겹치는 IP 주소

겹치는 IP 주소는 하나의 네트워크에 존재하는 2개 이상의 디바이스 또는 논리 장치(예: 이벤트 소스 유형)에 지정된 하나의 IP 주소입니다. 겹치는 IP 주소 범위는 기업 인수 이후 네트워크를 병합하는 기업 또는 새 고객이 유입되는 관리 보안 서비스 제공자(MSSP)에게 큰 문제를 발생시킬 수 있습니다.

IBM QRadar 는 서로 다른 디바이스에서 발생하고 동일한 IP 주소를 갖는 이벤트 및 플로우 를 구별할 수 있어야 합니다. 동일한 IP 주소가 2개 이상의 이벤트 소스에 지정된 경우에는 이들을 구별하기 위한 도메인을 작성할 수 있습니다.

예를 들어, 회사 A가 회사 B를 획득하고 QRadar 의 공유 인스턴스를 사용하여 새 회사의 자산을 모니터하려는 상황을 살펴보겠습니다. 인수되는 기업은 비슷한 네트워크 구조를 가지고 있으며, 따라서 각 기업의 서로 다른 로그 소스에 대해 동일한 IP 주소가 사용됩니다. 동일한 IP 주소를 갖는 로그 소스는 상관, 보고, 검색 및 자산 프로파일링에 문제를 발생시킬 수 있습니다.

로그 소스에서 QRadar(으)로 들어오는 및 플로우 이벤트의 원본을 구별하기 위해 두 개의 도메인을 작성하고 각 로그 소스를 다른 도메인에 지정할 수 있습니다. 필요한 경우 각 이벤트 콜렉터, 플로우 콜렉터 또는 데이터 게이트웨이 를 이벤트를 전송하는 로그 소스와 동일한 도메인에 지정할 수도 있습니다.

도메인별로 들어오는 이벤트를 보려면, 검색을 작성한 후 검색 결과에 도메인 정보를 포함시키십시오.