통합 워크플로우 예제

사용자 및 그룹 정보가 수집되어 참조 데이터 콜렉션에 저장된 후에는 IBM QRadar SIEM의 데이터를 사용할 수 있는 여러 가지 방법이 있습니다.

사용자의 회사 보안 정책 고수를 보여주는 중요한 보고서와 경보를 작성할 수 있습니다.

다음 예를 고려해보십시오.

권한 부여된 ISIM 사용자가 수행하는 활동이 사용자의 보안 정책을 따르도록 하려면 다음 태스크를 수행합니다.

로그 소스를 작성하여 로그가 수집되는 각 ISIM 서버에서 감사 데이터를 수집하고 구문 분석합니다. 로그 소스 작성 방법에 대한 자세한 정보는 로그 소스 관리 안내서를 참조하십시오.
  1. ISIM 서버를 위한 사용자 정보 소스를 작성하고 ISIM 관리자 그룹 정보를 수집하십시오. 이 단계는 ISIM 관리자라고 하는 참조 데이터 콜렉션을 작성합니다.
  2. 소스 IP 주소가 ISIM 서버이고 사용자 이름이 ISIM 관리자 참조 데이터 콜렉션에 나열되어 있는 이벤트에 대해 테스트할 빌딩 블록을 구성하십시오. 빌딩 블록에 대한 자세한 정보는 제품의 사용자 안내서를 참조하십시오.
  3. 사용자 정의 빌딩 블록을 필터로 사용하는 이벤트 검색을 작성하십시오. 이벤트 검색에 대한 자세한 정보는 제품의 IBM QRadar 사용자 안내서 를 참조하십시오.
  4. 사용자 정의 이벤트 검색을 사용하여 권한 부여된 ISIM 사용자의 감사 활동에 대한 일별 보고서를 생성하는 사용자 정의 보고서를 작성하십시오. 이렇게 생성된 보고서는 ISIM 관리자 활동이 사용자의 보안 정책을 위반하는지 여부를 표시합니다. 보고서에 대한 자세한 정보는 제품의 IBM QRadar 사용자 안내서 를 참조하십시오.
참고: 애플리케이션 보안 로그를 수집하려면 DSM (Device Support Module) 을 작성해야 합니다. 자세한 정보는 IBM QRadar DSM 구성 안내서를 참조하십시오.