QRadar SOAR 플러그인 앱 구성

IBM® QRadar®SOAR간의 연결을 구성해야 합니다.

시작하기 전에

SOAR 환경의 인바운드 대상에 대한 액세스를 허용하기 위해 CA 인증서를 QRadar 콘솔 에 복사했는지 확인하십시오. 자세한 정보는 인바운드 대상에 대한 액세스 구성을 참조하십시오.

IBM Security SOAR에서 작성한 API 호출을 인증하려면 권한 부여된 서비스 토큰을 작성해야 합니다. 자세한 정보는 권한 부여된 서비스 토큰 작성을 참조하십시오.

프로시저

  1. QRadar 콘솔 에 관리자로 로그인하십시오.
  2. 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.

액세스 탭에서 구성 정보를 제공하십시오.

  1. QRadar 대상 이름, 서비스 토큰, SOAR URL 을 구성합니다.
    구성 설정 설명

    QRadar 대상 이름

    IBM QRadar SOAR 플러그인 통합의 대상 위치에 대한 고유한 이름입니다.

    QRadar SOAR 플러그인 4.0의 경우 이 필드는 단일 SOAR 플랫폼과 다중 QRadar 인스턴스의 동기화를 지원합니다. 대상 이름은 각 QRadar 인스턴스에 대해 고유해야 합니다.

    중요: 대상 이름을 변경하면 기존의 모든 열린 케이스가 새 값을 저장하도록 업데이트됩니다.

    권한 서비스 토큰

    QRadar SOAR 플러그인에서 작성된 API 호출을 인증하는 데 사용되는 권한 부여된 서비스 토큰입니다.
    중요: 토큰에 QRadar를 사용하여 앱을 구성하기 위한 전체 관리 권한이 있어야 합니다.

    자세한 정보는 권한 부여된 서비스 토큰 작성을 참조하십시오.

    SOAR 서버 URL

    SOAR 플랫폼 서버의 URL.

    URL 문자열은 http:// 또는 https:// 로 시작해야 합니다.

  2. 해당되는 경우, IBM Cloud Pak® for Security SOAR에 대한 연결 매개변수를 구성합니다.

    CP4S 모드 확인란을 선택하면 IBM Cloud Pak for Security SOAR에 대한 연결을 구성하기 위한 추가 필드가 표시됩니다.

    구성 설정 설명

    CP4S 모드

    위반 사항을 QRadar SOAR의 경우 IBM Cloud Pak for Security 이 확인란을 선택합니다.

    REST URL

    SOAR API에 액세스하는 데 사용되는 URL.

    URL 문자열은 https:// 으로 시작하고 cases-rest 접두사를 포함해야 합니다. 예를 들어, https:// CUSTOMER-INSTANCE .cases-rest.xdr.security.ibm.com입니다.

    STOMP 호스트

    cases-stomp affix를 포함하여 STOMP 메시징 프로토콜에 액세스하는 데 사용되는 호스트 이름입니다. 예를 들어,  CUSTOMER-INSTANCE .cases-stomp.xdr.security.ibm.com입니다.

    STOMP 포트

    IBM Cloud Pak for Security STOMP 프로토콜의 SOAR에 액세스하기 위해 STOMP URL 과 함께 사용할 포트입니다.

    OpenWire 호스트

    cases-openwire affix를 포함하여 OpenWire 프로토콜에 액세스하는 데 사용되는 호스트 이름.

    QRadar OpenWire 프로토콜을 사용하여 IBM Cloud Pak for Security SOAR에 대한 공격을 홍보합니다.

    예를 들면 다음과 같습니다. CUSTOMER-INSTANCE .cases-openwire.xdr.security.ibm.com

    OpenWire 포트

    OpenWire 호스트 이름과 함께 사용할 포트.

  3. 인증에 사용할 SOAR API키 신임 정보를 구성하십시오.
    구성 설정

    설명

    API 키 ID

    인증에 사용되는 SOAR API키 계정의 ID입니다.

    API 키 시크릿

    SOAR API키 계정의 시크릿입니다.

    • IBM Cloud Pak for Security SOAR에서 API 키를 생성하려면 글로벌 역할에 API 키 권한이 있어야 합니다. 애플리케이션 설정 > 케이스 관리 > 권한 및 액세스 > API키 설정에서 API키가 작성되었는지 확인하십시오. 일반 설정 > API키에서 API키를 작성하지 마십시오.

      MSSP 구성과 함께 SOAR 을 사용하는 경우 API키가 하위 조직에 푸시되고 적절한 액세스 권한이 있는지 확인하십시오. 자세한 정보는 최소 시스템 요구사항을 참조하십시오.

  4. MSSP (Managed Security Service Providers) 에 대해 배치가 구성된 경우 SOAR 조직 설정을 구성하십시오.
    구성 설정 설명

    다중 조직 지원

    QRadar 도메인과 여러 SOAR 조직 간의 맵핑을 지원하려면 이 선택란을 선택하십시오.

    이 옵션은 SOAR for Managed Security Service Providers 배치에 필요합니다.

    조직 이름

    SOAR 조직의 이름(또는 CP4S 계정)입니다. 조직 ID( CP4S 계정 ID)는 지원되지 않습니다.

    • MSSP (Managed Security Service Provider) 에 대해 구성된 SOAR 플랫폼 에 연결하는 경우 조직 이름 은 구성 조직의 이름입니다. 아이콘으로 구성 조직을 식별할 수 있습니다.

  5. 보안 연결을 사용하도록 앱을 구성하십시오.
    구성 설정 설명

    안전하게 연결

    CA 서명 인증서를 확인하려면 이 선택란을 선택하십시오.

    자체 서명된 SSL 인증서를 사용하는 온프레미스 배포 환경이나 SSL 인증서 문제가 있는 배포 환경의 경우, 통합 기능이 검증되지 않은 상태에서도 연결이 성공적으로 이루어지도록 하려면 ‘안전하게 연결’ 옵션의 선택을 해제해야 할 수 있습니다.

      1. 신뢰할 수 있는 인증서를 앱의 지속적 스토리지에 업로드하십시오.

        지속적 스토리지는 /store/docker/volumes/qapp-<app-id>/<cert_name.cer>에 있습니다.

        앱 ID를 찾으려면 /opt/qradar/support/qappmanager 를 입력하고 앱 정의 섹션에서 IBM QRadar SOAR 플러그인 을 찾으십시오.

      2. ' app.config 에서 ' cafile ' 옵션을 인증서의 절대 경로로 설정합니다.
      3. QRadar API를 사용하여 QRadar SOAR 플러그인 앱을 다시 시작하십시오.
        다음 예는 API 10.0 사용하여 서비스를 재시작하는 curl 명령어를 보여줍니다.
        curl -s -X POST -u <USER> -H 'Version: 19.0' -H 'Accept: application/json' &&
        'https://<QRADAR_IP_ADDRESS/api/gui_app_framework/applications/<QAPP_ID>?status=STOPPED'
        
        
        curl -s -X POST -u <USER> -H 'Version: 19.0' -H 'Accept: application/json' &&
        'https://<QRADAR_IP_ADDRESS/api/gui_app_framework/applications/<QAPP_ID>?status=RUNNING'

        QRadar 설치에 따라 다른 API 버전이 있을 수 있습니다. 다른 버전에서 API 호출을 사용하는 방법에 대한 자세한 내용은 QRadar API 설명서를 참조하세요.

  6. 나머지 구성 설정을 구성하십시오.
    구성 설정 설명

    SOAR 제한시간 (초)

    QRadar SOAR 플러그인 앱이 제한시간이 초과되기 전에 SOAR 에 연결하려고 시도하는 시간입니다.

    기본값은 30초입니다.

    로그 레벨 DEBUG 사용

    QRadar SOAR 플러그인 앱 및 resilient-circuits모두에 대해 DEBUG 레벨 로깅을 사용으로 설정하려면 이 선택란을 선택하십시오.

    SOAR 구성 사용

    QRadar SOAR 플러그인앱이 SOAR에서 필드, 조치 및 메시지 대상을 작성할 수 있도록 하려면 이 선택란을 선택하십시오.

    이러한 설정은 QRadarSOAR 플랫폼 간의 양방향 통신에 필요합니다.

    프록시 구성

    구성에 프록시 서버를 통한 연결이 필요한 경우 이 선택란을 선택하십시오.

    이 선택란을 선택하면 추가 프록시 설정이 표시됩니다.
    • 호스트 필드에 호스트 이름을 URL 주소로 입력합니다.

      프록시 호스트에 스킴이 제공되지 않으면 기본적으로 https:// 가 사용됩니다.

    • 포트 필드에 호스트 이름 URL 과 함께 사용할 포트를 입력합니다.
    • 프록시 연결에 인증이 필요한 경우 사용자 이름 및 비밀번호를 입력하십시오. 프록시 기능은 기본 인증 방법을 사용하여 인증을 지원합니다.
  7. 확인 및 구성을 클릭하십시오.
    확인 프로세스는 다음 설정을 확인합니다.
    • SOAR 서버 URL 에 연결할 수 있습니다.
    • QRadar ID 필드는 SOAR에 있습니다.
    • 권한 부여된 서비스 토큰이 유효합니다.
    • 프록시 연결 (구성된 경우) 이 유효합니다.

    확인 프로세스가 완료되면 구성 페이지 끝에 다음 메시지가 표시됩니다.Connection and Configuration Verified Successfully

  8. 다중 조직 지원 이 사용 가능한 경우 맵핑을 구성하십시오.
    1. 맵핑 탭을 클릭하십시오.
    2. QRadar 도메인 및 SOAR 하위 조직을 맵핑하십시오.
    3. 하위 조직에 구성 변경사항을 푸시하려면 구성 푸시 를 클릭하십시오.

      SOAR에서 구성 조직 페이지로 이동하여 구성 푸시가 성공적으로 완료되었는지 확인할 수 있습니다.

  9. QRadarQRadar SOAR 플러그인 앱 구성 창의 액세스 탭에서 저장을 클릭하십시오.

결과

QRadar SOAR 플러그인 앱을 지원하기 위해 다음 오브젝트가 작성됩니다. 꺾쇠괄호로 표시되는 QRadar 대상은 앱을 구성할 때 제공한 QRadar 대상 이름 의 값으로 판별됩니다.

표 1. QRadar SOAR 플러그인 5.x 앱 오브젝트 작성
오브젝트 유형

설명

메시지 대상

qradar_<QRadar_Destination>

이 대상은 QRadar SOAR 플러그인 앱에서 처리되는 모든 조치에 대한 통합 메시지 큐입니다.

인바운드 대상

qrp_inbound_<QRadar_Destination>

인바운드 대상은 QRadar에서 메시지를 읽고 쓰는 각 조직의 큐입니다.

다음 규칙이 작성됩니다.
  • close_offense for <QRadar_Destination>

    동기화가 사용으로 설정된 경우 이 자동화된 규칙은 관련 QRadar 오펜스 또는 SOAR 케이스 중 하나가 닫히면 닫습니다.

  • qradar_note for <QRadar_Destination>

    동기화가 사용으로 설정되면 이 자동화된 규칙은 케이스와 오펜스 간에 참고사항을 동기화합니다.

  • Add to QRadar reference set for <QRadar_Destination>

    이 규칙은 MSSP 배치에 적용되지 않습니다.

    사용자 정의 조치가 사용으로 설정되면 이 수동 규칙을 사용하여 QRadar 대상 이름 필드에서 정의한 QRadar 인스턴스의 QRadar 참조 세트에 케이스 아티팩트를 전송할 수 있습니다.

  • QRadar Ariel Query for <QRadar_Destination>

    사용자 정의 조치가 사용으로 설정되면 이 수동 규칙을 사용하여 QRadar 대상 이름 필드에서 정의한 QRadar 인스턴스의 케이스 아티팩트에서 Ariel 조회를 실행할 수 있습니다.

다음에 수행할 작업

에스컬레이션 설정을 구성합니다.