False Positive 이벤트가 오펜스를 작성하지 못하도록 튜닝

False Positive 튜닝 기능을 사용하여 False Positive 이벤트가 오펜스를 작성하지 못하게 할 수 있습니다.

시작하기 전에

이벤트 목록 또는 이벤트 세부사항 페이지에서 False Positive 이벤트를 튜닝할 수 있습니다.

이 태스크에 대한 정보

이벤트 목록 또는 이벤트 세부사항 페이지에서 False Positive 이벤트를 튜닝할 수 있습니다.

False Positive를 튜닝하기 위해 사용자 정의된 룰을 작성하려면 해당 권한이 있어야 합니다.

역할에 대한 자세한 정보는 IBM QRadar 관리 안내서를 참조하십시오.

프로시저

  1. 로그 보기 탭을 클릭하십시오.
  2. 선택사항. 스트림 모드에서 이벤트를 보는 경우 일시정지 아이콘을 클릭하여 스트리밍을 일시정지하십시오.
  3. 튜닝하려는 이벤트를 선택하십시오.
  4. False Positive를 클릭하십시오.
  5. False Positive 창의 이벤트/플로우 특성 분할창에서 다음 옵션 중 하나를 선택하십시오.
    • <Event>의 특정 QID의 이벤트/플로우
    • <Event>의 하위 레벨 카테고리의 임의의 이벤트/플로우
    • <Event>의 상위 레벨 카테고리의 임의의 이벤트/플로우
  6. 트래픽 방향 분할창에서 다음 옵션 중 하나를 선택하십시오.
    • <Source IP Address> 대 <Destination IP Address>
    • <Source IP Address> 대 임의의 대상
    • 임의의 소스 대 <Destination IP Address>
    • 임의의 소스에서 임의의 대상으로
  7. 조정을 클릭하십시오.