로그 소스 적용범위를 포함하여 룰이 원하는 대로 정의되어 작동 중인지 확인하기 위해 다른
특성을 필터링하여 룰을 조사하십시오. IBM®
QRadar®에서 편집하거나 IBM
QRadar Use Case Manager 앱에서 추가로 조사해야 하는 규칙을 판별하십시오.
이 태스크에 대한 정보
규칙을 조사하기 위해 제안된 워크플로우를 따르십시오.
프로시저
- 유스 케이스 탐색기 페이지로 이동하여 목록 아이콘을 클릭하고 사용할 템플리트를 선택하십시오.
- 속성, 활동, 테스트, MITRE ATT & CK 전술 및 기술 또는 컨텐츠 확장 속성별로 룰 및 빌딩 블록을 필터링하십시오.
- 편집 또는 검색하려는 룰을 찾으려면 정규식을 사용하여 룰 이름, 전술 또는 기술에서
필터링하십시오. 또한 그룹 필터를 사용하여
인증 또는 준수와 같이 검색하려는 그룹을 선택할 수 있습니다.
괄호 안의 텍스트를 검색하는 경우 정규식에서 백슬래시를 사용하십시오. 예를 들면
Multiple Login Failures from the Same Source \(Windows)\입니다.
- 규칙을 작성하려면 더하기 부호 아이콘을 클릭하고 이벤트 또는 플로우 또는 오펜스 를 선택하여 규칙 마법사를 여십시오.
새 룰이 보고서에 표시될 때까지 몇 분 정도 걸릴 수 있습니다. 새 룰을 즉시 확인하려면
보고서 메뉴 표시줄에서 새로 고치기 아이콘을 클릭하십시오.
- 룰 및 빌딩 블록을 더 쉽게 조사할 수 있게 보고서 프리젠테이션을 사용자 정의합니다.
- 개별 규칙 또는 빌딩 블록을 조사하려면 보고서 테이블이 그룹화되지 않았는지 확인하십시오. 그런 다음 규칙 이름을 선택하여 선택한 규칙 또는 빌딩 블록에 대한 세부사항을 제공하는 규칙 조사 페이지를 여십시오.
- 여러 룰 또는 빌딩 블록을 동시에 조사하려면 보고서 테이블에 있는
연필 아이콘을 클릭하여 각 테이블 행의 선택란을 표시하십시오. 편집하려는 관련 룰 또는 빌딩 블록을 선택한 후
룰 마법사에서 열기를 클릭하십시오.
중요:QRadar 7.4.1 수정팩 2 이상에서는 특정 시간에 현재 규칙에 의한 오펜스 작성 차트에서 선택한 규칙의 추세에 대한 날짜 범위를 변경할 수 있습니다. 규칙을 닫고 다시 열면 날짜 범위의 기본값이 필터링된 날짜 범위(1개월)로 돌아갑니다.
QRadar 7.3.3에서 기본 날짜 범위는 3일이며 편집할 수 없습니다.
- 개별 규칙을 사용하거나 사용하지 않으려면 보고서에서 규칙 사용 열이 표시되는지 확인한 다음 토글을 켜기 또는 끄기로 전환합니다.
중요: 종속 항목이 있는 경우 사용으로 설정된 규칙을 사용 안함으로 설정할 수 없습니다. 사용 안함으로 설정되거나 설치되지 않은 종속 항목이 있는 경우 규칙을 사용할 수 없습니다. 종속성 또는 종속 항목 목록은 경고 메시지에서 검토할 수 있습니다.
- 규칙을 일괄적으로 사용 설정하거나 사용하지 않으려면 연필 아이콘을 클릭하고 관련 규칙을 선택한 다음 보고서 메뉴 모음에서 사용 또는 사용 안 함을 클릭합니다.
중요: 활성화된 규칙에 종속 규칙이 있는 경우 종속 규칙도 비활성화해야 규칙이 비활성화됩니다. 비활성화된 규칙에 종속성이 있는 경우 종속성도 활성화해야 규칙을 활성화할 수 있습니다.
- 룰 또는 빌딩 블록에 대해 MITRE 맵핑을 편집하십시오. 자세한 내용은 규칙 또는 빌딩 블록에서 MITRE 매핑 편집하기를 참조하세요.
- 선택한 규칙 또는 빌딩 블록에 사용자 정의 규칙 속성을 추가하려면 다음 단계를 수행하십시오.
- 보고서 메뉴 표시줄에서 규칙 마법사에서 열기 를 클릭하십시오.
- 화면의 가운데 분할창에서 사용자 정의 속성 섹션을 펼치십시오.
- 사용자 정의 속성이 현재 규칙에 추가되지 않은 경우 더하기 부호 아이콘을 클릭하고 각 관련 속성 및 값의 선택란을 선택하십시오. 그런 다음 저장 및 적용을 클릭하십시오.
팁: 이 창에서 새 사용자 정의 속성을 정의할 수도 있습니다.
- 규칙에 이미 추가된 사용자 정의 속성에 더 많은 값을 추가하려면 속성의 더하기 부호 아이콘을 클릭하고 목록에서 값을 선택하십시오.
팁: 이 창에서 새 사용자 정의 속성 값을 정의할 수도 있습니다.
- 마법사를 닫으십시오.
팁: 사용자 지정 규칙 속성 및 해당 값(예: 편집 또는 삭제)을 완전히 관리하려면 이동하세요.
- 선택 사항: 필요한 경우 테스트 정의 섹션에서 메모 또는 참조 세트와 같이 연필 아이콘이 있는 규칙의 모든 구성 요소를 편집할 수 있습니다.
- ' QRadar User Behavior
Analytics 규칙을 조사하려면 사용자 행동 분석 규칙 조사하기를 참조하세요.
- 보고서 데이터를 구성한 후에 룰과 빌딩 블록을 시각화합니다.
- 보고서를 CSV (CSV) 또는 XML 파일로 내보내 다른 사람과 공유하세요.
- MITRE 맵핑을 JSON 파일로 내보내 다른 사용자와 공유하십시오.