IBM® QRadar® Network Threat Analytics 는 네트워크 트래픽의 찾은 결과를 기반으로 이벤트를 생성합니다. 이러한 이벤트를 사용하여 규칙을 작성하고 애플리케이션에서 발견한 이상 활동에 대한 검색 및 보고서를 작성할 수 있습니다.
IBM QRadar Analyst Workflow 를 사용하여 QRadar Network Threat Analytics 이벤트 및 여기에서 작성된 오펜스를 조사하는 방법을 알아보려면 이 워크플로우를 사용하십시오.
이 워크플로우는 예제일 뿐이며 조사 중에 도움이 될 수 있는 특정 정보를 강조표시하기 위한 것입니다. 자체 네트워크에서 이벤트 및 오펜스를 조사하는 방법은 여기에 표시된 것과 다를 수 있습니다. 이 워크플로우는 QRadar Analyst Workflow를 사용하는 방법에 대한 단계별 지시사항을 제공하지 않습니다. QRadar Analyst Workflow 앱 사용에 대한 자세한 정보는 IBM QRadar 사용자 안내서의 QRadar Analyst Workflow 를 참조하십시오.
주의: 이 워크플로우에 표시된 이미지는 QRadar Network Threat Analytics의 이전 버전으로 캡처되었습니다. 인터페이스가 다를 수 있지만 워크플로우는 여전히 유효합니다.
프로시저
- IBM QRadar Analyst Workflow에서 IBM QRadar Network Threat Analytics에 의해 작성된 이벤트를 검색하여 시작하십시오.
다음 목록은 이전 이미지의 어노테이션을 설명합니다.
- 필터 조건을 사용하여 로그 소스 유형이 IBM QRadar Network Threat Analytics인 이벤트를 찾으십시오.
- 검색 시간 범위를 설정하고 검색 실행을 클릭하십시오.
- 이벤트 이름 컬럼에서 QRadar Network Threat Analytics에 의해 작성된 이벤트를 보십시오.
조회 결과에는 네트워크 이상 항목 관찰됨, 네트워크 이상 항목 발견됨또는 네트워크 이상 항목 업데이트됨 이벤트가 포함될 수 있습니다.
- 이벤트 테이블의 정보를 검토하여 추가로 조사할 QRadar Network Threat Analytics 이벤트를 결정하십시오.
다음 목록은 이전 이미지의 어노테이션을 설명합니다.
- 정보를 교환한 디바이스를 식별하려면 소스 IP 및 대상 IP 컬럼을 사용하십시오.
- 위협 점수 는 찾은 결과의 중요성을 나타냅니다. 점수는 이벤트에 기여한 각 플로우 레코드의 이상치 점수를 기반으로 계산됩니다.
- NTA 플로우 수 컬럼은 찾은 결과에 기여하는 플로우 수를 표시합니다. 높은 숫자는 높은 위협 레벨을 표시할 수 있습니다.
- NTA 플로우 방향 은 통신의 방향을 표시합니다. 여기서 L 은 로컬 네트워크를 표시하고 R 은 원격 네트워크를 표시합니다.
- 기법 열은 찾은 결과에서 의심되는 ATT & CK 기법을 표시합니다.
- 이벤트에 대한 정보를 사용하여 특정 조건이 충족될 때 오펜스를 작성하는 규칙을 작성할 수 있습니다.
- 또한 QRadar Analyst Workflow 를 사용하여 QRadar Network Threat Analytics 이벤트에서 작성된 오펜스에 대한 정보를 볼 수 있습니다.
- 오펜스 창의 Insights에서 오펜스를 작성하기 위해 트리거된 룰을 볼 수 있습니다.
룰 테스트에 대한 자세한 정보를 보고 오펜스가 작성된 이유를 알아보려면 룰 이름을 클릭하십시오.
다음 목록은 이전 이미지의 어노테이션을 설명합니다.
- 테스트 섹션은 이벤트에 대해 테스트된 조건을 표시합니다.
- 조치 섹션은 조건이 충족될 때 수행된 규칙 조치를 표시합니다.
- 오펜스에 대한 나머지 정보를 검토하십시오.
다음 목록은 이전 이미지의 어노테이션을 설명합니다.
- 오펜스 유형 은 찾은 결과를 기반으로 오펜스가 작성되었음을 표시합니다.
- 시작 은 네트워크 이상 항목이 처음 관찰되고 찾은 결과가 작성된 시간을 표시합니다.
- 지속 기간 은 찾은 결과가 처음 관찰된 이후의 시간 길이를 표시합니다.
- 최근 이벤트 그래프는 시간 범위 내에 발생한 이벤트를 표시합니다. 스크러버 막대를 사용하여 특정 시간 및 이벤트 스파이크를 확대할 수 있습니다.
이 예제에서는 6월 4-6일자정 근처에 이벤트가 작성되었음을 확인할 수 있습니다. 시간 경과에 따른 작동 패턴은 추가 조사를 보증하는 트래픽을 표시할 수 있습니다.
- 오펜스 소스 는 찾은 결과 ID를 표시합니다.
찾은 결과 ID는 QRadar Network Threat Analytics 및 QRadar Analyst Workflow모두에서 사용되는 동일한 고유 ID입니다.
- QRadar Network Threat Analytics에서 찾기 ID를 사용하여 조사를 계속하십시오.
다음 목록은 이전 이미지의 어노테이션을 설명합니다.
- 홈 페이지에서 QRadar Analyst Workflow의 최근 이벤트 그래프에 사용된 시간 프레임과 일치하도록 시간 프레임을 설정하십시오.
- 찾은 결과 ID를 사용하여 추가로 조사할 찾은 결과를 찾으십시오.
1.2.0 찾은 결과 표에 더 이상 표시되지 않는 찾은 결과를 보려면 ID별찾은 결과 로드 를 클릭하고 찾은 결과 ID를 입력하십시오.