튜닝 찾은 결과 조사
때때로 룰 또는 빌딩 블록이 잘못 정의될 수 있습니다. 찾은 결과 튜닝 보고서를 사용하여 보다 강력한 정보를 위해 규칙 또는 빌딩 블록을 편집해야 하는지 여부 또는 규칙이 설계된 대로 작동하는지 여부를 조사하십시오. 그런 다음 관련이 없거나 (예를 들어, 규칙을 해당 방식으로 설정) 거짓 긍정 (false positive) 인 경우 찾은 결과를 숨길 수 있습니다.
이 태스크에 대한 정보
- 사용 불가능한 사용자 정의 특성
- 규칙이 사용 안함으로 설정된 사용자 정의 특성을 참조합니다. 사용자 정의 특성 표현식에 성능 문제점이 있는 경우 사용자 정의 특성 표현식을 사용할 수 없습니다. 이 특성을 사용하고 비활성화된 표현식을 사용하여 특성을 채우는 룰, 보고서 또는 검색은 올바로 작동을 중지합니다.
- 비활성화된 종속성
- 사용 안함으로 설정된 규칙은 모든 데이터가 발견되지 않도록 하고 규칙 종속 체인의 나머지 부분이 올바르게 트리거되지 않도록 합니다.
- 비어 있는 참조 세트
- 참조 세트에는 검색, 필터, 룰 테스트 조건 및 룰 응답에 사용할 수 있는 고유 값이 포함됩니다. 비어 있는 참조 세트에는 규칙을 올바르게 트리거하기 위한 기준이 없습니다.
- 호스트 정의는 기본 IP값만 사용합니다.
- 규칙에 링크된 호스트 정의는 기본값이 아니어야 합니다. 그렇지 않으면 수신 로그가 기본값 (127.0.0.1) 이 아닌 IP 주소 및 호스트 정보를 사용하므로 규칙이 작동하지 않습니다.
- 호스트 정의는 대상 IP의 기본값만 사용합니다.
- 규칙에 링크된 대상 IP는 기본 IP가 아니어야 합니다. 컨텐츠 팩 업데이트가 규칙의 IP 주소를 변경하는 경우 일부 종속 규칙이 작동하지 않을 수 있습니다. BB의 호스트 정의 페이지로 이동하여 각 종속 항목을 확인하십시오.
- 호스트 정의는 소스 IP에 대해 기본값만 사용합니다.
- 규칙에 링크된 소스 IP는 기본 IP가 아니어야 합니다. 컨텐츠 팩 업데이트가 규칙의 IP 주소를 변경하는 경우 일부 종속 규칙이 작동하지 않을 수 있습니다. BB의 호스트 정의 페이지로 이동하여 각 종속 항목을 확인하십시오.
- 원래 시스템 룰 없음
- 규칙에 대체 원본이 있지만 링크된 원래 시스템 규칙이 없습니다. 이는 시스템 규칙이 실수로 삭제된 경우에 발생할 수 있습니다. QRadar Use Case Manager 에서 규칙을 열 수 없습니다.
- 고립된 빌딩 블록
- 빌딩 블록에 종속 항목이 없습니다. 빌딩 블록은 일반적으로 사용되는 테스트를 그룹화하며 조직에 대한 중요한 정보를 포함할 수 있습니다. 예를 들어, 네트워크에 있는 모든 메일 서버의 IP 주소를 포함하는 빌딩 블록을 작성한 후 다른 규칙에서 해당 빌딩 블록을 사용하여 해당 호스트를 제외할 수 있습니다. 분리된 BB는 규칙에서 참조되지 않으므로 검색에서 중요한 정보가 제외될 수 있습니다. 빌딩 블록을 삭제하거나 다른 규칙으로 참조하십시오.
- 규칙은 테스트 목록의 끝에 있지 않은 성능 집약적 테스트를 사용합니다.
- 규칙에 목록의 끝에 없는 regex, 페이로드, 카운터 또는 시퀀스 테스트가 포함되어 있으므로 규칙 성능이 최적화되지 않을 수 있습니다. 이러한 정의가 목록의 다른 모든 테스트가 패스하는 경우에만 실행되도록 테스트 목록의 끝에 있는지 확인하십시오.
- 참조 세트에 너무 많은 요소가 있는 경우 규칙 성능이 가장 좋지 않을 수 있습니다.
구성 페이지에서 숫자가 초과되는 경우 찾은 결과를 트리거하는 참조 세트 요소의 수를 설정하십시오. 기본값은 5000입니다.