사전정의된 보고서 컨텐츠 템플리트

사전정의된 컨텐츠 템플리트는 컬럼 순서 및 정렬 옵션을 포함해 룰 보고서의 필터 및 컬럼을 정의합니다.

룰 종속 항목

규칙은 이벤트, 플로우 또는 오펜스에 대한 테스트를 수행하며 테스트의 모든 조건이 충족되면 규칙이 응답을 생성합니다. 각 룰의 테스트는 다른 빌딩 블록도 참조할 수 있으며, 이러한 관계를 종속성이라고 합니다.

이름 설명
기본 템플리트 - 모든 룰 QRadar에서 룰의 기본 보기를 확인합니다. 빌딩 블록은 이보기에 포함되지 않습니다.
룰별 참조 세트 룰 테스트에서 참조 세트를 사용하는 각 룰에 대해 참조 세트를 표시합니다.
테스트 정의를 포함하는 룰별 참조 세트 룰 테스트에서 참조 세트를 사용하는 각 룰에 대해 참조 세트 및 룰 테스트를 표시합니다.
룰별 참조 세트 수 각 룰에서 참조하는 참조 세트 수를 확인합니다.
참조 세트별 룰 룰에서 사용되는 각 참조 세트에 대해 이 참조 세트를 사용하는 룰 및 룰 테스트를 표시합니다.
사용자 정의 특성별 룰 룰에서 사용되는 각 사용자 정의 특성에 대해 이 특성을 사용하는 룰 및 룰 테스트를 표시합니다. 이 보고서를 사용하여 동일한 용도이지만 이름이 다른 사용자 정의 특성을 식별합니다. 또는 새 로그 소스에 적용 가능한 사용자 정의 특성을 사용하여 룰에서 새 로그 소스를 확장하는지 여부를 확인합니다.
룰별 로그 소스 범위 - 내 로그 소스만 각 로그 소스 유형에 대해 관련된 룰을 표시합니다. 이 보고서를 사용하여 추가 범위가 필요한 로그 소스를 판별할 수 있습니다.
룰별 로그 소스 범위 각 로그 소스 유형에 대해 관련된 룰을 표시합니다.
테스트를 포함한 룰별 로그 소스 범위 각 로그 소스 유형에 대해 관련된 룰 및 로그 소스 유형에 룰을 연결하는 테스트를 표시합니다. 이 보고서를 사용하여 추가 범위가 필요한 디바이스를 판별할 수 있습니다. 테스트 정의는 룰이 지정된 로그 소스 유형과 관련된 이유를 설명합니다.
룰별 로그 소스 유형 각 룰에 대해 각 룰이 작용하는 로그 소스 유형을 확인하십시오. 이 보고서를 사용하여 지정된 룰에 필요한 로그 범위 또는 룰이 의도한 것보다 적게 적용되는지 여부를 판별할 수 있습니다. 이 보고서에 로그 소스 유형 테스트 정의를 추가하여 특정 로그 소스와 룰을 관련시키는 방법을 확인할 수 있습니다.
사용자 정의 특성별 로그 소스 유형 룰에서 참조되는 각 사용자 정의 특성에 대해 룰과 관련된 로그 소스 유형을 표시합니다. 이 보고서를 사용하여 사용자 정의 특성이 정의되어야 하는 로그 소스 유형을 식별합니다.

MITRE ATT&CK 적용 범위

전술은 ATT&CK 기술 또는 하위 기술의 목표를 나타냅니다. 예를 들어 상대편이 네트워크에 대한 신임 정보 액세스를 원할 수 있습니다. 기술은 상대편이 목표를 달성하는 방법을 나타냅니다. 예를 들어 상대편이 네트워크에 대한 신임 정보 액세스를 위해 신임 정보를 덤핑할 수 있습니다. 사전정의된 템플리트를 사용하여 룰 및 빌딩 블록 맵핑을 작성 또는 수정하십시오.

이름 설명
룰에 맵핑된 MITRE ATT&CK 전술 및 기법 룰에 맵핑된 모든 전술 및 해당 기법을 표시합니다.
MITRE ATT&CK 전술 및 기법에 맵핑된 룰 하나 이상의 전술에 맵핑되어 있고 해당 기법을 고려하는 모든 룰을 표시합니다.

설치된 컨텐츠 확장

IBM® Security App Exchange에서 설치되는 모든 컨텐츠 확장 목록 및 각 컨텐츠 확장에 대한 규칙 목록을 참조하십시오.

이름 설명
IBM Security App Exchange 에서 설치된 컨텐츠 확장 IBM Security App Exchange 에서 설치된 모든 컨텐츠 확장 목록 및 각 컨텐츠 확장에 대한 규칙 목록을 참조하십시오.

설치되지 않은 권장 컨텐츠 확장

컨텐츠 확장은 IBM QRadar 보안 정보를 업데이트하거나 새 컨텐츠(예: 룰, 보고서, 검색, 참조 세트, 사용자 정의 특성)를 추가합니다. IBM Security App Exchange에서 컨텐츠 확장을 설치하여 사용자 환경에서 로그 소스 또는 MITRE 전술 및 기술에 대한 규칙 적용범위를 늘릴 수 있는 방법을 확인하는 데 사전 정의된 템플리트를 사용하십시오.

이름 설명
내 로그 소스를 기반으로 설치되지 않은 권장 컨텐츠 IBM Security App Exchange 에서 설치되지 않은 새 컨텐츠를 추가하여 각 컨텐츠 확장의 로그 소스 유형당 규칙 수를 기반으로 적용 범위를 확장하는 방법을 탐색하십시오.
MITRE 범위를 기준으로 설치되지 않은 권장 컨텐츠 IBM Security App Exchange 에서 설치되지 않은 새 컨텐츠를 추가하여 MITRE 전술 및 기술에 대한 적용 범위를 확장하는 방법을 탐색하십시오.
사용하지 않는 권장 로그 소스 새 로그 소스 추가 시 유스 케이스에 대한 범위를 확장하는 방법을 탐색합니다.
설치되지 않은 모든 컨텐츠 설치되지 않은 모든 컨텐츠 확장 및 해당 룰의 목록을 참조하십시오. 이 목록은 그룹화되지 않은 테이블 형식으로 표시됩니다.

UBA(User Behavior Analytics)

사용자 동작 분석 룰을 통해 네트워크 내에서 잠재적인 내부자 위협을 식별할 수 있습니다.

이름 설명
모든 UBA(User Behavior Analytics) 룰 설치 및 설치되지 않은 모든 UBA(User Behavior Analytics) 룰에 대해 위험 점수를 표시합니다.
UBA(User Behavior Analytics) 룰 설치됨 설치된 UBA(User Behavior Analytics) 룰에 대해 위험 점수를 표시합니다.
설치되지 않은 UBA(User Behavior Analytics) 룰 설치되지 않은 컨텐츠 확장의 경우 확장이 설치될 때 사용할 수 있는 UBA(User Behavior Analytics) 룰을 표시합니다.

비활성 룰

특정 기간에 트리거되지 않는 규칙은 잘못 구성되었을 수 있으며 IBM QRadar® 배치에서 대부분의 값을 얻지 못할 수 있습니다. 가능한 튜닝 옵션에 대한 비활성 룰을 검토하십시오.

이름 설명
지난주에 활성 상태가 아닌 룰 지난주에 오펜스에 이벤트를 지정하지 않은 룰 목록을 확인합니다.
설치 이후 활성화되지 않은 룰 QRadar에 설치된 날짜 이후로 오펜스에 이벤트를 지정하지 않은 룰 목록을 확인하십시오.