IBM® QRadar® Network Threat Analytics 는 네트워크에서 관찰된 기준선 트래픽에서 벗어난 네트워크 통신을 발견할 때 찾은 결과를 작성합니다.
이 워크플로우를 사용하여 QRadar Network Threat Analytics에서 제기한 결과로 드릴 다운할 수 있는 방법을 학습하십시오. 네트워크 트래픽을 조사하기 위한 이 하향식 접근 방식은 앱이 네트워크에서 발생하는 상황을 진정으로 이해하는 데 필요한 자세한 정보를 수집하는 방법을 보여줍니다.
이 워크플로우는 예제일 뿐이며 찾은 결과를 분석하는 동안 도움이 될 수 있는 특정 정보를 강조표시하기 위한 것입니다. 사용자의 네트워크에서 찾은 결과를 조사하는 방법은 여기에 표시된 방법과 다를 수 있습니다.
팁: 1.3.0특정 기준을 충족하는 찾은 결과를 검색하도록 필터 속성 목록을 사용하여 찾은 결과를 필터링하십시오. 이러한 필터는 찾은 결과를 표시하는 모든 탭에 적용됩니다.
프로시저
- QRadar Network Threat Analytics 홈 페이지는 지정된 시간 프레임 내에 네트워크에서 관찰되는 트래픽에 대한 상위 레벨 정보를 제공합니다.
다음 목록은 이전 이미지의 어노테이션을 설명합니다.
- 시간 프레임은 트래픽 분석 기간을 지정합니다. 이는 홈 페이지의 모든 위젯에 적용됩니다.
- 첫 번째 행은 일부 기본 네트워크 분석 메트릭을 표시합니다. 기준선 적용 범위 는 네트워크 기준선에 맵핑할 수 있는 네트워크 트래픽의 백분율을 표시합니다.
이 예제에서는 네트워크 트래픽의 99%가 기준선에 맵핑되며, 이는 나머지 1%의 트래픽이 환경에서 이전에 표시되지 않았음을 의미합니다.
- 이 위젯은 지정된 시간 프레임 내에 관찰된 네트워크 트래픽 외부의 가장 일반적이고 가장 일반적이지 않은 애플리케이션 및 국가를 표시합니다.
- 맵의 다른 영역 위로 마우스를 이동하여 해당 국가 또는 지역 간의 트래픽에 대한 트래픽 요약 정보를 보십시오.
- 찾은 결과 탭을 검토하여 조사할 찾은 결과를 결정하십시오.
1.3.0 특정 기준을 충족하는 찾은 결과를 검색할 수 있도록 필터 속성 목록으로 찾은 결과를 필터링하십시오.
다음 목록은 이전 이미지의 어노테이션을 설명합니다.
- 점수가 가장 높은 찾은 결과가 목록에서 첫 번째로 표시됩니다. 이 예제에서 찾은 결과에는 연관된 MITRE ATT & CK 기술도 있으므로 해당 기술을 더 자세히 살펴볼 수 있습니다.
- 찾은 결과에 대한 자세한 정보를 보려면 ID 또는 행의 끝에 있는 화살표를 클릭하십시오.
- 찾은 결과 세부사항 페이지는 찾은 결과에 대한 자세한 정보를 제공합니다.
다음 목록은 이전 이미지의 어노테이션을 설명합니다.
- 행동 분석 점수 는 결과의 중요성을 나타냅니다. 이는 기여 플로우의 이상값 점수를 기반으로 계산됩니다.
- 이 예제에서 찾은 결과에는 의심스러운 MITRE ATT & CK 기술이 포함되어 있습니다. 자세한 정보를 보려면 기술 이름을 클릭하십시오.
- 네트워크 위젯에서 플로우 방향을 포함하여 통신에 대한 정보를 볼 수 있습니다.
- 카테고리별 분석 점수 차트는 카테고리로 그룹화된 플로우 특성을 표시합니다.
팁: 그룹 내에서 최상위 편차 플로우 속성을 보려면 카테고리 이름 위로 마우스를 이동하십시오.
각 범주 내의 속성에 대한 자세한 정보는 네트워크 기준선을 참조하십시오.
편차가 가장 큰 그룹은 그래프의 외부 경계까지 확장됩니다. 이 예제에서 프로토콜 및 애플리케이션 그룹의 편차가 가장 높음을 확인할 수 있습니다.
- 네트워크 데이터 테이블은 찾은 결과와 관련된 네트워크 통신을 표시합니다.
다음 목록은 이전 이미지의 어노테이션을 설명합니다.
- 각 커뮤니케이션에 대해 위험지표별로 정렬된 편차 카테고리를 볼 수 있습니다.
- 각 커뮤니케이션에는 0-100범위의 점수가 있습니다. 결과에 대한 행동 분석 점수 를 도출하기 위해 점수가 집계됩니다.
중요: 점수가 100인 네트워크 통신은 네트워크에서 관찰된 적이 없습니다.
- 단일 커뮤니케이션에 대해 자세히 알아보려면 플로우 ID 링크를 클릭하여 커뮤니케이션의 플로우 레코드 목록을 보십시오.
1.3.0 플로우 레코드에
QRadar Network Insights 메타데이터가 포함된 경우 행을 펼쳐서 레코드에 적용되는 메타데이터를 확인할 수 있습니다.
- 플로우 레코드에 대한 자세한 정보를 보려면 플로우 레코드 테이블에서 행 끝에 있는 화살표를 클릭하여 플로우 레코드 분석 페이지를 여십시오.
다음 목록은 이전 이미지의 어노테이션을 설명합니다.
- 이상치 점수 는 플로우 레코드가 기준선에서 벗어나는 정도 및 플로우 레코드가 얼마나 드문지를 기반으로 계산됩니다.
- 기준선 발생 은 네트워크 기준선이 작성될 때 앱이 네트워크에서 이 유형의 통신을 보는 빈도를 설명합니다.
가능한 값은 Common, Rare, Very Rare및 First Seen입니다.
이 유형의 플로우에 대한 예상 빈도를 보려면 기준선 점수 위로 마우스를 이동하십시오. 분석 점수가 높고 기준선 발생이 일반적이지 않은 경우 플로우에 추가 조사가 필요하다고 결정할 수 있습니다.
- ID찾기 를 클릭하여 찾기 세부사항 페이지를 열고 플로우가 기여하는 찾은 결과에 대한 정보를 보십시오.
- 자세한 정보를 보려면 동작 MITRE ATT & CK 기술의 이름을 클릭하십시오.
- 점수 제공자 테이블은 플로우의 이상치 점수에 기여한 플로우 특성을 표시합니다.
일부 플로우 속성에는 다른 속성보다 더 많은 가중치가 부여되며 막대 길이는 이상치 점수에 대한 속성의 상대적 기여도를 나타냅니다.
- 플로우 레코드 분석 페이지에서 아래로 스크롤하여 플로우 레코드 특성 테이블을 보십시오.
이 테이블을 사용하여 플로우 속성을 기준선 값과 비교하는 방법을 확인하십시오.