히스토리 상관 프로파일 작성
히스토리 상관 프로파일을 작성하여 사용자 정의 룰 엔진(CRE)을 통해 지난 이벤트 및 플로우를 다시 실행합니다. 프로파일에는 실행 중에 사용할 룰과 데이터 세트에 대한 정보가 포함됩니다.
제한사항: IBM
QRadar SIEM에서만 히스토리 프로파일을 작성할 수 있습니다. IBM
QRadar Log Manager에서 히스토리 프로파일을 작성할 수 없습니다.
시작하기 전에
이벤트 및 플로우 둘다에서 이벤트+플로우 룰 테스트 데이터. 이벤트+플로우 룰을 프로파일에 추가하려면 이벤트 및 플로우 둘 다를 볼 수 있는 권한이 있어야 합니다. 이벤트 및 플로우 둘 다를 볼 수 있는 권한이 없는 사용자가 프로파일을 편집하면 이벤트+플로우 룰이 자동으로 프로파일에서 제거됩니다.
이 태스크에 대한 정보
시작 시간 또는 디바이스 시간에 따라 상관되도록 프로파일을 구성할 수 있습니다. 시작 시간은 이벤트가 이벤트 콜렉터에 도착하는 시간입니다. 디바이스 시간은 디바이스에서 이벤트가 발생하는 시간입니다. 이벤트는 시작 시간 또는 디바이스 시간에 따라 상관될 수 있습니다. 플로우는 시작 시간에 따라서만 상관될 수 있습니다.
사용 불가능한 룰을 프로파일에 포함할 수 있습니다. 사용 안함으로 설정된 룰은 룰 목록에서 룰 이름 뒤에 (사용 안함)이 표시됩니다.
동일한 프로파일이 사용되는 경우에도 히스토리 상관 실행은 실시간 오펜스에 기여하지 않으며 이전 히스토리 상관 실행에서 작성된 오펜스에도 기여하지 않습니다.
주의: 너무 많은 룰이 지정된 히스토리 상관 프로파일을 작성하는 경우 오펜스 로드 속도가 느려질 수 있습니다. 오펜스의 로드 속도가 느리면, 불필요한 프로파일을 삭제하거나 더 적은 규칙을 갖도록 이를 편집할 수 있습니다.