사용자 정의 룰 엔진(CRE) 이벤트 보고서는 CRE 이벤트를 생성하는 활성 룰을 표시합니다. 많은 경우에 룰 응답은 CRE 이벤트를 생성하도록 오펜스와 함께 또는 오펜스 없이 구성됩니다. 보고서는 어떤 CRE 이벤트가 어떤 룰에서 가장 많이 생성되었는지 표시합니다. 일반적으로 이벤트가 하루에 여러 번 생성되는 경우 룰이 너무 자주 실행됩니다. 룰 튜닝을 고려하십시오. 예를 들어, 보고서의 하나 또는 두 개의 소스 IP가 룰에서 생성된 모든 CRE 이벤트와 관련됩니다. 소스 IP는 룰에서 참조되는 호스트 정의 BB 중 하나에 추가되어야 합니다. 룰을 선택하고 조사를 클릭하여 업데이트할 호스트 정의를 확인하십시오.
이 태스크에 대한 정보
또한 이 보고서를 사용하여 룰을 테스트할 수 있습니다. 이 경우 룰 응답에는 오펜스 작성이 아닌 CRE 이벤트 디스패치만 포함됩니다. 보고서에 룰이 너무 자주 실행된다고 표시되면 룰 튜닝을 고려하십시오. CRE 이벤트를 사용하여 룰을 테스트하고 생성된 CRE
이벤트의 수가 주당 몇 개 안되는 경우 오펜스를 생성하도록 룰 응답을 변경하십시오.
적용되지 않은 필터 태그는 더 밝은 색상의 배경이 있는 필터 행에 표시됩니다. 필터를 적용하면 태그가 어두운 색상의 배경으로 변경됩니다.
프로시저
- 기본 메뉴에서 CRE 보고서를 클릭하십시오.
- 일정에 따라 또는 시간 프레임별로 규칙을 필터링합니다. 기본 날짜는 최근 3일 이내입니다. 시간 범위를 변경하거나 특정 날짜 및 시간 사이에 오펜스에 기여하기 시작한 규칙을 필터링하도록 선택하십시오.
- 리턴할 결과 수를 선택하고 필터 적용을 클릭하십시오.
- 규칙별 CRE 이벤트 및 카테고리 및 규칙별 CRE 이벤트 보고서를 검토하십시오.
- 차트 세그먼트에 커서를 놓고 오펜스에 대한 세부사항을 확인하십시오.
- 차트 범례를 숨기거나 표시합니다.
- 차트 표시를 미세 조정하려면 룰별 CRE 이벤트 보고서에서 범례 키를 클릭하십시오.
- 추가 조사를 위해 확대하십시오.
- 카테고리 및 규칙별 CRE 이벤트 차트를 전체 화면으로 펼치십시오.
- CRE 이벤트를 카테고리 및 규칙 차트별로 CSV, PNG 또는 JPG 형식으로 내보내십시오.
- 카테고리 및 규칙별 CRE 이벤트 차트 데이터를 표 형식으로 보십시오. 그런 다음 CSV 형식의 데이터를 내보내 오프라인 또는 동료와 공유할 수 있습니다.
- 다음 방법 중에서 선택하여 룰을 튜닝하십시오.
- 가장 활발한 룰 또는 목록의 모든 룰 사이를 전환하십시오.
- 다른 룰을 추가하여 목록에서 개별 룰 또는 룰 그룹을 선택해 조사하십시오.
- 조사를 클릭하십시오.
- 각 개별 룰과 CRE 이벤트에 기여하는 BB를 검토하십시오. 각 룰에 대해
종속 트리 표시 또는 룰 마법사에서 편집을 클릭하여 룰을
자세히 조사할 수 있습니다.
- 시각화 다이어그램을 사용하여 로그 소스 유형, 사용자 정의 특성 또는
참조 세트와 같은 빌딩 블록 또는 룰의 관련 옵션을 더 세밀하게 조정할 수 있습니다.
- 선택한 현재 룰에서 생성된 이벤트를 검토하십시오.
- QRadar®에서 규칙을 즉시 새로 고치려면 새로 고치기 아이콘을 클릭하십시오. 그렇지 않으면 앱은 15분마다 콘솔에서
자동으로 데이터를 업데이트합니다.
- 테스트에서 임계값을 검토하고 필요에 따라 튜닝하십시오.
- 다양한 테스트 그룹에서 값을 검토하고 필요에 따라
튜닝하십시오.
- 규칙의 MITRE ATT&CK 맵핑을 검토하고 필요하면 편집하십시오.
- 선택한 룰 또는 빌딩 블록에 사용자 정의 룰 속성을 추가하려면 QRadar 룰 및 빌딩 블록 조사의 9단계를 참조하십시오.
- QRadar User Behavior
Analytics 규칙을 조사하려면 사용자 동작 분석 규칙 조사를 참조하십시오.
- CRE 이벤트 페이지로 돌아가려면 이동 경로에서 CRE 보고서 를 클릭하십시오.
- 보고서에서 선택한 규칙 데이터를 Excel에서 처리하거나 보기 위해 CSV () 형식으로 내보내려면 관련 확인란을 선택한 후 내보내기를 클릭하십시오.