신뢰도 요인 설정으로 False Positive 튜닝

신뢰도 요인을 사용하여 트리거된 룰로 작성되는 오펜스의 수를 제한할 수 있습니다. 원하는 보호 레벨에 따라 신뢰도 값을 네트워크 환경에 최적합한 레벨로 조정할 수 있습니다.

이 태스크에 대한 정보

룰 튜닝 시 티핑 포인트가 50인 범위를 가정해 보십시오. 중요도가 낮은 자산에서는 스팸과 같은 특정 카테고리에 대해 더 높은 신뢰도 요인에서 트리거하도록 X-Force 규칙에 가중치를 부여할 수 있습니다. 예를 들어 규칙을 신뢰 수준 75로 조정하면 X-Force에서 신뢰 수준 75 이상의 IP 주소가 확인될 때만 규칙이 트리거됩니다. 이렇게 튜닝하면 우선순위가 낮은 시스템 및 중요하지 않은 자산에서 생성되는 오펜스 수가 줄어듭니다. 그러나 신뢰도 요인이 50인 중요한 시스템 또는 비즈니스 자산은 더 낮은 레벨에서 오펜스를 트리거하고 문제점에 더 신속하게 반응합니다.

DMZ의 경우, 95% 이상으로 신뢰도 값을 높게 선택하십시오. 이 영역에서는 많은 오펜스를 조사할 필요가 없습니다. 신뢰수준이 높으면 IP 주소가 나열된 카테고리와 일치할 가능성이 더 높습니다. 호스트가 악성코드를 제공하고 있다고 95% 확신하는 경우 이에 대해 알고 있어야 합니다.

서버 풀과 같이 더 안전한 영역의 경우, 신뢰도 값을 낮게 선택하십시오. 더 많은 잠재적 위협이 식별되며 위협은 특정 네트워크 세그먼트와 연관되므로 조사하는 데 수고를 덜 수 있습니다.

최적의 False Positive 튜닝을 수행하려면 룰 트리거를 세그먼트별로 관리하십시오. 네트워크 인프라스트럭처를 살펴보고 상위 레벨의 보호를 필요로 하는 자산과 그렇지 않은 자산을 결정하십시오. 서로 다른 네트워크 세그먼트에 서로 다른 신뢰도 값을 적용할 수 있습니다. 공통으로 사용되는 테스트 그룹화에 빌딩 블록을 사용하여 룰에 사용되도록 하십시오.

프로시저

  1. 로그 보기 탭을 클릭하십시오.
  2. 도구 모음에서 규칙 > 규칙을 클릭하십시오.
  3. 룰을 두 번 클릭하여 룰 마법사를 시작하십시오.
  4. 필터 상자에 다음 텍스트를 입력하십시오.

    when this host property is categorized by X-Force as this category with confidence value equal to this amount

  5. 규칙에 테스트 추가 (+) 아이콘을 클릭하십시오.
  6. 규칙 섹션에서this amount클릭하십시오.
  7. 신뢰도 값을 입력하십시오.
  8. 제출을 클릭하십시오.
  9. 완료 를 클릭하여 규칙 마법사를 종료하십시오.