IBM Security Identity Governance

IBM® Security Identity Governance용 IBM QRadar DSM은 IBM 보안 거버넌스 서버에서 감사 이벤트를 수집합니다.

다음 표는 IBM Security Identity Governance DSM의 스펙을 식별합니다.
표 1. IBM Security Identity Governance (ISIG) DSM 스펙
스펙
제조업체 IBM
DSM 이름 IBM Security Identity Governance
RPM 파일 이름 DSM-IBMSecurityIdentityGovernance-QRadar_version-build_number.noarch.rpm
지원되는 버전 IBM Security Identity Governance V5.1.1
프로토콜 JDBC
이벤트 형식 NVP
기록되는 이벤트 유형 감사
자동 감지 여부 아니오
ID 포함 여부 아니오
사용자 정의 특성 포함 여부 아니오
자세한 정보 IBM 웹 사이트 (https://www.ibm.com)
IBM Security Identity Governance 를 QRadar와 통합하려면 다음 단계를 완료하십시오.
  1. 자동 업데이트를 사용할 수 없는 경우 IBM Support웹 사이트 에서 다음 RPM의 최신 버전을 QRadar Console에 다운로드하여 설치하십시오. 다중 DSM RPM이 필요한 경우 통합 시퀀스는 DSM RPM 종속성을 반영해야 합니다.
    • IBM Security Identity Governance (ISIG) DSM RPM
    • JDBC 프로토콜 RPM
  2. IBM Security Identity Governance 데이터베이스에서 이벤트를 폴링하도록 JDBC 로그 소스를 구성하십시오.
  3. 방화벽 규칙이 IBM Security Identity Governance와 연관된 데이터베이스와 QRadar 간의 통신을 차단하지 않는지 확인하십시오.
  4. QRadar 가 자동으로 로그 소스를 발견하지 않으면 QRadar 콘솔에서 IBM Security Identity Governance 로그 소스를 추가하십시오. 다음 표에서는 IBM Security Identity Governance 이벤트 콜렉션에 대한 특정 값이 필요한 매개변수를 설명합니다.
    표 2. IBM Security Identity Governance DSM 로그 소스 매개변수
    매개변수
    로그 소스 이름 로그 소스의 고유 이름을 입력하십시오.
    로그 소스 설명 로그 소스에 대한 설명을 입력하십시오.
    로그 소스 유형 IBM Security Identity Governance
    프로토콜 구성 JDBC
    로그 소스 ID

    로그 소스의 이름을 입력하십시오. 이 이름은 공백을 포함할 수 없으며 JDBC 프로토콜을 사용하도록 구성된 로그 소스 유형의 모든 로그 소스에서 고유해야 합니다.

    로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하는 경우 어플라이언스의 IP 주소 또는 호스트 이름을 로그 소스 ID 값의 전부 또는 일부로 사용하십시오(예: 192.168.1.1 또는 JDBC192.168.1.1). 로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하지 않는 경우에는 로그 소스 ID 값에 대해 임의의 고유 이름을 사용할 수 있습니다(예: JDBC1, JDBC2).

    데이터베이스 유형 이벤트 소스로 사용할 데이터베이스에 대해 Oracle 또는 DB2 를 선택하십시오.
    데이터베이스 이름 연결할 데이터베이스의 이름입니다.
    IP 또는 호스트 이름 IBM Security Governance 데이터베이스 서버의 IP 주소 또는 호스트 이름입니다.
    포트

    JDBC 포트를 입력하십시오. JDBC 포트는 원격 데이터베이스에서 구성된 리스너 포트와 일치해야 합니다. 데이터베이스에서는 수신 TCP 연결을 허용해야 합니다. 유효한 범위는 1 - 65535입니다.

    기본값은 다음과 같습니다.

    • MSDE - 1433
    • Postgres - 5432
    • MySQL - 3306
    • Sybase - 1521
    • Oracle - 1521
    • Informix® -9088
    • DB2® -50000

    데이터베이스 인스턴스가 MSDE 데이터베이스 유형과 함께 사용되는 경우 포트 필드를 공백으로 두어야 합니다.

    username 데이터베이스의 QRadar 에 대한 사용자 계정입니다.
    비밀번호 데이터베이스에 연결하는 데 필요한 비밀번호입니다.
    사전 정의된 조회

    로그 소스에 대해 사전정의된 데이터베이스 조회를 선택하십시오. 로그 소스 유형에 대해 사전정의된 조회를 사용할 수 없는 경우 관리자는 없음 옵션을 선택할 수 있습니다.

    테이블 이름 AUDIT_LOG
    선택 목록 *
    비교 필드 ID
    준비된 명령문 사용 선택란을 사용으로 설정하십시오.
    시작 날짜 및 시간 데이터베이스 폴링의 초기 날짜 및 시간입니다.
    폴링 간격 데이터베이스 테이블에 대한 조회 사이의 시간 (초) 입니다. 기본 폴링 간격은 10초입니다.
    EPS 제한

    QRadar 가 수집하는 초당 최대 이벤트 수입니다.

    데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

    기본값은 20 ,000EPS입니다.

    보안 메커니즘

    목록에서 DB2 서버가 지원하는 보안 메커니즘을 선택하십시오. 보안 메커니즘을 선택하지 않으려면 없음을 선택하십시오.

    기본값은 없음입니다.

    DB2 환경에서 지원되는 보안 메커니즘에 대한 자세한 정보는 IBM 지원 센터 웹 사이트 (https://www.ibm.com/support/knowledgecenter/en/SSEPGG_11.1.0/com.ibm.db2.luw.apdv.java.doc/src/tpc/imjcc_cjvjcsec.html) 를 참조하십시오.

    Oracle 암호화 사용

    Oracle 암호화 및 데이터 무결성 설정Oracle 고급 보안으로도 알려져 있습니다.

    선택된 경우 Oracle JDBC 연결을 사용하려면 서버에서 클라이언트와 유사한 Oracle 데이터 암호화 설정을 지원해야 합니다.

JDBC 매개변수 구성에 대한 자세한 정보는 c_logsource_JDBCprotocol.html 을 참조하십시오.