콘텐츠로 이동

시그널


보안 탐지 규칙이 활성화되어 비정상 상황을 효과적으로 감지하면 해당 이벤트 기록이 생성됩니다. 시그널은 후속 실제 시나리오에서 구체적인 분석 및 대응 작업을 수행할 수 있도록 중앙 집중식 처리 진입점을 제공합니다.

"시그널"은 다음과 같은 다양한 데이터 소스에서 생성될 수 있습니다.

  • 방화벽이 알려진 악성 IP의 접근 시도를 탐지한 경우

  • 엔드포인트 탐지 및 대응(EDR) 소프트웨어가 시스템 중요 파일을 수정하려는 프로세스를 발견한 경우

  • 클라우드 플랫폼 감사 로그가 업무 시간 외에 사용자가 높은 권한 작업을 수행한 것을 기록한 경우

  • 인증 시스템이 여러 번의 실패한 로그인 시도를 발견한 경우

  • ......

특정 유형의 시그널 단독으로는 위협이 되지 않을 수 있지만, 탐색기에서 여러 관련 시그널이 연관 분석되면 경보를 울릴 수 있습니다.

데이터 표시

시그널 탐색기는 목록과 차트 형식을 기반으로 다양한 전문 분석 뷰를 제공합니다.

최근 이틀 동안 수집된 현재 워크스페이스의 비정상 데이터를 표시합니다.


by 조건 하에서 count, last, first, count_distinct 연산 모드를 기반으로 상위 목록, 시계열 차트, 원형 차트, 트리맵 및 그룹화된 테이블 차트 형식으로 데이터를 필터링합니다.


시그널 상세

탐색기에서 특정 데이터를 클릭하면 해당 상세 페이지가 사이드 패널로 열립니다.

해당 데이터의 기본 속성, 확장 필드, 이상 기록, 관련 시그널 및 연결된 뷰를 확인할 수 있습니다.

이상 기록

현재 이벤트 발생 전후 3일 이내에 동일한 dimension_tags를 가진 SIEM 이벤트 데이터를 표시합니다.

주의

동일한 dimension_tags를 가진 데이터 기록이 없는 경우, 시스템은 동일한 df_monitor_checker_id를 가진 이벤트 데이터를 표시합니다.

문서 평가

이 페이지가 도움이 되었나요?