도메인 특정 룰 및 오펜스

룰은 단일 도메인의 컨텍스트 또는 모든 도메인의 컨텍스트에서 작동할 수 있습니다. 도메인 인식 룰은 And Domain Is 테스트를 포함시킬 수 있는 옵션을 제공합니다.

다음 다이어그램은 다중 도메인 사용 예제를 보여줍니다.

그림 1. 도메인 인식 룰
도메인 인식 규칙 예제

지정된 도메인 내에서 발생하는 이벤트에만 룰이 적용되도록 해당 룰을 제한할 수 있습니다. 룰에 설정된 도메인과 다른 도메인 태그를 갖는 이벤트는 이벤트 응답을 트리거하지 않습니다.

사용자 정의 도메인이 없는 IBM QRadar 시스템에서 룰은 오펜스를 작성하고 룰이 실행될 때마다 계속해서 이에 기여합니다. 도메인 인식 환경에서는 다른 도메인의 컨텍스트에서 룰이 트리거될 때마다 해당 룰이 새 오펜스를 작성합니다.

모든 도메인의 컨텍스트에서 작동하는 룰은 시스템 전체에 대한 룰이라고 부릅니다. 시스템 전체에 걸친 상태를 테스트하는, 시스템 전체에 대한 룰을 작성하려면 And Domain Is 테스트의 도메인 목록에서 모든 도메인을 선택하십시오. 모든 도메인 룰은 모든 도메인 오펜스를 작성합니다.

단일 도메인 룰
해당 룰이 Stateful 룰인 경우에는 각 도메인의 상태가 별도로 유지됩니다. 룰은 각 도메인에 대해 개별적으로 트리거됩니다. 이러한 룰이 트리거되면 관련된 각 도메인에 대한 오펜스가 별도로 작성되며 오펜스에는 해당 도메인이 태그로 지정됩니다.
단일 도메인 오펜스
이러한 오펜스에는 해당 오펜스에 대응하는 도메인 이름이 태그로 지정됩니다. 이러한 오펜스에는 해당 도메인으로 태그가 지정된 이벤트만 포함될 수 있습니다.
시스템 전체에 대한 룰
해당 룰이 Stateful 룰인 경우에는 시스템 전체에 대해 하나의 상태가 유지되며 도메인 태그는 무시됩니다. 이러한 룰이 실행되면 해당 룰은 시스템 전체에 대한 오펜스를 작성하거나 이에 기여합니다.
시스템 전체에 대한 오펜스
이러한 오펜스에는 모든 도메인이 태그로 지정됩니다. 이러한 오펜스에는 모든 도메인으로 태그가 지정된 이벤트만 포함됩니다.

다음 표는 도메인 인식 룰의 예제를 제공합니다. 이 예제에서는 Domain_A, Domain_B, Domain_C로 정의된 세 개의 도메인을 갖는 시스템을 사용합니다.

다음 표의 규칙 예제는 QRadar 환경에 적용되지 않을 수 있습니다. 예를 들어, 플로우 및 오펜스를 사용하는 규칙은 IBM QRadar Log Manager에서 적용할 수 없습니다.

표 1. 도메인 인식 룰
도메인 텍스트 설명 룰 응답
도메인이 Domain_A인 경우 Domain_A(으)로 태그가 지정된 이벤트만 보고 다른 도메인으로 태그 지정된 규칙은 무시합니다. Domain_A(으)로 태그 지정된 오펜스를 작성하거나 기여합니다.
도메인이 Domain_A이며 1분 내에 HTTP 플로우가 10번 발견되었을 때로 정의된 Stateful 테스트인 경우 Domain_A(으)로 태그가 지정된 이벤트만 보고 다른 도메인으로 태그 지정된 규칙은 무시합니다. Domain_A(으)로 태그 지정된 오펜스를 작성하거나 기여합니다. Domain_A에 대해 하나의 상태(HTTP 플로우 카운터)가 유지됩니다.
도메인이 Domain_A와 Domain_B 중 하나인 경우 Domain_ADomain_B(으)로 태그가 지정된 이벤트만 보고 Domain_C(으)로 태그 지정된 이벤트는 무시합니다.

이 룰은 하나의 도메인 룰의 두 개의 독립적인 인스턴스로 작동하며, 서로 다른 도메인에 대해 별도의 오펜스를 작성합니다.

Domain_A(으)로 태그 지정된 데이터의 경우 Domain_A(으)로 태그 지정된 단일 도메인 오펜스를 작성하거나 기여합니다.

Domain_B(으)로 태그 지정된 데이터의 경우 Domain_B(으)로 태그 지정된 단일 도메인 오펜스를 작성하거나 기여합니다.

도메인이 Domain_A와 Domain_B 중 하나이며 1분 내에 HTTP 플로우가 10번 발견되었을 때로 정의된 Stateful 테스트인 경우 Domain_ADomain_B(으)로 태그가 지정된 이벤트만 보고 Domain_C(으)로 태그 지정된 이벤트는 무시합니다.

이 룰은 하나의 도메인 룰의 두 개의 독립적인 인스턴스로 작동하며, 두 개의 서로 다른 도메인에 대해 두 개의 별도의 상태(HTTP 플로우 카운터)를 유지합니다.

규칙이 1분 내에 Domain_A(으)로 태그 지정된 10개의 HTTP 플로우를 감지하면 Domain_A(으)로 태그 지정된 공격을 작성하거나 기여합니다.

규칙이 1분 내에 Domain_B(으)로 태그 지정된 10개의 HTTP 플로우를 감지하면 Domain_B(으)로 태그 지정된 공격을 작성하거나 기여합니다.

도메인 테스트가 정의되지 않은 경우 모든 도메인으로 태그가 지정된 이벤트를 확인하며 각 도메인을 기초로 오펜스를 작성하거나 이에 기여합니다. 각각의 독립된 도메인은 해당 도메인에 대해 생성된 오펜스를 갖지만, 오펜스에는 다른 도메인의 기여가 포함되지 않습니다.
룰이 1분 내에 HTTP 플로우가 10번 발견되었을 때로 정의된 Stateful 테스트를 가지며, 도메인 테스트가 정의되지 않은 경우 Domain_A, Domain_B 또는 Domain_C(으)로 태그 지정된 이벤트를 확인합니다. 각 도메인에 대해 별도의 상태를 유지하고 별도의 오펜스를 작성합니다.
도메인이 모든 도메인인 경우 태그로 지정된 도메인에 상관없이 모든 이벤트를 확인합니다. Any Domain(으)로 태그 지정된 단일 시스템 전체 오펜스를 작성하거나 기여합니다.
도메인이 모든 도메인이며 1분 내에 HTTP 플로우가 10번 발견되었을 때로 정의된 Stateful 테스트인 경우 태그로 지정된 도메인에 상관없이 모든 이벤트를 확인하며, 모든 도메인에 대해 하나의 상태를 유지합니다.

Any Domain(으)로 태그 지정된 단일 시스템 전체 오펜스를 작성하거나 기여합니다.

예를 들어, Domain_A(으)로 태그 지정된 세 개의 이벤트, Domain_B(으)로 태그 지정된 세 개의 이벤트, 1분 내에 Domain_C(으)로 태그가 지정된 4개의 이벤트를 감지하면 총 10개의 이벤트를 감지했기 때문에 오펜스를 작성합니다.

도메인이 모든 도메인과 Domain_A 중 하나인 경우 도메인이 모든 도메인인 경우의 룰과 동일하게 작동합니다. 도메인 테스트에 Any Domain이(가) 포함되면 나열된 단일 도메인은 무시됩니다.

오펜스 테이블을 볼 때는 도메인 컬럼을 클릭하여 오펜스를 정렬할 수 있습니다. 기본 도메인은 정렬 기능에 포함되어 있지 않으므로 알파벳순에 표시되지 않지만, 컬럼이 오름차순 또는 내림차순으로 정렬되었는지에 따라서 도메인 목록의 맨 위 또는 맨 아래에 표시됩니다. 모든 도메인은 오펜스 목록에 표시되지 않습니다.