QRadar Network Threat Analytics 찾은 결과로 드릴 다운

IBM® QRadar® Network Threat Analytics 는 네트워크에서 관찰된 기준선 트래픽에서 벗어난 네트워크 통신을 발견할 때 찾은 결과를 작성합니다.

이 워크플로우를 사용하여 QRadar Network Threat Analytics에서 제기한 결과로 드릴 다운할 수 있는 방법을 학습하십시오. 네트워크 트래픽을 조사하기 위한 이 하향식 접근 방식은 앱이 네트워크에서 발생하는 상황을 진정으로 이해하는 데 필요한 자세한 정보를 수집하는 방법을 보여줍니다.

이 워크플로우는 예제일 뿐이며 찾은 결과를 분석하는 동안 도움이 될 수 있는 특정 정보를 강조표시하기 위한 것입니다. 사용자의 네트워크에서 찾은 결과를 조사하는 방법은 여기에 표시된 방법과 다를 수 있습니다.

팁: 1.3.0

특정 기준을 충족하는 찾은 결과를 검색하도록 필터 속성 목록을 사용하여 찾은 결과를 필터링하십시오. 이러한 필터는 찾은 결과를 표시하는 모든 탭에 적용됩니다.

프로시저

  1. QRadar Network Threat Analytics 홈 페이지는 지정된 시간 프레임 내에 네트워크에서 관찰되는 트래픽에 대한 상위 레벨 정보를 제공합니다.

    다음 목록은 이전 이미지의 어노테이션을 설명합니다.

    1. 시간 프레임은 트래픽 분석 기간을 지정합니다. 이는 홈 페이지의 모든 위젯에 적용됩니다.
    2. 첫 번째 행은 일부 기본 네트워크 분석 메트릭을 표시합니다. 기준선 적용 범위 는 네트워크 기준선에 맵핑할 수 있는 네트워크 트래픽의 백분율을 표시합니다.

      이 예제에서는 네트워크 트래픽의 99%가 기준선에 맵핑되며, 이는 나머지 1%의 트래픽이 환경에서 이전에 표시되지 않았음을 의미합니다.

    3. 이 위젯은 지정된 시간 프레임 내에 관찰된 네트워크 트래픽 외부의 가장 일반적이고 가장 일반적이지 않은 애플리케이션 및 국가를 표시합니다.
    4. 맵의 다른 영역 위로 마우스를 이동하여 해당 국가 또는 지역 간의 트래픽에 대한 트래픽 요약 정보를 보십시오.
  2. 찾은 결과 탭을 검토하여 조사할 찾은 결과를 결정하십시오.

    1.3.0 특정 기준을 충족하는 찾은 결과를 검색할 수 있도록 필터 속성 목록으로 찾은 결과를 필터링하십시오.

    다음 목록은 이전 이미지의 어노테이션을 설명합니다.

    1. 점수가 가장 높은 찾은 결과가 목록에서 첫 번째로 표시됩니다. 이 예제에서 찾은 결과에는 연관된 MITRE ATT & CK 기술도 있으므로 해당 기술을 더 자세히 살펴볼 수 있습니다.
    2. 찾은 결과에 대한 자세한 정보를 보려면 ID 또는 행의 끝에 있는 화살표를 클릭하십시오.
    참고: 시간 경과에 따른 활동 찾기 그래프 및 찾은 결과 표에 찾은 결과가 표시되지 않으면 QRadar Network Threat Analytics홈 페이지에 찾은 결과가 표시되지 않음 을 참조하여 가능한 이유를 탐색하십시오.
  3. 찾은 결과 세부사항 페이지는 찾은 결과에 대한 자세한 정보를 제공합니다.

    다음 목록은 이전 이미지의 어노테이션을 설명합니다.

    1. 행동 분석 점수 는 결과의 중요성을 나타냅니다. 이는 기여 플로우의 이상값 점수를 기반으로 계산됩니다.
    2. 이 예제에서 찾은 결과에는 의심스러운 MITRE ATT & CK 기술이 포함되어 있습니다. 자세한 정보를 보려면 기술 이름을 클릭하십시오.
    3. 네트워크 위젯에서 플로우 방향을 포함하여 통신에 대한 정보를 볼 수 있습니다.
    4. 카테고리별 분석 점수 차트는 카테고리로 그룹화된 플로우 특성을 표시합니다.
      팁: 그룹 내에서 최상위 편차 플로우 속성을 보려면 카테고리 이름 위로 마우스를 이동하십시오.

      각 범주 내의 속성에 대한 자세한 정보는 네트워크 기준선을 참조하십시오.

      편차가 가장 큰 그룹은 그래프의 외부 경계까지 확장됩니다. 이 예제에서 프로토콜 및 애플리케이션 그룹의 편차가 가장 높음을 확인할 수 있습니다.

  4. 네트워크 데이터 테이블은 찾은 결과와 관련된 네트워크 통신을 표시합니다.

    다음 목록은 이전 이미지의 어노테이션을 설명합니다.

    1. 각 커뮤니케이션에 대해 위험지표별로 정렬된 편차 카테고리를 볼 수 있습니다.
    2. 각 커뮤니케이션에는 0-100범위의 점수가 있습니다. 결과에 대한 행동 분석 점수 를 도출하기 위해 점수가 집계됩니다.
      중요: 점수가 100인 네트워크 통신은 네트워크에서 관찰된 적이 없습니다.
    3. 단일 커뮤니케이션에 대해 자세히 알아보려면 플로우 ID 링크를 클릭하여 커뮤니케이션의 플로우 레코드 목록을 보십시오.
      1.3.0 플로우 레코드에 QRadar Network Insights 메타데이터가 포함된 경우 행을 펼쳐서 레코드에 적용되는 메타데이터를 확인할 수 있습니다.
  5. 플로우 레코드에 대한 자세한 정보를 보려면 플로우 레코드 테이블에서 행 끝에 있는 화살표를 클릭하여 플로우 레코드 분석 페이지를 여십시오.

    다음 목록은 이전 이미지의 어노테이션을 설명합니다.

    1. 이상치 점수 는 플로우 레코드가 기준선에서 벗어나는 정도 및 플로우 레코드가 얼마나 드문지를 기반으로 계산됩니다.
    2. 기준선 발생 은 네트워크 기준선이 작성될 때 앱이 네트워크에서 이 유형의 통신을 보는 빈도를 설명합니다.

      가능한 값은 Common, Rare, Very RareFirst Seen입니다.

      이 유형의 플로우에 대한 예상 빈도를 보려면 기준선 점수 위로 마우스를 이동하십시오. 분석 점수가 높고 기준선 발생이 일반적이지 않은 경우 플로우에 추가 조사가 필요하다고 결정할 수 있습니다.

    3. ID찾기 를 클릭하여 찾기 세부사항 페이지를 열고 플로우가 기여하는 찾은 결과에 대한 정보를 보십시오.
    4. 자세한 정보를 보려면 동작 MITRE ATT & CK 기술의 이름을 클릭하십시오.
    5. 점수 제공자 테이블은 플로우의 이상치 점수에 기여한 플로우 특성을 표시합니다.
      일부 플로우 속성에는 다른 속성보다 더 많은 가중치가 부여되며 막대 길이는 이상치 점수에 대한 속성의 상대적 기여도를 나타냅니다.
      • 초록색 상태 표시줄은 네트워크 기준선과 비교할 때 속성의 값이 정상 범위 내에 있지만 속성 값이 아웃라이어 점수에 기여했음을 표시합니다.

        편차가 없는 속성은 네트워크 기준선에서 발견되는 정상 범위 내에 있는 경우에도 여전히 이상치 점수에 기여합니다.

      • 보라색 상태 표시줄은 값이 예상한 값에서 벗어남을 나타냅니다.
  6. 플로우 레코드 분석 페이지에서 아래로 스크롤하여 플로우 레코드 특성 테이블을 보십시오.

    이 테이블을 사용하여 플로우 속성을 기준선 값과 비교하는 방법을 확인하십시오.