참조 데이터 콜렉션 유형

IBM QRadar 에는 다양한 레벨의 데이터 복잡도를 처리할 수 있는 다양한 유형의 참조 데이터 콜렉션이 있습니다. 가장 공통적인 유형은 참조 세트 및 참조 맵입니다.

QRadar SIEMQRadar Risk Manager모두에서 동일한 참조 데이터를 사용하려면 참조 세트를 사용하십시오. QRadar Risk Manager에서는 다른 유형의 참조 데이터 콜렉션을 사용할 수 없습니다.

표 1. 참조 데이터 콜렉션 유형
콜렉션 유형 설명 사용 방법
참조 세트 고유한 값의 콜렉션입니다. 참조 세트를 사용하여 목록에 대해 특성 값(예: IP 주소 또는 사용자 이름)을 비교할 수 있습니다.

QRadar에 로그인하는 데 사용된 로그인 ID가 사용자에게 지정되었는지 확인하려면 LoginID 매개변수를 사용하여 참조 세트를 작성하십시오.

참조 맵 값에 고유 키를 맵핑하는 데이터 콜렉션입니다. 참조 맵을 사용하여 두 가지 특성 값의 고유한 조합을 확인하십시오.

네트워크에서 사용자 활동을 상관시키려면 LoginID 매개변수를 키로 사용하는 참조 맵을 작성하고 Username을(를) 값으로 작성하십시오.

세트의 참조 맵 다중 값에 키를 맵핑하는 데이터 콜렉션입니다. 모든 키는 고유하고 하나의 참조 세트에 맵핑됩니다. 세트의 참조 맵을 사용하여 목록에 대해 두 가지 특성 값의 조합을 확인하십시오.

특허에 대한 권한 부여된 액세스를 테스트하려면 Patent ID의 사용자 정의 이벤트 특성을 키로 사용하는 세트의 맵을 작성하고 Username 매개변수를 값으로 작성하십시오. 세트의 맵을 사용하여 권한 부여된 사용자의 목록을 생성합니다.

맵의 참조 맵 하나의 키를 다른 키에 맵핑한 다음 단일 값에 맵핑되는 데이터 콜렉션입니다. 모든 키는 고유하고 하나의 참조 맵에 맵핑됩니다. 맵의 참조 맵을 사용하여 세 가지 특성 값의 조합을 확인하십시오.

네트워크 대역폭 위반을 테스트하려면 Source IP 매개변수를 첫 번째 키로, Application 매개변수를 두 번째 키로 사용하고 Total Bytes 매개변수를 값으로 사용하는 맵 맵을 작성하십시오.

참조 테이블

하나의 키를 다른 키에 맵핑한 다음 단일 값에 맵핑되는 데이터 콜렉션입니다. 두 번째 키에는 데이터 유형이 지정됩니다.

특성 중의 하나가 특정 데이터 유형인 경우 참조 테이블을 사용하여 3가지 특성 값의 조합을 확인하십시오.

Username을(를) 첫 번째 키로, Source IP을(를) 지정된 cidr 데이터 유형의 두 번째 키로, Source Port을(를) 값으로 저장하는 참조 테이블을 작성하십시오.