YARA 규칙 관리자를 사용하여 위협 발견

원시 페이로드 또는 AQL 조회나 저장된 검색의 결과에서 위협을 스캔합니다.

이 태스크에 대한 정보

위협을 발견하기 위해 데이터를 스캔하는 방법의 예는 학습서 안내서 탭을 참조하십시오.

프로시저

  1. 조사 탭에서 데이터 소스를 선택하십시오.
    선택 설명
    페이로드 로그 파일의 섹션과 같은 텍스트의 특정 비트를 스캔하려면 페이로드를 선택하십시오.
    고급 검색(AQL) AQL 조회를 작성하고 해당 조회의 결과를 스캔하려면 고급 검색(AQL)을 선택하십시오.
    저장된 검색 저장된 검색 결과를 스캔하려면 저장된 검색을 선택하십시오.
    파일 업로드 스캔할 파일을 업로드하려면 파일 업로드를 선택하십시오.
  2. 네임스페이스에서 규칙을 선택하십시오.
    팁: 여러 네임스페이스에서 규칙을 선택하려는 경우 이 단계를 반복할 수 있습니다.
    1. 네임스페이스를 선택하십시오.
    2. 규칙 선택사항전체 네임스페이스 또는 선택한 규칙으로 설정하십시오.
      표 1.
      선택 설명
      전체 네임스페이스 네임스페이스의 모든 규칙을 사용하여 데이터를 스캔하고 샘플이 일치해야 함에 대해 선택한 사항을 기반으로 결과를 리턴하려면 전체 네임스페이스 를 선택하십시오.
      선택된 규칙 네임스페이스에서 사용 가능한 일부 규칙만 사용하여 데이터를 스캔하려면 선택된 규칙을 선택하십시오. 규칙 선택 드롭 다운 메뉴에서 규칙을 선택하십시오.
    3. 결과가모든 규칙 또는 모든 규칙으로 설정해야 합니다.
      표 2.
      선택 설명
      임의의 규칙 네임스페이스의 모든 규칙을 사용하여 데이터를 스캔하고 하나 이상의 규칙과 일치하는 결과를 리턴하려면 임의의 규칙을 선택하십시오.
      모든 룰 네임스페이스의 모든 규칙을 사용하여 데이터를 스캔하고 모든 규칙과 일치하는 결과를 리턴하려면 모든 규칙을 선택하십시오.
    4. 스캔에 네임스페이스 및 선택한 규칙을 추가하려면 네임스페이스 선택 추가 를 클릭하십시오.
  3. 스캔 구성네임스페이스가 개별적으로 실행 (모든 항목이 일치할 수 있음) 또는 네임스페이스가 함께 실행 (모든 항목이 일치해야 함)으로 설정하십시오.
    표 3.
    선택 설명
    네임스페이스가 개별적으로 실행됨 (모든 항목이 일치할 수 있음) 선택한 모든 규칙으로 데이터를 스캔하고 하나 이상의 규칙과 일치하는 결과를 리턴하려면 네임스페이스가 개별적으로 실행됨 (모든 항목이 일치할 수 있음) 을 선택하십시오.
    네임스페이스가 함께 실행됨 (모든 항목이 일치해야 함) 선택한 모든 규칙을 사용하여 데이터를 스캔하고 모든 규칙과 일치하는 결과를 리턴하려면 네임스페이스 함께 실행 (모든 항목이 일치해야 함) 을 선택하십시오.
  4. 스캔 실행을 클릭하십시오.