룰 또는 빌딩 블록에서 MITRE 맵핑 편집

고유한 규칙 및 빌딩 블록 맵핑을 작성하거나 IBM® QRadar® 기본 맵핑을 수정하여 사용자 정의 규칙 및 빌딩 블록을 특정 전술 및 기술에 맵핑하십시오.

프로시저

  1. 유스 케이스 탐색기 페이지의 보고서 섹션에서 관련 규칙을 선택하십시오.
  2. 규칙 조사 페이지의 MITRE ATT & CK 섹션에서 연필 아이콘을 클릭하십시오.
  3. MITRE ATT&CK 매핑 페이지에서 새 전술을 추가하거나 기존 전술을 편집하여 규칙 매핑 옵션을 사용자 지정합니다.
    팁: MITRE ATT&CK 매핑 페이지에는 규칙과 직접 관련된 매핑만 표시됩니다. 규칙 조사 페이지의 규칙 세부사항 섹션 또는 유스 케이스 탐색기 페이지의 보고서에서 해당 종속성에서 상속된 규칙의 맵핑을 확인할 수 있습니다.
    1. 규칙 또는 빌딩 블록을 사용하여 전술을 추가하거나 제거하려면 더하기 부호 아이콘을 클릭하고 관련 전술을 선택한 후 적용을 클릭하십시오.
    2. 전술에 대한 기술을 추가하거나 제거하려면 전술의 더하기 부호 아이콘을 클릭하고 관련 기술을 선택한 후 적용을 클릭하십시오.
    3. 기술의 하위 기술을 추가하거나 제거하려면 기술의 더하기 부호 아이콘을 클릭하고 관련 하위 기술을 선택한 후 적용을 클릭하십시오.
      하위 기술은 ID에서 점으로 식별됩니다(예: "T1003.002 Security Account Manager").
    4. 히트 맵 계산에 전술 및 기술을 포함하려면 사용 선택란을 체크된 상태로 유지하십시오.
    5. 각 전술에 대한 신뢰수준을 선택하고 저장을 클릭하십시오. 신뢰수준을 설정해야 합니다. 그렇지 않으면 맵핑을 저장할 수 없습니다.
    6. IBM 기본 맵핑으로 재설정하려면 전술 또는 기술 컬럼에서 재설정 아이콘을 클릭하십시오.
  4. 맵핑 사용자 정의를 완료한 후 저장 또는 저장 및 닫기를 클릭하여 유스 케이스 탐색기 페이지로 돌아가십시오.
  5. 규칙 보고서에서 규칙과 해당 맵핑 간의 관계를 보려면 다음 단계를 완료하십시오.
    1. 규칙 보고서 메뉴 표시줄에서 기어 아이콘을 클릭하고 보고서에 맵핑 소스 컬럼을 추가하십시오.
      팁: 창을 검색하거나 아래로 스크롤하여 컬럼을 찾으십시오.
    2. 전술 또는 전술(규칙 레벨에만 해당) 컬럼을 추가하십시오.
      전술 컬럼은 규칙의 종속성 목록에 있는 BB 및 규칙에 대한 맵핑을 포함하여 규칙에 직접 맵핑되는 모든 전술을 표시합니다.

      전술(규칙 레벨에만 해당) 컬럼은 규칙의 종속성 목록에 있는 BB 및 규칙에 대한 맵핑을 제외하고 규칙에 직접 맵핑되는 전술만 표시합니다.

    3. 기술 또는 기술(규칙 레벨에만 해당) 컬럼을 추가하십시오.
      기술 컬럼은 규칙의 종속성 목록에 있는 BB 및 규칙에 대한 맵핑을 포함하여 규칙에 직접 맵핑되는 모든 기술을 표시합니다.

      기술(규칙 레벨에만 해당) 컬럼은 규칙의 종속성 목록에 있는 BB 및 규칙에 대한 맵핑을 제외하고 규칙에 직접 맵핑되는 기술만 표시합니다.

    4. 하위 기술 또는 하위 기술(규칙 레벨에만 해당) 컬럼을 추가하십시오.
      하위 기술 컬럼은 규칙의 종속성 목록에 있는 BB 및 규칙에 대한 맵핑을 포함하여 규칙에 직접 맵핑되는 모든 하위 기술을 표시합니다.

      하위 기술(규칙 레벨에만 해당) 컬럼은 규칙의 종속성 목록에 있는 BB 및 규칙에 대한 맵핑을 제외하고 규칙에 직접 맵핑되는 모든 하위 기술을 표시합니다.

    5. 창의 선택된 컬럼 섹션에서 보고서에 표시할 순서대로 컬럼을 끌고 적용을 클릭하십시오.

결과

IBM Security App Exchange에 대한 컨텐츠 확장을 작성하고 규칙을 맵핑하려는 경우 맵핑을 내보내고 컨텐츠를 제출할 때 이를 업로드하십시오.

다음에 수행할 작업

한 번에 여러 룰 또는 빌딩 블록을 편집하려면 여러 룰 또는 빌딩 블록에서 MITRE 맵핑 편집을 참조하십시오.