CRE 이벤트를 생성하는 활성 룰 튜닝

사용자 정의 룰 엔진(CRE) 이벤트 보고서는 CRE 이벤트를 생성하는 활성 룰을 표시합니다. 많은 경우에 룰 응답은 CRE 이벤트를 생성하도록 오펜스와 함께 또는 오펜스 없이 구성됩니다. 보고서는 어떤 CRE 이벤트가 어떤 룰에서 가장 많이 생성되었는지 표시합니다. 일반적으로 이벤트가 하루에 여러 번 생성되는 경우 룰이 너무 자주 실행됩니다. 룰 튜닝을 고려하십시오. 예를 들어, 보고서의 하나 또는 두 개의 소스 IP가 룰에서 생성된 모든 CRE 이벤트와 관련됩니다. 소스 IP는 룰에서 참조되는 호스트 정의 BB 중 하나에 추가되어야 합니다. 룰을 선택하고 조사를 클릭하여 업데이트할 호스트 정의를 확인하십시오.

이 태스크에 대한 정보

또한 이 보고서를 사용하여 룰을 테스트할 수 있습니다. 이 경우 룰 응답에는 오펜스 작성이 아닌 CRE 이벤트 디스패치만 포함됩니다. 보고서에 룰이 너무 자주 실행된다고 표시되면 룰 튜닝을 고려하십시오. CRE 이벤트를 사용하여 룰을 테스트하고 생성된 CRE 이벤트의 수가 주당 몇 개 안되는 경우 오펜스를 생성하도록 룰 응답을 변경하십시오.

적용되지 않은 필터 태그는 더 밝은 색상의 배경이 있는 필터 행에 표시됩니다. 필터를 적용하면 태그가 어두운 색상의 배경으로 변경됩니다.

프로시저

  1. 기본 메뉴에서 CRE 보고서를 클릭하십시오.
  2. 일정에 따라 또는 시간 프레임별로 규칙을 필터링합니다. 기본 날짜는 최근 3일 이내입니다. 시간 범위를 변경하거나 특정 날짜 및 시간 사이에 오펜스에 기여하기 시작한 규칙을 필터링하도록 선택하십시오.
  3. 리턴할 결과 수를 선택하고 필터 적용을 클릭하십시오.
  4. 규칙별 CRE 이벤트카테고리 및 규칙별 CRE 이벤트 보고서를 검토하십시오.
    1. 차트 세그먼트에 커서를 놓고 오펜스에 대한 세부사항을 확인하십시오.
    2. 차트 범례를 숨기거나 표시합니다.
    3. 차트 표시를 미세 조정하려면 룰별 CRE 이벤트 보고서에서 범례 키를 클릭하십시오.
    4. 추가 조사를 위해 확대하십시오.
    5. 카테고리 및 규칙별 CRE 이벤트 차트를 전체 화면으로 펼치십시오.
    6. CRE 이벤트를 카테고리 및 규칙 차트별로 CSV, PNG 또는 JPG 형식으로 내보내십시오.
    7. 카테고리 및 규칙별 CRE 이벤트 차트 데이터를 표 형식으로 보십시오. 그런 다음 CSV 형식의 데이터를 내보내 오프라인 또는 동료와 공유할 수 있습니다.
  5. 다음 방법 중에서 선택하여 룰을 튜닝하십시오.
    1. 가장 활발한 룰 또는 목록의 모든 룰 사이를 전환하십시오.
    2. 다른 룰을 추가하여 목록에서 개별 룰 또는 룰 그룹을 선택해 조사하십시오.
  6. 조사를 클릭하십시오.
    1. 각 개별 룰과 CRE 이벤트에 기여하는 BB를 검토하십시오. 각 룰에 대해 종속 트리 표시 또는 룰 마법사에서 편집을 클릭하여 룰을 자세히 조사할 수 있습니다.
    2. 시각화 다이어그램을 사용하여 로그 소스 유형, 사용자 정의 특성 또는 참조 세트와 같은 빌딩 블록 또는 룰의 관련 옵션을 더 세밀하게 조정할 수 있습니다.
    3. 선택한 현재 룰에서 생성된 이벤트를 검토하십시오.
    4. QRadar®에서 규칙을 즉시 새로 고치려면 새로 고치기 아이콘을 클릭하십시오. 그렇지 않으면 앱은 15분마다 콘솔에서 자동으로 데이터를 업데이트합니다.
    5. 테스트에서 임계값을 검토하고 필요에 따라 튜닝하십시오.
    6. 다양한 테스트 그룹에서 값을 검토하고 필요에 따라 튜닝하십시오.
    7. 규칙의 MITRE ATT&CK 맵핑을 검토하고 필요하면 편집하십시오.
    8. 선택한 룰 또는 빌딩 블록에 사용자 정의 룰 속성을 추가하려면 QRadar 룰 및 빌딩 블록 조사의 9단계를 참조하십시오.
    9. QRadar User Behavior Analytics 규칙을 조사하려면 사용자 동작 분석 규칙 조사를 참조하십시오.
    10. CRE 이벤트 페이지로 돌아가려면 이동 경로에서 CRE 보고서 를 클릭하십시오.
  7. 보고서에서 선택한 규칙 데이터를 Excel에서 처리하거나 보기 위해 CSV () 형식으로 내보내려면 관련 확인란을 선택한 후 내보내기를 클릭하십시오.