QRadar 규칙 및 빌딩 블록 조사

로그 소스 적용범위를 포함하여 룰이 원하는 대로 정의되어 작동 중인지 확인하기 위해 다른 특성을 필터링하여 룰을 조사하십시오. IBM® QRadar®에서 편집하거나 IBM QRadar Use Case Manager 앱에서 추가로 조사해야 하는 규칙을 판별하십시오.

시작하기 전에

QRadar 규칙을 보고 유지보수할 수 있는 적절한 사용자 권한이 있는지 확인하십시오. 자세한 정보는 QRadar Use Case Manager을 참조하십시오.

이 태스크에 대한 정보

규칙을 조사하기 위해 제안된 워크플로우를 따르십시오.

프로시저

  1. 유스 케이스 탐색기 페이지로 이동하여 목록 아이콘을 클릭하고 사용할 템플리트를 선택하십시오.
  2. 속성, 활동, 테스트, MITRE ATT & CK 전술 및 기술 또는 컨텐츠 확장 속성별로 룰 및 빌딩 블록을 필터링하십시오.
  3. 편집 또는 검색하려는 룰을 찾으려면 정규식을 사용하여 룰 이름, 전술 또는 기술에서 필터링하십시오. 또한 그룹 필터를 사용하여 인증 또는 준수와 같이 검색하려는 그룹을 선택할 수 있습니다.
    괄호 안의 텍스트를 검색하는 경우 정규식에서 백슬래시를 사용하십시오. 예를 들면 Multiple Login Failures from the Same Source \(Windows)\입니다.
    검색을 위해 정규식에서 백슬래시를 표시하는 이미지
  4. 규칙을 작성하려면 더하기 부호 아이콘을 클릭하고 이벤트 또는 플로우 또는 오펜스 를 선택하여 규칙 마법사를 여십시오.
    새 룰이 보고서에 표시될 때까지 몇 분 정도 걸릴 수 있습니다. 새 룰을 즉시 확인하려면 보고서 메뉴 표시줄에서 새로 고치기 아이콘을 클릭하십시오.
  5. 룰 및 빌딩 블록을 더 쉽게 조사할 수 있게 보고서 프리젠테이션을 사용자 정의합니다.
    규칙 보고서 메뉴 표시줄의 아이콘을 표시하는 이미지
  6. 개별 규칙 또는 빌딩 블록을 조사하려면 보고서 테이블이 그룹화되지 않았는지 확인하십시오. 그런 다음 규칙 이름을 선택하여 선택한 규칙 또는 빌딩 블록에 대한 세부사항을 제공하는 규칙 조사 페이지를 여십시오.
  7. 여러 룰 또는 빌딩 블록을 동시에 조사하려면 보고서 테이블에 있는 연필 아이콘을 클릭하여 각 테이블 행의 선택란을 표시하십시오. 편집하려는 관련 룰 또는 빌딩 블록을 선택한 후 룰 마법사에서 열기를 클릭하십시오.
    중요:

    QRadar 7.4.1 수정팩 2 이상에서는 특정 시간에 현재 규칙에 의한 오펜스 작성 차트에서 선택한 규칙의 추세에 대한 날짜 범위를 변경할 수 있습니다. 규칙을 닫고 다시 열면 날짜 범위의 기본값이 필터링된 날짜 범위(1개월)로 돌아갑니다.

    QRadar 7.3.3에서 기본 날짜 범위는 3일이며 편집할 수 없습니다.

  8. 개별 규칙을 사용하거나 사용하지 않으려면 보고서에서 규칙 사용 열이 표시되는지 확인한 다음 토글을 켜기 또는 끄기로 전환합니다.
    중요: 종속 항목이 있는 경우 사용으로 설정된 규칙을 사용 안함으로 설정할 수 없습니다. 사용 안함으로 설정되거나 설치되지 않은 종속 항목이 있는 경우 규칙을 사용할 수 없습니다. 종속성 또는 종속 항목 목록은 경고 메시지에서 검토할 수 있습니다.
  9. 규칙을 일괄적으로 사용 설정하거나 사용하지 않으려면 연필 아이콘을 클릭하고 관련 규칙을 선택한 다음 보고서 메뉴 모음에서 사용 또는 사용 안 함을 클릭합니다.
    중요: 활성화된 규칙에 종속 규칙이 있는 경우 종속 규칙도 비활성화해야 규칙이 비활성화됩니다. 비활성화된 규칙에 종속성이 있는 경우 종속성도 활성화해야 규칙을 활성화할 수 있습니다.
  10. 룰 또는 빌딩 블록에 대해 MITRE 맵핑을 편집하십시오. 자세한 내용은 규칙 또는 빌딩 블록에서 MITRE 매핑 편집하기를 참조하세요.
  11. 선택한 규칙 또는 빌딩 블록에 사용자 정의 규칙 속성을 추가하려면 다음 단계를 수행하십시오.
    1. 보고서 메뉴 표시줄에서 규칙 마법사에서 열기 를 클릭하십시오.
    2. 화면의 가운데 분할창에서 사용자 정의 속성 섹션을 펼치십시오.
    3. 사용자 정의 속성이 현재 규칙에 추가되지 않은 경우 더하기 부호 아이콘을 클릭하고 각 관련 속성 및 값의 선택란을 선택하십시오. 그런 다음 저장 및 적용을 클릭하십시오.
      팁: 이 창에서 새 사용자 정의 속성을 정의할 수도 있습니다.
    4. 규칙에 이미 추가된 사용자 정의 속성에 더 많은 값을 추가하려면 속성의 더하기 부호 아이콘을 클릭하고 목록에서 값을 선택하십시오.
      팁: 이 창에서 새 사용자 정의 속성 값을 정의할 수도 있습니다.
    5. 마법사를 닫으십시오.
      팁: 사용자 지정 규칙 속성 및 해당 값(예: 편집 또는 삭제)을 완전히 관리하려면 설정 > 사용자 지정 규칙 속성으로 이동하세요.
  12. 선택 사항: 필요한 경우 테스트 정의 섹션에서 메모 또는 참조 세트와 같이 연필 아이콘이 있는 규칙의 모든 구성 요소를 편집할 수 있습니다.
  13. ' QRadar User Behavior Analytics 규칙을 조사하려면 사용자 행동 분석 규칙 조사하기를 참조하세요.
  14. 보고서 데이터를 구성한 후에 룰과 빌딩 블록을 시각화합니다.
  15. 보고서를 CSV (CSV) 또는 XML 파일로 내보내 다른 사람과 공유하세요.
  16. MITRE 맵핑을 JSON 파일로 내보내 다른 사용자와 공유하십시오.

다음에 수행할 작업

특성에 의한 룰 및 빌딩 블록 필터링