인바운드 대상에 대한 액세스 구성

5.0 IBM® QRadar® SOAR 플러그인 5.0 앱을 구성하기 전에 SOAR CA 인증서를 QRadar 콘솔 에 복사하여 SOAR 인바운드 대상에 대한 액세스를 허용해야 합니다.

시작하기 전에

IBM Cloud Pak® for Security( CP4S ) 인스턴스 IBM Cloud Pak® for Security IBM Security SOAR 에 연결하는 경우 CP4S 클러스터와 해당 도메인 이름에 연관된 IP 주소에 대한 DNS 매핑이 구성되어 있는지 확인하세요. QRadar 콘솔과 QRadar SOAR 플러그인 컨테이너 모두에 대해 이 정보를 제공하세요. CP4S 클러스터의 IP 주소와 호스트 이름, cases-rest, cases-stomp, cases-openwire 엔드포인트를 제공해야 합니다.

프로시저

  1. IBM Security SOAR Platform에 대한 CA 인증서를 구성하려면 다음 단계를 수행하십시오.
    1. SSH를 사용하여 루트 사용자로 QRadar 콘솔 에 로그인하십시오.
    2. 다음 명령을 입력하여 디렉토리를 변경하십시오.
      cd /opt/qradar/conf/trusted_certificates
    3. 다음 명령을 입력하여 SOAR 인증서를 설치하십시오.
      /opt/qradar/bin/getcert.sh <IP_or_Hostname_of_SOAR> <Port_of_the_SOAR_incoming_queue>

      예를 들어, 명령은 다음과 유사할 수 있습니다. /opt/qradar/bin/getcert.sh mysoar.ibm.com 65000.

    4. 다음 명령을 입력하여 QRadar 이벤트 콜렉션 서비스를 다시 시작하십시오.
      systemctl restart ecs-ep
  2. IBM Cloud Pak for Security 인스턴스의 SOAR 에 대한 CA 인증서를 구성하려면 다음 단계를 따르세요.
    1. CP4S 가 설치된 클러스터의 Red Hat OpenShift Container Platform 콘솔을 여십시오.
    2. 탐색 페이지에서 네트워킹 > 라우트를 선택하십시오.
    3. 프로젝트: 모든 프로젝트 를 선택하고 cases-openwire를 검색하십시오.
    4. cases-openwire 라우트를 클릭하여 라우트 세부사항 창을 여십시오.
    5. TLS 설정에서 인증서 필드의 값을 복사하고 이를 .crt 파일에 저장하십시오.

      예를 들어, .crt 파일의 이름을 다음과 유사하게 지정할 수 있습니다. <hostname>_cases_openwire_ca.crt.

      참고:

      인증서 값이 비어 있는 경우 워크로드 설정에서 인증서 값을 찾으십시오.

      1. 탐색 창에서 워크로드 > 시크릿을 선택하십시오.
      2. isc-cases-openwire-default-cert 또는 isc-cases-stomp-default-cert를 검색하십시오.

        인증서 컨텐츠는 데이터 섹션에 있습니다.

    6. .crt 파일을 QRadar 콘솔/opt/qradar/conf/trusted_certificates 위치에 복사하십시오.
    7. 다음 명령을 입력하여 QRadar 이벤트 콜렉션 서비스를 다시 시작하십시오.
      systemctl restart ecs-ep

다음에 수행할 작업

인바운드 대상에 대한 액세스를 구성한 후 권한 부여된 서비스 토큰을 작성 하여 SOAR에서 작성한 API 호출을 인증하십시오.