통합 일정 IBM QRadar 정의
공격 수집 일정을 정의할 수 있습니다. 이 단계에서 공격 검색에 대한 기본 설정을 확인하거나 필요에 따라 일정을 수정할 수 있습니다. 또한 이 단계에서는 날짜 범위를 사용하여 과거 위반을 검색할 수 있습니다.
시작하기 전에
필요한 역할: sn_si.admin
이 태스크 정보
예약 단계에서 이전 위반을 수집할지 여부를 선택할 수 있습니다. 또한 프로파일 구성과 일치하는 향후 새로운 위반 및 업데이트된 위반에 대해 폴링할 빈도도 선택합니다.
sn_si.admin 역할을 가진 사용자는 프로파일별로 이러한 폴링 간격을 구성합니다. 공격 수집 통합의 성능은 IBM QRadar 다양한 폴링 간격의 영향을 받을 수 있습니다. 스케줄링할 때 서버의 폴링 오버헤드 IBM QRadar 를 줄이는 것과 범죄가 생성되거나 업데이트될 때 가능한 한 빨리 알림을 받고자 하는 욕구의 균형을 맞추는 것이 좋습니다. 모든 프로필에 대해 5분 기본값이 설정되지만 필요한 경우 이 설정을 1분 정도로 낮게 수정할 수 있습니다.
신규 및 업데이트된 위반 가져오기
폴링 일정이 설정되면 예약된 작업은 이전에 끌어왔지만 인시던트 필터링 기준을 충족하지 않은 새 범죄와 업데이트된 위반을 모두 가져옵니다. 이렇게 하면 기준에 따라 인시던트를 생성할 수 있는 유연성이 제공되는데, 이러한 기준은 범죄가 처음 생성될 때는 존재하지 않을 수 있지만 조사가 진행되는 등 업데이트가 발생한 후에는 사용할 수 있게 됩니다. 특정 범죄에 대해 인시던트가 생성되면 해당 공격이 현재 활성 ServiceNow 보안 인시던트로 처리될 것으로 예상되므로 후속 업데이트는 무시됩니다. 그러나 이전에 수집되었지만 인시던트 생성 기준을 충족하지 못한 다른 모든 위반은 활성 인시던트의 일부가 될 때까지 계속해서 인시던트 생성 기준에 대해 끌어오고 확인됩니다.