QRadar Use Case Manager 구성
유스 케이스 탐색기에서 QID 레코드 및 DSM 이벤트 맵핑 정보를 사용하면 로그 소스 유형으로 룰 적용범위를 판별하는 데 도움이 됩니다. 유스 케이스 탐색기는 자동으로 로드되지만 언제든지 설정을 새로 고칠 수 있습니다. 필요한 경우 프록시 연결, 오펜스와 관련된 앱 성능 및 튜닝 찾은 결과를 구성하십시오.
프로시저
- 관리 탭에서 QRadar Use Case Manager > 구성을 클릭하십시오.
- QRadar®의 데이터와 동기화하려면 QID 레코드 동기화를 클릭하십시오. 이 프로세스는 완료하는 데 약 30분이 소요될 수 있습니다. 레코드가 동기화되는 동안에도 앱을 계속 사용할 수 있지만 작업하는 데이터가 정확하지 않을 수 있습니다.
- 이벤트 맵핑을 수동으로 새로 고치려면 DSM 이벤트 맵핑 동기화를 클릭하십시오. 앱을 처음 설치하면 설치 후 자동으로 동기화됩니다. QRadar Use Case Manager 2.0.0 이상으로 업그레이드하는 경우 동기화할 필요가 없습니다.
- MITRE 맵핑 (사용자 정의 및 IBM 기본값) 을 백업하려면 MITRE 맵핑 내보내기를 클릭하십시오. 그런 다음
유스 케이스 탐색기 페이지에서 나중에 이 백업 파일을 가져올 수 있습니다.파일에서 사용자 정의 맵핑만 가져옵니다.
- QRadar Use Case
Manager 3.1.0 이상으로 업그레이드하는 경우 MITRE v6.3 에서 vx.x로의 마이그레이션에 대한 보고서라는 섹션이 표시될 수 있습니다. 이 보고서는 현재 MITRE v8.1 이상을 지원하므로 더 이상 사용되지 않는 이전 버전의 앱에 MITRE 매핑이 있는지 표시합니다. 이전 버전의 앱에서 작성된 모든 사용자 정의 맵핑이 자동으로 새 버전으로 마이그레이션됩니다. 더 이상 사용되지 않거나 특정 전술에 없는 기술에 대한 맵핑은 삭제되고 마이그레이션 보고서에 포함됩니다. 이러한 룰에 대한 새 매핑 작성을 고려하십시오.해당되는 맵핑을 적어두었으면 마이그레이션 보고서 지우기를 클릭하여 보고서 알림을 영구적으로 제거할 수 있습니다. 비관리 사용자는 유스 케이스 탐색기 페이지에서 보고서 마이그레이션 알림을 볼 수 있습니다.
- 프록시 서버를 구성하려면 프록시 구성 섹션을 펼치고 프록시 서버에 대한 다음 정보를 입력하십시오.
- 프로토콜
- 주소 또는 호스트 이름
- 포트
- 사용자 이름
- 비밀번호
- 오펜스 컨트리뷰션을 구성하려면 성능 구성 섹션을 펼치고 다음 옵션을 수정한 후 제출을 클릭하십시오.
- 오펜스 기여
- 기본값은 사용입니다. 이 옵션이 사용 안함으로 설정되면 다음 기능이 사용 안함으로 설정됩니다.
- 튜닝 홈 페이지의 '비활성 규칙 튜닝' 카드에 대한 액세스 지점을 포함하여 유스 케이스 탐색기의 비활성 보고서를 사용할 수 없습니다.
- 활성 룰 페이지의 룰 오펜스 기여 경향은 표시되지 않습니다.
- 활성 규칙 페이지 보고서 테이블의 이벤트 수 컬럼이 제거됩니다.
- 오펜스 기여도 (일)
- 기본값은 90일입니다. 이 설정은 오펜스 컨트리뷰션 옵션이 사용으로 설정된 경우에만 적용됩니다. 활성 룰 페이지의 룰 오펜스 기여 경향 및 이벤트 수 경향 차트가 표시되지만 지난 (일 수) 일 동안의 데이터만 볼 수 있습니다. 일 수를 변경해도 데이터베이스에 이미 저장된 데이터는 지워지지 않습니다. 새 데이터만 이 설정에 대한 업데이트의 영향을 받습니다.
- QRadar Use Case
Manager 를 로드하는 데 오랜 시간이 걸리거나 앱이 응답을 중지하는 등 튜닝 찾은 결과를 생성하여 예기치 않은 성능 문제점이 발생하는 경우 다음 단계를 완료하십시오.
- 찾은 결과 구성 튜닝 섹션에서 개별 튜닝 찾은 결과를 사용 안함으로 설정하십시오.
- 수를 초과하는 경우 찾은 결과를 트리거하는 참조 세트 요소의 수를 설정합니다. 기본값은 5000입니다.
- 제출 을 클릭한 후 튜닝 찾은 결과 보고서를 새로 고치거나 앱을 다시 시작하여 업데이트된 변경사항을 구현하십시오.
- 제출 을 클릭한 후 설정 페이지를 닫으십시오.