시그널¶
보안 탐지 규칙이 활성화되어 비정상 상황을 효과적으로 감지하면 해당 이벤트 기록이 생성됩니다. 시그널은 후속 실제 시나리오에서 구체적인 분석 및 대응 작업을 수행할 수 있도록 중앙 집중식 처리 진입점을 제공합니다.
"시그널"은 다음과 같은 다양한 데이터 소스에서 생성될 수 있습니다.
-
방화벽이 알려진 악성 IP의 접근 시도를 탐지한 경우
-
엔드포인트 탐지 및 대응(EDR) 소프트웨어가 시스템 중요 파일을 수정하려는 프로세스를 발견한 경우
-
클라우드 플랫폼 감사 로그가 업무 시간 외에 사용자가 높은 권한 작업을 수행한 것을 기록한 경우
-
인증 시스템이 여러 번의 실패한 로그인 시도를 발견한 경우
-
......
특정 유형의 시그널 단독으로는 위협이 되지 않을 수 있지만, 탐색기에서 여러 관련 시그널이 연관 분석되면 경보를 울릴 수 있습니다.
데이터 표시¶
시그널 탐색기는 목록과 차트 형식을 기반으로 다양한 전문 분석 뷰를 제공합니다.
최근 이틀 동안 수집된 현재 워크스페이스의 비정상 데이터를 표시합니다.
by 조건 하에서 count, last, first, count_distinct 연산 모드를 기반으로 상위 목록, 시계열 차트, 원형 차트, 트리맵 및 그룹화된 테이블 차트 형식으로 데이터를 필터링합니다.
시그널 상세¶
탐색기에서 특정 데이터를 클릭하면 해당 상세 페이지가 사이드 패널로 열립니다.
해당 데이터의 기본 속성, 확장 필드, 이상 기록, 관련 시그널 및 연결된 뷰를 확인할 수 있습니다.
이상 기록¶
현재 이벤트 발생 전후 3일 이내에 동일한 dimension_tags를 가진 SIEM 이벤트 데이터를 표시합니다.
주의
동일한 dimension_tags를 가진 데이터 기록이 없는 경우, 시스템은 동일한 df_monitor_checker_id를 가진 이벤트 데이터를 표시합니다.