룰 응답을 구성하여 데이터를 참조 데이터 콜렉션에 추가

참조 데이터를 사용하여 의심스러운 활동을 경고하는 룰을 설정합니다. 예를 들어, 권한 있는 사용자 목록을 참조 데이터에 포함한 다음 권한 있는 사용자 이상 항목이 발생할 때 경고하도록 트리거되는 룰을 설정합니다.

시작하기 전에

참조 세트에 데이터를 전송하기 전에 QRadar 관리자가 참조 세트를 작성해야 합니다.

이 태스크에 대한 정보

QRadar 는 다음 데이터 콜렉션 유형을 지원합니다.

참조 세트
IP 주소 또는 사용자 이름 목록과 같은 일련의 요소이며, 네트워크에 발생하는 이벤트와 플로우로부터 파생됩니다.
참조 맵
데이터는 값에 키를 맵핑하는 레코드에 저장됩니다. 예를 들어, 네트워크에서 사용자 활동을 상관시키려면 Username 매개변수를 키로 사용하고 사용자의 Global ID을(를) 값으로 사용하는 참조 맵을 작성합니다.
세트의 참조 맵
다중 값에 키를 맵핑하는 레코드에 데이터가 저장됩니다. 예를 들어, 특허에 대한 권한 부여된 액세스를 테스트하려면 Patent ID에 대한 사용자 정의 이벤트 특성을 키로 사용하고 Username 매개변수를 값으로 사용하십시오. 세트의 맵을 사용하여 권한 부여된 사용자 목록을 채우십시오.
맵의 참조 맵
데이터는 하나의 키를 다른 키에 맵핑하는 레코드에 저장되며 그런 다음 단일 값으로 맵핑됩니다. 예를 들어, 네트워크 대역폭 위반을 테스트하기 위해 맵의 맵을 작성합니다. Source IP 매개변수를 첫 번째 키로, Application 매개변수를 두 번째 키로, Total Bytes 매개변수를 값으로 사용하십시오.
참조 테이블
참조 테이블에서 데이터는 하나의 키를 다른 키에 맵핑하는 레코드에 저장되며, 그런 다음 단일 값에 맵핑됩니다. 두 번째 키에는 지정된 유형이 있습니다. 이 맵핑은 테이블의 각 컬럼이 유형과 연관된 데이터베이스 테이블과 유사합니다. 예를 들어, Username 매개변수를 첫 번째 키로 저장하는 참조 테이블을 작성하고 값으로 Source IP 또는 Source Port 매개변수와 함께 사용자 정의된 지정 유형(예: IP 유형)을 갖는 여러 보조 키가 있습니다. 테이블에 정의된 하나 이상의 키를 추가하도록 룰 응답을 구성할 수 있습니다. 또한 룰 응답에 사용자 정의 값을 추가할 수 있습니다. 사용자 정의 값은 보조 키의 유형에 대해 유효한 값이어야 합니다.

프로시저

  1. 관리 탭에서 참조 세트 관리 위젯을 사용하여 참조 데이터 콜렉션을 작성하십시오.

    ReferenceDataUtil.sh 스크립트를 사용하여 참조 데이터 콜렉션을 작성할 수도 있습니다.

  2. 규칙 마법사를 사용하여 규칙을 작성하십시오.
  3. 참조 데이터 콜렉션으로 데이터를 전송하는 룰 응답을 작성하십시오. 데이터를 공유 데이터 또는 도메인 특정 데이터로 추가할 수 있습니다.
    참조 데이터에 추가 매개변수에 대해 자세히 알아보십시오.
    참조 맵에 추가
    단일 키/다중 값 쌍의 콜렉션으로 데이터를 전송합니다. 데이터 레코드에 대한 키와 값을 선택한 후 데이터 레코드를 추가할 참조 맵을 선택해야 합니다.
    세트의 참조 맵에 추가
    키/단일 값 쌍의 콜렉션으로 데이터를 전송합니다. 데이터 레코드의 키와 값을 선택한 후 데이터 레코드를 추가할 세트의 참조 맵을 선택해야 합니다.
    맵의 참조 맵에 추가
    다중 키/단일 값 쌍의 콜렉션으로 데이터를 전송합니다. 첫 번째 맵의 키, 두 번째 맵의 키, 데이터 레코드의 값을 선택해야 합니다. 또한 데이터 레코드를 추가할 맵의 참조 맵을 선택해야 합니다.
    참조 테이블에 추가
    데이터를 다중 키/단일 값 쌍의 콜렉션으로 전송합니다. 여기서 유형은 보조 키에 지정되었습니다. 데이터를 추가할 참조 테이블을 선택한 후 기본 키를 선택하십시오. 데이터 레코드와 관련된 내부 키(보조 키)와 해당 값을 선택하십시오.