오펜스 체인 연결

IBM QRadar 는 검토해야 하는 오펜스 수를 줄이기 위해 오펜스를 함께 연결하여 위협을 조사하고 수정하는 시간을 줄입니다.

오펜스 체인 연결은 사용자가 여러 증상을 함께 연결하고 단일 오펜스에 이를 표시함으로써 문제의 근본 원인을 찾는 데 도움이 됩니다. 시간에 따라 오펜스가 변경되는 방식을 이해함으로써 분석 중에 간과할 수 있는 사항을 확인할 수 있습니다. 자체적으로는 조사할 가치가 없는 일부 이벤트가 패턴을 표시하기 위해 다른 이벤트와 상관되는 경우 갑자기 관심 항목이 될 수 있습니다.

오펜스 체인 연결은 룰에 지정된 오펜스 인덱스 필드를 기반으로 합니다. 예를 들어 오펜스 인덱스 필드로서 소스 IP 주소를 사용하도록 룰이 구성되면, 오펜스가 활성화된 동안 하나의 오펜스만이 해당 소스 IP 주소를 사용합니다.

오펜스 요약 페이지의 설명 필드에서 preceded by 를 검색하여 체인 형식으로 연결된 오펜스를 식별할 수 있습니다. 다음 예제에서 QRadar 는 세 개의 각 룰에 대해 실행된 모든 이벤트를 하나의 오펜스로 결합하고 설명 필드에 룰 이름을 추가했습니다.
Exploit Followed By Suspicious Host Activity - Chained 
preceded by Local UDP Scanner Detected 
preceded by XForce Communication to a known Bot Command and Control