이벤트 FAQ

QRadar® 가 로그 파일의 사용자 활동을 상관시켜 오펜스를 생성하는 방법을 이해하는 데 도움이 되도록 이벤트에 대해 자주 묻는 질문 및 응답을 사용하십시오.

이벤트란 무엇입니까?

QRadar에서 이벤트 는 네트워크의 디바이스에서 수신되어 처리되는 메시지이며 해당 디바이스에 대한 특정 조치의 로그입니다. 예를 들어, UNIX 서버의 SSH 로그인, VPN 디바이스에 대한 VPN 연결 또는 주변 방화벽에 의해 로그된 방화벽 거부는 모두 이벤트입니다. 이러한 조치는 시간의 한 인스턴스에서 발생하며 로그 파일에 기록됩니다.

고유 이벤트란 무엇입니까?

QRadar 는 여러 특성 (소스 IP, 대상 IP, 대상 포트, 프로토콜, 사용자 이름 및 로그 소스 ID 또는 이벤트 ID) 을 기반으로 고유 이벤트를 식별합니다. 일부 환경에서는 소스 포트도 사용됩니다. 4개의 이벤트가 동일한 키 특성으로 유입되는 경우 이는 10초 동안 단일 레코드로 통합됩니다. 이 기간이 경과하면 주기가 반복됩니다.

통합이란 무엇입니까?

통합은 이벤트 파이프라인에 의해 처리되는 데이터의 감축에 사용됩니다. 데이터가 유입되고 통합될 때 대량 유입되는 이벤트는 수십만 개의 이벤트를 단지 수십 개의 레코드로 변환할 수 있습니다. 이 조치는 QRadar 가 실제 이벤트 수의 계수를 유지하는 동안 수행됩니다. 통합은 QRadar 에 대규모의 공격을 발견, 열거 및 추적하는 기능을 제공합니다. 또한 이는 해당 이벤트의 스토리지 요구사항을 포함하여 시스템의 워크로드를 감축함으로써 파이프라인의 성능을 보호합니다.

통합의 한 가지 제한사항은 데이터의 정규화 중에 발생합니다. 기본 레코드로 사용되는 통합된 레코드의 첫 번째 이벤트는 페이로드를 포함하여 전체로서 보존되는 유일한 이벤트입니다. 사용자의 환경에서 감사 및 준수 요구사항의 추적에 사용되는 디바이스와 로그 소스의 경우 통합을 사용 안함으로 설정할 수 있습니다. 이러한 종류의 디바이스의 예로는 사용자 정의 애플리케이션, 임의의 고객 대면 서비스, 중요 자산 또는 기타 중요한 디바이스를 들 수 있습니다.

상이한 이벤트와 로그 소스를 어떻게 비교합니까?

방화벽, 인증 디바이스, 스캐너, 파일 서버, 애플리케이션 플랫폼 등과 같은 많은 서로 다른 로그 소스 및 로그 소스 종류가 QRadar에서 지원됩니다. 이러한 각 로그 소스 유형은 QRadar에서 참조되는 것처럼 네트워크에 대한 다양한 관점과 유형의 정보를 제공합니다. 예를 들어, 방화벽은 네트워크에 진입하려고 시도 중인 원격 시스템의 수를 보고합니다. 동시에, Windows 또는 Active Directory( LDAP ) 인증 서버는 네트워크 리소스에 로그인하는 현지 직원들에 대한 정보를 제공합니다. 모니터링, 감사 및 보안 요구사항은 QRadar에 보내는 로그 소스의 종류에 영향을 줍니다.

로드 밸런서가 사용되는 경우 이벤트가 이벤트 콜렉터에 의해 구문 분석됩니까? 여러 개의 로그 소스가 작성됩니까?

QRadar 앞에 있는 로드 밸런서에 데이터를 전송하는 Syslog 기반 소스는 이벤트 콜렉터에서 구문 분석할 수 있습니다. QRadar 의 자동 발견된 모든 로그 소스는 배치의 이벤트 콜렉터에 의해 처리될 수 있습니다. 자동 감지가 트리거되고 로그 소스 작성 요청이 QRadar Console에 전송되면 로그 소스가 작성됩니다. 1분 내에 모든 이벤트 프로세서와 콜렉터가 이 새로운 로그 소스를 인지하며, 임의의 이벤트 프로세서에 전송되는 임의의 데이터는 자동으로 해당 로그 소스와 연관됩니다. 따라서 사용자는 다수의 이벤트 콜렉터 및 프로세서 앞쪽에서 로드 밸런서를 사용할 수 있습니다.

이 시나리오에서는 하나의 로그 소스가 작성됩니다. 로그 소스가 발견되는 처음 몇 분 동안 여러 create 명령을 여러 프로세서에서 보낼 수 있지만 한 번만 작성됩니다. QRadar Console 의 로그 소스 관리자가 create 명령을 수신하면 로그 소스가 없는 경우 로그 소스를 작성합니다. 로그 소스가 있는 경우 로그 소스 관리자는 작성 요청을 무시합니다.

이벤트 세부사항의 시간소인은 무엇을 의미합니까?

이러한 시간소인은 데이터가 시작된 위치, 데이터가 도착한 시기 및 QRadar에 기록된 시기에 따라 다른 값을 가질 수 있습니다. 다음 목록에서는 각각의 시간소인을 설명합니다.
  • 시작 시간
    QRadar Event Collector가 이벤트를 수신하는 시기를 나타내는 이벤트 레코드입니다. 이벤트가 파이프라인에 도달하면 오브젝트가 메모리에서 작성되며 시작 시간 시간소인이 해당 시간으로 설정됩니다.
  • 스토리지 시간
    이벤트 파이프라인에 의한 처리의 종료 시에 Ariel 구성요소에 의해 데이터가 디스크에 쓰여지는 시간입니다. 이 시간소인은 성능 또는 라이센싱의 이유로 이벤트가 이벤트 파이프라인에 큐잉되는지 여부를 판별하는 데 유용합니다.
  • 로그 소스 시간
    이벤트 페이로드의 시간이며, 일반적으로는 Syslog 헤더의 시간입니다. 그러나 일부 로그 소스에는 페이로드의 본문에 MessageTime 필드가 있는 Windows 로그와 같은 페이로드의 시간소인이 포함되어 있습니다. 시간이 페이로드에서 사용 가능하지 않으면 로그 소스 시간 필드가 시작 시간과 동일한 값으로 채워집니다.

QRadar 가 이벤트에 소스 및 대상 IP 주소를 지정하는 방법

QRadar 이벤트에는 소스 및 대상 IP가 모두 필요합니다. QRadar 는 다음 위치를 사용하여 IP 주소를 찾습니다.

  • 이벤트 페이로드에서(첫 번째 방법)
    지원되는 로그 소스(및 자체 구문 분석 정규 표현식 패턴을 작성하는 경우 범용 로그 소스)는 소스 및 대상 IP 주소에 대해 수신된 이벤트의 페이로드를 검색합니다. 찾은 경우 이러한 주소는 이벤트 레코드의 연관된 SourceDestination 필드에 배치됩니다. 페이로드에 IP 주소가 없으면 다음에서 설명하는 다른 방법이 사용됩니다.
  • Syslog 헤더의 호스트 이름 필드에서(두 번째 방법)
    IP 주소가 이벤트 페이로드에 없으면 Syslog 헤더의 호스트 이름 필드가 사용됩니다. 호스트 이름 필드는 원격 호스트 IP 주소만 포함된 웹 서비스 로그 등과 같은 필드에 소스 주소만 포함된 로그 소스의 이벤트의 경우 공통적입니다. 이러한 유형의 이벤트에서 대상 IP 주소는 이벤트의 호스트 이름 필드 또는 Syslog 헤더로 채워집니다. Syslog 헤더 또는 호스트 이름 필드가 호스트 이름이며 IP 주소가 아니면, DNS 검색이 수행되지 않으며 그 대신에 세 번째 방법이 사용됩니다.
  • 네트워크 패킷의 소스 IP 주소(세 번째 방법)
    Syslog 헤더의 호스트 이름 필드에서 또는 이벤트 페이로드에서 사용 가능한 IP 주소가 없으면 네트워크 패킷의 소스 IP 주소가 IP 주소에 사용됩니다. 페이로드에서 소스 IP 주소를 가져온 경우 이 패킷 IP 주소는 대상 IP 주소 필드로만 사용됩니다. 이 경우, QRadar 이벤트 메시지를 전송하는 디바이스는 이벤트의 대상 주소입니다. 종종 소스 및 대상 IP 주소 모두를 Syslog 헤더의 호스트 이름 필드에서 또는 페이로드에서 찾을 수 없는 경우도 있습니다. 이 경우에는 이벤트의 소스 및 대상 IP 주소 모두에 네트워크 패킷 IP 주소가 지정됩니다.

QRadar 가 중앙 Syslog 서버 및 NAT 디바이스에서 IP 주소를 지정하는 방법은 무엇입니까?

기존의 중앙 Syslog 서비스 인프라가 있거나 모든 이벤트의 스트림을 QRadar 시스템에 복사하는 전달 규칙을 이 디바이스에 추가하려는 경우. QRadar 가 사용하는 IP 주소는 패킷 IP 주소입니다. 중앙 Syslog 서버를 사용 중이면 로그 소스 이름에서 및 많은 이벤트에서 서버의 IP 주소를 볼 수 있습니다.

이러한 상황을 피하려면 접두어를 새 Syslog 헤더에 추가하도록 중앙 Syslog 서버를 구성하십시오. 이러한 새 헤더에는 수신된 패킷의 원래 소스 IP 주소가 포함됩니다. 이 사례에서는 이벤트를 전달할 때 공통적으로 QRadar 가 전달 대상 구성의 일부로 이 옵션을 제공합니다. 접두어를 추가할 때 원래 이벤트 소스 디바이스의 IP 주소는 항상 Syslog 헤더 호스트 이름 필드에 있으며 QRadar 는 이벤트에서 해당 IP 주소를 사용합니다. NAT 디바이스에서 사용자는 로그 소스 디바이스로 되돌아가서 문자열 기반 호스트 이름 대신 Syslog 헤더 호스트 이름 필드에서 호스트의 IP 주소를 사용하도록 이를 재구성해야 할 수 있습니다. 예를 들어, syslog-ng 서비스는 chain_hostname으로 이 옵션을 참조합니다.