오펜스 처리 분석

QRadar® Advisor with Watson 앱의 오펜스 파일 속성 지정 분석 (ODA) 은 과거 유사한 오펜스의 분석을 기반으로 조사 중인 오펜스에 사용될 가능성이 가장 높은 종료 이유를 제공합니다.

QRadar Advisor with Watson 는 지난 6시간동안 닫힌 오펜스에서 데이터를 수집합니다. 오펜스 파일 속성 지정 분석을 사용하여 오펜스를 분석하려면 표준 QRadar 닫기 이유 또는 사용자 정의 닫기 이유로 닫고 QRadar Advisor with Watson 앱에서 조사해야 합니다.
참고: 오펜스 파일 속성 지정 분석이 정확하려면 실행 중인 각 환경에 대해 하나의 API키 및 비밀번호를 사용해야 합니다 QRadar Advisor with Watson.

최근 유사한 오펜스가 부족하여 처리 분석을 제공할 수 없음

다음 메시지가 표시될 수 있습니다.There are not enough recent similar offenses to provide a disposition analysis. 이 메시지는 ODA의 문제점을 표시하지 않으며 다음과 같은 경우에 정상입니다.
  • 오펜스 처리 분석은 처리 분석을 수행하기 전에 QRadar 시스템에서 충분한 메타데이터를 수집해야 합니다. 처리 분석은 동일한 오펜스 설명이 있는 최소 10개의 오펜스로부터 종료 정보가 필요합니다. 앱에서 사용자가 보고 있는 오펜스와 동일한 설명이 있는 최소 10개의 해결 처리된 오펜스를 아직 확인하지 못한 경우 이 메시지가 표시됩니다. 해결 처리된 오펜스에 대해 더 많은 메타데이터가 수집되면 이 메시지는 결국 없어지며 처리 분석 결과로 대체됩니다. 참고: 업데이트될 결과를 위해 오펜스를 재조사할 필요가 없습니다. 나중에 조사를 볼 때 충분한 데이터가 수집되면 ODA 결과는 자동으로 업데이트됩니다.
  • 오펜스 처리 분석에서 사용자가 보고 있는 오펜스와 동일한 설명이 있는 10개 이상의 해결 처리된 오펜스에 대한 데이터를 수집했지만 다른 해결 처리 이유의 수가 동일하여 범죄 처리 분석에서 권장사항을 작성할 수 없습니다. 예를 들어, 동일한 설명이 있는 오펜스가 False Positive로 다섯 번, 에스컬레이션으로 다섯 번, 정책 위반으로 다섯 번, 문제없음으로 다섯 번 해결 처리되면 ODA에서 상위 세 개의 해결 처리 이유 권장사항을 작성할 수 없으며 데이터가 더 수집될 때까지 이 메시지가 표시됩니다.
  • 오펜스 파일 속성 지정 분석은 QRadar Advisor with Watson 에서 2단계 (Watson 강화) 또는 3단계 (확장된 로컬 컨텍스트) 까지 조사하는 오펜스에 대해 지원됩니다. 오펜스가 1단계(로컬 마이닝)로만 자동 조사되는 경우 데이터가 수집된 양에 상관없이 이 메시지가 표시됩니다. 결과를 보려면 언제든지 수동으로 오펜스를 재조사할 수 있습니다.
  • 오펜스 파일 속성 지정 분석은 표준 또는 사용자 정의 QRadar 닫기 이유로 QRadar 시스템에서 오펜스가 닫힌 경우에만 지원됩니다. 오펜스가 QRadar에서 해결 처리되지 않은 경우 오펜스 처리에서는 메타데이터를 수집할 수 없으며 모든 오펜스에 대해 항상 이 메시지를 표시합니다.
  • QRadar Advisor with Watson 관리자가 QRadar 관리 탭에서 데이터 모델을 재설정합니다. 데이터 모델을 재설정하면 충분한 데이터가 다시 수집될 때까지 오펜스 처리 분석에서 이 메시지를 표시합니다.
  • QRadar Advisor with Watson 관리자가 QRadar Advisor with Watson 에 대해 구성된 XFE 신임 정보를 새 신임 정보 세트로 변경했습니다. 오펜스 처리 분석 데이터는 XFE API 키별로 수집되고 XFE API 신임 정보를 변경하면 새 신임 정보를 위해 충분한 데이터가 수집될 때까지 이 메시지가 표시될 수 있습니다.
  • 버전 1.X.X로 오펜스를 조사한 다음 버전 2.0.0 이상으로 업그레이드한 경우 1.X.X에서 조사한 오펜스에서는 항상 이 메시지가 표시됩니다. 오펜스 파일 속성 지정 분석은 QRadar Advisor with Watson 2.0.0 이상에서 조사되는 오펜스에 대해서만 지원됩니다.

훈련 모델 재설정

다음의 조건이 적용되면 오펜스 처리 분석 훈련 모델을 재설정해야 합니다.
  • CRE 규칙을 구현 또는 튜닝하거나 새 로그 소스를 추가하는 등과 같이 QRadar 구성을 크게 변경했습니다. QRadar 구성을 크게 변경하면 현재 훈련이 무효화될 수 있습니다.
  • QRadar 시스템의 오펜스 해결 처리 이유를 사용하는 방법을 변경한 경우입니다. 예를 들면 현재 해결 처리 이유를 대체하기 위해 새 사용자 정의 이유를 추가하는 경우, 일부 QRadar 사용자가 해결 처리 이유를 일관된 방식으로 사용하고 있지 않음을 발견하는 경우, 부정확한 해결 처리 이유로 오펜스가 대량으로 해결 처리되는 경우 등이 있습니다.
QRadar 7.3.3 이상에서 오펜스 처리 훈련 모델을 재설정하려면 QRadar 탐색 메뉴에서 관리 > QRadar Advisor with Watson > 처리 분석 을 클릭한 후 훈련 모델 재설정을 클릭하십시오.
처리 분석 단추
훈련 모델 재설정 화면