QRadar Network Threat Analytics 이벤트
IBM® QRadar® Network Threat Analytics 찾은 결과는 세 가지 다른 유형의 이벤트를 생성할 수 있습니다. 이러한 이벤트를 사용하여 규칙을 작성하고 검색 및 보고서를 작성할 수 있습니다.
각 이벤트 유형 간의 차이를 이해하면 추가 조사가 필요한 이벤트를 판별하는 데 도움이 될 수 있습니다.
- 네트워크 이상 항목이 관찰됨
- 이 유형의 이벤트는 잠재적인 네트워크 이상 항목이 발견된 후 앱이 새 찾은 결과를 작성할 때 생성됩니다.
동작이 실제로 이상 항목인지 여부를 판별하기 위해 추가 분석이 필요합니다.
- 네트워크 이상 항목 발견
- 추가 분석 후에 앱에서 찾은 결과가 실제로 이상 항목이며 이전에 정상 동작이 표시되지 않았음을 확인하면 관찰된 이상 항목이 발견된 이상 항목이 됩니다.
동작이 정상이지만 이전에 표시되지 않은 것으로 판별되면 다음 스케줄된 업데이트의 일부로 네트워크 기준선에 추가됩니다.
- 네트워크 이상 항목 업데이트
- 시간이 경과함에 따라 더 많은 트래픽이 분석되므로 업데이트 이벤트가 작성되어 찾은 결과가 진행 중임을 표시합니다.앱은 세 가지 유형의 업데이트 이벤트를 작성합니다.
- 네트워크 이상 항목 업데이트 (계속되는 활동) 는 새 통신이 기존 찾은 결과에 추가되었거나 새 플로우 레코드가 이미 찾은 결과의 일부인 기존 통신에 추가되었음을 표시합니다.
- 네트워크 이상 항목 업데이트 (점수 변경) 는 더 많은 트래픽이 분석되면서 찾은 결과 점수가 증가했음을 표시합니다.
- 네트워크 이상 항목 업데이트 (MITRE 맵핑) 는 의심스러운 새 MITRE ATT & CK 기술로 찾은 결과가 업데이트되었음을 표시합니다.
기본적으로 모든 찾은 결과는 이벤트를 생성하지만 가장 높은 점수의 찾은 결과에 대해서만 이벤트를 생성할 수 있습니다. 애플리케이션 설정 페이지에서 이벤트 생성에 대한 임계값을 변경할 수 있습니다.
- IBM QRadar에서 네트워크 위협 분석 탭을 클릭하십시오.
- 기어 아이콘 (
) 을 클릭하여 앱에 대한 설정을 여십시오. - 이벤트를 생성할 최소 임계값 분석 점수 또는 찾기 점수를 설정하십시오.
