스케줄된 검색

스케줄된 검색 옵션을 사용하여 검색을 스케줄하고 결과를 확인할 수 있습니다.

낮이나 밤의 특정 시간에 실행되도록 검색을 스케줄링할 수 있습니다. 밤에 실행되도록 검색을 스케줄링한 경우 아침에 조사할 수 있습니다. 보고서와 달리, 검색 결과를 그룹화하고 추가로 조사하는 옵션이 있습니다. 네트워크 그룹의 로그인 실패 횟수를 검색할 수 있습니다. 결과가 보통 10인데 검색 결과가 100인 경우 보다 쉽게 조사할 수 있도록 검색 결과를 그룹화할 수 있습니다. 가장 많이 로그인에 실패한 사용자를 확인하려는 경우 사용자 이름으로 그룹화할 수 있습니다. 계속해서 추가로 조사할 수 있습니다.

보고서 탭에서 이벤트 또는 플로우 에 대한 검색을 스케줄할 수 있습니다. 스케줄링하려면 이전에 저장한 검색 기준 세트를 선택해야 합니다.

  1. 보고서 작성

    보고서 마법사 창에 다음 정보를 지정하십시오.

    • 차트 유형은 이벤트/로그 또는 플로우입니다.
    • 보고서는 저장된 검색을 토대로 합니다.
      주: QRadar 는 subselect문을 포함하는 AQL 검색을 기반으로 하는 보고서를 지원하지 않습니다.
    • 오펜스를 생성합니다.

      개별 오펜스 작성 옵션 또는 기존 오펜스에 결과 추가 옵션을 선택할 수 있습니다.

      수동 검색을 생성할 수도 있습니다.

  2. 검색 결과 보기
스케줄된 검색의 결과는 오펜스 탭에서 볼 수 있습니다.
  • 스케줄된 검색 오펜스는 오펜스 유형 컬럼으로 식별됩니다.

    개별 오펜스를 작성하는 경우 보고서가 실행될 때마다 오펜스가 생성됩니다. 기존 오펜스에 저장된 검색 결과를 추가하는 경우 보고서가 처음으로 실행될 때 오펜스가 작성됩니다. 이후 보고서 실행은 이 오펜스에 추가됩니다. 결과가 리턴되지 않을 경우 오펜스가 추가되거나 작성되지 않습니다.

  • 오펜스 요약 창에서 최근 검색 결과를 확인하려면 오펜스 목록에서 스케줄된 검색 오펜스를 두 번 클릭하십시오. 모든 스케줄된 검색 실행 목록을 확인하려면 마지막 5개의 검색 결과 창에서 검색 결과를 클릭하십시오.

스케줄된 검색 오펜스는 사용자에게 지정할 수 있습니다.