이벤트 세부사항 보기
스트림 모드 또는 이벤트 그룹을 포함하여 다양한 모드로 이벤트 목록을 볼 수 있습니다. 이벤트를 보기 위해 선택하는 어떤 모드에서도 단일 이벤트의 세부사항을 찾고 볼 수 있습니다.
| 매개변수 | 설명 |
|---|---|
| 이벤트 이름 | 정규화된 이벤트 이름을 지정합니다. |
| 하위 레벨 카테고리 | 이 이벤트의 하위 레벨 카테고리를
지정합니다. 범주에 대한 자세한 정보는 IBM QRadar 관리 안내서를 참조하십시오. |
| 이벤트 설명 | 사용 가능한 경우 이벤트의 설명을 지정합니다. |
| 크기 | 특정 오펜스의 상대적 중요도를 지정합니다. 위험지표는 관련성, 심각도, 신뢰성으로 계산된 가중치입니다. |
| 관련성 | 네트워크의 이벤트, 카테고리 또는 오펜스의 상대적인 영향을 지정합니다. |
| 심각도(Severity) | 소스가 대상에 취하는 상대적 위협을 지정합니다. |
| 신뢰성 | 이벤트 또는 오펜스의 무결성을 지정합니다. 여러 소스가 동일한 이벤트나 오펜스를 보고하면 신뢰성이 증가합니다. |
| 사용자 이름 | 이 이벤트와 연관된 사용자 이름이 있는 경우
해당 사용자 이름을 지정합니다. 선택한 사용자 이름과 연관된 자세한 정보에 액세스하려면 자산 보기 및 이벤트 보기 메뉴 옵션에 대한 사용자 이름을 마우스 오른쪽 단추로 클릭하십시오. |
| 시작 시간 | 로그 소스에서 이벤트를 수신한 시간을 지정합니다. |
| 스토리지 시간 | 이벤트가 QRadar 데이터베이스에 저장된 시간을 지정합니다. |
| 로그 소스 시간 | 이벤트 페이로드의 로그 소스에서 보고된 대로 시스템 시간을 지정합니다. |
| 비정상 발견 정보 - 이 분할창은 이 이벤트가 비정상 발견 룰에 의해 생성된 경우에만 표시됩니다. 비정상 발견 룰로 인해 이 이벤트를 생성하는 저장된 검색 결과를 표시하려면 비정상 아이콘을 클릭하십시오. | |
규칙 설명 |
이 이벤트를 생성한 비정상 발견 룰을 지정합니다. |
비정상 설명 |
비정상 발견 룰에 의해 발견된 비정상 작동에 대한 설명을 지정합니다. |
비정상 경보 값 |
비정상 경보 값을 지정합니다. |
| 소스 및 대상 정보 | |
| 소스 IP | 이벤트의 소스 IP 주소를 지정합니다. |
| 대상 IP | 이벤트의 대상 IP 주소를 지정합니다. |
| 소스 자산 이름 | 이벤트 소스의 사용자 정의 자산 이름을 지정합니다. 자산에 대한 자세한 정보는 자산 관리를 참조하십시오. |
| 대상 자산 이름 | 이벤트 대상의 사용자 정의 자산 이름을 지정합니다. 자산에 대한 자세한 정보는 자산 관리를 참조하십시오. |
| 소스 포트 | 이 이벤트의 소스 포트를 지정합니다. |
| 대상 포트 | 이 이벤트의 대상 포트를 지정합니다. |
| 이전 NAT 소스 IP | NAT(Network Address Translation)를 지원하는 방화벽 또는 다른 디바이스의 경우, 이 매개변수는 NAT 값이 적용되기 전의 소스 IP 주소를 지정합니다. NAT는 한 네트워크의 IP 주소를 다른 네트워크의 다른 IP 주소로 변환합니다. |
| 이전 NAT 대상 IP | NAT를 지원하는 방화벽 또는 다른 디바이스의 경우, 이 매개변수는 NAT 값이 적용되기 전의 대상 IP 주소를 지정합니다. |
| 이전 NAT 소스 포트 | NAT를 지원하는 방화벽 또는 다른 디바이스의 경우, 이 매개변수는 NAT 값이 적용되기 전의 소스 포트를 지정합니다. |
| 이전 NAT 대상 포트 | NAT를 지원하는 방화벽 또는 다른 디바이스의 경우, 이 매개변수는 NAT 값이 적용되기 전의 대상 포트를 지정합니다. |
| 이후 NAT 소스 IP | NAT를 지원하는 방화벽 또는 다른 디바이스의 경우, 이 매개변수는 NAT 값이 적용된 후의 소스 IP 주소를 지정합니다. |
| 이후 NAT 대상 IP | NAT를 지원하는 방화벽 또는 다른 디바이스의 경우, 이 매개변수는 NAT 값이 적용된 후의 대상 IP 주소를 지정합니다. |
| 이후 NAT 소스 포트 | NAT를 지원하는 방화벽 또는 다른 디바이스의 경우, 이 매개변수는 NAT 값이 적용된 후의 소스 포트를 지정합니다. |
| 이후 NAT 대상 포트 | NAT를 지원하는 방화벽 또는 다른 디바이스의 경우, 이 매개변수는 NAT 값이 적용된 후의 대상 포트를 지정합니다. |
| 이후 NAT 소스 포트 | NAT를 지원하는 방화벽 또는 다른 디바이스의 경우, 이 매개변수는 NAT 값이 적용된 후의 소스 포트를 지정합니다. |
| 이후 NAT 대상 포트 | NAT를 지원하는 방화벽 또는 다른 디바이스의 경우, 이 매개변수는 NAT 값이 적용된 후의 대상 포트를 지정합니다. |
| 소스 IPv6 | 이벤트의 소스 IPv6 주소를 지정합니다. |
| 대상 IPv6 | 이벤트의 대상 IPv6 주소를 지정합니다. |
| 소스 MAC | 이벤트의 소스 MAC 주소를 지정합니다. |
| 대상 MAC | 이벤트의 대상 MAC 주소를 지정합니다. |
| 페이로드 정보 | |
| 페이로드 | 이벤트의 페이로드 컨텐츠를 지정합니다. 이 필드는 페이로드를 보기 위한 세 개의 탭을 제공합니다.
|
| 추가 정보 | |
| 프로토콜 | 이 이벤트와 연관된 프로토콜을 지정합니다. |
| QID | 이 이벤트의 QID를 지정합니다. 각 이벤트는 고유 QID를 가지고 있습니다. QID 맵핑에 대한 자세한 정보는 이벤트 맵핑 수정 을 참조하십시오. |
| 로그 소스 | 이벤트를 QRadar에 보낸 로그 소스를 지정합니다. 이 이벤트와 연관된 다중 로그 소스가 있는 경우, 이 필드는 용어 다중과 로그 소스 수를 지정합니다. |
| 이벤트 개수 | 이 정규화된 이벤트에 번들로 포함되어 있는 전체 이벤트 수를 지정합니다. 짧은 시간 동안 동일한 소스 및 대상 IP 주소와 관련된 동일한 유형의 이벤트가 많이 있는 경우 이벤트가 번들로 구성됩니다. |
| 사용자 정의 룰 | 이 이벤트와 일치하는 사용자 정의 규칙을 지정합니다. |
| 사용자 정의 룰이 일부 일치함 | 이 이벤트와 일부 일치하는 사용자 정의 룰을 지정합니다. |
| 어노테이션 | 이 이벤트의 어노테이션을 지정합니다. 어노테이션은 룰이 룰 응답의 일부로 이벤트에 자동으로 추가할 수 있는 텍스트 설명입니다. |
| 이벤트 콜렉터 | 이벤트를 구문 분석한 이벤트 콜렉터 구성요소의 ID를 지정합니다. |
| QID 이벤트 ID | DSM에서 이벤트를 식별하기 위해 설정한 기본 값입니다. QRadar 는 이 필드를 이벤트 카테고리와 함께 사용하여 이벤트의 QID 레코드에 맵핑합니다. |
| QID 이벤트 카테고리 | DSM에서 이벤트를 식별하기 위해 설정한 보조 값입니다. QRadar 는 이 필드를 이벤트 ID와 함께 사용하여 이벤트의 QID 레코드에 맵핑합니다. |
| 로그 소스 ID | 이벤트를 수신한 로그 소스의 로그 소스 ID를 지정합니다. 이벤트가 SIM 일반 로그 유형 로그 소스로 라우팅되면 이 이벤트를 수집하기 위해 로그 소스를 작성할 때 이 값을 로그 소스 ID로 설정하십시오. |
| 잘림 | QRadar에 대해 허용 가능한 최대 크기인 32KB를 초과했기 때문에 이벤트 페이로드가 잘렸는지 여부를 지정합니다. 이 매개변수는 QRadar에 허용 가능한 최대 크기를 초과하여 저장하기 전에 페이로드가 잘리는 경우에만 true로 설정됩니다. 페이로드가 전혀 잘리지 않는 경우 매개변수를 false로 설정합니다. 로그 소스 구성에 설정된 최대 페이로드 크기 매개변수에 기반하여 수집한 페이로드가 로그 소스 프로토콜에 의해 잘리는 경우에도 false로 설정합니다. |
| 성능을 위해 저장됨 | 성능 문제로 인해 직접 스토리지로 이벤트가 라우팅되는 경우 true로 설정합니다. 매개변수가 False로 설정되고 이벤트에 저장된 하위 레벨 카테고리가 있는 경우, QRadar 는 이를 구문 분석하려고 시도했지만 일치하는 로그 소스 ID가 있는 사용 가능한 모든 로그 소스에서 이벤트를 인식하지 못했습니다. 두 경우 모두 구문 분석 또는 정규화 없이 이벤트가 저장되었습니다. |
| 신원 정보 - QRadar®는 로그 소스 메시지에서 사용 가능한 경우 신원 정보를 수집합니다. ID 정보는 네트워크의 자산에 대한 추가 세부사항을 제공합니다. 로그 소스는 QRadar 에 보낸 로그 메시지에 IP 주소와 사용자 이름 또는 MAC 주소 항목 중 하나 이상이 포함된 경우에만 ID 정보를 생성합니다. 모든 로그 소스가 ID 정보를 생성하는 것은 아닙니다. | |
| ID 사용자 이름 | 이 이벤트와 연관된 자산의 사용자 이름을 지정합니다. |
| ID IP | 이 이벤트와 연관된 자산의 IP 주소를 지정합니다. |
| ID Net Bios 이름 | 이 이벤트와 연관된 자산의 네트워크 기반 입출력 시스템(Net Bios) 이름을 지정합니다. |
| ID 확장 필드 | 이 이벤트와 연관된 자산에 대한 자세한 정보를 지정합니다. 이 컨텐츠의 필드는 사용자 정의 텍스트이며 ID 정보를 제공하는 데 사용할 수 있는 네트워크의 디바이스를 기반으로 합니다. 예제에는 디바이스의 실제 위치, 관련 정책, 네트워크 스위치 및 포트 이름이 포함됩니다. |
| ID(플래그) 있음 | QRadar 가 이 이벤트와 연관된 자산에 대한 식별 정보를 수집한 경우 true를 지정합니다. ID 정보를 전송하는 장치에 대한 자세한 내용은 IBM® QRadar DSM 구성 가이드에서 확인할 수 있습니다. |
| ID 호스트 이름 | 이 이벤트와 연관된 자산의 호스트 이름을 지정합니다. |
| ID MAC | 이 이벤트와 연관된 자산의 MAC 주소를 지정합니다. |
| ID 그룹 이름 | 이 이벤트와 연관된 자산의 그룹 이름을 지정합니다. |