오펜스 인덱싱 고려사항
오펜스 인덱싱이 IBM QRadar 배치에 미치는 영향을 이해하는 것이 중요합니다.
시스템 성능
오펜스 인덱싱에 사용되는 모든 사용자 정의 특성을 최적화하고 사용으로 설정했는지 확인하십시오. 최적화되지 않은 특성을 사용하는 경우 성능에 부정적인 영향을 미칠 수 있습니다.
룰을 작성할 때 오펜스 인덱싱 기준 필드에서 최적화되지 않은 특성을 선택할 수 없습니다. 하지만 사용자 정의 특성에 기존 룰이 인덱싱되어 있다가 사용자 정의 특성의 최적화가 취소되는 경우에는 오펜스 인덱스 목록에서 해당 특성을 사용할 수 있습니다. 룰에서 사용되는 사용자 정의 특성의 최적화를 취소하지 마십시오.
룰 조치 및 응답
인덱싱된 특성 값이 널인 경우, 룰 조치에서 발견된 이벤트가 오펜스의 일부인지 확인 확인란을 선택하더라도 오펜스가 작성되지 않습니다. 예를 들어 호스트 이름별로 인덱싱된 오펜스를 작성하도록 룰이 구성되어 있지만 이벤트의 호스트 이름이 비어 있는 경우 룰 테스트의 모든 조건이 충족되더라도 오펜스가 작성되지 않습니다.
응답 리미터에서 사용자 정의 특성을 사용하고 사용자 정의 특성 값이 널인 경우 널 값에 제한이 적용됩니다. 예를 들어 응답이 이메일이고 리미터가 사용자 정의 특성당 1시간에 1번 이상 응답하지 않음으로 지정되어 있는 경우 룰이 1시간 내에 널 특성을 사용하여 두 번째로 실행되면 이메일이 발송되지 않습니다.
사용자 정의 특성을 사용하여 인덱싱할 경우, 룰 인덱스 및 응답 리미터 필드에서 사용할 수 있는 특성은 작성 중인 룰의 유형에 따라 달라집니다. 이벤트 룰은 룰 인덱스 및 응답 리미터 필드에서 사용자 정의 이벤트 특성을 채택하고 플로우 룰은 사용자 정의 플로우 특성만 채택합니다. 이벤트+플로우 룰은 룰 인덱스 및 응답 리미터 필드에서 사용자 정의 이벤트 또는 사용자 정의 플로우 특성을 채택합니다.
사용자 정의 특성을 사용하여 디스패치된 이벤트로 작성된 오펜스를 인덱싱할 수는 없습니다.
페이로드 컨텐츠
AQL(Ariel Query Language), 정규식(regex) 또는 계산된 특성으로 인덱싱된 오펜스에는 오펜스를 생성한 초기 이벤트와 동일한 페이로드가 포함됩니다.
정상화된 이벤트 필드(예: 소스 IP 또는 대상 IP)를 통해 인덱싱된 오펜스에는 이벤트 이름과 설명이 사용자 정의 룰 엔진(CRE) 페이로드로 포함됩니다.