위협 시뮬레이션
비즈니스 네트워크 내의 여러 소스에서 데이터를 수집하고 저장할 수 있는 시스템이 있을 수 있지만, 숨겨진 위협을 식별하고 해결하기 위해 데이터 지점을 조사하는 것은 거의 불가능합니다.
소음을 제거하고 수백만 개의 이벤트 레코드를 관리 가능하고 우선순위가 지정된 오펜스 목록으로 줄여 IBM® QRadar® 는 보안 분석가가 중점을 둘 사항을 정확하게 판별하는 데 도움을 줄 수 있습니다.
QRadar 를 사용하여 네트워크를 보호하는 방법을 설명하기 위해 IBM QRadar Experience Center 앱에는 엔터프라이즈 네트워크에서 일반적으로 발견되는 위협 시뮬레이션이 포함되어 있습니다.
시뮬레이션 작동 방식
규칙은 수신 이벤트에 대해 실행되는 테스트 콜렉션입니다. 규칙은 특정 조건이 충족될 때 조치를 트리거합니다.
QRadar 의 사용자 정의 룰 엔진 (CRE) 구성요소는 들어오는 이벤트 처리를 담당합니다. CRE는 정의된 룰 및 빌딩 블록에 대해 이벤트를 비교하고 시간 경과에 따른 룰 테스트 및 인시던트 수를 추적합니다.
각 시뮬레이션은 표시된 유스 케이스를 모방하도록 디자인된 일련의 이벤트를 QRadar 에 전송합니다. 이 유스 케이스는 사용자의 네트워크에서 발생한 경우 표시될 수 있습니다. CRE는 이러한 이벤트를 처리하고 트리거되는 각 규칙에 대해 규칙 응답에 정의된 조치를 수행합니다. 일부 공통 룰 응답 조치에는 이벤트 작성, 오펜스 및 참조 세트에 이벤트 특성 추가가 포함됩니다.
이벤트가 루프에서 재생되고 동일한 유스 케이스가 여러 번 반복됩니다. 시뮬레이션을 중지하려면 위협 시뮬레이터 탭에서 중지 를 클릭하십시오.
테스트 환경을 사용하여 시뮬레이션 실행
QRadar 프로덕션 환경에서 시뮬레이션을 실행하는 경우 QRadar 에 이벤트를 보내는 시뮬레이션을 삭제할 수 없습니다. 이러한 이벤트는 룰을 트리거하고 오펜스를 생성하며 라이센스가 부여된 EPS의 일부로 계수됩니다.
EC: Experience Center 이벤트 저장된 검색을 실행하여 IBM QRadar Experience Center 시뮬레이션의 이전 실행으로 QRadar 에 전송된 모든 이벤트를 표시할 수 있습니다.