 IBM watsonx
IBM watsonx 프로젝트 만들기
IBM watsonx API 키 생성
조사 도우미 앱 구성하기
멀티 테넌시
세션 기록
위반 사항 요약
조사 보조 도구
AQL 산출 및 AQL 설명
조사 도우미 FAQ
QRadar 로그 소스 관리 앱
QRadar 로그 소스 관리 앱의 새로운 기능
지원되는 브라우저
시스템 이벤트 시간 초과
QRadar 로그 소스 관리 앱 설치하기
QRadar 로그 소스 관리 앱 업그레이드하기
앱 설치 제거
이벤트를 수신할 로그 소스 추가
빠른 로그 소스 추가
동시에 다수의 로그 소스 추가
로그 소스 그룹 추가하기
로그 소스 필터링
로그 소스 편집
동시에 다수의 로그 소스 편집
로그 소스 테스트
테스트에 사용 가능한 프로토콜
로그 소스 삭제
로그 소스 정보 다운로드
로그 소스 상태
문서화되지 않은 프로토콜
연결이 끊긴 로그 콜렉터
연결이 끊긴 로그 콜렉터 등록
연결이 끊긴 로그 콜렉터 가져오기
QRadar Pre-Validation 앱
QRadar Pre-Validation 앱의 새로운 기능
알려진 문제
QRadar Pre-Validation앱에 대해 지원되는 환경
QRadar Pre-Validation 앱 설치
QRadar Pre-Validation 앱 구성
확장 패키지 유효성 검증
유효성 검증 보고서 읽기
QRadar Pre-Validation 앱 설치 제거
QRadar Operations 앱
Operations 앱의 새로운 기능
QRadar 운영 지원 환경
Operations 앱 설치
QRadar 운영을 위한 인증된 서비스 토큰 만들기
IBM QRadar Operations 앱 구성 설정
시간 범위 및 필터 설정
전체 사용자 활동 조사
예제: 이벤트 비율 감소 조사
예제: 오펜스 급증 조사
예제: 최대 오펜스 수 도달 조사
개별 사용자 활동 추적
예제: 특정 시간 범위 내의 사용자 활동 추적
예제: 이벤트가 스토리지로 라우팅된 사용자 추적
시스템의 최근 변경사항 조사
사용자 검색 조사
사용자별 오펜스 관리
Operations 앱의 사용자 정의 이벤트 특성
QRadar Pulse 앱
QRadar Pulse의 새로운 기능
이전 버전
알려진 문제
QRadar Pulse앱 설치
QRadar Pulse에 지원되는 브라우저
QRadar Pulse에 대한 최소 QRadar 제품 버전
QRadar Pulse에 대한 사용자 기능 지정
QRadar Pulse 업그레이드
QRadar Pulse에서 사용할 컨텐츠 확장 설치
컨텐츠 확장의 대시보드 템플리트 동기화
Threat Globe 앱 설치 제거
QRadar Pulse 설치 제거
QRadar Pulse 대시보드 구성요소 및 작업공간
대시보드 작성
작업공간에 대시보드 템플리트 설치
다른 사용자와 대시보드 링크 공유
공유된 대시보드 링크 열기
기타 사용자에게 전송하기 위해 대시보드 내보내기
대시보드 가져오기
작업공간 테마 및 브랜드 변경
위젯
오펜스 데이터 소스에서 위젯 작성
AQL 데이터 소스에서 위젯 작성
대시보드 차트에 대한 AQL 조회 작성을 위한 팁
샘플 이벤트, 로그 소스 및 스토리지 사용 AQL 명령문
동적 조회 데이터 소스에서 위젯 작성
일반 API 데이터 소스에서 위젯 작성
대시보드 차트에 대한 일반 API 조회 작성을 위한 팁
대시보드에 대한 매개변수 작성
AQL 기반 위젯의 매개변수에 대한 유스 케이스
AQL 기반 위젯에 매개변수 추가
위젯 차트 유형
막대형 차트 작성
큰 수치 차트 작성
지리적 차트 작성
원형 차트 작성
분산형 차트 작성
테이블형 차트 작성
시계열 차트 작성
QRadar Pulse의 시계열 차트
마지막 10분 동안 가장 많이 활성화된 최상위 5개의 디바이스 추적
24시간 동안의 플로우 데이터 경향 추적
시계열 차트를 작성하기 위한 데이터 집계
파트 1: 로그 보기 탭에서 집계된 데이터 보기 작성
파트 2: 관리 탭에서 글로벌 보기 검증
파트 3: Pulse에서 글로벌 보기를 통해 조회 작성
대시보드 표시
위젯 데이터의 보기 변경
지리적 차트에서 이벤트의 평균 위험지표 시각화
QRadar Pulse 문제점 해결
분석할 로그 파일을 가져오는 방법
대시보드 항목의 데이터가 표시되지 않음
DNS Analyzer 대시보드가 QRadar Pulse에 표시되지 않음
개인 정보 관리 평가
QRadar Network Threat Analytics 앱
새로운 기능
새로운 기능
알려진 문제
QRadar Network Threat Analytics 설치
최소 시스템 요구사항
앱 설치
권한 서비스 토큰 작성
앱 구성
앱 설치 제거
위협 찾기
트래픽 모니터링
네트워크 기준선
수동으로 네트워크 기준선 업데이트
홈페이지
지리적 보기
찾은 결과
지리적 보기 구성
플로우 점수 기여자
플로우 방향
이벤트 생성
워크플로우
찾은 결과로 드릴 다운
위협 사냥
이벤트 조사
네트워크 위협 분석에서의 멀티테넌시
QRadar NTA에서 멀티테넌시를 설정하기 위한 구성
멀티테넌시를 지원하기 위한 NTA 인스턴스 설치 및 구성
다중 테넌시를 위한 NTA 사용자 역할
문제점 해결
네트워크 기준선 작성 실패
홈 페이지에 찾은 결과가 표시되지 않음
기준선 작성 상태가 완료 백분율을 표시하지 않습니다.
트래픽이 알 수 없는 위치에서 시작되었습니다.
기준선 데이터가 검색되지 않습니다.
남은 데이터 제거
글로벌 보기 조회에 대한 권한 구성
용어집
QRadar SOAR 플러그인 앱
새로운 기능
알려진 문제
아키텍처
설치
최소 시스템 요구사항
앱 설치
애플리케이션 업그레이드
앱 설치 제거
구성
인바운드 대상에 대한 액세스 구성
권한 서비스 토큰 작성
앱 구성
QRadar SOAR 플러그인 앱에서 다중 테넌트 구성
연결 상태 테스트
로그 및 구성 파일 다운로드
오펜스 에스컬레이션
자동 에스컬레이션
에스컬레이션 워크플로우 구성
수동으로 케이스 에스컬레이션
수동으로 케이스에 아티팩트 추가
템플리트 맵핑
케이스 필드
케이스 아티팩트
앱에서 템플리트 작성
수동으로 템플리트 작성
필터 표현식
사용자 정의 조치
Ariel 데이터베이스 검색
참조 세트에 데이터 추가
자동 케이스 업데이트
노트 동기화
자동으로 오펜스 닫기
자동으로 케이스 닫기
데이터베이스 백업 및 롤백
데이터베이스 백업
데이터베이스 복원
문제점 해결
Splunk 데이터 전달을 위한 QRadar App
Splunk 데이터 전달을 위한 QRadar App의 새로운 기능
알려진 문제
지원되는 환경
Splunk 데이터 전달을 위한 QRadar App 설치
인증 토큰 작성
앱에 필요한 기능 지정
앱 구성
앱에 Splunk 인스턴스 추가
범용 및 과중한 전달자
Splunk 범용 전달자에서 QRadar로 데이터 전달
Splunk 무거운 전달자에서 QRadar로 데이터 전달
감사 이벤트
앱 설치 제거
QRadar 위협 인텔리전스 앱
QRadar Threat Intelligence의 새로운 기능
알려진 문제
지원되는 위협 언어 및 스펙
QRadar Threat Intelligence 설치 체크리스트
QRadar Threat Intelligence 설치
권한 서비스 토큰 작성
프록시 서버 추가
개인용 루트 인증 기관(CA) 추가
QRadar Threat Intelligence 업그레이드
QRadar Threat Intelligence 설치 제거
Threat Intelligence 대시보드
Threat Intelligence 대시보드 구성
권한 부여 토큰 구성하기
보안 프록시 서버 구성
고급 위협 보호 피드 라이센싱 구성
영향을 받는 사람 설정 구성
콜렉션 하이라이트 보기
공용 콜렉션 보기
고급 위협 보호 기능 보기
위협 인텔리전스 피드
위협 피드 다운로더 구성
위협 인텔리전스 피드 추가
구성된 Threat Intelligence 피드 편집
위협 인텔리전스 피드
위협 인텔리전스 피드 추가
위협 인텔리전스 피드 편집
룰 조치 작성
구성된 규칙 조치 편집
TAXII 피드 폴링
TAXII 데이터 콜렉션에서 데이터 재페치
QRadar Threat Intelligence 문제점 해결
QRadar Threat Intelligence에서 인증서를 인식하지 못함
앱에 로그를 추가하는 방법
TAXII 피드 서버에 연결할 수 없음
권한이 부여되지 않은 라이센스 오류
앱의 방화벽에서 URL 액세스를 구성하는 방법은 무엇입니까?
QRadar 사용자 엔티티 행동 분석
QRadar 사용자 엔티티 행동 분석 앱의 새로운 기능
이전 버전
알려진 문제
프로세스 개요
엔티티 개요
UEBA 개요 및 사용자 세부 정보
UEBA 대시보드 보기 관리
QRadar Advisor with Watson에서 사용자 조사
사용자 엔티티 행동 분석 앱을 설치하기 위한 전제 조건
UEBA 앱과 관련된 로그 소스 유형
비자산 모니터링
UEBA에서 사용자 또는 엔터티 삭제
설치 및 설치 제거
사용자 엔티티 행동 분석 앱 설치하기
UEBA 앱 제거하기
UEBA 앱 업그레이드하기
사용자 엔티티 행동 분석 앱 구성하기
UEBA 설정 구성
QRadar 설정에서 인증 토큰 구성
컨텐츠 패키지 설정 구성
애플리케이션 설정 구성
사용자 가져오기 구성
사용자 가져오기
LDAP 또는 Active Directory로 사용자 가져오기
참조 테이블에서 사용자 가져오기
CSV 파일에서 사용자 가져오기
사용자 가져오기 구성 튜닝
UEBA에서 사용자 임포트가 임포트한 데이터를 레퍼런스 테이블에 동기화하는 방법
엔티티 가져오기 구성
엔티티 가져오기
CSV 파일에서 엔티티 가져오기
참조 테이블에서 엔티티 가져오기
참조 테이블이 포함된 엔티티 가져오기 데이터에 대한 UEBA 동기화
관리
관리 기능
QRadar 사용자 엔티티 행동 분석 앱에 사용자 기능 할당하기
관심 목록 작성
신뢰할 수 있는 사용자 목록 보기
네트워크 모니터링 도구 관리
제한된 프로그램 관리
신뢰할 수 있는 로그 소스 그룹에 로그 소스 추가
새 계정
비활성 계정
머신러닝 모델 재설정
사용자 엔터티 행동 분석 앱에서의 능동적 조사
튜닝
성능 개선을 위한 인덱스 사용
신규 또는 기존 QRadar 콘텐츠를 UEBA 앱과 통합하기
엔티티 자산 조정
UEBA 공통 과제
참조 세트
UEBA의 멀티테넌시
QRadar uEBA에서 멀티테넌시를 설정하기 위한 구성
멀티테넌시를 지원하도록 UEBA 인스턴스 설치 및 구성하기
멀티테넌시에서 Machine Learning 설치 및 구성
멀티테넌시를 위한 UEBA 사용자 역할
UEBA의 멀티 테넌시를 위한 규칙 및 튜닝
비자산 모니터링
UEBA 앱의 규칙 및 튜닝
UEBA 콘텐츠 팩 요약
UEBA 6.0.0 릴리스의 규칙 민감도 관리
UEBA 6.x 규정
UEBA 5.x 규칙
액세스 및 인증
UEBA: 브루트포스 인증 시도 횟수
UEBA: 잠긴 머신에서 감지된 활동
UEBA: 외부 네트워크에서 비임원 사용자가 액세스하는 임원 전용 자산
UEBA: 내부 네트워크에서 비임원이 아닌 사용자가 액세스하는 임원 전용 자산
UEBA : 중요 자산에 대한 고위험 사용자 액세스
UEBA : 외부 도메인에 대한 대량의 액세스 거부 이벤트
UEBA : 단일 IP에서 여러 VPN 계정으로 로그인 실패
UEBA : 단일 IP에서 로그인한 여러 VPN 계정
UEBA : 기업 방화벽의 원격 액세스 구멍
UEBA : 무단 액세스 반복
UBA : Terminated User Activity
UBA : Unauthorized Access
UEBA: Unix / Linux 서비스 계정 또는 컴퓨터 계정으로 시스템에 액세스함
UEBA : 사용자 접근 - 중요 자산에 대한 접근 실패
UEBA : 중요 자산에 대한 최초 접근
UBA : User Access from Multiple Hosts
UEBA : 점프 서버를 통한 내부 서버에 대한 사용자 접근
UBA : Login Anomaly
UEBA : 익명 출처에서 계정에 접근하는 사용자
UEBA : 비정상적인 시간대의 사용자 접근
UBA : VPN Access By Service or Machine Account
UBA : VPN Certificate Sharing
UBA: 서비스 또는 시스템 계정으로 Windows 액세스
계정 및 권한
UBA : Account or Group or Privileges Added
UEBA : 계정 또는 그룹 또는 권한 변경
UBA : DoS Attack by Account Deletion
UEBA : 짧은 시간 내에 생성 및 삭제된 사용자 계정
UEBA : 휴면 계정 사용
UEBA : 휴면 계정 사용 시도
UEBA : 만료된 계정 사용
UEBA : 첫 번째 권한 상승
UBA : New Account Use Detected
UEBA: 의심스러운 권한 활동(처음 관찰된 권한 사용)
UEBA: 의심스러운 권한 활동(거의 사용되지 않는 권한)
UEBA: 사용자가 비활성화 계정 사용 시도
UEBA: 일시 정지된 계정을 사용하려는 사용자 시도
찾아보기 동작
UBA : Browsed to Business/Service Website
UBA : Browsed to Communications Website
UBA : Browsed to Education Website
UBA : Browsed to Entertainment Website
UEBA : 도박 웹사이트 접속
UBA : Browsed to Government Website
UBA : Browsed to Information Technology Website
UBA : Browsed to Job Search Website
UEBA : LifeStyle 웹사이트를 방문했습니다
UBA : Browsed to Malicious Website
UBA : Browsed to Mixed Content/Potentially Adult Website
UBA : Browsed to Phishing Website
UEBA : 포르노그래피 웹사이트 접속
UBA : Browsed to Religious Website
UBA : Browsed to Scam/Questionable/Illegal Website
UBA : Browsed to Social Networking Website
UEBA : 분류되지 않은 웹사이트를 방문함
UBA : User Accessing Risky URL
클라우드
UEBA : 익명 사용자가 리소스에 접근했습니다
UBA : AWS Console Accessed by Unauthorized User
UBA : External User Failed Mailbox Login
UBA: Failed to Set Mailbox Audit Logging Bypass
UEBA : 수신함 외부 수신함으로 전달 설정
UBA : Internal User Failed Mailbox Login Followed by Success
UBA : Mailbox Permission Added and Deleted in a Short Period of Time
UBA : Non-Standard User Accessing AWS Resources
UBA : Sharing Link Sent to Guest
UBA: Sharing Policy Changed or Shared External(SharePoint/OneDrive)
UBA : User Added to a Group on SharePoint or OneDrive by Site Admin
UBA: User Failed to be Added to Role
도메인 컨트롤러
UBA : DPAPI Backup Master Key Recovery Attempted
UEBA : Kerberos 계정 열거 탐지됨
UBA : Multiple Kerberos Authentication Failures from Same User
UBA : Non-Admin Access to Domain Controller
UBA : Pass the Hash
UBA : Possible Directory Services Enumeration
UBA : Possible SMB Session Enumeration on a Domain Controller
UBA : Possible TGT Forgery
UBA : Possible TGT PAC Forgery
UBA : Replication Request from a Non-Domain Controller
UEBA : 다중 호스트에서 사용된 TGT 티켓
엔드포인트
UEBA : 비보안 또는 비표준 프로토콜 탐지
UEBA : 지속적 SSH 세션 탐지
UBA : Internet Settings Modified
UBA : Malware Activity - Registry Modified In Bulk
UBA: netcat 프로세스 발견(Linux)
UBA: netcat 프로세스 발견(Windows)
UBA: Process Executed Outside Gold Disk Allowlist (Linux)
UBA: 골드 디스크 허용 목록 외부에서 실행된 프로세스 (Windows)
UEBA : 랜섬웨어 행동 감지됨
UEBA : 제한된 프로그램 사용
UBA : User Installing Suspicious Application
UBA : Volume Shadow Copy Created
엔티티 기반 탐지 규칙
EBA: 로컬 시스템에서 감지된 이벤트에 대해 측면 이동 프로토콜을 사용하는 웹 장치
EBA: 로컬 시스템에서 감지된 이벤트와 관련해, 여러 호스트가 의심스러운 외부 IP와 통신 중
EBA: 로컬 시스템에서 감지된 이벤트에 대해 서버가 외부 대상에 접근하는 드문 경우
EBA: 로컬 시스템에서 탐지된 이벤트에서 잠재적인 포트 스캐닝 행위가 감지됨
EBA: 로컬 시스템에서 탐지된 이벤트 중 고위험 원격 액세스 포트에 대한 과도한 연결 시도
EBA: 로컬 시스템에서 감지된 이벤트에 대한 호스트 감염 패턴
EBA: 로컬 시스템에서 감지된 이벤트에서 잠재적 호스트 측면 이동 감지됨
반출
UEBA: 클라우드 서비스를 통한 데이터 유출
UEBA: 인쇄를 통한 데이터 유출
UEBA: 이동식 미디어를 통한 데이터 유출
UEBA : 데이터 손실 가능성
UEBA: 초기 접속 후 의심스러운 활동 발생
UEBA: 고위험 사용자의 대규모 아웃바운드 전송
UEBA: 파일 전송이 여러 번 차단된 후 파일 전송이 이어짐
UEBA : 여러 번 차단된 파일 업로드 후 업로드 성공
UEBA: 잠재적으로 손상된 계정
UEBA: 의심스러운 액세스에 이은 데이터 유출
UEBA: 의심스러운 활동과 그에 따른 유출
UEBA: 피싱 가능성이 있는 사용자
지역
UBA : Anomalous Account Created From New Location
UBA : Anomalous Cloud Account Created From New Location
UBA : User Access from Multiple Locations
UEBA : 금지된 위치에서의 사용자 접근
UEBA : 제한된 위치에서의 사용자 접근
UEBA : 사용자 위치 변경
UBA : User Access from Unusual Locations
MaaS360 보안
UBA: MaaS360에서 낮은 암호화 레벨을 사용하는 디바이스를 감지함
UBA: 로밍되지 않는 데이터를 사용하여 MaaS360 디바이스 규정 준수 실패
UBA: 디바이스가 루팅되어 MaaS360 디바이스 규정 준수 실패
UBA: 암호화 레벨로 인해 MaaS360 디바이스 규정 준수 실패
UBA: OS 버전으로 인해 MaaS360 디바이스 규정 준수 실패
UBA: MaaS360 악성 SMS를 수신함
UBA: MaaS360 악성 이메일을 수신함
UBA: MaaS360 URL 액세스가 차단됨
UBA: MaaS360 멀웨어 애플리케이션이 설치됨
UBA: MaaS360 의심스러운 URL에 액세스함
네트워크 트래픽 및 공격
UEBA : 사용자 행동 기반 분석( D/DoS ) 공격 감지
UEBA : 허니토큰 활동
UBA : Network Traffic : Capture Monitoring and Analysis Program Usage
UBA : Potential Lateral Movement
QRadar DNS Analyzer
UBA : Potential Access to Blocklist Domain
UBA : Potential Access to DGA Domain
UBA : Potential Access to Squatting Domain
UBA : Potential Access to Tunneling Domain
위협 인텔리전스
UBA : Detect IOCs For Locky
UEBA : WannaCry 에 대한 IOC 탐지
UBA : Multiple Sessions to Monitored Log Sources (NIS Directive)
UBA : ShellBags Modified By Ransomware
UEBA : 위험한 IP에 접근하는 사용자 익명화
UBA : User Accessing Risky IP Botnet
UEBA : 위험 IP 동적 사용자 접근
UEBA : 위험한 IP를 접근하는 사용자 악성코드
UEBA : 위험한 IP 스팸에 접근하는 사용자
지원되는 QRadar 컨텐츠
룰에 대한 변경된 구현
Machine Learning Analytics 앱
Machine Learning Analytics의 알려진 문제점
Machine Learning Analytics 앱 설치의 전제조건
Machine Learning Analytics 앱 설치
UEBA 대시보드 Machine Learning
Machine Learning Analytics 앱 설치 제거
기계 학습 사용자 모델
개별(숫자) 사용자 모델
Access activity
Aggregated Activity
Authentication Activity
Data Downloaded
Data Uploaded to Remote Networks
DDL 이벤트
DML 이벤트
HTTP Data Transfer Activity
Outbound Transfer Attempts
Risk Posture
Successful Access and Authentication Activity
Suspicious Activity
개별(관찰 가능) 사용자 모델
Lateral Movement : Internal Asset Usage
Lateral Movement : Internal Destination Port Activity
Lateral Movement : Network Zone Activity
Process Usage
피어 그룹 모델
Activity Distribution
Defined Peer Group
Internal Asset Access by Peer Group
Internal Destination Ports by Peer Group
Learned Peer Group
Network Zones by Peer Group
Process Execution by Peer Group
사용자 정의 모델 작성
피어 그룹 모델 그룹화 요구사항
기계 학습 분석 요구사항
문제점 해결 및 지원
UEBA 도움말 및 지원 페이지
서비스 요청
Machine Learning supervisorctl 상태가 EXITED를 표시함
대시보드에서 Machine Learning 앱 상태가 경고를 표시함
Machine Learning 상태에서 데이터 수집의 진행상태를 표시하지 않음
ML 앱 상태가 오류 상태임
UEBA 및 Machine Learning 로그 다운로드
UEBA용 API
UEBA용 공개 API 문서
임계값 초과 사용자
사용자 정보
조사 대상 사용자
상위 10명의 위험한 사용자
상위 10명의 비정상 사용자
단일 사용자 정보
사용자 위험 점수 정보
UEBA에서 생성된 공격
엔티티 목록 API
엔티티 세부 정보 API
위반 사항 API
조사 대상 기관 목록 API
사용자 가져오기
QRadar 유스 케이스 관리자 앱
QRadar 사용 Case Manager 새로운 기능 및 변경 사항
이전 버전
알려진 문제
비디오 데모
QRadar 사용 Case Manager 지원 환경
QRadar 사용 Case Manager 위한 설치 및 구성 체크리스트
QRadar 사용 Case Manager 설치
권한 서비스 토큰 작성
QRadar 사용 Case Manager 구성
QRadar 사용 Case Manager 대한 사용자 권한 할당
사용자 환경 설정 사용자 정의
사전정의된 보고서 컨텐츠 템플리트
보고서 컨텐츠 템플리트 사용자 정의
사용자 정의 규칙 속성
사용자 정의 규칙 속성 작성
사용자 정의 규칙 속성 내보내기 및 가져오기
QRadar 사용 Case Manager 업그레이드
QRadar 사용 Case Manager 제거
MITRE ATT&CK 맵핑 및 시각화
룰 또는 빌딩 블록에서 MITRE 맵핑 편집
다중 룰 또는 빌딩 블록에서 MITRE 맵핑 편집
MITRE 맵핑 파일 공유
사용자 환경에서 MITRE 전술 및 기술 적용범위 시각화
MITRE 적용범위 요약 및 경향 시각화
특정 시간 프레임에서 발견되는 MITRE 전술 및 기술 시각화
MITRE 히트 맵 계산
QRadar 룰 및 빌딩 블록 조사
특성에 의한 룰 및 빌딩 블록 필터링
콘텐츠 확장에서 QRadar 규칙 적용 범위의 격차 파악하기
사용자 동작 분석 룰 조사
추가 사용자 정의를 위한 룰 복제
규칙 내보내기
규칙 삭제
룰 보고서 프리젠테이션
룰 및 빌딩 블록 시각화
룰별 로그 소스 유형 적용 범위 시각화
예제 로그 소스 유형 적용범위 요약 테이블
튜닝 결과 조사
QRadar 튜닝
오펜스를 생성하는 활성 룰 튜닝
CRE 이벤트를 생성하는 활성 룰 튜닝
네트워크 계층 구조 검토
빌딩 블록 검토
API를 사용하여 보고서 데이터에 액세스하기
공용 API 엔드포인트
공용 유스 케이스 관리자 API 워크플로
보고서 데이터 다운로드
API 워크플로우 스크립트 예제
유스 케이스 탐색기 필터
보고서 API에 대한 보고서 컬럼 코드
QRadar Vulnerability Insights 앱
QRadar Vulnerability Insights앱 설치하기
권한 서비스 토큰 작성
저장된 검색 만들기
QRadar 취약성 인사이트 애플리케이션 구성하기
QRadar 취약성 통찰 대시보드에서 취약성 데이터 읽기
QRadar YARA Rule Manager 앱
IBM 보안 QRadar YARA 및 SIGMA Rules 앱용 매니저의 새로운 기능
설치 체크리스트
Manager for YARA and Sigma Rules앱 설치
권한 서비스 토큰 작성
Manager for YARA및 Sigma Rules에 대한 사용자 기능 지정
앱 설치 제거
규칙 작성
GitHub에서 규칙 가져오기
YARA 규칙 관리자를 사용하여 위협 발견
QRadar App Framework
QRadar 애플리케이션 프레임워크 버전 1
QRadar 애플리케이션 프레임워크 버전 2
QRadar App Editor
QRadar 컨텐츠 확장
확장 관리를 사용하여 확장 설치
Akamai Kona
Amazon AWS
Apache
AQL(Ariel Query Language) Codec 함수
Azure
Bad Rabbit(더 이상 사용되지 않음)
Baseline Maintenance
Bit9 Security Platform
Blue Coat
상자
Carbon Black Protection
Carbon Black 응답
Check Point
Cisco AMP
Cisco Firepower
Cisco Firepower Syslog
Cisco Ironport
Cisco ISE
준수
컨테이너
Crowdstrike
Cryptomining
사용자 정의 특성 사전
Data Exfiltration
엔드포인트
Linux 엔드포인트 구성
Windows 엔드포인트 구성
F5 Networks Big IP
FISMA(Federal Information Security Modernization Act)
FireEye MPS
Forcepoint
Fortinet FortiAnalyzer
일반 개인정보 보호법률(GDPR) 준수
생성형 AI
GLBA(Gramm-Leach-Bliley Act)
Google Cloud Platform
GPG13(Good Practice Guide 13)
HIPAA(Health Insurance Portability and Accountability Act)
하이브리드 클라우드 유스 케이스
IBM Cloud
IBM Db2
IBM Guardium
IBM Security Access Manager for Enterprise Single Sign-On
IBM Security Access Manager For Mobile
IBM Security QRadar AQL Plugin
Grafana 인스턴스에 IBM Security QRadar AQL Plugin 설치
Grafana 에서 QRadar 데이터 소스 구성
샘플 대시보드 가져오기
대시보드 추가
Grafana 매크로
대시보드 변수 구성
대시보드 패널 조회 빌더
문제점 해결 IBM Security QRadar AQL Plugin
IBM Security QRadar AQL Plugin FAQ
IBM Security Privileged Identity Manager
IBM Security Privileged Session Recorder
IBM z/OS
침입
ISO 27001
Kubernetes
Juniper Junos OS
Lastline Enterprise
Linux
검색
McAfee EPO(ePolicy Orchestrator)
McAfee Web Gateway
Microsoft 365 Defender
Microsoft Exchange
Microsoft IAS
Microsoft IIS
Microsoft ISA
Microsoft Office 365
Microsoft Sharepoint
Microsoft Windows
Microsoft Windows(독일어)
Microsoft Windows (이탈리아어)
NIST(National Institute of Standards and Technology)
네트워크 이상 항목
NERC(North American Electric Reliability Corp)
NGINX
NotPetya(더 이상 사용되지 않음)
ObserveIT
osquery
Palo Alto PA Series
Payment Card Industry
피싱 및 이메일
Postfix
Proofpoint
QRadar Network Insights 컨텐츠 확장
QRadar Network Visibility 컨텐츠 확장
QRadar Network Visibility의 새로운 기능
유스 케이스 및 사용자 페르소나
QRadar Network Visibility 컨텐츠 확장 설치
QRadar 구성
QRadar Network Visibility 대시보드에 대한 매개변수 구성
QRadar Network Visibility 대시보드 사용자 정의
위젯
대시보드 최적화를 위한 팁 및 비결
QRadar Network Visibility 대시보드
개요 대시보드
애플리케이션/프로토콜 세부사항 대시보드
IP 세부사항 대시보드
랜토리
랜섬웨어(더 이상 사용되지 않음)
ReaQta
수색
Resource Access Control Facility (RACF)
RFISI
SAP 엔터프라이즈 위협 발견
SOX(Sarbanes-Oxley Act)
Juniper Networks Secure Access
보안 분석 셀프 모니터링
Snort
Squid
STEALTHbits
Symantec 엔드포인트 보호
Symantec DLP
SysFlow
Sysmon
Sysmon 설정
위협 모니터링
QRadar 에서 X-Force Threat Intelligence 사용
칠라
VMware
WannaCry (더 이상 사용되지 않음)
Zscaler
zSecure Alert for RACF
개발 코너: 테크 블로그 스팟 (Tech Blog Spot)
이메일 템플리트를 사용자 정의하기 위한 팁 및 요령
디바이스에서 이벤트 전송을 중지함
Ariel 데이터베이스에서 데이터 제거하기
QRadar 에서 대역폭을 제한하는 실용적인 안내서
연결이 끊긴 로그 콜렉터
연결이 끊긴 로그 콜렉터의 새로운 기능
연결이 끊긴 로그 콜렉터 개요
연결이 끊긴 로그 콜렉터 사용을 위한 비즈니스 시나리오
연결이 끊긴 로그 콜렉터의 시스템 요구사항
연결이 끊긴 로그 콜렉터 설치
RHEL에 Java 설치 또는CentOSLinux
RHEL에서 연결이 끊긴 로그 수집기 설치 또는 업그레이드CentOSLinux
Java 설치 Ubuntu Linux
연결이 끊긴 로그 수집기 설치 또는 업그레이드UbuntuLinux
Linux 방화벽에서 필수 포트 열기
QRadar 서버 대상 포트 변경
연결이 끊긴 로그 콜렉터와 QRadar 간의 통신
QRadar 와의 TLS over TCP 통신 구성
연결이 끊긴 로그 콜렉터에서 인증서 기반 인증 설정
QRadar 에서 인증서 기반 인증 설정
QRadar 와의 TLS over TCP 통신 설정
QRadar 를 사용하여 TLS 프록시 통신 구성
QRadar 와의 UDP 통신 구성
QRadar 에서 연결이 끊긴 로그 콜렉터를 로그 소스로 추가
QRadar 에 Disconnected Log Collector 로그 소스 추가
QRadar Log Source Management앱을 사용하여 QRadar 에 연결이 끊긴 로그 콜렉터 등록
연결이 끊긴 로그 콜렉터에 의한 콜렉션을 위한 로그 소스 구성
인터넷에 연결되지 않은 경우 로그 소스 구성 전송
인터넷에 연결될 때 로그 소스 구성 전송
연결이 끊긴 로그 콜렉터에 대한 로그 소스 추가
전달된 이벤트
로그 소스 프로토콜의 인증서 설치
최대 EPS 비율 설정
스필오버 메모리 및 디스크 사용량 설정 변경
연결이 끊긴 로그 콜렉터 상태 지표를 QRadar 에 전송
연결이 끊긴 로그 콜렉터에 대한 암호 스위트 권한 업데이트
재해 복구 및 연결이 끊긴 로그 콜렉터
연결이 끊긴 로그 콜렉터 데이터를 대상 QRadar 사이트로 마이그레이션
스크립트를 사용하여 Disconnected Log Collector 백업 및 복원
새로운 기능
이전 릴리스
7.4.3의 새로운 기능
7.4.2 의 새로운 기능
7.4.1 의 새로운 기능
7.4.0의 새로운 기능
7.3.2 의 새로운 기능
7.3.1 의 새로운 기능
관리
QRadar Network Packet Capture 사용자 계정 및 인증 설정
새 로컬 사용자 작성
관리자로 암호 변경하기
비밀번호를 관리자가 아닌 사용자로 변경
명령행을 사용하여 admin 비밀번호 재설정
사용자 인증을 위한 Active Directory 또는 LDAP 서버 구성
SSH를 사용하여 원격 로그인 사용
시작 중 데이터 일관성 검사
날짜 및 시간 구성
위치 이름 및 담당자 구성
패킷 캡처 시작 또는 중지
원격 syslog 설정 구성
시스템 로그 보기
SNMP 설정 구성
X509 구성
SmartNIC 구성
사전 필터 구성
로컬 재전송 설정
통계 또는 검색 지우기
어플라이언스 다시 시작 및 출하 상태로 재설정 수행
모니터링
검색 및 쿼리
큐에 대기 중인 검색
활성 검색
검색 히스토리
검색 삭제
QRadar Network Packet Capture NTQL (Query Language)
그룹화된 어플라이언스
그룹 액세스
그룹 작성 및 수정
QRadar Network Packet Capture 그룹 설정
스태킹된 어플라이언스
어플라이언스 스태킹의 혜택
성능 고려사항
스택 작성
스택 구성
활성 스택에 어플라이언스 추가
스택에서 어플라이언스 제거
기존 스택 노드 유지보수
문제점 해결
QRadar Network Packet Capture 어플라이언스가 작동 중인지 확인
외부 LED를 사용한 문제점 해결
새로운 기능
이전 릴리스
설치 개요
IBM QRadar Network Packet Capture 설치
QRadar Network Packet Capture 하드웨어
QRadar Network Packet Capture 업그레이드
IBM QRadar Network Packet Capture 설치
어플라이언스 구성
이전 버전의 QRadar Network Packet Capture 구성
루트 비밀번호 변경
라이센스 사용 계약 업데이트
DAS(Direct-Attached Storage) 디바이스
IBM QRadar Network Packet Capture 어플라이언스에 스토리지 추가
QRadar Network Packet Capture 설치 검증
캡처 포트 검증
시간 동기화 검증
외부 LED를 사용하여 검증
어댑터 개요
어댑터 유형
어댑터 기능
어댑터 FAQ
어댑터 설치
어댑터 설치 제거
네트워크 디바이스를 추가하는 방법
디바이스 감지 및 백업 문제점 해결
지원되는 어댑터
Brocade vRouter
Check Point SecurePlatform Appliances
Check Point Security Management Server 어댑터
Check Point Security Management Server OPSEC 어댑터
Check Point Security Management Server HTTPS 어댑터
Check Point 사용자 정의 권한 프로파일 작성
다중 도메인 서버에 대한 Check Point 사용자 정의 권한 프로파일 작성
Cisco CatOS
Cisco IOS
Cisco Nexus
Methods for adding VDCs for Cisco Nexus devices
VDC를 Cisco Nexus 장치의 하위 장치로 추가하기
VDC를 개별 디바이스로 추가
Cisco NGIPS
Cisco Security Appliances
F5 BIG-IP
Fortinet FortiOS
일반 SNMP 어댑터
HP Networking ProVision
Juniper Networks JUNOS
Juniper Networks NSM
Juniper Networks ScreenOS
Palo Alto
Sidewinder
Sourcefire 3D Sensor
TippingPoint IPS 어댑터
WinCollect 개요
WinCollect 의 새로운 기능
MSEVEN6 프로토콜
WinCollect 배치 계획
유스 케이스: 대규모 POS(Point of Sale) 수집
유스 케이스: 대규모 엔드포인트 배치
WinCollect 설치 전제조건
WinCollect 에이전트와 QRadar 간의 통신
Windows에서 원격 로그 관리 사용
WinCollect 호스트에 대한 하드웨어 및 소프트웨어 요구사항
관리 배치에서 WinCollect 에이전트를 업그레이드하기 위한 전제조건
WinCollect 설치
관리 WinCollect 설치
QRadar 어플라이언스에서 WinCollect 애플리케이션 설치 및 업그레이드
WinCollect 에이전트에 대한 인증 토큰 작성
WinCollect 에이전트에 다중 대상 추가
QRadar 하드웨어 업그레이드 후 WinCollect 에이전트 마이그레이션
Adaptive Log Exporter에서 WinCollect로 마이그레이션
독립형 WinCollect 설치
WinCollect 구성 콘솔 개요
구성 콘솔 설치
WinCollect 소프트웨어 자동 설치, 업그레이드 및 설치 제거
자동화된 설치 중 XPath 매개변수 설정
Windows 호스트에 WinCollect 에이전트 설치
명령 프롬프트에서 WinCollect 에이전트 설치
명령 프롬프트에서 WinCollect 에이전트 설치 제거
제어판에서 WinCollect 에이전트 설치 제거
설치 후 WinCollect 에이전트 구성
관리 WinCollect 에이전트 구성
WinCollect 에이전트 수동 추가
WinCollect 에이전트 삭제
WinCollect 대상
목적지 추가
2차 목적지 추가
WinCollect 에서 대상 삭제
이벤트 전달 및 이벤트 스토리지 스케줄링
WinCollect 상태 메시지에 사용자 정의 항목 추가
전달되는 이벤트 ID
구성 콘솔을 사용하여 독립형 WinCollect 에이전트 구성
WinCollect 신임 정보 작성
WinCollect 구성 콘솔에 대상 추가
WinCollect 구성 콘솔에서 TLS를 사용하여 대상 구성
WinCollect 구성 콘솔에 디바이스 추가
QRadar 에 암호화된 이벤트 전송
UDP 페이로드 크기 늘리기
이벤트 로그 시간소인에 밀리초 포함
로컬 Windows 로그 수집
원격 Windows 로그 수집
독립형 배치에서 템플리트를 사용하여 구성 변경
유스 케이스 1: 하트비트 간격 변경
유스 케이스 2: 이벤트 데이터 스토리지 구성 수정
유스 케이스 3: UDP 대신 TCP 전송
유스 케이스 4: 기존 로그 소스에 NSA 필터링 추가
도메인 컨트롤러의 제한된 정책
명령 프롬프트에서 WinCollect 구성 변경
원격 폴링 없이 로컬 설치
원격 폴링을 위한 레지스트리 액세스 구성
WinCollect 에이전트에 대한 Windows 이벤트 등록
Microsoft 이벤트 등록 구성
WinCollect 에이전트의 로그 소스
Windows 이벤트 로그
Windows 이벤트 로그 필터링
Windows 로그 소스 매개변수
애플리케이션 및 서비스 로그
사용자 정의 보기 작성
XPath 조회 예제
Microsoft DHCP 로그 소스
Microsoft Exchange Server 로그 소스
DNS 디버그 구성
Windows Server에서 DNS 디버깅 사용
XPath를 사용하여 DNS 분석 로그 수집
File Forwarder 로그 소스
Microsoft IAS 로그 소스
WinCollect Microsoft IIS 로그 소스 구성 옵션
Microsoft ISA 로그 소스
Juniper Steel-Belted Radius 로그 소스 구성 옵션
Microsoft SQL 로그 소스
NetApp Data ONTAP 로그 소스
TLS 로그 소스 구성
관리 에이전트에 대한 TLS 로그 소스 대상 작성
WinCollect 에이전트에 로그 소스 추가
원격 이벤트 수집의 벌크 로그 소스
원격 수집을 위해 로그 소스를 벌크로 추가
WinCollect 배치 문제점 해결
공통 문제점
QRadar 에서 기본 인증서를 대체하면 올바르지 않은 PEM 오류가 생성됩니다.
통계 서브시스템
이벤트 ID 1003은 QRadar 에서 메시지를 분할합니다.
WinCollect 파일은 구성 복원 중에 복원되지 않습니다.
Windows 10 (1803) 에서 보안 책갈피 파일을 읽을 수 없습니다.
WinCollect 업데이트 후 로그 소스 오류 해결
WinCollect 로그 파일
InfoX 디버그 로그
WinCollect 는 데이터 동기화 앱에서 지원되지 않습니다.
WinCollect 10 개요
WinCollect 10의 새로운 기능
WinCollect 버전 간 성능 비교
WinCollect 10 설치
WinCollect 10호스트에 대한 하드웨어 및 소프트웨어 요구사항
WinCollect 가상 계정
WinCollect 7에이전트를 WinCollect 10으로 업그레이드
WinCollect 10업그레이드 마법사를 사용하여 업그레이드
자동 업그레이드 실행
WinCollect 10에이전트 업그레이드
GUI 빠른 설치를 사용하여 WinCollect 10 설치
명령행을 사용하여 WinCollect 10 설치
고급 설치 프로그램을 사용하여 WinCollect 10 설치
WinCollect 10명령행 설치 고급 예제
WinCollect 10의 설치 스크립트 예제
WinCollect 10 설치 제거
WinCollect 10 명령 프롬프트를 사용하여 제거하기
제어판을 사용하여 WinCollect 10설치 제거
시작 메뉴를 사용하여 WinCollect 10설치 제거
WinCollect 10독립형 콘솔
WinCollect 10독립형 콘솔 열기
소스 편집
목적지 추가
WinCollect 10독립형 구성
구성 옵션
통계 메시지 사용
신임 정보
사용자 계정 추가
로컬 소스 구성
원격 소스 구성
대상
목적지 추가
목적지 삭제
대상 테스트
2차 목적지 추가
이벤트를 여러 목적지로 보내기
TLS 목적지 구성
방법 1: Windows 인증서 저장소 사용
방법 2: .PEM 파일에 대한 경로 지정
방법 3: .PEM 파일의 컨텐츠 복사
mTLS 목적지 구성
TLS 로그 소스 구성
에이전트 설정
지원 파일 수집
로그 구성
고급 UI
서비스 상태
로그 뷰어
최다 소스
보류 중인 변경사항 적용
소스 마법사에서 소스 작성
로컬 소스 작성
원격 소스 작성
구성 스크립트
Microsoft 보안 이벤트를 수집하도록 WinCollect 10 구성
에이전트 구성 업데이트 스크립트 유스 케이스
기존 로컬 Windows 이벤트 소스에 NSA 필터링 추가
기존 Windows 이벤트 소스에 Sysmon 추가
하트비트 간격 변경
이벤트 데이터 스토리지 구성 수정
TCP를 통해 Syslog 데이터를 QRadar 로 전송
콘솔 포트 번호 변경
업데이트 스크립트를 사용하여 원격 소스 구성
Active Directory 검색 추가 업데이트 스크립트
2차 목적지를 추가하도록 스크립트 업데이트
스크립트 파일 경고 및 오류 메시지 업데이트
WinCollect 소스
Microsoft Windows 이벤트 소스
이벤트 필터링
전달된 이벤트
XPath
사용자 정의 보기 작성
XPath 예제
Microsoft IIS 소스
Microsoft Exchange Server 소스
Microsoft DHCP 서버 소스
Microsoft SQL Server 소스
Microsoft NPS 소스
Microsoft Forefront TMG 소스
Microsoft DNS Debug 소스
Windows Server에서 DNS 디버깅 사용
Netapp Data ONTAP 소스
IBM File Forwarder 소스
유스 케이스 - File Forwarder 다중 행
File Forwarder 다중 행에 대한 디버그 정보
고급 설정
에이전트 고급 설정
소스 고급 설정
Microsoft Windows 이벤트 고급 설정
IBM EVTX Forwarder 고급 설정
일반 파일 기반 플러그인 고급 설정
IBM File Forwarder 고급 설정
Microsoft DHCP 서버 고급 설정
영어 이외의 로케일에서 DHCP 로그 수집
Microsoft DNS 디버그 고급 설정
Microsoft Exchange Server 고급 설정
Microsoft Forefront TMG 고급 설정
Microsoft IIS 고급 설정
Microsoft NPS 고급 설정
Microsoft SQL Server 고급 설정
시스템 고급 설정
사용자 데이터 폴더
WinCollect 10통계 파일
WinCollect 용어
API 엔드포인트 문서 및 지원 버전
필터 구문
정렬 구문
페이징 구문
API 오류 메시지
교차 생성자 자원 공유
API 샘플 코드
대화식 API 문서 페이지에 액세스