GPG13(Good Practice Guide 13)
IBM 보안 QRadar GPG13 콘텐츠 확장 기능을 사용하여 GPG13 규정을 준수할 수 있도록 하세요.
- IBM Security QRadar GPG13 컨텐츠 확장 1.1.0
- IBM Security QRadar GPG13 컨텐츠 확장 1.0.6
- IBM Security QRadar GPG13 컨텐츠 확장 1.0.5
- IBM Security QRadar GPG13 컨텐츠 확장 1.0.4
- IBM 보안 QRadar 콘텐츠 확장 기능 GPG13 콘텐츠 확장 기능 1.0.3
- IBM Security QRadar GPG13 컨텐츠 확장 1.0.2
- IBM Security QRadar GPG13 컨텐츠 확장 1.0.1
- IBM Security QRadar GPG13 컨텐츠 확장 1.0.0
IBM Security QRadar GPG13 컨텐츠 확장 1.1.0
다음 표는 IBM Security QRadar GPG13 Content Extension 1.1.0에서 업데이트된 빌딩 블록 및 룰을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:카테고리 정의: 실패한 오브젝트 액세스 | QID 대신 카테고리를 사용하도록 규칙 조건이 업데이트되었습니다. 이름을 바꿉니다. BB:카테고리 정의: 실패한 파일 액세스로 사용되었습니다. |
| 규칙 | 경계 네트워크의 디바이스에 대한 구성이 변경됨 | 규칙 조건에 BB:디바이스 정의: VPN 빌딩 블록을 추가했습니다. 이름을 바꿉니다. 경계 네트워크에서 디바이스에 작성된 구성 변경으로 사용되었습니다. |
| 규칙 | 구성 변경이 엔드포인트 보호 디바이스로 변경되었습니다. | 이름을 바꿉니다. AV/악성코드 디바이스에 대한 구성 변경으로 사용되었습니다. |
| 규칙 | 실패한 VPN 액세스 | 이름을 바꿉니다. 실패한 VPN 작동으로 사용되었습니다. |
| 규칙 | 오브젝트 액세스 실패 | 이름을 바꿉니다. 파일 시스템 액세스 실패로 사용되었습니다. |
| 규칙 | 경계 네트워크 디바이스에 의해 제거된 패킷 | 규칙 조건에 BB:디바이스 정의: VPN 빌딩 블록을 추가했습니다. |
| 규칙 | 내부 시스템의 사용자 인증 실패 | 규칙 조건에 BB:디바이스 정의: VPN 빌딩 블록을 추가했습니다. |
| 규칙 | 경계 시스템에서 사용자 인증 실패 | 규칙 조건에 BB:디바이스 정의: VPN 빌딩 블록을 추가했습니다. |
| 규칙 | 비경계 디바이스의 사용자 세션 | 규칙 조건에 BB:디바이스 정의: VPN 빌딩 블록을 추가했습니다. |
IBM Security QRadar GPG13 Content Extension 1.1.0에서 제거된 다음 룰 및 빌딩 블록.
- BB:CategoryDefinition: Application or Service Installed or Modified
- BB:CategoryDefinition: Authentication Failures
- BB:CategoryDefinition: Authentication Success
- BB:CategoryDefinition: Authentication to Disabled Account
- BB:CategoryDefinition: Authentication to Expired Account
- BB:CategoryDefinition: Logout Events
- BB:CategoryDefinition: SIEM User and Role Modifications
- BB:DeviceDefinition: FW / Router / Switch
- BB:DeviceDefinition: IDS / IPS
- BB:DeviceDefinition: VPN
- BB:HostDefinition: Database Servers
- BB:HostDefinition: DHCP Servers
- BB:HostDefinition: DNS Servers
- BB:HostDefinition: FTP Servers
- BB:HostDefinition: LDAP Servers
- BB:HostDefinition: Mail Servers
- BB:HostDefinition: Network Management Servers
- BB:HostDefinition: Protected Assets
- BB:HostDefinition: Proxy Servers
- BB:HostDefinition: RPC Servers
- BB:HostDefinition: Servers
- BB:HostDefinition: SNMP Sender or Receiver
- BB:HostDefinition: SSH Servers
- BB:HostDefinition: Virus Definition and Other Update Servers
- BB:HostDefinition: Web Servers
- BB:HostDefinition: Windows Servers
- BB:PortDefinition: Database Ports
- BB:PortDefinition: DHCP Ports
- BB:PortDefinition: DNS Ports
- BB:PortDefinition: FTP Ports
- BB:PortDefinition: LDAP Ports
- BB:PortDefinition: 메일 포트
- BB:PortDefinition: P2P Ports
- BB:PortDefinition: RPC Ports
- BB:PortDefinition: SNMP Ports
- BB:PortDefinition: SSH Ports
- BB:PortDefinition: Web Ports
- BB:PortDefinition: Windows Ports
- BB:ProtocolDefinition: Windows Protocols
- 디바이스에서 이벤트 전송을 중지함
- 디바이스에서 이벤트 전송을 중지함(방화벽, IPS, VPN 또는 스위치)
GPG13(PMC4) 파일 시스템 액세스 시도 실패(매일) 보고서는 이제 GPG13(PMC4) 오브젝트 액세스 시도 실패(매일)라고 합니다.
최근 24시간 동안의 파일 시스템 액세스 실패 저장된 검색은 이제 최근 24시간 동안 오브젝트 액세스 실패라고 합니다.
IBM Security QRadar GPG13 컨텐츠 확장 1.0.6
다음 표는 IBM Security QRadar GPG13 Content Extension 1.0.6에서 업데이트된 사용자 정의 특성을 표시합니다.
| 사용자 정의 특성 | 캡처 그룹 | 최적화 여부 | 정규식 |
|---|---|---|---|
| GroupID | 1 | 예 | Group ID[:\s\\=]*(\d+) |
IBM Security QRadar GPG13 컨텐츠 확장 1.0.5
IBM Security QRadar GPG13 Content Extension 1.0.5에서 제거된 다음 룰 및 빌딩 블록.
- BB:DeviceDefinition: AntiVirus
- 보호된 자산에 대한 사용자 권한 변경사항
- VPN 세션 추적
IBM Security QRadar GPG13 컨텐츠 확장 1.0.4
다음 표는 IBM Security QRadar GPG13 Content Extension 1.0.4에서 업데이트된 사용자 정의 특성을 표시합니다.
| 사용자 정의 특성 | 캡처 그룹 | 최적화 여부 | 정규식 |
|---|---|---|---|
| GroupID | 1 | 아니오 | Group ID[:\s\\=]*(\d+) |
IBM Security QRadar GPG13 컨텐츠 확장 1.0.3
다음 표는 IBM Security QRadar GPG13 Content Extension 1.0.3의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| SSH 로그인 감사 | 예 | 1 | \[Authentication\] \[User\] \[(UserLogin|LoginAttempt)\] .*? on host .* |
| 로그 소스 호스트 | 예 | 1 | \s+hostName=(\S+) |
| 감사 오브젝트 ID | 예 | 1 | \s+id=(\S+) |
IBM Security QRadar GPG13 컨텐츠 확장 1.0.2
다음 표는 IBM Security QRadar GPG13 Content Extension 1.0.2에서 업데이트된 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:DeviceDefinition: IDS / IPS | IDS/IPS 디바이스 관련 빌딩 블록이 업데이트되었습니다. |
| 빌딩 블록 | BB:DeviceDefinition: FW / Router / Switch | FW/라우터/스위치 디바이스 관련 빌딩 블록이 업데이트되었습니다. |
| 빌딩 블록 | BB:DeviceDefinition: VPN | VPN 디바이스 관련 빌딩 블록이 업데이트되었습니다. |
| 빌딩 블록 | BB:HostDefinition: Proxy Servers | 룰 테스트에 BB:PortDefinition: Proxy Ports가 추가되었습니다. |
| 빌딩 블록 | BB:HostDefinition: Servers | 서버 정의 관련 빌딩 블록이 업데이트되었습니다. |
| 빌딩 블록 | BB:CategoryDefinition: Authentication to Disabled Account | 다음 QID가 추가되었습니다.
|
IBM Security QRadar GPG13 컨텐츠 확장 1.0.1
다음 표는 IBM Security QRadar GPG13 Content Extension 1.0.1에서 업데이트된 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:CategoryDefinition: Authentication to Disabled Account | 추가됨 - QID 5000475: 실패 감사: 계정이 로그온에 실패했습니다. |
IBM Security QRadar GPG13 컨텐츠 확장 1.0.0
다음 표는 IBM Security QRadar GPG13 Content Extension 1.0.0의 사용자 정의 특성을 표시합니다.
| 이름 | 정규식 |
|---|---|
| 감사 오브젝트 ID | \s+id=(\S+) |
| AccountDomain | Target Domain: (.*?) |
| AccountID | Target Account ID: (.*?) |
| 컴퓨터 | \s+Computer=(\S+) |
| 버전 | \s+Version:\s+(\S+) |
| GroupID | Group ID: (\d+) |
| ChangedAttributes | Changed Attributes: (.*) |
| 로그 소스 호스트 이름 | \s+hostName=(\S+) |
다음 표는 IBM Security QRadar GPG13 Content Extension 1.0.0에 있는 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:CategoryDefinition: Access Denied | 다른 액세스 거부 카테고리의 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Account Lockout Events | 계정 잠금 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Accountable User Activities | 백업 활동 및 일반 감사 이벤트와 같은 책임 있는 사용자 활동 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Backup and Restore Events | 백업 및 복원 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Backup Categories | 백업 카테고리를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Backup Events | 백업 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Changed File or Folder Access Rights | 파일 또는 폴더 이벤트에 대한 권한 변경을 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: CISCO Session Events | Cisco 세션 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Failed File Accesses | 파일 액세스 실패 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Failure Service or Hardware | 서비스 또는 하드웨어 내의 장애를 표시하는 이벤트 카테고리를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Log File Manipulation Events | 로그 파일 조작 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Service Started | 서비스 시작 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Service Status Change Events | 서비스 상태 변경 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Service Stopped | 서비스 중지 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Session Closed | 카테고리별로 모든 종결 세션 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Session Opened | 카테고리별로 모든 열린 세션 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: SIEM Authentication | SIEM 감사 사용자 인증 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: SIEM Authentication Failures | SIEM 인증 실패 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: SIEM IP Lockouts | SIEM IP 잠금 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Superuser Accounts | 수퍼 사용자 계정의 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: System or Device Configuration Change | 시스템 또는 디바이스 구성 변경 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: System Start/Stop Events | 시스템 시작 또는 중지 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: System Status Change Events | 시스템 상태 변경 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: VoIP Session Opened | VoIP 세션의 시작을 표시하는 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: VPN Access Denied | 액세스가 거부된 것으로 간주되는 VPN 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: VPN Status Changes | VPN 상태 변경 이벤트를 정의합니다. |
| 빌딩 블록 | BB:Compliance: Session Tracking | 세션 추적 이벤트를 정의합니다. |
| 빌딩 블록 | BB:Compliance: SIEM Detection Configuration Changes | SIEM 탐지 구성 변경 이벤트를 정의합니다. |
| 빌딩 블록 | BB:DeviceDefinition: Perimeter Network Devices | 경계 네트워크 디바이스를 정의합니다. 주: 경계 네트워크 디바이스 로그 소스 그룹을 적용 가능한 로그 소스로 채우십시오.
|
| 빌딩 블록 | BB:외부 계약업체 실패 사례 | 외부 계약자에 의해 발생한 실패를 정의합니다. |
| 빌딩 블록 | BB:External 계약자 정책 위반 이벤트 | 외부 계약자에 의해 발생되는 정책 위반을 정의합니다. |
| 빌딩 블록 | BB: 실패한 이벤트 | 실패 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Failed File Accesses | 오브젝트 액세스 실패 이벤트를 정의합니다. |
| 빌딩 블록 | BB:HostBased: Critical Events | 위험 이벤트를 표시하는 이벤트 카테고리를 정의합니다. |
| 빌딩 블록 | BB:IT 관리 이벤트 | IT 관리자가 수행하는 조치를 정의합니다. |
| 빌딩 블록 | BB:Mobile Worker 실패 이벤트 | 모바일 작업자가 야기한 실패를 정의합니다. |
| 빌딩 블록 | BB:Mobile Worker 정책 위반 이벤트 | 모바일 작업자에 의해 발생한 정책 위반을 정의합니다. |
| 빌딩 블록 | BB:Review Of Access Rights | 사용자의 관리자가 수행하는 조치를 정의합니다. |
| 빌딩 블록 | BB: 원격 작업자 실패 이벤트 | 재택근무로 인한 장애를 정의합니다. |
| 빌딩 블록 | BB: 원격 작업자 정책 위반 이벤트 | 재택 근무자로 인한 정책 위반을 정의합니다. |
| 빌딩 블록 | BB:VMware: Session Activity | VMware 세션 활동 이벤트를 정의합니다. |
| 규칙 | 경계에서 인바운드 파일 전송이 차단됨 | 일반적으로 파일 전송에 사용되는 포트에서 경계 디바이스와 통신하려는 차단된 시도가 있을 때 트리거됩니다. 준수 요구사항에 따라 규칙을 조정하고 규칙 응답을 사용하십시오. 많은 수의 이벤트가 일치할 가능성이 있으므로 응답 제한기를 적용하는 것이 좋습니다. |
| 규칙 | 경계에서 아웃바운드 파일 전송이 차단됨 | 일반적으로 파일 전송에 사용되는 포트의 경계 디바이스에서 차단된 통신 시도가 있을 때 트리거됩니다. 준수 요구사항에 따라 규칙을 조정하고 규칙 응답을 사용하십시오. 많은 수의 이벤트가 일치할 가능성이 있으므로 응답 제한기를 적용하는 것이 좋습니다. |
| 규칙 | 경계 네트워크의 디바이스에 대한 구성이 변경됨 | 구성 수정으로 카테고리화된 이벤트가 경계 디바이스에서 관찰될 때 트리거됩니다. 준수 요구사항에 따라 규칙을 조정하고 규칙 응답을 사용하십시오. 많은 수의 이벤트가 일치할 가능성이 있으므로 응답 제한기를 적용하는 것이 좋습니다. |
| 규칙 | AV/악성코드 디바이스에 대한 구성이 변경됨 | 구성 수정으로 카테고리화된 이벤트가 엔드포인트 보호 디바이스에서 관찰될 때 트리거됩니다. 준수 요구사항에 따라 규칙을 조정하고 규칙 응답을 사용하십시오. 많은 수의 이벤트가 일치할 가능성이 있으므로 응답 제한기를 적용하는 것이 좋습니다. |
| 규칙 | 중요한 서버 메시지 | 긴급 또는 위험으로 분류된 이벤트가 관찰될 때 트리거됩니다. |
| 규칙 | VPN 액세스에 실패함 | 인증 실패 시, 사용 불가능한 계정에 대한 인증 시도 또는 사용 안함으로 설정된 계정에 대한 인증 시도가 발견됩니다. |
| 규칙 | 파일 시스템 액세스 실패 | 오브젝트에 대한 액세스가 거부될 때 트리거됩니다. 준수 요구사항에 따라 규칙을 조정하고 규칙 응답을 사용하십시오. 많은 수의 이벤트가 일치할 가능성이 있으므로 응답 제한기를 적용하는 것이 좋습니다. |
| 규칙 | 경계 네트워크 디바이스에 의해 제거된 패킷 | 경계 디바이스에서 트래픽이 거부될 때 트리거됩니다. 준수 요구사항에 따라 규칙을 조정하고 규칙 응답을 사용하십시오. 많은 수의 이벤트가 일치할 가능성이 있으므로 응답 제한기를 적용하는 것이 좋습니다. |
| 규칙 | 서비스가 중지되었다 다시 시작되지 않음 | 서비스가 시스템에서 중지되고 다시 시작되지 않을 때 트리거됩니다. |
| 규칙 | 내부 시스템의 사용자 인증 실패 | 경계가 아닌 디바이스에서 인증 실패가 관찰될 때 트리거됩니다. |
| 규칙 | 경계 시스템에서 사용자 인증 실패 | 경계 1인 디바이스에서 인증 실패가 관찰될 때 트리거됩니다. |
| 규칙 | 보호된 자산에 대한 사용자 권한 변경사항 | 보호된 자산 빌딩 블록에 있는 자산의 사용자에 대해 권한이 지정되거나 제거될 때 트리거됩니다. 준수 요구사항에 따라 규칙을 조정하고 규칙 응답을 사용하십시오. 많은 수의 이벤트가 일치할 가능성이 있으므로 응답 제한기를 적용하는 것이 좋습니다. |
| 규칙 | 사용자 책임 및 비밀번호 사용 | 사용자 계정이 잠겨 있을 때 트리거됩니다. |
| 규칙 | 비경계 디바이스의 사용자 세션 | 이 규칙은 비경계 디바이스에서 세션 열기 및 종결을 추적합니다. 준수 요구사항에 따라 규칙을 조정하고 규칙 응답을 사용하십시오. 많은 수의 이벤트가 일치할 가능성이 있으므로 응답 제한기를 적용하는 것이 좋습니다. |
| 규칙 | VPN 세션 추적 | VPN 디바이스에서 세션 열기 및 종결을 추적합니다. 준수 요구사항에 따라 규칙을 조정하고 규칙 응답을 사용하십시오. 많은 수의 이벤트가 일치할 가능성이 있으므로 응답 제한기를 적용하는 것이 좋습니다. |
다음 보고서는 IBM Security QRadar GPG13 Content Extension 1.0.0에 포함되어 있습니다.
- GPG13 (PMC3) 경계 시스템에서 사용자 인증 실패(일별)
- GPG13 (PMC3) 경계 방화벽에서 패킷이 삭제됨(일별)
- GPG13 (PMC7) 사용자 및 워크스테이션의 세션 활동 기록 - 액세스 권한 검토(일별)
- GPG13 (PMC7) 책임이 있는 사용자 활동 또는 트랜잭션(일별)
- GPG13 (PMC4) 중요 이상의 호스트 메시지(일별)
- GPG13 (PMC7) 네트워크 계정 상태 변경사항(일별)
- GPG13 (PMC5) 내부 모니터링 시스템에서 사용자 인증 실패(일별)
- GPG13 (PMC8) 백업 및 복원 이벤트
- GPG13 (PMC2) 경계 디바이스의 구성 및 서명 변경사항
- GPG13 (PMC6) VPN 사용자 세션 활동(일별)
- GPG13 (PMC4) 파일 또는 경로 액세스 권한에 대한 변경사항(일별)
- GPG13 (PMC4) 시스템 상태의 변경사항(일별)
- GPG13 (PMC9) SIEM, 경보, 룰에 대한 구성 변경사항(일별)
- GPG13 (PMC6) VPN 노드 등록 상태의 변경사항(일별)
- GPG13 (PMC7) 관리 기능 사용(일별)
- GPG13 (PMC4) AV/악성코드 디바이스에 대한 구성 변경사항(일별)
- GPG13 (PMC7) 사용자 네트워크 계정 상태 변경사항(일별)
- GPG13 (PMC4) 실패한 파일 시스템 액세스 시도(일별)
- GPG13 (PMC10) 로그 파일 재설정, 오류 및 임계값 조건
- GPG13 (PMC2) 경계에서 차단된 인바운드 파일 전송(일별)
- GPG13 (PMC7) 중요한 자산에 대한 권한 상태의 변경사항(일별)
- GPG13 (PMC4) 서비스 상태의 변경사항(일별)
- GPG13 (PMC6) 실패한 VPN 노드 등록(일별)
- GPG13 (PMC3) 외부 공격 인식 소프트웨어 상태의 변경사항(일별)
- GPG13 (PMC2) 경계에서 아웃바운드 파일 전송이 차단됨(일별)
- GPG13 (PMC3) 경계 디바이스의 사용자 세션(일별)
- GPG13 (PMC5) 내부 디바이스의 사용자 세션(일별)
- GPG13 (PMC7) 사용자 네트워크 세션(일별)
- GPG13 (PMC4) 호스트 A/V 서명 기반에 대한 변경사항
다음 저장된 검색은 IBM Security QRadar GPG13 Content Extension 1.0.0에 포함되어 있습니다.
- 마지막 24시간 동안 경계 네트워크 디바이스에서 삭제한 패킷
- 마지막 24시간 동안 경계 시스템에서 사용자별 사용자 인증 실패
- 준수: 시스템 상태 변경 이벤트
- 마지막 24시간 동안의 중요 서버 메시지
- 준수: 변경된 파일 또는 폴더 액세스 권한
- 준수: 관리자 인증 및 세션
- 마지막 24시간 동안 소스 및 대상 IP별 경계 네트워크 디바이스에서 삭제한 패킷
- 백업 및 복원 이벤트
- 마지막 24시간 동안 경계 시스템에서 사용자 인증 실패
- 준수: Windows 호스트 A/V 서명 변경사항
- 마지막 24시간 동안의 로그 파일 조작 이벤트
- 마지막 24시간 동안 파일 시스템 액세스 실패
- 준수: 네트워크 계정 상태 변경사항
- 준수: 차단된 아웃바운드 전송
- 준수: 실패한 VPN 액세스
- 액세스 권한 검토, SIEM
- 준수: 책임이 있는 사용자 활동 이벤트
- 준수: 차단된 인바운드 전송
- 마지막 24시간 동안 내부 모니터링 시스템에서 사용자 인증 실패
- 준수: 보호된 자산에 대한 사용자 권한 변경 이벤트
- 준수: VPN 세션 추적 이벤트
- 준수: 서비스 상태 변경 이벤트
- 준수: VPN 상태 변경 이벤트
- 액세스 권한 검토, Windows
- 준수: SIEM 구성 변경사항
- 준수: 모든 사용자 세션
- 액세스 권한 검토, 네트워크
- 준수: 내부 사용자 세션
- GPG13 (PMC7) - 액세스 권한 검토
- 경계 디바이스에 대한 구성 및 서명 변경사항
- 준수: SIEM 발견 구성 변경사항
- 준수: 경계 디바이스 사용자 세션
- 준수: AV/악성코드 디바이스에 대한 구성 변경 이벤트