보안 점검 이상 탐지¶
워크스페이스 내 시스템, 컨테이너, 네트워크 등 구성 요소의 잠재적 취약점, 이상 및 위험을 모니터링하는 데 사용됩니다. 감지 메트릭의 트리거 횟수를 설정하여 알림을 구성하고, 보안 위협을 신속하게 발견 및 관리할 수 있습니다.
사용 사례¶
Network, Storage, Database, System, Webserver, Container에 존재하는 취약점, 이상 및 위험을 모니터링할 수 있습니다.
감지 구성¶
감지 빈도¶
감지 규칙의 실행 빈도입니다. 기본값은 5분입니다.
감지 간격¶
감지 메트릭을 조회하는 시간 범위입니다. 감지 빈도의 영향을 받으며, 선택 가능한 감지 간격이 달라집니다.
| 감지 빈도 | 감지 간격 (드롭다운 옵션) |
|---|---|
| 30초 | 1분/5분/15분/30분/1시간/3시간 |
| 1분 | 1분/5분/15분/30분/1시간/3시간 |
| 5분 | 5분/15분/30분/1시간/3시간 |
| 15분 | 15분/30분/1시간/3시간/6시간 |
| 30분 | 30분/1시간/3시간/6시간 |
| 1시간 | 1시간/3시간/6시간/12시간/24시간 |
| 6시간 | 6시간/12시간/24시간 |
| 12시간 | 12시간/24시간 |
| 24시간 | 24시간 |
감지 메트릭¶
일정 시간 범위 내 보안 점검에 포함된 설정 필드의 점검 이벤트 수를 모니터링합니다. 태그 필터를 추가하여 필터링할 수 있습니다.
| 필드 | 설명 |
|---|---|
| 카테고리 | 이벤트 분류. 지원: network, storage, database, system, webserver, container |
| 호스트 | 호스트 이름 |
| 등급 | 점검 이벤트 등급. 지원: info, warn, critical |
| 태그 | 메트릭 기반 태그로 감지 메트릭 데이터를 필터링하여 감지 데이터 범위를 제한합니다. 하나 이상의 태그 필터를 추가할 수 있으며,模糊 일치 및模糊 불일치 필터 조건을 지원합니다. |
| 감지 차원 | 구성 데이터의 문자열 타입(keyword) 필드를 감지 차원으로 선택할 수 있습니다. 현재 감지 차원은 최대 3개의 필드를 지원합니다. 여러 감지 차원 필드의 조합을 통해 특정 감지 대상을 결정할 수 있으며, Guance는 해당 감지 대상의 통계 메트릭이 트리거 조건의 임계값을 충족하는지 판단하여 충족 시 이벤트를 생성합니다.* (예: 감지 차원 host와 host_ip를 선택하면 감지 대상은 {host: host1, host_ip: 127.0.0.1}이 됩니다.)* |
트리거 조건¶
알림 수준의 트리거 조건을 설정합니다. 치명적, 심각, 중요, 경고, 정상 중 하나의 트리거 조건을 자유롭게 구성할 수 있습니다.
트리거 조건 및 심각도를 구성합니다. 쿼리 결과가 여러 값인 경우, 하나의 값이라도 트리거 조건을 충족하면 이벤트가 생성됩니다.
자세한 내용은 이벤트 등급 설명을 참조하세요.
연속 트리거 판단을 활성화하면, 트리거 조건이 연속으로 여러 번 충족된 후에 다시 트리거되어 이벤트를 생성하도록 구성할 수 있습니다. 최대 10회까지 설정 가능합니다.
알림 수준
-
알림 수준: 치명적, 심각, 중요, 경고;
-
알림 수준: 정상: 구성된 감지 횟수를 기준으로 설명은 다음과 같습니다.
- 감지 작업이 실행될 때마다 1회 감지로 간주합니다. 예:
감지 빈도 = 5분인 경우, 1회 감지 = 5분입니다. - 감지 횟수를 사용자 지정할 수 있습니다. 예:
감지 빈도 = 5분인 경우, 3회 감지 = 15분입니다.
- 감지 작업이 실행될 때마다 1회 감지로 간주합니다. 예:
감지 규칙이 적용된 후 치명적, 심각, 중요, 경고 이상 이벤트가 발생하고, 구성된 사용자 지정 감지 주기 내에 데이터 감지 결과가 정상으로 복구되면 복구 알림 이벤트가 생성됩니다.
데이터 중단¶
데이터 중단 상태에 대해 7가지 전략을 구성할 수 있습니다.
-
감지 간격 시간 범위와 연동하여 감지 메트릭의 최근 분 조회 결과를 판단하고, 이벤트를 트리거하지 않습니다.
-
감지 간격 시간 범위와 연동하여 감지 메트릭의 최근 분 조회 결과를 판단하고, 조회 결과를 0으로 간주합니다. 이 경우 조회 결과는 위의 트리거 조건에 구성된 임계값과 다시 비교되어 이상 이벤트 트리거 여부를 판단합니다.
-
감지 간격 값을 사용자 지정하여 채웁니다. 데이터 중단 이벤트 트리거, 치명적 이벤트 트리거, 심각 이벤트 트리거, 경고 이벤트 트리거 및 복구 이벤트 트리거를 수행합니다. 이 유형의 구성 전략을 선택하는 경우, 사용자 지정 데이터 중단 시간 구성은 감지 간격 시간 간격 >= 으로 설정하는 것이 좋습니다. 구성 시간이 감지 간격 시간 간격보다 작거나 같으면 데이터 중단과 이상 상황이 동시에 충족될 수 있으며, 이 경우 데이터 중단 처리 결과만 적용됩니다.
정보 생성¶
이 옵션을 활성화하면 위의 트리거 조건과 일치하지 않는 감지 결과가 "정보" 이벤트로 기록됩니다.
참고
트리거 조건, 데이터 중단, 정보 생성을 동시에 구성하는 경우, 다음 우선순위에 따라 트리거를 판단합니다: 데이터 중단 > 트리거 조건 > 정보 이벤트 생성.
기타 구성¶
자세한 내용은 규칙 구성을 참조하세요.