QRadar Network Threat Analytics 이벤트 조사

IBM® QRadar® Network Threat Analytics 는 네트워크 트래픽의 찾은 결과를 기반으로 이벤트를 생성합니다. 이러한 이벤트를 사용하여 규칙을 작성하고 애플리케이션에서 발견한 이상 활동에 대한 검색 및 보고서를 작성할 수 있습니다.

IBM QRadar Analyst Workflow 를 사용하여 QRadar Network Threat Analytics 이벤트 및 여기에서 작성된 오펜스를 조사하는 방법을 알아보려면 이 워크플로우를 사용하십시오.

이 워크플로우는 예제일 뿐이며 조사 중에 도움이 될 수 있는 특정 정보를 강조표시하기 위한 것입니다. 자체 네트워크에서 이벤트 및 오펜스를 조사하는 방법은 여기에 표시된 것과 다를 수 있습니다. 이 워크플로우는 QRadar Analyst Workflow를 사용하는 방법에 대한 단계별 지시사항을 제공하지 않습니다. QRadar Analyst Workflow 앱 사용에 대한 자세한 정보는 IBM QRadar 사용자 안내서QRadar Analyst Workflow 를 참조하십시오.

주의: 이 워크플로우에 표시된 이미지는 QRadar Network Threat Analytics의 이전 버전으로 캡처되었습니다. 인터페이스가 다를 수 있지만 워크플로우는 여전히 유효합니다.

프로시저

  1. IBM QRadar Analyst Workflow에서 IBM QRadar Network Threat Analytics에 의해 작성된 이벤트를 검색하여 시작하십시오.

    QRadar Analyst Workflow를 사용하여 QRadar Network Threat Analytics에서 작성한 이벤트 찾기

    다음 목록은 이전 이미지의 어노테이션을 설명합니다.

    1. 필터 조건을 사용하여 로그 소스 유형이 IBM QRadar Network Threat Analytics인 이벤트를 찾으십시오.
    2. 검색 시간 범위를 설정하고 검색 실행을 클릭하십시오.
    3. 이벤트 이름 컬럼에서 QRadar Network Threat Analytics에 의해 작성된 이벤트를 보십시오.
      조회 결과에는 네트워크 이상 항목 관찰됨, 네트워크 이상 항목 발견됨또는 네트워크 이상 항목 업데이트됨 이벤트가 포함될 수 있습니다.
  2. 이벤트 테이블의 정보를 검토하여 추가로 조사할 QRadar Network Threat Analytics 이벤트를 결정하십시오.

    QRadar Analyst Workflow의 테이블은 QRadar Network Threat Analytics 이벤트에 대한 자세한 정보를 표시합니다.

    다음 목록은 이전 이미지의 어노테이션을 설명합니다.

    1. 정보를 교환한 디바이스를 식별하려면 소스 IP대상 IP 컬럼을 사용하십시오.
    2. 위협 점수 는 찾은 결과의 중요성을 나타냅니다. 점수는 이벤트에 기여한 각 플로우 레코드의 이상치 점수를 기반으로 계산됩니다.
    3. NTA 플로우 수 컬럼은 찾은 결과에 기여하는 플로우 수를 표시합니다. 높은 숫자는 높은 위협 레벨을 표시할 수 있습니다.
    4. NTA 플로우 방향 은 통신의 방향을 표시합니다. 여기서 L 은 로컬 네트워크를 표시하고 R 은 원격 네트워크를 표시합니다.
    5. 기법 열은 찾은 결과에서 의심되는 ATT & CK 기법을 표시합니다.
  3. 이벤트에 대한 정보를 사용하여 특정 조건이 충족될 때 오펜스를 작성하는 규칙을 작성할 수 있습니다.

    규칙 작성에 대한 자세한 정보는 IBM QRadar 사용자 안내서에서 IBM QRadar 의 사용자 정의 규칙 의 내용을 참조하십시오.

  4. 또한 QRadar Analyst Workflow 를 사용하여 QRadar Network Threat Analytics 이벤트에서 작성된 오펜스에 대한 정보를 볼 수 있습니다.

    QRadar Analyst Workflow를 사용하여 오펜스에 대한 정보를 봅니다.
    1. 오펜스 창의 Insights에서 오펜스를 작성하기 위해 트리거된 룰을 볼 수 있습니다.
      룰 테스트에 대한 자세한 정보를 보고 오펜스가 작성된 이유를 알아보려면 룰 이름을 클릭하십시오.

    오펜스를 트리거한 룰 테스트에 대한 정보는 QRadar Analyst Workflow에 표시됩니다.

    다음 목록은 이전 이미지의 어노테이션을 설명합니다.

    1. 테스트 섹션은 이벤트에 대해 테스트된 조건을 표시합니다.
    2. 조치 섹션은 조건이 충족될 때 수행된 규칙 조치를 표시합니다.
  5. 오펜스에 대한 나머지 정보를 검토하십시오.

    QRadar Analyst Workflow를 사용하여 오펜스에 대한 자세한 정보를 봅니다.

    다음 목록은 이전 이미지의 어노테이션을 설명합니다.

    1. 오펜스 유형 은 찾은 결과를 기반으로 오펜스가 작성되었음을 표시합니다.
    2. 시작 은 네트워크 이상 항목이 처음 관찰되고 찾은 결과가 작성된 시간을 표시합니다.
    3. 지속 기간 은 찾은 결과가 처음 관찰된 이후의 시간 길이를 표시합니다.
    4. 최근 이벤트 그래프는 시간 범위 내에 발생한 이벤트를 표시합니다. 스크러버 막대를 사용하여 특정 시간 및 이벤트 스파이크를 확대할 수 있습니다.

      이 예제에서는 6월 4-6일자정 근처에 이벤트가 작성되었음을 확인할 수 있습니다. 시간 경과에 따른 작동 패턴은 추가 조사를 보증하는 트래픽을 표시할 수 있습니다.

    5. 오펜스 소스 는 찾은 결과 ID를 표시합니다.
      찾은 결과 ID는 QRadar Network Threat AnalyticsQRadar Analyst Workflow모두에서 사용되는 동일한 고유 ID입니다.
  6. QRadar Network Threat Analytics에서 찾기 ID를 사용하여 조사를 계속하십시오.

    다음 목록은 이전 이미지의 어노테이션을 설명합니다.

    1. 홈 페이지에서 QRadar Analyst Workflow최근 이벤트 그래프에 사용된 시간 프레임과 일치하도록 시간 프레임을 설정하십시오.
    2. 찾은 결과 ID를 사용하여 추가로 조사할 찾은 결과를 찾으십시오.

      1.2.0 찾은 결과 표에 더 이상 표시되지 않는 찾은 결과를 보려면 ID별찾은 결과 로드 를 클릭하고 찾은 결과 ID를 입력하십시오.