IBM QRadar의 사용자 정의 규칙

상관 룰이라고도 하는 룰은 비정상을 검색 또는 발견하기 위해 이벤트, 플로우 또는 오펜스에 적용됩니다. 모든 테스트 조건이 충족되는 경우 룰에서 응답을 생성합니다.

룰의 정의

사용자 정의 룰은 네트워크에서 비정상적인 활동을 발견하기 위해 이벤트, 플로우, 오펜스를 테스트합니다. 기존 룰 테스트의 AND 및 OR 결합을 사용하여 새 룰을 작성할 수 있습니다. 비정상 발견 룰은 네트워크에서 이상 트래픽 패턴이 발생할 때 이를 발견하기 위해 저장된 플로우 또는 이벤트 검색 결과를 테스트합니다. 비정상 발견 룰에는 공통 매개변수로 그룹화된 저장된 검색이 필요합니다.

빌딩 블록의 정의

빌딩 블록은 응답 또는 조치로 이어지지 않는 테스트의 콜렉션입니다.

빌딩 블록은 룰에서 다시 사용될 수 있도록 복합 로직을 빌드하기 위해 공통으로 사용된 테스트를 그룹화합니다. 빌딩 블록은 종종 IP 주소, 권한 있는 사용자 이름 또는 이벤트 이름 콜렉션을 테스트합니다. 예를 들어, 빌딩 블록은 모든 DNS 서버의 IP 주소를 포함할 수 있습니다. 그러면 룰이 이 빌딩 블록을 사용할 수 있습니다.

QRadar 에는 기본 규칙이 있으며 IBM Security App Exchange 에서 추가 규칙을 다운로드하여 새 규칙을 작성할 수도 있습니다.

룰 작동 방법

QRadar Event Collectors 는 로컬 및 원격 소스에서 이벤트를 수집하고, 이러한 이벤트를 정규화하고, 하위 레벨 및 상위 레벨 카테고리로 분류합니다. 플로우의 경우, QRadar Flow Collectors 는 와이어에서 패킷을 읽거나 다른 디바이스에서 플로우를 수신한 후 네트워크 데이터를 플로우 레코드로 변환합니다. 각 이벤트 프로세서QRadar Event Collectors의 이벤트 또는 플로우 데이터를 처리합니다. Flow Processors 는 작동 변경사항 또는 정책 위반을 표시하기 위해 정보를 조사하고 상관시킵니다. 사용자 정의 룰 엔진(CRE)은 이벤트를 처리하고 정의된 룰과 이를 비교하여 이상 항목을 검색합니다. 규칙 조건이 충족되면 이벤트 프로세서 는 규칙 응답에 정의된 조치를 생성합니다. CRE는 인시던트에 포함된 시스템을 추적하고 이벤트를 오펜스에 기여하며 알림을 생성합니다.

룰에서 오펜스가 작성되는 방법

QRadar 는 이벤트, 플로우 또는 둘 다 룰에 지정된 테스트 기준을 충족할 때 오펜스를 작성합니다.

QRadar 는 다음 정보를 분석합니다.
  • 들어오는 이벤트 및 플로우
  • 자산 정보
  • 알려진 취약성

오펜스를 작성한 룰은 오펜스 유형을 판별합니다.

치안 판사는 오펜스의 우선순위를 지정하고 몇 가지 요인(예: 이벤트 수, 심각도, 관련성, 신뢰성)에 기반하여 위험지표 값을 지정합니다.

주: 빌딩 블록은 룰을 테스트하기 전에 테스트됩니다.

예를 들어, 위험지표가 높은 이벤트에서 오펜스를 트리거하도록 정의된 빌딩 블록이 있습니다. 로그 활동은 위험지표가 높은 이벤트가 있었지만 오펜스가 트리거되지 않았음을 표시할 수 있습니다. 이는 빌딩 블록이 테스트될 때 이벤트의 위험지표가 높지 않았기 때문에 발생할 수 있습니다. 룰이 테스트될 때까지 이벤트의 위험지표가 증가되지 않았습니다.

해결책 중 하나는 빌딩 블록을 사용하지 않고 심각도, 신뢰성 및 관련성의 차이점을 확인하는 규칙을 설정하는 것입니다.