참조 세트를 사용하여
목록에 대한 특성 값(예: IP 주소 또는 사용자 이름)을 비교할 수 있습니다. 참조 세트를 룰과 함께 사용하여 감시 목록을 유지할 수 있습니다. 예를 들어, 직원이 금지된 웹 사이트에 액세스할 때 이를 발견한 후
해당 직원의 IP 주소를 참조 세트에 추가하는 룰을 작성할 수
있습니다.
이 태스크에 대한 정보
데이터를 참조 세트에 추가한 후 요소의 수 및
연관된 룰 매개변수는 자동으로 업데이트됩니다.
참조 세트를 편집할 때 데이터 값을 변경할 수 있지만 참조 세트가 포함된 데이터 유형을
변경할 수 없습니다.
참조 세트가 삭제되기 전에 QRadar 는 종속성 검사를 실행하여 참조 세트에 연관된 규칙이 있는지 여부를 확인합니다.
참고: 기술을 사용하여 참조 세트 데이터와 비교할 이벤트 특성의 데이터를 난독화하는 경우 영숫자 참조 세트를 사용하고 난독화된 데이터 값을 추가하십시오.
프로시저
- 탐색 메뉴 (
) 에서 관리를 클릭하십시오.
- 시스템 구성 섹션에서 참조 세트 관리를 클릭하십시오.
- 참조 세트를 추가하려면 다음을 수행하십시오.
- 추가 를 클릭하고 매개변수를 구성하십시오.
참조 세트 매개변수에 대해 자세히 알아보십시오.다음 표에서는 참조 세트를 구성하는 데 사용되는 각 매개변수에 대해
설명합니다.
표 1. 참조 세트
매개변수
| 매개변수 |
설명 |
| 이름 |
참조 세트 이름의 최대 길이는 255자입니다. |
| 유형 |
참조 요소에 대한 데이터 유형을 선택하십시오. 참조 세트를 작성한 후에는
유형 매개변수를 편집할 수 없습니다.
IP 유형은 IPv4 주소를 저장합니다. 영숫자(대소문자 구분 안 함) 유형은 모든 영숫자 값을 자동으로 소문자로 변경합니다.
난독화된 이벤트 및 플로우 특성을 참조 데이터와 비교하려면 영숫자 참조 세트를 사용해야 합니다.
|
| 요소의 TTL(Time to Live) |
참조 요소가 만료되는 시점을 지정합니다. 영구 활성 기본 설정을
선택하면 참조 요소는 만료되지 않습니다.
시간을 지정한 경우
TTL(Time to Live) 간격이 데이터를 처음 확인한 시기를 기반으로 하는지 아니면
마지막으로 확인한 시기를 기반으로 하는지를 표시하십시오.
QRadar 는 정기적으로 (기본적으로 5분마다) 참조 세트에서 만기된 요소를 제거합니다.
|
| 요소가 만기되는 경우 |
만료된 참조 요소가 참조 세트에서 제거될 때 qradar.log 파일에 로깅되는 방식을 지정합니다.
별도의 로그 항목에 각 요소 로깅 옵션은 제거되는 각 참조 요소에 대해
만료된 참조 데이터 요소 로그 이벤트를 트리거합니다. 이벤트에는 참조 세트 이름과 요소 값이 포함됩니다.
하나의 로그 항목에 있는 요소를 로깅함 옵션은 동시에 제거되는 모든 참조 요소에 대해
하나의 만료된 참조 데이터 요소 로그 이벤트를 트리거합니다. 이벤트에는
참조 세트 이름과 요소 값이 포함됩니다.
요소를 로깅하지 않음 옵션은 제거된 참조 요소에 대해 로그 이벤트를 트리거하지 않습니다.
|
- 작성을 클릭하십시오.
- 기존 참조 세트에 대해 작업하려면 편집 또는 삭제 를 클릭하십시오.
팁: 여러 참조 세트를 삭제하려면 빠른 검색 텍스트 상자를 사용하여 삭제할 참조 세트를 검색한 후 나열된 항목 삭제를 클릭하십시오.