디바이스에서 이벤트 전송을 중지함

이 기사의 목적은 다음을 수행하는 DSSE 테스트의 사용 가능하고 사용 가능한 대안을 설명하는 것이다.

  • 쌍을 이룬 장치 그룹 (활성/백업) 의 한 장치가 응답하지 않을 때 원래의 DSSE 테스트 실행 문제를 불필요하게 해결합니다.
  • 원래의 DSSE 테스트를 통해 사용할 수 없게 되는 동작과 응답의 일반적인 "CRET" 를 사용할 수 있다.
참고: 이 기술적 블로그 기사는 있는 그대로의 이며 추가 검증을 거치지 않았습니다.

소개

QRadar ®에서 사용자 정의 규칙 엔진 (CRE) 은 이벤트를 처리한 후 정의된 규칙과 비교하여 이벤트의 존재에 대해 작업합니다. 장치 중지 송신 이벤트 (DSSE) 테스트로 알려진 CRE의 배경에서 실행되는 또 다른 테스트가 있다. CRE와 달리, DSSE는 이벤트가 없을 때 실행되며, 이는 일반적인 "CRE-isms" (읽음: 동작, 응답, 다른 테스트, 동일한 규칙에 있는 필터) 의 많은 부분이 사용 불가능하게 되고, 제대로 호출되지 않는다. 또한 디바이스 그룹 또는 디바이스 목록에 있는 디바이스의 특정 유형이 전송을 중지하면 DSSE 규칙 (다음 다이어그램에 표시됨) 이 문제를 감지합니다.

디바이스가 이벤트 전송을 QRadar로 중지할 때 문제를 감지하는 DSSE 규칙을 보여주는 이미지.

그림 1. DSSE 규칙 (장치 중지 송신 이벤트)

솔루션

이 솔루션은 추적 프로그램 규칙 및 감시자 규칙으로 알려진 두 개의 일반 규칙을 사용하여 이전 화면 캡처에 표시된 세 개의 원래 테스트를 대체합니다. 이러한 규칙은 두 개의 개별 참조 데이터 컨테이너에 대해 테스트하고 이를 채웁니다. 추적 프로그램 규칙은 참조 세트에 입력되는 이벤트 데이터에 따라 작동합니다. 그런 다음 참조 세트 항목이 만기되면 이벤트가 더 이상 할당되지 않으며 감시자 규칙이 트리거됩니다.

참조 세트는 하나의 고유 키를 여러 값에 맵핑하는 데이터의 콜렉션임을 기억하십시오. 키를 정확하게 지정하기 위해 특성 값을 목록과 비교하여 비교합니다. 참조 맵은 하나의 고유 키를 하나의 값에 맵핑하는 데이터의 콜렉션입니다. 두 특성 값의 고유 조합을 확인하는 데 사용됩니다. 예를 들어, 네트워크에서 사용자 활동을 LoginID와 상관시키려면 다음을 수행하십시오.

규칙 #1 -트래커 규칙

트래커 규칙은 시스템을 통해 들어오는 이벤트를 추적합니다. 로그 소스 ID가 SystemsTo감시 참조 맵에 있는 경우 값은 ActiveSystems보내기 참조 세트에 배치됩니다.

QRadar 콘솔에서 트래커 규칙을 보여주는 이미지.

그림 2. QRadar 콘솔의 트래커 규칙

그런 다음, 응답 제한기가 값에 첨부됩니다. 이 응답 제한기는 참조 세트의 TTL 보다 훨씬 더 작으며, 로그 소스에서 인덱싱된다.

트래커 규칙에 대한 규칙 응답 선택사항을 표시하는 이미지입니다.

그림 3. 트래커 규칙에 대한 규칙 응답 선택사항입니다.

규칙 #2 -감독 규칙

감시자 규칙은 시스템을 감시합니다. 시스템이 시작된 이후에 로그 소스에서 최소한 하나의 이벤트를 볼 수 있는 한, 값은 참조 세트에 채워집니다.

QRadar 콘솔에서 Watson 규칙을 보여주는 이미지.

그림 4. QRadar 콘솔의 감독 규칙

참조 세트 항목이 만기되는 즉시 참조 맵의 고유 이름에 연결된 모든 로그 소스가 이벤트 전송을 중지함을 의미합니다. 이 경우, 해당 고유 이름을 기반으로 하여 공격이 생성되고 인덱싱됩니다.

감시자 규칙에 대한 규칙 응답 선택을 표시하는 이미지입니다.

그림 5. 감시자 규칙에 대한 규칙 응답 선택사항입니다.

이 프로시저에 언급된 로그 소스 이름은 ExpiredReference요소 이며 다음과 같이 구성됩니다.

QRadar 콘솔에서 특성 정의를 표시하는 이미지입니다.

그림 6. QRadar 콘솔의 특성 정의