ID 제외 검색
ID 제외 검색을 사용하면 알려진 유효한 이유로 대량의 유사한 ID 정보를 누적하는 단일 자산을 관리할 수 있습니다.
예를 들어, 로그 소스는 자산 데이터베이스에 대용량의 자산 ID 정보를 제공할 수 있습니다. 이는 IBM QRadar 에 자산 정보에 대한 실시간에 가까운 변경사항을 제공하며 자산 데이터베이스를 최신 상태로 유지할 수 있습니다. 하지만 로그 소스는 자산 증가 편차 및 기타 자산 관련 비정상의 가장 흔한 원인이기도 합니다.
로그 소스가 올바르지 않은 자산 데이터를 QRadar에 전송할 때 전송하는 데이터를 자산 데이터베이스에서 사용할 수 있도록 로그 소스를 수정하십시오. 로그 소스를 수정할 수 없으면 자산 정보가 자산 데이터베이스에 입력되지 않도록 하는 ID 제외 검색을 빌드할 수 있습니다.
또한 ID 제외 검색을 사용할 수 있습니다. 여기서 Identity_Username+Is
Any Of + Anonymous Logon은(는) 서비스 계정 또는 자동 서비스와 관련된 자산을 업데이트하지 않도록 보장합니다.
ID 제외 검색과 블랙리스트의 차이
ID 제외 검색이 자산 블랙리스트와 유사한 기능을 갖는 것으로 보이지만 약간의 차이가 있습니다.
블랙리스트는 제외할 원시 자산 데이터(예: MAC 주소 및 호스트 이름)만 지정할 수 있습니다. ID 제외 검색은 로그 소스, 카테고리, 이벤트 이름과 같은 검색 필드를 기준으로 하여 자산 데이터를 필터링합니다.
블랙리스트는 데이터를 제공하는 데이터 소스의 유형을 고려하지 않는 반면 ID 제외 검색은 이벤트에만 적용할 수 있습니다. ID 제외 검색은 공통 이벤트 검색 필드(예: 이벤트 유형, 이벤트 이름, 카테고리, 로그 소스)를 기준으로 자산 업데이트를 차단할 수 있습니다.