QRadar 에서 위협 조사

IBM® QRadar® 는 룰을 사용하여 네트워크의 이벤트 및 플로우를 모니터하여 보안 위협을 발견합니다. 이벤트 및 플로우가 룰에 정의되어 있는 테스트 기준을 충족하는 경우 보안 공격 또는 정책 위반이 의심됨을 나타내는 오펜스가 작성됩니다. 오펜스가 발생했음을 아는 것은 단지 첫 번째 단계입니다. 또한 어떻게 발생했는지, 어디서 발생했는지, 누가 수행했는지도 식별해야 합니다.

이 태스크에 대한 정보

오펜스 요약 창은 발생한 상황을 이해하고 문제점을 분리하고 해결하는 방법을 판별하는 데 도움이 되는 컨텍스트를 제공합니다.

그림 1. 오펜스 요약 보기
오펜스 요약 창의 이미지입니다.

일부 이벤트는 오펜스를 작성하는 룰을 트리거하지 않습니다. 모든 이벤트를 보기 위해 조사 중인 위협 시뮬레이션에 대해 저장된 검색을 실행할 수 있습니다. IBM QRadar Experience Center 앱에 대한 모든 저장된 검색은 저장된 검색에 있는 Experience Center 그룹의 일부입니다.

프로시저

  1. 오펜스 요약 창을 보려면 오펜스 탭을 클릭한 후 검토할 오펜스를 두 번 클릭하십시오.
    팁: 로그 보기 탭에서 이벤트 행의 시작 부분에 있는 오펜스 아이콘을 클릭하여 오펜스 요약 창을 볼 수도 있습니다.
  2. 오펜스 요약 창에서 다음 유형의 정보를 검토하여 오펜스를 신속하게 분석할 수 있습니다.
    • 위험지표, 설명, 소스 및 대상 IP 주소와 같은 오펜스에 대한 세부사항입니다.
    • 위협이 시작된 시기 (예: 첫 번째 관련 이벤트가 발견된 시기 및 해당 지속 기간) 에 대한 정보입니다.
    • 오펜스에 기여하는 상위 5개카테고리 입니다.
    • 오펜스에 기여하는 상위 5개로그 소스 입니다.
    QRadar에서 작성된 이벤트의 로그 소스 (예: 룰 응답 조치) 는 사용자 정의 룰 엔진입니다.
  3. 오펜스와 연관된 이벤트를 보려면 이벤트를 클릭하십시오.
    1. 특정 시간 범위 내에 발생한 이벤트를 보려면 시작 시간, 종료 시간보기 옵션을 지정하십시오.
    2. 이벤트 목록을 정렬하려면 이벤트 이름 컬럼 헤더를 클릭하십시오.
    3. 검토할 이벤트 수를 줄이려면 이벤트 목록에서 이벤트 이름을 마우스 오른쪽 단추로 클릭하여 빠른 필터 옵션을 적용하십시오.
  4. 특정 이벤트에 대한 세부사항을 보려면 이벤트 목록 창으로 이동하여 이벤트 이름을 두 번 클릭하십시오.
    1. 이벤트 정보소스 및 대상 정보 창을 검토하십시오.

      이벤트에 대해 알려진 정보만 표시됩니다. 이벤트 유형에 따라 일부 필드가 비어 있을 수 있습니다.

    2. 페이로드 정보 상자에서 QRadar 가 정규화하지 않은 정보에 대한 원시 이벤트를 검토하십시오.

      정규화되지 않은 정보는 QRadar 인터페이스에 표시되지 않지만 조사에 유용할 수 있습니다.

    3. 이벤트에 대해 다음 시간 필드를 검토하십시오.
      • 시작 시간QRadar 가 로그 소스에서 원시 이벤트를 수신한 시간입니다.
      • 스토리지 시간QRadar 가 정규화된 이벤트를 저장한 시간입니다.
      • 로그 소스 시간 은 로그 소스의 원시 이벤트에 기록되는 시간입니다.
  5. 오펜스에 기여하는 룰 목록을 보려면 오펜스 요약 창으로 이동하여 표시 > 을 클릭하십시오.
    1. 규칙 목록에서 분석할 규칙의 이름을 두 번 클릭하십시오.
    2. 룰 마법사를 단계별로 진행하여 룰 테스트, 룰 조치 및 룰 응답에 대한 정보를 보십시오.

      종종 룰 응답은 새 이벤트를 디스패치하고 새 이벤트를 오펜스와 연관시키도록 구성됩니다.

    3. 오펜스가 인덱싱되었는지 확인하려면 규칙 조치 를 확인하십시오.

      QRadar 는 오펜스 인덱싱 기능을 사용하여 함께 연결할 오펜스를 판별합니다.

      예를 들어 단 하나의 소스 IP 주소 및 복수의 대상 IP 주소가 있는 오펜스의 경우 해당 위협에 하나의 공격자 및 복수의 피해자가 있음을 나타냅니다. 소스 IP 주소별로 이 오펜스 유형을 인덱싱하는 경우 동일한 IP 주소에서 발생한 모든 이벤트 및 플로우가 동일한 오펜스에 추가됩니다.

다음에 수행할 작업

오펜스, 이벤트 및 플로우 조사에 대한 자세한 정보는 IBM Knowledge Center에서 오펜스 조사 를 참조하십시오.