False Positive 튜닝 기능을 사용하여 False Positive
이벤트가 오펜스를 작성하지 못하게 할 수 있습니다.
시작하기 전에
이벤트 목록 또는 이벤트 세부사항
페이지에서 False Positive 이벤트를 튜닝할 수 있습니다.
이 태스크에 대한 정보
이벤트 목록 또는 이벤트 세부사항
페이지에서 False Positive 이벤트를 튜닝할 수 있습니다.
False Positive를 튜닝하기 위해
사용자 정의된 룰을 작성하려면 해당 권한이 있어야 합니다.
역할에 대한 자세한 정보는 IBM
QRadar 관리 안내서를 참조하십시오.
프로시저
- 로그 보기 탭을 클릭하십시오.
- 선택사항. 스트림 모드에서 이벤트를 보는 경우 일시정지 아이콘을 클릭하여 스트리밍을 일시정지하십시오.
- 튜닝하려는 이벤트를 선택하십시오.
- False Positive를 클릭하십시오.
- False Positive 창의 이벤트/플로우 특성 분할창에서 다음 옵션 중 하나를 선택하십시오.
- <Event>의 특정 QID의 이벤트/플로우
- <Event>의 하위 레벨 카테고리의 임의의 이벤트/플로우
- <Event>의 상위 레벨 카테고리의 임의의 이벤트/플로우
- 트래픽 방향 분할창에서 다음 옵션 중 하나를
선택하십시오.
- <Source IP Address> 대 <Destination IP Address>
- <Source IP Address> 대 임의의 대상
- 임의의 소스 대 <Destination IP Address>
- 임의의 소스에서 임의의 대상으로
- 조정을 클릭하십시오.