비정상 발견 룰
비정상 발견 룰은 네트워크에서 이상 트래픽 패턴이 발생할 때 이를 발견하기 위해 저장된 플로우 또는 이벤트 검색 결과를 테스트합니다.
비정상 발견 룰에는 공통 매개변수를 중심으로 그룹화된 저장된 검색 및 사용으로 설정된 시계열 그래프가 필요합니다. 일반적으로 비정상 룰에서 비정상, 임계값 또는 작동 변경사항의 패턴을 식별하는 결과를 리턴하려면 먼저 이 검색에 데이터를 누적시켜야 합니다.
비정상 룰
더 긴 시간 프레임과 비교하는 경우에는 단기 이벤트의 변경사항에 대해 이벤트 및 플로우 트래픽을 테스트하십시오. 예를 들면 네트워크, 웹 서버 충돌, 트래픽을 거부하기 위해 시작되는 모든 방화벽 등에서 표시되는 새 서비스 또는 애플리케이션이 있습니다.
- 로그 소스별로 그룹화하는 검색을 작성 및 저장하고 개수 컬럼만 표시하십시오.
- 저장된 검색을 비정상 규칙에 적용하고 규칙 테스트 마지막 기간 동안 계수의 평균 값 (간격당) 이 1시간 최소 100% 마지막 기간 동안 동일한 특성의 평균 값 (간격당) 과 다릅니다. 24시간를 추가하십시오.
임계값 룰
지정된 범위보다 크거나 작은 활동에 대한 이벤트 또는 플로우를 테스트합니다. 이 룰을 사용하여 애플리케이션의 대역폭 사용량 변경사항, 실패한 서비스, VPN에 연결된 사용자 수 및 대규모 아웃바운드 전송을 발견할 수 있습니다.
사용자가 이전 오펜스와 관련되어 있는 경우 자동으로 환경 설정 세트에 추가할 룰 응답을 설정합니다. 사용자 감시 목록이 있는 경우 환경 설정 세트에 해당 목록을 추가하십시오. 임계값 룰 내에서 허용 가능한 제한사항을 튜닝하십시오.
검색을 위해서는 참조 세트인 WatchUsers 및 Key:username이 필요합니다.
select assetuser(sourceip, now()) as 'srcAssetUser',
Applicationname(applicationid)as 'AppName', long(sum(sourcebytes
+destinationbytes)) as 'flowsum' from flows where flowdirection = 'L2R' and
REFERENCESETCONTAINS('Watchusers', username)group by 'srcAssetUser',
applicationid order by 'flowsum' desc last 24 hours행위패턴 룰
이상 항목을 발견하기 위해 일반 패턴에서 이루어지는 볼륨 변경에 대한 이벤트 또는 플로우를 테스트합니다. 예를 들면 열린 릴레이가 있으며 갑자기 많은 호스트와 통신하는 메일 서버, 또는 갑자기 많은 경보 활동을 생성하는 침입 방지 시스템(IPS)이 있습니다.
행위패턴 룰은 사전정의된 시즌 동안 특성의 비율 또는 볼륨을 파악합니다. 시즌은 평가 항목의 기준 비교 타임라인을 정의합니다. 시즌을 1주로 설정하면 해당 1주 간 특성의 행위패턴이 파악되며, 그 후에는 룰 테스트가 사용되어 중요 변경사항에 대한 경보를 전송합니다.
행위패턴 룰이 설정되면 자동으로 시즌이 조정됩니다. 시즌의 데이터가 파악되고 나면 이것이 지속적으로 평가되어 해당 시즌 내의 비즈니스 성장이 프로파일링되므로 룰을 변경할 필요가 없습니다. 행위패턴 룰은 실행되는 시간이 길어질수록 정확해집니다. 그런 다음 더 미세한 변경사항을 캡처하도록 룰 응답을 조정할 수 있습니다.
다음 표에서는 행위패턴 룰 테스트 매개변수 옵션에 대해 설명합니다.
| 룰 테스트 매개변수 | 설명 |
|---|---|
| 시즌 | 가장 중요한 값입니다. 시즌은 테스트 중인 특성의 기준 행위패턴을 정의하며 다른 룰 테스트에서도 사용됩니다. 시즌을 정의할 때 모니터 중인 트래픽의 유형을 고려하십시오. 예를 들어, 사용자 상호작용을 포함하는 네트워크 트래픽 또는 프로세스의 경우에는 1주가 적절한 시즌 시간 프레임입니다. 패턴이 지속되는 자동화된 서비스를 추적하는 경우에는 시즌을 1일 정도로 짧게 작성하여 해당 작동 패턴을 정의할 수도 있습니다. |
| 현재 트래픽 레벨 | 시즌 변경사항 및 무작위 오류의 기준이 되는 원본 데이터의 가중치입니다. 이 룰 테스트는 "데이터가 어제의 동일한 시간과 동일합니까?"라고 질문합니다. 가중치는 1 - 100 범위에 속해야 합니다. 값이 높을수록 이전에 기록된 값에 더 큰 가중치가 더해집니다. |
| 현재 트래픽 경향 | 각 시간 간격별 데이터 변경사항의 가중치입니다. 이 룰 테스트는 "현재 1분과 이전 1분을 비교했을 때 데이터가 얼마나 변경되었습니까?"라고 질문합니다. 가중치는 1 - 100 범위에 속해야 합니다. 값이 높을수록 계산된 행위패턴보다 트래픽 경향에 더 큰 가중치가 더해집니다. |
| 현재 트래픽 행위패턴 | 각 기간에 대한 시즌별 영향의 가중치입니다. 이 룰 테스트는 "2주에서 3주 사이에 1주에서 2주 사이와 동일한 양만큼 데이터가 증가했습니까?"라고 질문합니다. 가중치는 1 - 100 범위에 속해야 합니다. 값이 높을수록 파악된 행위패턴에 더 큰 가중치가 더해집니다. |
| 예측 값 | 예측값을 사용하여 더 많은 경보를 전송하도록 또는 덜 민감하도록 기준선을 조정할 수 있습니다. 민감도는 1 - 100 범위에 속해야 합니다. 값 1은 측정값이 예측값을 벗어날 수 없음을 나타냅니다. 값 100은 트래픽이 예측값보다 네 배 이상 커질 수 있음을 나타냅니다. |
(n+1)th 간격의 값에 대한 예측은 다음 수식을 사용하여 계산됩니다.
Fn+1 = Bn + Tn + Tn+1-s
여기서 F는 예측값, B는 간격 n의 기본 값, T는
간격 n의 경향 값, T는 이전 시즌 간격의 경향 값, s는 시즌 내의 간격 수입니다.
기본 값은 다음 공식을 사용하여 계산됩니다.
Bn+1 = (0.2 + 0.3*(<Current traffic level> / 100.0))*(valuen+1 – Tn+1-s) + (1 – (0.2 + 0.3*(<Current traffic level> / 100.0)))*Tn
경향 값은 다음 공식을 사용하여 계산됩니다.
Tn+1 = (0.2 + 0.3*(<Current traffic trend> / 100.0))*(Bn+1 - Bn) + (1 - (0.2 + 0.3*(<Current traffic trend> / 100.0)))*Tn
평활화된 편차 D는 다음 공식을 사용하여 계산됩니다.
Dn+1 = (0.2 + 0.3*(<Current traffic behavior> / 100.0))*|valuen+1 – Fn+1| + (1 – (0.2 + 0.3*(<Current traffic behavior> / 100.0)))*Dn+1-s
행위패턴 룰은 다음 표현식이 false인 경우 간격에 대해 경보를 작성합니다.
F – (1 + (sensitivity / 100.0)*3)*D <= value <= F + (1 + (sensitivity / 100.0)*3)*D
첫 번째 시즌 중에는 행위패턴 룰이 미래의 계산을 위해 특성을 파악하며 경보를 작성하지 않습니다.