오펜스를 생성하는 활성 룰 튜닝

가장 활발한 룰을 튜닝하면 False Positive를 줄이는 데 큰 영향을 줄 수 있습니다. IBM® QRadar® 오펜스를 조사하려면 오펜스를 작성한 규칙을 확인해야 합니다.

이 태스크에 대한 정보

적용되지 않은 필터 태그는 더 밝은 색상의 배경이 있는 필터 행에 표시됩니다. 필터를 적용하면 태그가 어두운 색상의 배경으로 변경됩니다.

프로시저

  1. QRadar Use Case Manager 기본 메뉴에서 활성 규칙을 클릭하십시오.
  2. 활동 룰에 필터를 적용하여 조사를 미세 조정하십시오.
    1. 일정 또는 시간 프레임에 따라 오펜스에 기여하기 시작한 규칙을 필터링합니다. 기본 날짜는 최근 3일 이내입니다. 시간 범위를 변경하거나 특정 날짜 및 시간 사이에 오펜스에 기여하기 시작한 규칙을 필터링하도록 선택하십시오.
    2. 결과에서 오펜스를 제외할 매개변수를 선택하십시오(예: 숨기거나 마감된 오펜스). 추적으로 표시된 오펜스는 추가 조사를 위해 플래그가 지정됩니다. 보존 기간에 관계없이 보존하려는 오펜스가 있을 수 있습니다. 해당 오펜스는 보존 기간이 경과한 후 QRadar 에서 제거되지 않도록 보호됩니다. 비활성 오펜스는 보고서가 복잡해지지 않도록 시각화에서 제거할 수 있습니다.
    3. 오펜스의 마감 이유를 선택하십시오. 예를 들어, 거짓 긍정으로 마감된 오펜스를 생성한 룰을 확인하도록 필터링할 수 있습니다. 거짓 긍정이 많은 룰은 튜닝이 필요할 수 있습니다. 문제 외 항목으로 마감된 오펜스는 보통 조직에 중요하지 않다고 간주됩니다.
    4. 필터 적용을 클릭하십시오.
  3. 룰별 오펜스, 카테고리 및 룰별 오펜스, 이유 및 룰별 닫힌 오펜스, 룰별 이벤트 수 경향룰별 오펜스 작성 경향 차트를 검토하십시오.
    팁: 룰별 오펜스 작성 경향 차트는 QRadar 7.4.1 수정팩 2이상에서 지원됩니다.
    1. 차트 세그먼트에 커서를 놓고 오펜스에 대한 세부사항을 확인하십시오.
    2. 차트 범례를 숨기거나 표시합니다.
    3. 범례 키를 클릭하여 차트 표시를 미세 조정하십시오.
    4. 추가 조사를 위해 확대하십시오.
    5. 막대 및 타임라인 차트를 전체 화면으로 펼치십시오.
    6. CSV, PNG 또는 JPG 형식으로 막대형 및 타임라인 차트를 내보냅니다.
    7. 표 형식으로 막대 및 타임라인 차트 데이터를 봅니다. 그런 다음 CSV 형식의 데이터를 내보내 오프라인 또는 동료와 공유할 수 있습니다.
  4. 테이블에서 다음 방법 중에서 선택하여 규칙을 튜닝하십시오.
    1. 가장 활발한 룰 또는 목록의 모든 룰 사이에서 전환하십시오.
    2. 룰을 더 추가하여 목록에서 개별 룰 또는 룰 그룹을 선택해 조사하십시오.
      팁: 보고서의 이벤트 수 컬럼은 오펜스 수 컬럼에서 계산된 오펜스와 연관된 룰의 이벤트 수를 표시합니다. 이벤트 수 컬럼은 QRadar 7.4.1 수정팩 2이상에서 지원됩니다.
  5. 조사를 클릭하십시오.
    1. 간단한 비디오를 보고 룰 마법사 사용법을 학습하십시오.
    2. 각 개별 룰과 활성 룰에 기여하는 BB를 검토하십시오. 각 룰에 대해 종속 트리 표시 또는 룰 마법사에서 편집을 클릭하여 룰을 자세히 조사할 수 있습니다.
    3. 시각화 다이어그램을 사용하여 로그 소스 유형, 사용자 정의 특성 또는 참조 세트와 같은 빌딩 블록 또는 룰의 관련 옵션을 더 세밀하게 조정할 수 있습니다.
    4. 각 활성 룰에서 생성된 오펜스를 검토하십시오.
    5. 다양한 테스트 그룹에서 값을 검토하고 필요에 따라 튜닝하십시오.
    6. 규칙의 MITRE ATT&CK 맵핑을 검토하고 필요하면 편집하십시오.
    7. 선택한 룰 또는 빌딩 블록에 사용자 정의 룰 속성을 추가하려면 QRadar 룰 및 빌딩 블록 조사의 10단계를 참조하십시오.
    8. QRadar User Behavior Analytics 규칙을 조사하려면 사용자 동작 분석 규칙 조사를 참조하십시오.
    9. 활성 규칙 페이지로 돌아가려면 이동 경로에서 활성 규칙 을 클릭하십시오.
  6. 보고서에서 선택한 규칙 데이터를 Excel에서 추가 처리하거나 볼 수 있는 CSV () 형식으로 내보내려면, 해당 확인란을 선택한 후 내보내기를 클릭하십시오.