에스컬레이션 워크플로우 구성

오펜스를 자동으로 에스컬레이션하거나 IBM® QRadar®내에서 수동으로 에스컬레이션할 수 있습니다.

시작하기 전에

자동 에스컬레이션은 애플리케이션이 처음 설치될 때 QRadar 의 신규 및 기존 열린 오펜스에 대해 실행됩니다.

중요: 에스컬레이션 기준과 일치하는 모든 열린 오펜스에 대한 케이스를 작성하지 않으려면 자동 에스컬레이션을 사용하기 전에 에스컬레이션 기준과 일치하는 열린 오펜스를 닫으십시오.

이 태스크에 대한 정보

에스컬레이션 탭에는 오펜스가 SOAR로 전송되는 방법을 구성하기 위한 설정이 있습니다.

프로시저

  1. QRadar 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.
  2. 에스컬레이션 탭에서 설정을 구성하십시오.
    1. 템플리트 파일 섹션에서 사용할 템플리트를 선택하십시오.

      템플리트는 QRadar 오펜스의 필드가 SOAR 케이스 필드에 맵핑되는 방법을 지정합니다.

      자세한 정보는 템플리트 맵핑을 참조하십시오.

    2. 무시된 아티팩트 섹션에서 아티팩트 작성에 사용하지 않을 IP 주소를 포함하는 참조 세트를 지정하십시오.

      예를 들어, 내부 시스템의 모든 IP 주소를 참조 세트에 추가한 후 해당 참조 세트를 사용하여 아티팩트 작성을 위한 무시 목록을 빌드할 수 있습니다.

      무시된 아티팩트 참조에 대한 자세한 정보는 케이스 아티팩트 맵핑을 참조하십시오.

    3. 에스컬레이션 섹션에서 아티팩트 제한을 선택합니다.

      케이스를 생성하거나 업데이트해야 할 때마다 아티팩트 제한은 SOAR로 전송되는 아티팩트 수에 상한선을 적용합니다. 이 제한은 소스 및 대상 IP 주소 아티팩트에 개별적으로 적용됩니다. 기본값은 20입니다. 업데이트의 데이터와 SOAR의 기존 IP 아티팩트가 겹치는 경우 제한보다 적은 수의 데이터가 전송될 수 있습니다.

    4. 에스컬레이션 섹션에서 아티팩트 스레드 수를 선택합니다.

      이 설정은 플러그인이 SOAR에서 케이스를 업데이트하기 위해 수행하는 최대 동시 요청 횟수를 설정합니다. 아티팩트 플레이북을 사용하여 케이스 객체를 업데이트하는 경우 이 값을 1로 설정해야 합니다.

    5. 에스컬레이션 섹션에서 페이로드당 최대 아티팩트 수를 선택합니다.

      이 설정은 각 사례 업데이트 페이로드에 허용되는 최대 아티팩트 수를 설정합니다.

      플러그인은 케이스에 아티팩트를 추가하기 위해 SOAR에 일련의 요청을 보냅니다. 각 요청 페이로드에는 최대 '페이로드당 최대 아티팩트 수'의 아티팩트가 포함됩니다. 값이 작을수록 좋습니다.

    6. 자동 에스컬레이션 조건 섹션에서 사용할 규칙 조건 및 템플리트를 지정하여 에스컬레이션 규칙을 추가하십시오.

      심각도, 위험지표, 신뢰성 및 디바이스 수와 같은 정수 값이 있는 오펜스 필드의 경우 값 일치 표현식 필드에 제공하는 정확한 값에서 규칙이 일치됩니다.

      자동 에스컬레이션의 작동 방식에 대한 자세한 내용은 자동 에스컬레이션을 참조하세요.

    7. 추가 에스컬레이션 옵션 섹션에서 SOAR 사례를 생성하기 위해 위법 행위 업데이트 허용을 선택합니다.
      이 옵션을 사용하면 QRadar 위반 사례에서 일치하는 SOAR 사례를 찾지 못한 위반 업데이트 메시지는 case_create 요청으로 간주됩니다.
    8. 수동 에스컬레이션 모드 섹션에서 케이스 작성 방법을 선택하십시오.
      중요: 다중 조직 지원 을 사용하는 경우 이 설정은 모든 QRadar 도메인에 적용됩니다.
      • 오펜스를 SOAR로 직접 전송하려면 에스컬레이션 즉시 인시던트 작성 을 선택하십시오.
      • 오펜스가 SOAR로 에스컬레이션되기 전에 케이스 세부사항을 검토하려면 에스컬레이션 전에 인시던트 검토 를 선택하십시오.

        이 옵션을 사용하면 케이스 작성 프로세스 중에 IP 주소 ID가 아티팩트로 변환되지 않습니다. 대신 다음 업데이트 주기에서 ID에서 변환할 IP 주소가 있는 경우 사용자 지정 한계까지 아티팩트로 맵핑됩니다.

      두 옵션 중 하나를 사용하여 케이스가 작성되고 SOAR에서 케이스를 편집할 수 있습니다.

  3. 저장을 클릭하십시오.
    QRadar에 에스컬레이션 규칙을 추가하려면 구성을 저장해야 합니다.
  4. 확인 및 구성을 클릭하십시오.

다음에 수행할 작업

환경 설정 탭에서 옵션을 구성하십시오. 자세한 내용은 사용자 지정 작업을 참조하세요.