Micro Focus ArcSight 데이터 소스를 플랫폼에 연결하여 애플리케이션 및 대시보드에서 Micro Focus ArcSight 보안 데이터를 수집하고 분석할 수 있도록 하십시오. Universal Data Insights 커넥터를 사용하면 보안 제품 전체에서 연합 검색을 사용할 수 있습니다.
시작하기 전에
ArcSight 인증 및 인증서 생성 구성의 단계를 완료하여 ArcSight 관리자와 협업하여 ArcSight Enterprise Security Manager 에서 이벤트를 수신하십시오.
클러스터와 데이터 소스 대상 사이에 방화벽이 있는 경우 IBM® Security Edge Gateway 를 사용하여 컨테이너를 호스팅하십시오. Edge Gateway 는 V1.6 이상이어야 합니다. 자세한 정보는 Edge Gateway 설정을 참조하십시오.
이 태스크에 대한 정보
ArcSight 는 지능형 Security Information and Event Management (SIEM)의 보안 분석을 사용하는 실시간 위협 발견 및 응답 솔루션입니다. 커넥터를 사용하여 ArcSight Enterprise Security Manager에서 로그를 검색하십시오.
Micro Focus ArcSight 커넥터는 ArcSight Logger 7.1에서 작동하도록 설계되었습니다.
ArcSight에 대한 자세한 정보는 ArcSight 보안 정보 및 이벤트 관리 (https://www.microfocus.com/en-us/products/siem-security-information-event-management/overview) 를 참조하십시오.
STIX (Structured Threat Information eXpression ) 는 조직이 사이버 위협 인텔리전스를 교환하는 데 사용하는 언어 및 직렬화 형식입니다. Micro Focus ArcSight 커넥터는 STIX 패턴화를 사용하여 ArcSight 데이터를 조회하고 결과를 STIX 오브젝트로 리턴합니다. Micro Focus ArcSight 데이터 스키마를 STIX에 맵핑하는 방법에 대한 자세한 정보는 Micro Focus ArcSight STIX 맵핑 (https://github.com/opencybersecurityalliance/stix-shifter/blob/develop/adapter-guide/connectors/arcsight_supported_stix.md) 을 참조하십시오.
프로시저
- 로 이동하십시오.
- 데이터 소스 탭에서 데이터 소스 연결을 클릭하십시오.
- Micro Focus ArcSight를 클릭한 후 다음을 클릭하십시오.
- 데이터 소스에 대한 연결을 구성하십시오.
- 데이터 소스 이름 필드에서 데이터 소스 연결을 고유하게 식별하는 이름을 지정하십시오.
데이터 소스에 복수의 연결 인스턴스를 작성하여 이름별로 명확하게 구분하는 것이 좋습니다. 영숫자 문자 및
다음 특수 문자가 허용됩니다. - .
_
- 데이터 소스 설명 필드에 데이터 소스 연결의 목적을 표시하는 설명을 작성하십시오.
데이터 소스에 복수의 연결 인스턴스를 작성하여 설명을 통해 각 연결의 용도를 명확하게 나타낼 수 있습니다. 영숫자 문자 및
다음 특수 문자가 허용됩니다. - . _
- 클러스터와 데이터 소스 대상 사이에 방화벽이 있는 경우 Edge Gateway 를 사용하여 컨테이너를 호스팅하십시오. 에지 게이트웨이 (선택사항) 필드에서 사용할 Edge Gateway 를 지정하십시오.
커넥터를 호스트할 Edge Gateway 를 선택하십시오. Edge Gateway 에서 새로 배치된 데이터 소스 연결의 상태가 연결됨으로 표시되는 데 최대 5분이 걸릴 수 있습니다.
- ArcSight 로거 IP 주소 또는 호스트 이름 필드에서 플랫폼이 통신할 수 있도록 ArcSight Logger 의 IP 주소 또는 호스트 이름을 설정하십시오. 호스트 이름은 ArcSight Logger 콘솔의 섹션에서 찾을 수 있습니다.
- 호스트 포트 필드에서 데이터 소스 호스트와 연관된 포트 번호를 설정하십시오. 포트는 기본적으로 443입니다.
- 데이터 소스에서 검색 조회의 동작을 제어하는 조회 매개변수를 설정하십시오.
- 동시 검색 한계 필드에서 데이터 소스에 대해 작성할 수 있는 동시 연결 수를 설정하십시오. 연결 수의 기본 한계는 4입니다. 이 값은 1보다 작거나 120보다 커서는 안됩니다.
- 조회 검색 제한시간 한계 필드에서 데이터 소스에 대해 조회가 실행되는 기간에 대한 시간 한계 (분) 를 설정하십시오. 기본 시간 제한은 30입니다. 값이 0으로 설정되면 시간 초과가 없습니다. 이 값은 1보다 작거나 120보다 커서는 안됩니다.
- 결과 크기 한계 필드에서 검색 조회에서 리턴되는 최대 항목 또는 오브젝트 수를 설정하십시오. 기본 결과 크기 제한은 10,000입니다. 값은 1보다 작거나 500 ,000보다 크지 않아야 합니다.
- 조회 시간 범위 필드에서 마지막 상태된 X 분으로 표시되는 검색 시간 범위를 분 단위로 설정하십시오. 기본값은 5분입니다. 이 값은 1보다 작거나 10,000보다 커서는 안됩니다.
중요: 동시 검색 한계 및 결과 크기 한계를 늘리면 데이터 소스에 더 많은 양의 데이터를 전송할 수 있으며, 이는 데이터 소스에 대한 부담을 증가시킵니다. 쿼리 시간 범위를 늘리면 데이터의 양도 늘어납니다.
- 선택사항: ArcSight 가 자체 서명된 SSL (Security Sockets Layer) 인증서로 구성된 경우 연결 인증서를 추가하십시오.
- ArcSight Logger에 구성된 자체 서명 인증서를 지정하십시오.
- 호스트 이름 또는 IP 주소 값이 공통 이름 값과 일치하지 않는 경우 SNI(Server Name Indicator)를 제공해야 합니다. SNI는 자원 연결의 TLS(Transport Layer Security) 핸드쉐이크에 별도의 호스트 이름을 제공할 수 있도록 해줍니다.
- 인증서 세부사항을 복사하여 제공된 공간에 붙여넣은 후 완료를 클릭하십시오.
- 선택사항: STIX 속성 맵핑을 사용자 정의해야 하는 경우 속성 맵핑 사용자 정의 를 클릭하고 JSON BLOB를 편집하여 새 특성 또는 기존 특성을 연관된 대상 데이터 소스 필드에 맵핑하십시오.
- ID 및 액세스를 구성하십시오.
- 구성 추가를 클릭하십시오.
- 구성 이름 필드에 액세스 구성을 설명하고 설정할 수 있는 이 데이터 소스 연결에 대한 다른 액세스 구성과 구별할 수 있는 고유 이름을 입력하십시오. 영숫자 문자 및 다음 특수 문자만 허용됩니다. - . _
- 구성 설명 필드에 액세스 구성을 설명하고 설정할 수 있는 이 데이터 소스 연결에 대한 다른 액세스 구성과 구별할 수 있는 고유한 설명을 입력하십시오. 영숫자 문자 및 다음 특수 문자만 허용됩니다. - . _
- 액세스 편집 을 클릭하고 데이터 소스에 연결할 수 있는 사용자 및 액세스 유형을 선택하십시오.
- ArcSight Logger에 대한 액세스 권한이 있는 사용자 이름 및 비밀번호를 입력하십시오.
- 추가를 클릭하십시오.
- 구성을 저장하고 연결을 설정하려면 완료를 클릭하십시오.
데이터 소스 설정 페이지의 연결에서 추가된 데이터 소스 연결 구성을 확인할 수 있습니다. 카드의 메시지는 데이터 소스와의 연결을 나타냅니다.
데이터 소스를 추가할 때 데이터 소스가 연결된 것으로 표시되기 전에 몇 분이 걸릴 수 있습니다.
팁: 데이터 소스를 연결한 후 데이터를 검색하는 데 최대 30초가 걸릴 수 있습니다. 전체 데이터 세트가 리턴되기 전에 데이터 소스가 사용 불가능으로 표시될 수 있습니다. 데이터가 리턴된 후 데이터 소스는 연결된 것으로 표시되고 연결 상태를 유효성 검증하기 위한 폴링 메커니즘이 발생합니다. 연결 상태는 폴링 후 60초동안 유효합니다.
다른 사용자 및 다른 데이터 액세스 권한이 있는 이 데이터 소스에 대한 다른 연결 구성을 추가할 수 있습니다.
- 구성을 편집하려면 다음 단계를 완료하십시오.
- 데이터 소스 탭에서 편집할 데이터 소스 연결을 선택하십시오.
- 구성 섹션에서 구성 편집 (
) 을 클릭하십시오.
- ID및 액세스 매개변수를 편집하고 저장을 클릭하십시오.
다음에 수행할 작업
IBM Security Data Explorer에 대해 쿼리를 실행하여 연결을 테스트하십시오. Data Explorer를 사용하려면 애플리케이션이 통합된 데이터 소스 세트에서 조회를 실행하고 결과를 검색할 수 있도록 연결된 데이터 소스가 있어야 합니다. 검색 결과는 구성된 데이터 소스에 포함된 데이터에 따라 달라집니다. Data Explorer에서 조회를 빌드하는 방법에 대한 자세한 정보는 조회 빌드를 참조하십시오.