참조 세트로 IOC 가져오기

참조 세트에 요소를 추가하려면 손상 표시기 (IOC) 데이터를 참조 세트로 가져오십시오. IBM QRadar 에서 특성을 요소 값과 비교하려는 경우 IOC 데이터를 참조 세트로 가져오십시오. QRadar 를 사용하여 참조 세트에 요소를 수동으로 추가하거나 .csv 파일에서 요소를 가져오십시오.

시작하기 전에

요소를 가져오려면 .csv 파일이 로컬에 저장되어 있는지 확인하십시오.

이 태스크에 대한 정보

특정 도메인에 대한 참조 데이터를 지정할 수 있습니다. 도메인 특정 참조 데이터는 해당 도메인에 대한 액세스 권한이 있는 테넌트 사용자, MSSP 관리자 및 테넌트 지정이 없는 사용자가 볼 수 있습니다. 모든 테넌트의 사용자가 공유 참조 데이터를 볼 수 있습니다. 예를 들어, 관리자가 아닌 MSSP 사용자가 도메인에 지정된 참조 데이터를 볼 수 있습니다.

프로시저

  1. 관리 탭으로 이동하십시오.
  2. 시스템 구성 섹션에서 참조 세트 관리를 클릭하십시오.
  3. 요소를 추가할 참조 세트를 선택하고 컨텐츠 보기를 클릭하십시오.
  4. 컨텐츠 탭을 클릭하십시오.
  5. 데이터 요소를 수동으로 추가하려면 다음 단계를 수행하십시오.
    1. 추가 를 클릭하고 매개변수를 구성하십시오.

      유효값은 0 - 65535입니다. 유효 IP 주소는 0 - 255.255.255.255입니다.

      참고: 참조 세트 데이터와 비교할 이벤트 특성에서 데이터 난독화 기술을 사용하는 경우 난독화된 데이터 값을 포함하는 영숫자 참조 세트를 사용해야 합니다.
    2. 추가를 클릭하십시오.
  6. .csv 파일에서 요소를 추가하려면 다음 단계를 수행하십시오.
    1. 가져오기를 클릭하십시오.
    2. 파일 선택 을 클릭하고 가져오려는 .csv 파일을 찾아 선택하십시오.

      .csv 파일은 모든 항목이 한 행에 쉼표로 구분되어 있거나 각 항목이 별도의 행에 있는 형식이어야 합니다. 각 항목이 별도의 라인에 있는 경우에는 구분 기호가 필요하지 않습니다.

    3. 참조 세트 데이터를 추가할 도메인 을 선택하십시오.
    4. 가져오기를 클릭하십시오.
      가져오기는 참조 세트에 텍스트 파일의 컨텐츠를 추가합니다.