히스토리 상관

히스토리 상관을 사용하면 사용자 정의 룰 엔진(CRE)을 통해 지난 이벤트 및 플로우를 실행하여 이미 발생된 위협 또는 보안 인시던트를 식별할 수 있습니다.

제한사항: IBM QRadar Log Manager에서 히스토리 상관을 사용할 수 없습니다. IBM QRadar SIEMIBM QRadar Log Manager의 차이점에 대한 자세한 내용은 IBM QRadar 제품의 기능를 참조하세요.
기본적으로 IBM QRadar SIEM 배치는 거의 실시간으로 로그 소스 및 플로우 소스에서 수집된 정보를 분석합니다. 히스토리 상관을 이용하면 시작 시간 또는 디바이스 시간에 따라 상관시킬 수 있습니다. 시작 시간QRadar가 이벤트를 수신한 시간입니다. 디바이스 시간은 디바이스에서 이벤트가 발생하는 시간입니다.
히스토리 상관은 다음과 같은 상황에서 유용할 수 있습니다.
벌크 데이터 분석
QRadar 배치에 데이터를 벌크 로드하는 경우 히스토리 상관을 사용하여 실시간으로 수집된 데이터에 대해 데이터를 상관시킬 수 있습니다. 예를 들어, 정상 업무 시간 중에 성능이 저하되는 것을 방지하기 위해 매일 밤 자정에 여러 로그 소스에서 이벤트를 로드합니다. 히스토리 상관을 사용하여 데이터를 디바이스 시간별로 상관시켜 지난 24시간 내에 발생한 대로 네트워크 이벤트의 순서를 확인할 수 있습니다.
새 룰 테스트
새로운 룰을 테스트하기 위해 히스토리 상관을 실행할 수 있습니다. 예를 들면, 최근에 한 대의 서버가 아직 룰이 적용되지 않은 새로운 악성코드에 의해 공격을 받은 경우, 해당 악성코드에 대한 테스트를 위해 룰을 작성할 수 있습니다. 그런 다음, 히스토리 상관을 사용하여 히스토리 데이터에 대해 룰을 검사하고 공격 당시 해당 룰이 적용되었다면 룰이 응답을 트리거했을지 여부를 확인할 수 있습니다. 마찬가지로, 히스토리 상관을 사용하면, 공격이 처음 발생한 때 또는 공격의 빈도를 판별할 수 있습니다. 룰을 계속 튜닝한 후 이를 프로덕션 환경으로 이동시킬 수 있습니다.
손실 또는 제거된 오펜스를 다시 작성하는 경우

가동 중단 또는 기타 이유로 인해 시스템에서 오펜스가 손실된 경우 해당 시간 동안 발생한 이벤트 및 플로우에 대해 히스토리 상관을 실행하여 오펜스를 다시 작성할 수 있습니다.

이전에 숨겨진 위협 식별
최근 보안 위협에 대해 정보가 알려짐에 따라 히스토리 상관을 사용하여 이미 발생했지만 이벤트를 트리거하지 않은 네트워크 이벤트를 식별할 수 있습니다. 조직의 시스템 또는 데이터를 이미 위태롭게 한 위협에 대해 신속하게 테스트할 수 있습니다.