오펜스를 자동으로 에스컬레이션하거나 IBM® QRadar®내에서 수동으로 에스컬레이션할 수 있습니다.
시작하기 전에
자동 에스컬레이션은 애플리케이션이 처음 설치될 때 QRadar 의 신규 및 기존 열린 오펜스에 대해 실행됩니다.
중요: 에스컬레이션 기준과 일치하는 모든 열린 오펜스에 대한 케이스를 작성하지 않으려면 자동 에스컬레이션을 사용하기 전에 에스컬레이션 기준과 일치하는 열린 오펜스를 닫으십시오.
이 태스크에 대한 정보
에스컬레이션 탭에는 오펜스가 SOAR로 전송되는 방법을 구성하기 위한 설정이 있습니다.
프로시저
- QRadar 관리 탭의 IBM QRadar SOAR 플러그인 섹션에서 구성을 클릭하십시오.
- 에스컬레이션 탭에서 설정을 구성하십시오.
- 템플리트 파일 섹션에서 사용할 템플리트를 선택하십시오.
템플리트는 QRadar 오펜스의 필드가 SOAR 케이스 필드에 맵핑되는 방법을 지정합니다.
자세한 정보는 템플리트 맵핑을 참조하십시오.
- 무시된 아티팩트 섹션에서 아티팩트 작성에 사용하지 않을 IP 주소를 포함하는 참조 세트를 지정하십시오.
예를 들어, 내부 시스템의 모든 IP 주소를 참조 세트에 추가한 후 해당 참조 세트를 사용하여 아티팩트 작성을 위한 무시 목록을 빌드할 수 있습니다.
- 에스컬레이션 섹션에서 아티팩트 제한을 선택합니다.
케이스를 생성하거나 업데이트해야 할 때마다 아티팩트 제한은 SOAR로 전송되는 아티팩트 수에 상한선을 적용합니다. 이 제한은 소스 및 대상 IP 주소 아티팩트에 개별적으로 적용됩니다. 기본값은 20입니다. 업데이트의 데이터와 SOAR의 기존 IP 아티팩트가 겹치는 경우 제한보다 적은 수의 데이터가 전송될 수 있습니다.
- 에스컬레이션 섹션에서 아티팩트 스레드 수를 선택합니다.
이 설정은 플러그인이 SOAR에서 케이스를 업데이트하기 위해 수행하는 최대 동시 요청 횟수를 설정합니다. 아티팩트 플레이북을 사용하여 케이스 객체를 업데이트하는 경우 이 값을 1로 설정해야 합니다.
- 에스컬레이션 섹션에서 페이로드당 최대 아티팩트 수를 선택합니다.
이 설정은 각 사례 업데이트 페이로드에 허용되는 최대 아티팩트 수를 설정합니다.
플러그인은 케이스에 아티팩트를 추가하기 위해 SOAR에 일련의 요청을 보냅니다. 각 요청 페이로드에는 최대 '페이로드당 최대 아티팩트 수'의 아티팩트가 포함됩니다. 값이 작을수록 좋습니다.
- 자동 에스컬레이션 조건 섹션에서 사용할 규칙 조건 및 템플리트를 지정하여 에스컬레이션 규칙을 추가하십시오.
심각도, 위험지표, 신뢰성 및 디바이스 수와 같은 정수 값이 있는 오펜스 필드의 경우 값 일치 표현식 필드에 제공하는 정확한 값에서 규칙이 일치됩니다.
자동 에스컬레이션의 작동 방식에 대한 자세한 내용은 자동 에스컬레이션을 참조하세요.
- 추가 에스컬레이션 옵션 섹션에서 SOAR 사례를 생성하기 위해 위법 행위 업데이트 허용을 선택합니다.
이 옵션을 사용하면 QRadar 위반 사례에서 일치하는 SOAR 사례를 찾지 못한 위반 업데이트 메시지는 case_create 요청으로 간주됩니다.
- 수동 에스컬레이션 모드 섹션에서 케이스 작성 방법을 선택하십시오.
중요: 다중 조직 지원 을 사용하는 경우 이 설정은 모든 QRadar 도메인에 적용됩니다.
두 옵션 중 하나를 사용하여 케이스가 작성되고 SOAR에서 케이스를 편집할 수 있습니다.
- 저장을 클릭하십시오.
QRadar에 에스컬레이션 규칙을 추가하려면 구성을 저장해야 합니다.
- 확인 및 구성을 클릭하십시오.
다음에 수행할 작업
환경 설정 탭에서 옵션을 구성하십시오. 자세한 내용은 사용자 지정 작업을 참조하세요.