SOAR 독립형의 케이스 제휴 구성

다음에서 지원:

를 참고하세요.

케이스 관리 제휴 기능을 사용하면 보조 고객이 공유 플랫폼이 있는 환경으로 SOAR 인스턴스를 호스팅하는 대신 자체 독립형 SOAR 플랫폼을 보유할 수 있습니다. 이 설정은 지리적 리전 전반에서 독립적인 플랫폼이 필요한 관리형 보안 서비스 제공업체 (MSSP) 또는 기업에 적합합니다.

모든 케이스 메타데이터는 다음과 같이 보조 (원격) 플랫폼에서 기본 제공업체의 플랫폼으로 동기화됩니다.

  • 기본 플랫폼 분석가는 액세스 권한이 부여된 경우 제휴 케이스를 보고, 액세스하고, 조치를 취할 수 있습니다.

  • 보조 고객은 기본 플랫폼에서 액세스할 수 있는 환경과 케이스를 계속 제어할 수 있습니다.

기본 플랫폼 분석가가 원격 케이스 링크를 열면 케이스의 환경에 액세스하는 데 필요한 권한이 있는 경우 시스템에서 원격 플랫폼으로 리디렉션합니다. 원격 플랫폼에서 기본 플랫폼 분석가는 이메일과 비밀번호로 로그인할 수 있습니다. 액세스에는 유효한 사용자 인증 정보가 필요하며 현재 세션에만 부여됩니다.

기본 플랫폼에서 사용자 만들기 또는 수정

하나 이상의 원격 플랫폼에 액세스 권한을 할당하려면 다음 단계를 따르세요.
  1. 기본 플랫폼에서 설정 > 조직 > 사용자 관리로 이동합니다.
  2. 추가add를 클릭합니다.
  3. 필요한 정보를 입력합니다.
  4. 플랫폼 필드에서 필요한 만큼 원격 플랫폼을 선택합니다.
  5. 저장 을 클릭합니다.

기본 플랫폼에 새 보조 플랫폼 등록

보조 플랫폼을 등록하려면 기본 플랫폼의 Admin API 키가 필요하며 API 호출을 실행하여 동기화 API 키를 생성해야 합니다. 다음 단계에 따라 아직 관리자 API 키가 없는 경우 새 관리자 API 키를 만듭니다.
  1. SOAR 설정 > 고급 > API 키 로 이동합니다.
  2. 새 Admin API 키를 만듭니다.
다음 단계에 따라 동기화 API 키를 생성합니다.
  1. 다음 API 호출을 실행합니다.
    curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms" \
    --header 'Content-Type: application/json' \
    --header "AppKey: $ADMIN_API_KEY" \
    --data '{
    "displayName": "My Secondary Platform",
    "host": "mysecondary.siemplify-soar.com"
    }'
    
    이렇게 하면 보조 플랫폼별로 고유하고 기본 플랫폼에 인증하는 데 사용되는 동기화 API 키가 반환됩니다.

보조 (원격) 플랫폼에서 메타데이터 동기화 설정

보조 플랫폼에서 동기화를 사용 설정하려면 다음 단계를 완료하세요.

케이스 제휴 통합 다운로드

케이스 제휴 통합을 다운로드하려면 다음 단계를 따르세요.

  1. 플랫폼에서 콘텐츠 허브 로 이동합니다.
  2. 케이스 제휴 통합 구성 >을 클릭하고 저장을 클릭합니다. 기본 체크박스를 선택하지 마세요.
  3. 응답 > IDE 로 이동한 후 추가추가 를 클릭합니다.
  4. 작업 을 선택합니다.
  5. 작업 이름 필드에서 케이스 제휴 동기화 작업 을 선택합니다.
  6. 통합 필드에서 케이스 제휴 를 선택합니다.
  7. 만들기 를 클릭합니다.
  8. 타겟 플랫폼 필드에 공식 판매처의 호스트 이름을 입력합니다. 호스트 이름은 기본 제공업체의 플랫폼 URL 시작 부분에서 가져옵니다.
  9. API 키 필드에 기본 제공업체에서 제공한 API 키를 입력합니다.
  10. 기본 동기화 시간을 1분으로 설정합니다.

보조 플랫폼에서 사용자 만들기 또는 수정

기본 분석가에게 선택한 환경에 대한 액세스 권한을 부여하려면 다음 단계를 따르세요.
  1. 보조 플랫폼에서 설정 > 조직 > 사용자 관리 로 이동합니다.
  2. 추가add를 클릭합니다.
  3. 필요한 정보를 입력합니다.
  4. 환경 필드에서 기본 플랫폼 분석가가 액세스할 수 있는 환경을 선택합니다.
  5. 저장 을 클릭합니다.

기본 플랫폼에서 원격 케이스에 액세스

기본 플랫폼 분석가는 로컬 플랫폼에서 이동하여 원격 (보조) 플랫폼에서 케이스를 보고 관리할 수 있습니다. **케이스** 페이지의 케이스 목록 뷰 또는 케이스 나란히 보기 뷰에서 이 작업을 실행할 수 있습니다.

원격 플랫폼에서 케이스를 열려면 다음 단계를 따르세요.

  1. 케이스 페이지에서 목록 뷰 또는 나란히 보기 뷰 를 선택합니다.
  2. 다음 중 하나를 실행합니다.
    • 나란히 보기 뷰
      1. 케이스 대기열에서 'R'(원격)로 표시된 케이스를 찾습니다.
      2. 케이스를 클릭하여 원격 플랫폼에서 엽니다.
    • 목록 뷰
      1. 플랫폼 열을 스캔하여 원격 플랫폼에서 발생한 케이스를 찾습니다.
      2. 케이스 ID 를 클릭하여 원격 플랫폼에서 엽니다.
  3. 이메일과 비밀번호로 원격 플랫폼에 로그인합니다.

    로그인할 수 없는 경우 보조 고객이 케이스의 소스 환경에 대한 액세스 권한을 부여하지 않았을 수 있습니다.

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.