참조 데이터 콜렉션 유형
IBM QRadar 에는 다양한 레벨의 데이터 복잡도를 처리할 수 있는 다양한 유형의 참조 데이터 콜렉션이 있습니다. 가장 공통적인 유형은 참조 세트 및 참조 맵입니다.
QRadar SIEM 및 QRadar Risk Manager모두에서 동일한 참조 데이터를 사용하려면 참조 세트를 사용하십시오. QRadar Risk Manager에서는 다른 유형의 참조 데이터 콜렉션을 사용할 수 없습니다.
| 콜렉션 유형 | 설명 | 사용 방법 | 예 |
|---|---|---|---|
| 참조 세트 | 고유한 값의 콜렉션입니다. | 참조 세트를 사용하여 목록에 대해 특성 값(예: IP 주소 또는 사용자 이름)을 비교할 수 있습니다. | QRadar에 로그인하는 데 사용된 로그인 ID가 사용자에게 지정되었는지 확인하려면 LoginID 매개변수를 사용하여 참조 세트를 작성하십시오. |
| 참조 맵 | 값에 고유 키를 맵핑하는 데이터 콜렉션입니다. | 참조 맵을 사용하여 두 가지 특성 값의 고유한 조합을 확인하십시오. | 네트워크에서 사용자 활동을 상관시키려면 LoginID 매개변수를 키로 사용하는 참조 맵을 작성하고 Username을(를) 값으로 작성하십시오. |
| 세트의 참조 맵 | 다중 값에 키를 맵핑하는 데이터 콜렉션입니다. 모든 키는 고유하고 하나의 참조 세트에 맵핑됩니다. | 세트의 참조 맵을 사용하여 목록에 대해 두 가지 특성 값의 조합을 확인하십시오. | 특허에 대한 권한 부여된 액세스를 테스트하려면 Patent ID의 사용자 정의 이벤트 특성을 키로 사용하는 세트의 맵을 작성하고 Username 매개변수를 값으로 작성하십시오. 세트의 맵을 사용하여 권한 부여된 사용자의 목록을 생성합니다. |
| 맵의 참조 맵 | 하나의 키를 다른 키에 맵핑한 다음 단일 값에 맵핑되는 데이터 콜렉션입니다. 모든 키는 고유하고 하나의 참조 맵에 맵핑됩니다. | 맵의 참조 맵을 사용하여 세 가지 특성 값의 조합을 확인하십시오. | 네트워크 대역폭 위반을 테스트하려면 Source IP 매개변수를 첫 번째 키로, Application 매개변수를 두 번째 키로 사용하고 Total Bytes 매개변수를 값으로 사용하는 맵 맵을 작성하십시오. |
| 참조 테이블 | 하나의 키를 다른 키에 맵핑한 다음 단일 값에 맵핑되는 데이터 콜렉션입니다. 두 번째 키에는 데이터 유형이 지정됩니다. |
특성 중의 하나가 특정 데이터 유형인 경우 참조 테이블을 사용하여 3가지 특성 값의 조합을 확인하십시오. | Username을(를) 첫 번째 키로, Source IP을(를) 지정된 cidr 데이터 유형의 두 번째 키로, Source Port을(를) 값으로 저장하는 참조 테이블을 작성하십시오. |