히스토리 상관 개요
분석할 히스토리 데이터 및 테스트할 룰 세트를 지정하도록 히스토리 상관 프로파일을 구성합니다. 룰이 트리거될 때 오펜스가 작성됩니다. 조사 및 개선할 오펜스를 지정할 수 있습니다.
데이터 선택
프로파일은 저장된 검색을 사용하여 실행에 사용할 히스토리 이벤트 및 플로우 데이터를 수집합니다. 보안 프로파일이 히스토리 상관 실행에 포함시키려는 이벤트 및 플로우를 볼 수 있는 권한을 부여하는지 확인하십시오.
룰 선택 및 처리
QRadar 콘솔은 히스토리 상관 프로파일에 지정된 규칙에 대해서만 데이터를 처리합니다.
이벤트 및 플로우 둘다에서 이벤트+플로우 룰 테스트 데이터. 이벤트+플로우 룰을 프로파일에 추가하려면 이벤트 및 플로우 둘 다를 볼 수 있는 권한이 있어야 합니다. 이벤트 및 플로우 둘 다를 볼 수 있는 권한이 없는 사용자가 프로파일을 편집하면 이벤트+플로우 룰이 자동으로 프로파일에서 제거됩니다.
사용 불가능한 룰을 히스토리 상관 프로파일에 포함할 수 있습니다. 프로파일이 실행될 때 사용 안함으로 설정된 룰이 들어오는 이벤트 및 플로우에 대해 평가됩니다. 룰이 트리거되고 룰 조치가 오펜스를 생성하는 경우 오펜스는 룰이 사용 안함으로 설정된 경우에도 작성됩니다. 불필요한 방해가 생성되지 않도록 하기 위해 보고서 생성 및 메일 알림과 같은 룰 응답이 히스토리 상관 중에 무시됩니다.
히스토리 상관 처리는 하나의 위치에서 발생하므로 프로파일에 포함된 룰이 글로벌 룰로 처리됩니다. 이 경우 룰이 로컬에서 글로벌로 변경되지는 않지만 히스토리 상관 실행 중에 룰을 글로벌인 것처럼 처리합니다. Stateful 룰과 같은 일부 룰은 로컬 이벤트 프로세서에 실행되는 일반 상관의 경우와 동일한 응답을 트리거할 수 없습니다. 예를 들어, 동일한 사용자 이름으로 5분 동안 다섯 번 실패한 로그인을 추적하는 로컬 Stateful 룰은 일반 상관과 히스토리 상관 실행에서 서로 다르게 작동합니다. 일반 상관에서 이 로컬 룰은 각 로컬 이벤트 프로세서가 수신한 실패한 로그인 수에 대한 카운터를 유지합니다. 히스토리 상관에서 이 규칙은 전체 QRadar 시스템에 대한 단일 카운터를 유지보수합니다. 이 상황에서 오펜스는 일반 상관 실행과 비교해 다르게 작성될 수 있습니다.
오펜스 작성
히스토리 상관 실행은 룰이 트리거되고 룰 조치에서 오펜스가 작성되어야 함을 지정하는 경우에만 오펜스를 작성합니다. 동일한 프로파일이 사용되는 경우에도 히스토리 상관 실행은 실시간 오펜스에 기여하지 않으며 이전 히스토리 상관 실행에서 작성된 오펜스에도 기여하지 않습니다.
히스토리 상관 실행으로 작성될 수 있는 최대 오펜스 수는 100개입니다. 한계에 도달하면 히스토리 상관 실행이 중지됩니다.
실시간 오펜스를 검토함과 동시에 위협 및 보안 모니터링 대시보드 및 오펜스 탭에서 히스토리 오펜스를 볼 수 있습니다.