QRadar 의 참조 데이터
참조 데이터 콜렉션을 사용하여 IBM QRadar 환경에서 이벤트 및 플로우에 대해 상관시킬 비즈니스 데이터를 저장하고 관리하십시오. 외부 소스의 비즈니스 데이터 또는 데이터를 참조 데이터 콜렉션에 추가한 후 QRadar 검색, 필터, 규칙 테스트 조건 및 규칙 응답의 데이터를 사용할 수 있습니다.
참조 데이터 콜렉션은 QRadar 콘솔에 저장되지만 콜렉션은 정기적으로 각 관리 호스트에 복사됩니다. 데이터 검색 시 최적의 성능을 얻기 위해 관리 호스트는 가장 자주 참조되는 데이터 값을 캐싱합니다.
외부 위협 인텔리전스 데이터
참조 데이터 콜렉션을 사용하여 써드파티 공급업체의 손상 표시기 (IOC) 데이터를 QRadar에 통합할 수 있습니다. QRadar 는 IOC 데이터를 사용하여 의심스러운 동작을 더 빠르게 발견하며, 이는 보안 분석가가 위협을 조사하고 인시던트에 더 빠르게 응답하는 데 도움이 됩니다.
예를 들어, 오픈 소스 또는 등록 기반 위협 데이터 제공자에서 IP 주소, DNS 이름, URL및 MD5s와 같은 IOC 데이터를 가져오고이를 네트워크의 이벤트 및 인시던트와 상관시킬 수 있습니다.
비즈니스 데이터
참조 데이터 콜렉션에는 사용자 조직에 특정한 비즈니스 데이터(예: 시스템 액세스 권한이 있는 사용자 목록)가 포함될 수 있습니다. 비즈니스 데이터를 사용하여 차단 목록 및 허용 목록을 작성하십시오.
예를 들어, 종결된 직원의 사용자 ID가 포함된 참조 세트를 사용하여 이 직원이 네트워크에 로그인하지 못하도록 하십시오. 또는 비즈니스 데이터를 사용하여 제한된 세트의 IP 주소만 특정 기능을 수행할 수 있는 허용 목록을 작성할 수 있습니다.