보안 분석 셀프 모니터링

IBM 보안 QRadar 보안 분석 자체 모니터링 콘텐츠 확장 프로그램을 사용하여 QRadar 배포를 면밀히 모니터링할 수 있습니다.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

이 컨텐츠 확장에는 하나 이상의 Pulse 대시보드가 포함되어 있습니다. Pulse 대시보드에 대한 자세한 정보는 QRadar Pulse앱을 참조하십시오.

IBM 보안 QRadar 보안 분석 자체 모니터링 콘텐츠 확장

IBM 보안 QRadar 보안 분석 자체 모니터링 콘텐츠 확장 2.2.2

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.2의 새로운 규칙을 표시합니다.

표 1. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 2.2.2 의 새 룰
유형 이름 설명
규칙 사용자 정의 특성이 사용 안함으로 설정되었습니다. 성능 문제로 인해 사용자 정의 특성 표현식을 사용하지 않는 경우 트리거됩니다.
참고: 이메일 알림을 사용하도록 이 규칙을 조정할 수 있습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 보안 분석 자체 모니터링 콘텐츠 확장 2.2.1

다음 Pulse 위젯은 IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.1에서 새로 추가되거나 업데이트되었습니다.

  • QRadar 모니터링
  • QRadar 모니터링-오펜스

(맨 위로 돌아가기)

IBM 보안 QRadar 보안 분석 자체 모니터링 콘텐츠 확장 2.2.0

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0의 새로운 규칙을 표시합니다.

표 2. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 2.2.0 의 새 룰
유형 이름 설명
규칙 QRadar 감사: 비용이 드는 CRE 규칙 QRadar 규칙이 비용이 많이 드는 경우 트리거됩니다. 이러한 규칙을 최적화하여 CRE의 로드를 줄이고 일부 이벤트가 CRE에 의해 상관되지 않을 가능성을 줄이십시오.
규칙 QRadar 감사: 비용이 드는 사용자 정의 특성 QRadar 사용자 정의 특성이 비용이 많이 드는 경우 트리거됩니다. 해당 사용자 정의 특성을 최적화하여 구문 분석 시 로드를 줄이고 구문 분석되지 않은 이벤트의 기회를 줄이십시오.
규칙 QRadar 감사: 비용이 드는 로그 소스 QRadar 로그 소스가 비용이 많이 드는 경우 트리거됩니다. 해당 로그 소스/로그 소스 확장을 최적화하여 구문 분석 시 로드를 줄이고 구문 분석되지 않은 이벤트의 가능성을 줄이십시오.
규칙 QRadar 감사: 높은 CRE 활용도 높은 CRE 이용률에 도달하면 트리거됩니다. CRE 로드가 계속 증가하면 포화점에 도달하고 일부 이벤트가 CRE에 의해 상관되지 않습니다.
규칙 QRadar 감사: 높은 구문 분석 활용도 높은 구문 분석 활용도에 도달하면 트리거됩니다. 구문 분석 로드가 계속 증가하면 포화점에 도달하고 일부 이벤트가 구문 분석 및 정규화되지 않습니다.

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0의 새로운 사용자 정의 특성을 표시합니다.

표 3. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 2.2.0 의 새 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
요소 1 요소 = (\S+)
메트릭 ID 1 MetricID=(\S+)

구문 분석 및 CRE 모니터링 이라는 펄스 대시보드가 IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.2.0에 추가되었습니다. 이 대시보드는 호스트별 CRE및 구문 분석 활용도를 시각적으로 표시합니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 보안 분석 자체 모니터링 콘텐츠 확장 2.1.0

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.1.0에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 4. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 2.1.0 의 신규 및 업데이트된 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
오펜스 ID 1 오펜스: (\d+)
오펜스 소유자 아니오 1 사용자: \s (. *?) \shas\sbeen
다음 Pulse 위젯은 IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.1.0에서 새로 추가되거나 업데이트되었습니다.
  • 오펜스 지정됨
  • 오펜스 ID 컬럼이 오펜스 닫힌 이유 위젯에 추가되었습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 보안 분석 자체 모니터링 콘텐츠 확장 2.0.1

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.1의 사용자 정의 특성을 표시합니다.

표 5. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 2.0.1 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
CRE 이름 1 규칙 이름=\"([^\\\"]+)
삭제된 총 이벤트 수 아니오 1 삭제된 총 이벤트 수:\s+(\d+)
전달된 이벤트 총계 아니오 1 전달된 이벤트 총계:\s+(\d+)
상관되지 않은 이벤트 총계 아니오 1 관련되지 않은 이벤트 총계:\s+(\d+)
다음 Pulse 위젯은 IBM Security QRadar 제품 이름 컨텐츠 확장 2.0.1의 새로운 기능입니다.
  • 감사 - 라우팅 규칙 - 삭제된 이벤트
  • 감사 - 라우팅 규칙 - 전달된 이벤트
  • 감사 - 라우팅 규칙 - 상관되지 않는 이벤트

(맨 위로 돌아가기)

IBM 보안 QRadar 보안 분석 자체 모니터링 콘텐츠 확장 2.0.0

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.0의 사용자 정의 특성을 표시합니다.

표 6. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 2.0.0 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
에이전트 버전 아니오 1 IBM\|WinCollect\|([^\.]+)
에이전트 버전 메이저 아니오 1 IBM\|WinCollect\|([^\.]+)
시스템 ID LEEF src
OS 이름 아니오 LEEF OS
다음 Pulse 위젯은 IBM Security QRadar Security Analytics Self Monitoring Content Extension 2.0.0의 새로운 기능입니다.
  • EPS 이벤트 비율 평균
  • EPS 이벤트 비율 최대
  • CRE 도넛에 의해 생성된 이벤트
  • CRE 테이블에 의해 생성된 이벤트
  • WinCollect 에이전트 주요 버전
  • WinCollect 에이전트 버전
  • WinCollect 운영 체제 버전

(맨 위로 돌아가기)

IBM 보안 QRadar 보안 분석 자체 모니터링 콘텐츠 확장 1.2.0

QID가 인증 실패 Pulse 위젯에 대해 업데이트되었습니다.

호스트 상태 사용자 정의 특성이 제거되고 시스템 상태 사용자 정의 특성으로 대체됩니다.

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension V1.2.0의 사용자 정의 특성을 표시합니다.

표 7. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension V1.2.0 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
이전 룰 필터 아니오 1 Previous Rule Description="([^"]+)
이전 룰 참고 아니오 1 Previous Rule Notes="([^"]+)
QidMap 설명 아니오 1 qDescription="([^"]+)

qdescription=(.*?)\scatpipename

QidMap ID 아니오 1 qId="(\d+)"

qid=(\d+)

QidMap 이름 아니오 1 qName="([^"]+)

qname=(.*?)\srateshortwindow

규칙 필터 아니오 1 Updated Rule Description="([^\"]+)

Rule Description="([^"]+)

룰 ID 아니오 1 id="(\d+)"

ruleId="(\d+)"

룰 참고 아니오 1 Updated Rule Notes="([^"]+)

Rule Notes="([^"]+)

시스템 상태 아니오 1 Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s([^$]+)

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0에서 업데이트된 룰을 표시합니다.

표 8. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 1.2.0 의 룰
유형 이름 설명
규칙 QRadar 감사: QRadar 호스트 사용 불가능 호스트 상태 대신 시스템 상태 사용자 정의 특성을 사용하도록 업데이트되었습니다.

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.2.0에서 새로 추가된 저장된 검색을 표시합니다.

표 9. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 1.2.0 의 저장된 검색
이름 설명
사용자 정의 룰 수정 세부사항 사용자 정의 룰(작성, 업데이트, 삭제)에 대한 수정사항을 검색하고 관련된 이전/이후의 정보를 표시합니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 보안 분석 자체 모니터링 콘텐츠 확장 1.1.1

QID가 QRadar 감사: 동일한 소스로부터의 다중 로그인 실패 사용자 정의 룰과 사용자 이름별 감사 - 인증 실패 저장된 검색에 대해 업데이트되었습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 보안 분석 자체 모니터링 콘텐츠 확장 1.1.0

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 10. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 1.1.0 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
명령 1 CommandExecuted\]\s\:\s+([^\r\n]+)
CRE 이름 1

2

Rule Name="([^\"]+)

(\s+|Updated\s+)Rule Name="([^\"]+)

호스트 상태 1 Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s([^$]+)
오펜스 닫힌 주석 1 Notes:\s((?:[^(\s+]|\s(?!\s*\())*)
오펜스 닫힌 이유 1 이 오펜스는 다음과 같은 이유로 종료되었습니다.\s([^.]*)
오펜스 ID 1 Properties\([\s]id="(\d+)"

Properties\s\([\s]id="(\d+)"

이전 CRE 이름 1 Previous Rule Name="([^\"]+)

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0에서 새로 추가되거나 업데이트된 룰을 표시합니다.

표 11. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 1.1.0 의 룰
유형 이름 설명
규칙 QRadar 감사: 비정상적인 작성된 오펜스 수 작성된 오펜스의 수가 24시간 동안 40% 차이로 높거나 낮은 경우 트리거됩니다. 차이는 원하는 임계값과 일치하도록 조정할 수 있습니다.

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0에서 새로 추가되거나 업데이트된 보고서를 표시합니다.

표 12. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 1.1.0 의 보고서
보고서 이름 검색 이름 및 종속성
Qradar 감사 - 오펜스 닫힘 보고서 이 보고서는 오펜스가 QRadar에서 닫힌 이유를 표시합니다. 보고서 컨텐츠는 다음 로그 보기 및 네트워크 보기 검색을 사용하여 조합됩니다.
  • Qradar 감사: 오펜스 닫힌 이유
  • QRadar 감사: 상위 오펜스 닫힌 이유
주: 결과를 세분화하려면 이 검색 및 모든 관련 검색 종속성을 편집하십시오.

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0의 신규 또는 업데이트된 참조 데이터를 표시합니다.

표 13. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 1.1.0 의 참조 데이터
유형 이름 설명
참조 데이터 pulse_imports Pulse 대시보드의 일부입니다.

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.1.0에서 새로 추가되거나 업데이트된 저장된 검색을 표시합니다.

표 14. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 1.1.0 의 저장된 검색
이름 설명
작성된 오펜스 수 24시간의 시간 프레임 내에서 닫힌 총 오펜스 수를 검색합니다.
Qradar 감사: 오펜스 닫힌 이유 QRadar에서 오펜스가 닫힌 이유를 검색합니다.
QRadar 감사: 상위 오펜스 닫힌 이유 오펜스가 닫힌 이유별로 그룹화된 검색입니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 보안 분석 자체 모니터링 콘텐츠 확장 1.0.0

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0의 사용자 정의 특성을 표시합니다.

표 15. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 1.0.0 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
CRE 이름

1

2

Rule Name="([^\"]+)

(\s+|Updated\s+)Rule Name="([^\"]+)

이전 CRE 이름 1 Previous Rule Name="([^\"]+)
명령 1 CommandExecuted\]\s\:\s+([^\r\n]+)
호스트 상태 1 Sent\supdate\sstatus\sof\shost\s\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sto\s([^$]+)
API 검색 ID 1 PathInfo=\/ariel\/searches\/(\S{36})\/results
실행된 검색 1 필터:(.*?)\,\s+컬럼

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0의 룰을 표시합니다.

표 16. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 1.0.0 의 룰
유형 이름 설명
규칙 QRadar 감사: 페이로드가 삭제 또는 수정됨 명령에서 로그 파일을 수정하는 경우 이를 발견합니다.
규칙 QRadar 감사: 동일한 소스로부터의 다중 로그인 실패 QRadar 웹 인터페이스 또는 CLI의 동일한 소스 IP 주소에서 반복되는 인증 실패를 발견합니다.
규칙 QRadar 감사: 잠재적인 민감한 파일 수정 텍스트 편집기로 민감한 파일에 액세스하거나 QRadar CLI를 통해 이동 또는 제거되는 경우를 발견합니다. 민감한 파일 및 디바이스를 모니터하도록 이 룰을 편집하십시오.
규칙 QRadar 감사: QRadar 호스트 QRadar 배치 – IP 참조 세트에 QRadar IP 주소를 추가합니다.
규칙 QRadar 감사: 공유 계정 QRadar에 연결된 잠재적 공유 계정이 있는 경우 이를 발견합니다. QRadar IP 주소를 QRadar 배치-IP 참조 세트에 추가하여 소스 IP 주소로 제외하십시오.
규칙 QRadar 감사: QRadar 호스트 사용 불가능 QRadar 관리 호스트 상태를 모니터합니다.

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0의 보고서를 표시합니다.

표 17. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 1.0.0 의 보고서
보고서 이름 검색 이름 및 종속성
QRadar 감사 - 수정사항 개요 저장된 검색: SIEM 감사 - 사용자 정의 룰 수정사항SIEM 감사 - 구성 수정사항
QRadar 감사 - 사용자 인증 활동 저장된 검색: SIEM 감사 - 사용자 이름을 사용한 인증 성공, SIEM 감사 - 사용자 이름을 사용한 인증 실패SIEM 감사 - 사용자 인증 활동
QRadar 감사 - 시스템 경고 및 오류 저장된 검색: SIEM 감사- 시스템 알림
QRadar 감사 - 실행된 검색 저장된 검색: 감사 - 사용자 처리 활동감사 - API를 통한 사용자 처리 활동.

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0의 참조 데이터를 표시합니다.

표 18. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 1.0.0 의 참조 데이터
유형 이름 설명
참조 세트 QRadar 배치 SIEM 감사: QRadar 호스트QRadar IP 주소 목록입니다. SIEM 감사: 공유 계정에서 사용됩니다. 이 목록에는 기본적으로 127.0.0.1과 앱에 지정된 범위(169.254.3.1 ~ 169.254.3.10)도 포함됩니다. 필요에 따라 이 목록을 편집하십시오.

다음 표는 IBM Security QRadar Security Analytics Self Monitoring Content Extension 1.0.0의 저장된 검색을 표시합니다.

표 19. IBM 보안 QRadar Security Analytics Self Monitoring Content Extension 1.0.0 의 저장된 검색
이름 설명
감사-사용자 인증 활동 이 검색은 QRadar 시스템 (웹 및 SSH) 의 인증 이벤트를 표시합니다.
감사 - 사용자 이름을 사용한 인증 성공 이 검색은 QRadar 시스템 (웹 및 SSH) 에서의 인증 성공을 표시합니다.
감사 - 사용자 이름을 사용한 인증 실패 이 검색은 QRadar 시스템 (웹 및 SSH) 에서의 인증 실패를 표시합니다.
감사-구성 수정 이 검색은 QRadar 시스템에서 작성된 구성 업데이트를 표시합니다.
감사-시스템 알림 이 검색은 QRadar 시스템의 경고 및 오류를 표시합니다.
감사-사용자 처리 활동 이 검색은 사용자가 실행한 검색을 표시합니다.
감사 - API를 통한 사용자 처리 활동 이 검색은 /ariel/searches에 대해 실행한 검색을 표시합니다.

(맨 위로 돌아가기)