오펜스 인덱싱
오펜스 인덱싱은 동일한 특성에 인덱싱되어 있는 다양한 룰의 이벤트 또는 플로우를 하나의 오펜스로 함께 그룹화하는 기능을 제공합니다.
IBM QRadar 는 오펜스 색인 매개변수를 사용하여 함께 연결할 오펜스를 판별합니다. 예를 들어 단 하나의 소스 IP 주소 및 복수의 대상 IP 주소가 있는 오펜스의 경우 해당 위협에 하나의 공격자 및 복수의 피해자가 있음을 나타냅니다. 소스 IP 주소별로 이 오펜스 유형을 인덱싱하는 경우 동일한 IP 주소에서 발생한 모든 이벤트 및 플로우가 동일한 오펜스에 추가됩니다.
정보 조각을 기반으로 오펜스를 인덱싱하는 룰을 구성할 수 있습니다. QRadar 에는 오펜스를 인덱싱하는 데 사용할 수 있는 사전정의되고 정규화된 필드 세트가 포함되어 있습니다. 정규화된 필드에 인덱싱하려는 필드가 포함되어 있지 않은 경우에는 사용자 정의 이벤트 또는 사용자 정의 플로우 특성을 작성하여 페이로드에서 데이터를 추출한 후 룰에서 오펜스 인덱싱 필드로 사용하십시오. 인덱싱하는 사용자 정의 특성은 정규식, 계산 또는 AQL 기반 표현식에 기반할 수 있습니다.