도메인 정의 및 태그 지정

도메인은 IBM QRadar 입력 소스를 기반으로 정의됩니다. 이벤트 및 플로우가 QRadar에 들어오면 도메인 정의가 평가되고 이벤트 및 플로우가 도메인 정보로 태그 지정됩니다.

이벤트에 대한 도메인 지정

다음 다이어그램은 이벤트에 대한 도메인 기준 평가를 위한 우선 순위를 표시합니다.

그림 1. 이벤트의 우선 순위
이벤트에 대한 평가 도메인 기준의 우선순위
중요: 사용자 정의 규칙 엔진 (CRE) 에서 생성된 이벤트는 외부 로그 소스의 이벤트로 구문 분석되지 않으므로 사용자 정의 이벤트 특성을 기반으로 하는 도메인에 지정되지 않습니다.
이벤트에 대한 도메인을 지정하는 방법은 다음과 같습니다.
사용자 정의 특성
한 로그 소스로부터 수신되는 로그 메시지에 사용자 정의 특성을 적용할 수 있습니다.
중요: 사용자 정의 이벤트 특성을 작성할 때 규칙, 전달 프로파일 및 검색 인덱싱에서 사용 가능 선택란이 선택되어 있는지 확인하십시오.

특정 로그 메시지가 속한 도메인을 판별하기 위해 도메인 관리 편집기에서 정의된 맵핑의 사용자 정의 특성 값을 검색합니다.

이 옵션은 파일 서버 및 문서 저장소 등 여러 주소 범위를 갖는 로그 소스 또는 멀티 테넌트 로그 소스에 대해 사용됩니다.

연결이 끊긴 로그 콜렉터
연결이 끊긴 로그 콜렉터(DLC)를 도메인 맵핑에 사용할 수 있습니다. DLC는 수집하는 이벤트의 로그 소스 식별자 값에 범용 고유 식별자(UUID)를 추가합니다. 로그 소스 식별자 값에 UUID를 추가하면 로그 소스 ID가 고유합니다.
로그 소스
특정한 로그 소스가 한 도메인에 속하도록 구성할 수 있습니다.

이 도메인 태그 지정 방법은 이벤트 콜렉터 또는 데이터 게이트웨이 가 여러 도메인에서 이벤트를 수신할 수 있는 배치 옵션입니다.

로그 소스 그룹
로그 소스 그룹을 특정한 도메인에 지정할 수 있습니다. 이 옵션을 사용하면 로그 소스 구성에 대한 더 넓은 범위의 제어가 가능합니다.

로그 소스 그룹에 자동으로 추가되는 새 로그 소스는 해당 로그 소스 그룹과 연관된 도메인의 태그 지정이 자동으로 적용됩니다.

이벤트 콜렉터 또는 데이터 게이트웨이
이벤트 콜렉터 또는 데이터 게이트웨이 가 특정 네트워크 세그먼트, IP 주소 범위, 테넌트, 지리적 위치 또는 비즈니스 단위 전용인 경우 전체 이벤트 콜렉터 또는 데이터 게이트웨이 를 해당 도메인의 일부로 플래그 지정할 수 있습니다.

해당 이벤트 콜렉터 또는 데이터 게이트웨이 에 도착하는 모든 이벤트는 이벤트의 로그 소스가 사용자 정의 특성과 같이 우선순위가 높은 다른 태그 지정 메소드를 기반으로 하는 다른 도메인에 속하지 않는 한, 이벤트 콜렉터 또는 데이터 게이트웨이 가 지정되는 도메인에 속합니다.

중요:

로그 소스가 하나의 이벤트 콜렉터 또는 데이터 게이트웨이 에서 다른 도메인의 다른 이벤트로 경로 재지정되는 경우, 해당 로그 소스의 이벤트가 여전히 올바른 도메인에 지정되도록 로그 소스에 도메인 맵핑을 추가해야 합니다.

로그 소스가 올바른 도메인에 맵핑되지 않으면 도메인 제한이 있는 비관리자 사용자는 로그 소스와 연관된 오펜스를 볼 수 없습니다.

플로우에 대한 도메인 지정

다음 다이어그램은 플로우에 대한 도메인 기준 평가를 위한 우선 순위를 표시합니다.

그림 2. 플로우에 대한 우선 순위
플로우의 평가 도메인 기준에 대한 우선순위
플로우에 대한 도메인을 지정하는 방법은 다음과 같습니다.
플로우 콜렉터 및 데이터 게이트웨이
특정 데이터 게이트웨이를 도메인에 지정할 수 있습니다.

해당 플로우 콜렉터 또는 데이터 게이트웨이 에 도착하는 모든 플로우 소스는 도메인에 속하므로 자동 발견된 새 플로우 소스가 도메인에 자동으로 추가됩니다.

플로우 소스
특정한 플로우 소스를 한 도메인에 지정할 수 있습니다.

이 옵션은 단일 플로우 콜렉터 또는 데이터 게이트웨이 가 겹치는 IP 주소 범위를 포함하는 다중 네트워크 세그먼트 또는 라우터에서 플로우를 수집할 때 유용합니다.

플로우 VLAN ID
특정한 VLAN을 하나의 도메인에 지정할 수 있습니다.

이 옵션은 종종 IP 범위가 겹치는 여러 네트워크 세그먼트에서 트래픽을 수집할 때 유용합니다. 이 VLAN 정의는 엔터프라이즈 및 고객 VLAN ID를 기반으로 합니다.

VLAN 정보를 포함하는 플로우가 분석될 때 다음 정보 요소가 QFlow에서 전송됩니다. 다음 두 필드는 영역 정의에서 지정될 수 있습니다.
  • PEN 2(IBM), 요소 ID 82: 엔터프라이즈 VLAN ID
  • PEN 2(IBM), 요소 ID 83: 고객 VLAN ID

스캔 결과에 대한 도메인 지정

중요: IBM QRadar Vulnerability Manager 스캐너는 7.5.0 업데이트 패키지 6의 수명 종료 (EOL) 이며 IBM QRadar의 모든 버전에서 더 이상 지원되지 않습니다. 자세한 정보는 QRadar Vulnerability Manager: 서비스 종료 제품 알림 (https://www.ibm.com/support/pages/node/6853425) 을 참조하십시오.

또한 취약성 스캐너를 하나의 특정한 도메인에 지정하여, 스캔 결과가 해당 도메인에 속하는 것으로 올바르게 플래그가 지정되도록 할 수 있습니다. 도메인 정의는 모든 QRadar 입력 소스로 구성될 수 있습니다.

사전 구성된 도메인에 네트워크를 지정하는 방법에 대한 자세한 정보는 네트워크 계층 구조를 참조하십시오.

도메인 기준 평가에 대한 우선 순위

이벤트 및 플로우QRadar 시스템으로 들어오면 도메인 정의의 단위에 따라 도메인 기준이 평가됩니다.

도메인 정의가 한 이벤트를 기반으로 하는 경우, 들어오는 이벤트에는 먼저 해당 도메인 정의에 맵핑된 사용자 정의 특성에 대한 검사가 실행됩니다. 사용자 정의 특성에 정의된 정규식의 결과가 도메인 맵핑과 일치하지 않는 경우, 해당 이벤트는 자동으로 기본 도메인에 지정됩니다.

이벤트가 사용자 정의 특성에 대한 도메인 정의와 일치하지 않는 경우, 다음과 같은 우선 순위가 적용됩니다.

  1. DLC
  2. 로그 소스
  3. 로그 소스 그룹
  4. 이벤트 콜렉터 또는 데이터 게이트웨이
해당 도메인이 플로우를 기반으로 정의된 경우 다음과 같은 우선 순위가 적용됩니다.
  1. 플로우 소스
  2. 플로우 콜렉터 또는 데이터 게이트웨이

스캐너가 연관된 도메인을 갖는 경우, 해당 스캐너가 감지하는 모든 자산은 자동으로 해당 스캐너와 동일한 도메인에 지정됩니다.

중요: IBM QRadar Vulnerability Manager 스캐너는 7.5.0 업데이트 패키지 6의 수명 종료 (EOL) 이며 IBM QRadar의 모든 버전에서 더 이상 지원되지 않습니다. 자세한 정보는 QRadar Vulnerability Manager: 서비스 종료 제품 알림 (https://www.ibm.com/support/pages/node/6853425) 을 참조하십시오.

다른 QRadar 시스템으로 데이터 전달

도메인 정보는 데이터가 다른 QRadar 시스템으로 전달될 때 제거됩니다. 도메인 정보를 포함하는 이벤트 및 플로우 는 수신 QRadar 시스템의 기본 도메인에 자동으로 지정됩니다. 어떠한 이벤트 및 플로우가 기본 도메인에 지정되는지 식별하기 위하여 수신 측 시스템에서 사용자 정의 검색을 작성할 수 있습니다. 이러한 이벤트 및 플로우는 사용자 정의 도메인으로 다시 지정해야 할 수도 있습니다.