통합을 위한 IBM QRadar 일정 정의
공격 수집 일정을 정의할 수 있습니다. 이 단계에서 공격 검색에 대한 기본 설정을 확인하거나 필요에 따라 스케줄링을 수정할 수 있습니다. 이 단계에서는 날짜 범위를 사용하여 이전 위반을 검색할 수도 있습니다.
시작하기 전에
필요한 역할: sn_si.admin
이 태스크 정보
예약 단계에서 위반 이력을 수집할지 여부를 선택할 수 있습니다. 또한 프로파일 구성과 일치하는 미래의 새로운 위반 및 업데이트된 위반에 대해 폴링할 빈도를 선택합니다.
sn_si.admin 역할을 가진 사용자는 프로파일별로 이러한 폴링 간격을 구성합니다. 공격 수집 통합의 IBM QRadar 성능은 다양한 폴링 간격의 영향을 받을 수 있습니다. 일정을 잡을 때 서버의 폴링 오버헤드 IBM QRadar 를 줄이는 것과 공격이 생성되거나 업데이트될 때 가능한 한 빨리 알림을 받고자 하는 욕구의 균형을 맞추는 것이 좋습니다. 모든 프로필에 대해 5분 기본값이 설정되지만 필요한 경우 이 설정을 1분으로 수정하는 것이 좋습니다.
신규 및 업데이트된 위반 가져오기
폴링 일정이 설정되면 예약된 작업이 이전에 끌어왔지만 인시던트 필터링 기준을 충족하지 않은 신규 및 업데이트된 위반을 모두 끌어옵니다. 따라서 기준에 따라 인시던트를 생성할 수 있는 유연성을 제공합니다. 이러한 인시던트는 범죄가 처음 생성될 때는 존재하지 않을 수 있지만 조사가 이루어진 후(예: 조사 단계) 사용할 수 있습니다. 특정 범죄에 대해 인시던트가 생성되면 해당 공격이 활성 ServiceNow 보안 인시던트로 처리될 것으로 예상되므로 후속 업데이트는 무시됩니다. 그러나 이전에 수집되었지만 인시던트 생성 기준을 충족하지 못한 다른 모든 위반은 활성 인시던트의 일부가 될 때까지 계속해서 인시던트 생성 기준에 대해 끌어오기 및 확인됩니다.