신뢰도 요인 설정으로 False Positive 튜닝
신뢰도 요인을 사용하여 트리거된 룰로 작성되는 오펜스의 수를 제한할 수 있습니다. 원하는 보호 레벨에 따라 신뢰도 값을 네트워크 환경에 최적합한 레벨로 조정할 수 있습니다.
이 태스크에 대한 정보
룰 튜닝 시 티핑 포인트가 50인 범위를 가정해 보십시오. 중요도가 낮은 자산에서는 스팸과 같은 특정 카테고리에 대해 더 높은 신뢰도 요인에서 트리거하도록 X-Force 규칙에 가중치를 부여할 수 있습니다. 예를 들어 규칙을 신뢰 수준 75로 조정하면 X-Force에서 신뢰 수준 75 이상의 IP 주소가 확인될 때만 규칙이 트리거됩니다. 이렇게 튜닝하면 우선순위가 낮은 시스템 및 중요하지 않은 자산에서 생성되는 오펜스 수가 줄어듭니다. 그러나 신뢰도 요인이 50인 중요한 시스템 또는 비즈니스 자산은 더 낮은 레벨에서 오펜스를 트리거하고 문제점에 더 신속하게 반응합니다.
DMZ의 경우, 95% 이상으로 신뢰도 값을 높게 선택하십시오. 이 영역에서는 많은 오펜스를 조사할 필요가 없습니다. 신뢰수준이 높으면 IP 주소가 나열된 카테고리와 일치할 가능성이 더 높습니다. 호스트가 악성코드를 제공하고 있다고 95% 확신하는 경우 이에 대해 알고 있어야 합니다.
서버 풀과 같이 더 안전한 영역의 경우, 신뢰도 값을 낮게 선택하십시오. 더 많은 잠재적 위협이 식별되며 위협은 특정 네트워크 세그먼트와 연관되므로 조사하는 데 수고를 덜 수 있습니다.
최적의 False Positive 튜닝을 수행하려면 룰 트리거를 세그먼트별로 관리하십시오. 네트워크 인프라스트럭처를 살펴보고 상위 레벨의 보호를 필요로 하는 자산과 그렇지 않은 자산을 결정하십시오. 서로 다른 네트워크 세그먼트에 서로 다른 신뢰도 값을 적용할 수 있습니다. 공통으로 사용되는 테스트 그룹화에 빌딩 블록을 사용하여 룰에 사용되도록 하십시오.