보안 프로파일로부터 파생된 도메인 권한

보안 프로파일을 사용하여 도메인 권한을 부여하고 전체 IBM QRadar 시스템에서 도메인 제한사항이 준수되는지 확인할 수 있습니다. 또한 보안 프로파일을 사용하면, 비즈니스 요구사항이 갑자기 변경되었을 때 대규모의 사용자 그룹에 대한 권한을 더 쉽게 관리할 수 있습니다.

사용자는 해당 사용자에게 지정된 보안 프로파일에 대해 설정된 도메인 경계 내의 데이터만 볼 수 있습니다. 보안 프로파일에는 시스템에 대한 액세스를 제한하기 위해 평가되는 첫 번째 기준 중 하나로서 도메인이 포함되어 있습니다. 도메인이 보안 프로파일에 지정되면, 다른 보안 권한보다 높은 우선순위를 갖습니다. 도메인 제한사항이 평가된 후에는, 해당되는 특정 프로파일에 대한 네트워크 및 로그 권한을 판별하기 위해 각 보안 프로파일이 평가됩니다.

예를 들어 한 사용자에게 Domain_2에 대한 권한 및 10.0.0.0/8 네트워크에 대한 액세스 권한이 부여되는 경우, 해당 사용자는 Domain_2로부터 수신되며 10.0.0.0/8 네트워크의 주소를 포함하는 이벤트, 오펜스, 자산, 플로우만 볼 수 있습니다.

QRadar 관리자는 모든 도메인을 볼 수 있으며 관리자가 아닌 사용자에게 도메인을 지정할 수 있습니다. 특정 도메인으로 제한하려는 사용자에게 관리 권한을 지정하지 마십시오.

연관된 도메인을 사용하여 보안 프로파일을 업데이트해야 합니다. 보안 프로파일을 업데이트하여 변경사항이 배치된 후에 도메인 레벨 제한사항이 적용됩니다.

도메인을 보안 프로파일에 지정할 때는 다음 유형의 도메인에 대한 액세스 권한을 부여할 수 있습니다.

사용자 정의 도메인
도메인 관리 도구를 사용하여 입력 소스를 기반으로 하는 도메인을 작성할 수 있습니다. 자세한 정보는 도메인 작성을 참조하십시오.
기본 도메인
사용자 정의 도메인에 지정되지 않은 모든 항목은 자동으로 기본 도메인에 지정됩니다. 기본 도메인에는 시스템 전체에 대한 이벤트가 포함됩니다.
주: 기본 도메인에 대한 액세스 권한이 있는 사용자는 제한 없이 시스템 전반의 이벤트를 볼 수 있습니다. 사용자에게 기본 도메인에 대한 액세스 권한을 지정하기 전에, 이러한 액세스 권한을 허용 가능한지 확인하십시오. 모든 관리자는 기본 도메인에 대한 액세스 권한을 갖습니다.

공유 이벤트 콜렉터 또는 데이터 게이트웨이 (도메인에 명시적으로 지정되지 않은 로그 소스) 에서 자동 감지되는 모든 로그 소스는 기본 도메인에서 자동 감지됩니다. 이러한 로그 소스에는 수작업을 통한 개입이 필요합니다. 이러한 로그 소스를 식별하려면, 로그 소스별로 그룹화된 기본 도메인에서 주기적으로 검색을 실행해야 합니다.

모든 도메인
모든 도메인에 대한 액세스 권한을 갖는 보안 프로파일이 지정된 사용자는 시스템 내에서 사용 중인 모든 도메인, 기본 도메인, 그리고 시스템 전체 내에서 이전에 삭제된 도메인을 볼 수 있습니다. 또한 이러한 사용자는 향후에 작성되는 모든 도메인을 볼 수 있습니다.
중요: 다른 도메인 프로파일이 있는 보안 프로파일에 사용자를 지정해야 하는 경우 사용자 계정을 삭제하고 다시 작성하십시오.

도메인을 삭제하면 해당 도메인은 보안 프로파일에 지정될 수 없습니다. 사용자에게 모든 도메인이 지정되거나 도메인이 삭제되기 전에 해당 도메인이 사용자에게 지정된 경우 이벤트, 플로우, 자산 및 오펜스에 대한 히스토리 검색 결과에서는 삭제된 도메인을 리턴합니다. 검색을 실행할 때는 삭제된 도메인을 기준으로 필터링할 수 없습니다.

관리 사용자는 도메인 관리 창의 요약 탭에서 보안 프로파일에 지정된 도메인을 볼 수 있습니다.

도메인 인식 환경의 룰 수정

사용자 정의 룰 유지보수사용자 정의 룰 보기 권한을 모두 가지고 있는 모든 사용자는 해당 사용자가 속한 도메인에 상관없이 룰을 보거나, 수정하거나, 사용하지 않음으로 설정할 수 있습니다.

중요: 로그 보기 기능을 사용자 역할에 추가하면 사용자 정의 규칙 유지보수사용자 정의 규칙 보기 권한이 자동으로 부여됩니다. 해당 보안 프로파일 설정에 도메인 레벨 제한사항이 있는 경우에도 해당 권한이 있는 사용자는 모든 도메인의 모든 로그 데이터에 대한 액세스 권한이 있으며 모든 도메인의 룰을 편집할 수 있습니다. 도메인 사용자가 로그 데이터에 액세스할 수 없게 하고 다른 도메인에서 룰을 수정할 수 없게 하려면 사용자 역할을 편집하고 사용자 정의 룰 유지보수사용자 정의 룰 보기 권한을 제거하십시오.

도메인 인식 검색

사용자 정의 검색에서는 도메인을 검색 기준으로 사용할 수 있습니다. 보안 프로파일은 사용자가 검색할 수 있는 도메인을 제어합니다.

시스템 전체에 대한 이벤트, 그리고 하나의 사용자 정의 도메인에 지정되지 않은 이벤트는 자동으로 기본 도메인에 지정됩니다. 관리자, 또는 기본 도메인에 대한 액세스 권한을 제공하는 보안 프로파일을 가지고 있는 사용자는 사용자 정의 도메인에 지정되지 않은 모든 이벤트를 보기 위하여 사용자 정의 검색을 작성할 수 있습니다.

기본 도메인 관리자는 기타 도메인 사용자와 저장된 검색을 공유할 수 있습니다. 도메인 사용자가 저장된 검색을 실행할 때 결과는 해당 도메인으로 제한됩니다.