네트워크 계층 구조 정의에 대한 지침

IBM QRadar 에서 네트워크 계층 구조를 빌드하는 것은 배치 구성의 필수적인 첫 번째 단계입니다. 잘 구성된 네트워크 계층 구조가 없으면 QRadar 은 플로우 방향을 판별하거나 신뢰할 수 있는 자산 데이터베이스를 빌드하거나 규칙에서 유용한 빌딩 블록의 이점을 얻을 수 없습니다.

네트워크 계층 구조를 정의할 때 다음 지침을 고려하십시오.
  • 역할 또는 유사한 트래픽 패턴별로 시스템이나 네트워크를 구성하십시오.

    예를 들어, 메일 서버, 부서 사용자, 연구실 또는 개발 팀 그룹을 포함하는 네트워크를 구성할 수 있습니다. 이 조직을 사용하여 네트워크 작동을 구별하고 동작 기반 네트워크 관리 보안 정책을 시행할 수 있습니다. 하지만 사용자 네트워크에서 다른 서버의 고유한 작동을 가진 서버를 그룹화하지 마십시오. 고유 서버만 배치하면 QRadar에서 서버를 더 잘 볼 수 있으며 서버에 대한 특정 보안 정책을 더 쉽게 작성할 수 있습니다.

  • 그룹 맨 위에 메일 서버와 같은 높은 트래픽 볼륨의 서버를 배치하십시오. 이 계층 구조는 불일치가 발생할 때 가상 표시를 제공합니다.
  • 루트 레벨에 너무 많은 요소가 있지 않도록 하십시오.

    많은 수의 루트 레벨 요소가 있으면 네트워크 계층 구조 페이지를 로드하는 데 시간이 오래 걸릴 수 있습니다.

  • 15개가 넘는 오브젝트를 가진 네트워크 그룹을 구성하지 마십시오.

    대형 네트워크 그룹에서는 각 오브젝트에 대한 자세한 정보를 보기 어려울 수 있습니다. 사용자 배치가 600,000개가 넘는 플로우를 처리하는 경우, 다중 최상위 레벨 그룹 작성을 고려하십시오.

  • 여러 CIDR(Conserve multiple Classless Inter-Domain Routings) 또는 서브넷을 단일 네트워크 그룹으로 결합하여 디스크 사용 공간을 줄이십시오.
    예를 들어, 키 서버를 개별 오브젝트로 추가하고 관련된 서버를 제외한 기타 주요 서버를 다중 CIDR 오브젝트로 그룹화하십시오.
    표 1. 단일 네트워크 그룹의 여러 CIDR 및 서브넷의 예제
    그룹 설명 IP 주소
    1 마케팅 10.10.5.0/24
    2 판매 10.10.8.0/21
    3 데이터베이스 클러스터

    10.10.1.3/32

    10.10.1.4/32

    10.10.1.5/32

  • 네트워크를 새로 정의할 때 해당 정책과 작동 모니터가 적용되도록 모두 포함하는 그룹을 정의하십시오.
    다음 예제에서, 10.10.50.0/24와 같은 HR 부서 네트워크를 클리블랜드 그룹에 추가하는 경우, 트래픽이 클리블랜드 기반으로 표시되고 기본적으로 클리블랜드 그룹에 적용한 룰이 적용됩니다.
    표 2. 모두 포함하는 그룹의 예제
    그룹 하위 그룹 IP 주소
    클리블랜드 클리블랜드 기타 10.10.0.0/16
    클리블랜드 클리블렌드 영업 10.10.8.0/21
    클리블랜드 클리블렌드 마케팅 10.10.1.0/24
  • 도메인 사용 환경에서 각 IP 주소가 해당 도메인에 지정되었는지 확인하십시오.