도메인 작성

도메인 관리 창을 사용하여 IBM QRadar 입력 소스를 기반으로 도메인을 작성하십시오.

이 태스크에 대한 정보

도메인을 작성할 때 다음 지침을 사용하십시오.
  • 사용자 정의 도메인에 지정되지 않은 모든 항목은 자동으로 기본 도메인에 지정됩니다. 관리 권한은 모든 도메인에 대해 무제한의 액세스 권한을 부여하므로, 제한된 도메인 액세스 권한을 갖는 사용자에게 관리 권한을 부여해서는 안 됩니다.
  • 동일한 사용자 정의 특성을 두 개의 서로 다른 도메인에 맵핑할 수 있지만, 캡처 결과는 서로 달라야 합니다.
  • 하나의 로그 소스, 로그 소스 그룹, 이벤트 콜렉터 또는 데이터 게이트웨이를 두 개의 서로 다른 도메인에 지정할 수 없습니다. 로그 소스 그룹을 도메인에 지정하면 맵핑된 각 속성을 도메인 관리 창에서 볼 수 있습니다.

연관된 도메인을 사용하여 보안 프로파일을 업데이트해야 합니다. 도메인 레벨 제한사항은 보안 프로파일이 업데이트될 때까지 적용되지 않으며, 변경사항이 배치됩니다.

프로시저

  1. 탐색 메뉴 ( 탐색 메뉴 아이콘 ) 에서 관리를 클릭하십시오.
  2. 시스템 구성 섹션에서 도메인 관리를 클릭하십시오.
  3. 도메인을 추가하려면 추가 를 클릭하고 도메인의 고유 이름 및 설명을 입력하십시오.
    팁: 도메인 이름 입력 검색 상자에 이름을 입력하여 고유 이름을 확인할 수 있습니다.
  4. 정의할 도메인 기준에 따라서 적절한 탭을 클릭하십시오.
    • 사용자 정의 특성, 로그 소스 그룹, 로그 소스, 이벤트 콜렉터 또는 데이터 게이트웨이를 기반으로 도메인을 정의하려면 이벤트 탭을 클릭하십시오.
    • 플로우 소스를 기반으로 도메인을 정의하려면 플로우 탭을 클릭하십시오.
    • IBM QRadar Vulnerability Manager 스캐너를 포함하여 스캐너를 기반으로 도메인을 정의하려면 스캐너 탭을 클릭하십시오.
      중요: IBM QRadar Vulnerability Manager 스캐너는 7.5.0 업데이트 패키지 6의 수명 종료 (EOL) 이며 IBM QRadar의 모든 버전에서 더 이상 지원되지 않습니다. 자세한 정보는 QRadar Vulnerability Manager: 서비스 종료 제품 알림 (https://www.ibm.com/support/pages/node/6853425) 을 참조하십시오.
  5. 도메인에 사용자 정의 특성을 지정하려면 캡처 결과 상자에 정규식 (regex) 필터의 결과와 일치하는 텍스트를 입력하십시오.
    중요: 사용자 정의 이벤트 특성을 구문 분석하고 저장하려면 사용자 정의 이벤트 특성 창에서 규칙, 보고서 및 검색에 대한 구문 분석 최적화 선택란을 선택해야 합니다. 이 옵션이 선택되어 있지 않으면 도메인 세그먼트화가 발생하지 않습니다.
  6. 목록에서 도메인 기준을 선택하고 추가를 클릭하십시오.
  7. 도메인에 소스 항목을 추가한 후 작성을 클릭하십시오.

다음에 수행할 작업

도메인에 대한 액세스 권한이 있는 사용자를 정의하려면 보안 프로파일을 작성 하십시오. 환경 내에 첫 번째 도메인을 작성한 후에는 모든 비관리 사용자에 대한 보안 프로파일을 업데이트하여 도메인을 지정해야 합니다. 도메인 인식 환경에서, 보안 프로파일에 도메인이 지정되지 않은 일반 사용자는 로그 보기 또는 네트워크 보기를 볼 수 없습니다.

네트워크에 대한 계층 구조 구성을 검토하고 기존 IP 주소를 해당 도메인에 지정하십시오. 자세한 정보는 네트워크 계층 구조를 참조하십시오.