통합 일정 IBM QRadar 정의
위반 수집 일정을 정의할 수 있습니다. 이 단계에서 위반 검색에 대한 기본 설정을 확인하거나 필요에 따라 스케줄링을 수정할 수 있습니다. 또한 이 단계에서는 날짜 범위를 사용하여 과거 위반을 검색할 수 있습니다.
시작하기 전에
필요한 역할: sn_si.admin
이 태스크 정보
스케줄링 단계에서 과거 위반을 수집할지 여부를 선택할 수 있습니다. 프로파일 구성과 일치하는 향후 새로운 위반 및 업데이트된 위반에 대해 폴링할 빈도를 선택합니다.
sn_si.admin 역할을 가진 사용자는 프로파일별로 이러한 폴링 간격을 구성합니다. 공격 수집 통합의 IBM QRadar 성능은 다른 폴링 간격의 영향을 받을 수 있습니다. 스케줄링할 때 서버의 폴링 오버헤드를 IBM QRadar 줄이는 것과 위반이 작성되거나 업데이트될 때 가능한 한 빨리 알림을 받으려는 욕구 사이에서 균형을 맞추는 것을 선호할 수 있습니다. 모든 프로파일에 대해 5분 기본값이 설정되어 있지만 필요한 경우 이 설정을 1분 정도로 수정하는 것을 선호할 수 있습니다.
신규 및 업데이트된 위반 끌어오기
폴링 일정이 설정되면 예약된 작업은 이전에 끌어왔지만 인시던트 필터링 기준을 충족하지 않은 신규 및 업데이트된 위반을 모두 가져옵니다. 따라서 위반이 처음 생성될 때는 존재하지 않을 수 있지만 업데이트가 발생한 후(예: 조사 단계) 사용할 수 있는 기준에 따라 인시던트를 유연하게 생성할 수 있습니다. 특정 위반에 대한 인시던트가 생성되면 해당 위반이 활성 ServiceNow 보안 인시던트로 처리될 것으로 예상되므로 후속 업데이트는 무시됩니다. 그러나 이전에 수집되었지만 인시던트 생성 기준을 충족하지 못한 다른 모든 위반은 활성 인시던트의 일부가 될 때까지 계속해서 인시던트 생성 기준에 대해 끌어오고 확인됩니다.