규칙 대시보드 이해하기

다음에서 지원:

Google Security Operations에서 규칙 대시보드를 열려면 탐색 메뉴에서 감지 > 규칙 및 감지를 선택하고 규칙 대시보드 탭이 선택되어 있는지 확인합니다.

규칙 대시보드 탭에는 Google SecOps 규칙이 표시됩니다. 시스템에서 데이터 역할 기반 액세스 제어 (RBAC)를 사용하는 경우 액세스 가능한 데이터 범위에 바인딩된 규칙만 보고 관리할 수 있습니다. 자세한 내용은 데이터 RBAC가 규칙에 미치는 영향을 참고하세요.

규칙 대시보드 개요

규칙 대시보드 탭의 상단 섹션에는 다음이 표시됩니다.

기능 설명
규칙 용량 규칙 할당량 사용량을 표시합니다. 다음을 클릭하여 세부정보를 확인하세요.
  • 여러 이벤트 규칙 할당량: 허용된 할당량 중 활성 상태인 여러 이벤트 규칙의 수입니다.
  • 총 규칙 할당량: 전체 최대치 중 활성 규칙의 총수입니다.
  • 용량 계산에 대한 자세한 내용은 규칙 할당량 이해규칙 용량 참조를 참고하세요.
감지 상태 대시보드 보기 감지 상태 대시보드를 열어 규칙 성능, 실행 상태, 규칙 재실행 및 늦게 도착하는 데이터의 영향을 모니터링합니다. 이 대시보드를 사용하면 감지 지연 문제를 해결하고 규칙 효율성을 최적화할 수 있습니다. 규칙 실적 모니터링을 참고하세요.

규칙 표 열

대시보드에는 다음 열과 함께 규칙이 나열됩니다.

설명
현재 오늘 규칙에 의해 생성된 감지 수입니다.
규칙 이름 규칙의 표시 이름입니다.
지난 4주간의 활동 지난 4주간 이 규칙의 감지 추세를 보여주는 스파크라인 차트입니다. 막대 위로 마우스를 가져가면 해당 날짜의 정확한 감지 횟수를 확인할 수 있습니다.
최종 감지 이 규칙에 의해 생성된 가장 최근 감지의 타임스탬프입니다.
작성자 규칙을 만들었거나 마지막으로 수정한 사용자 또는 법인입니다.
범위 규칙에 바인드된 데이터 범위로, RBAC에 따라 액세스 가능한 데이터를 제한합니다.
심각도 메타데이터에 정의된 규칙에 할당된 심각도 수준 (예: 높음, 중간 또는 낮음)입니다.
알림 감지가 발생할 때 규칙이 Google SecOps에서 알림을 생성하는지 여부를 나타냅니다. 사용 설정 또는 사용 중지로 전환할 수 있습니다. 사용 설정하면 감지가 알림으로 에스컬레이션되고 구성된 알림 또는 SOAR 플레이북이 트리거됩니다. 통합 규칙 관리하기를 참고하세요.
RETROHUNT 이전 로그 데이터에 대해 규칙을 실행하여 과거에 발생한 위협을 찾습니다. 상태를 클릭하여 이전 레트로헌트 작업을 확인하거나 새 작업을 실행합니다. 이전 데이터에 대한 규칙 실행을 참고하세요.
규칙 유형 규칙 논리의 구조:
  • SINGLE_EVENT: 개별 로그 이벤트를 격리된 상태로 분석합니다.
  • MULTI_EVENT: 지정된 기간 동안 여러 이벤트를 상호 연관시킵니다.
  • API 정의는 RuleType을 참고하세요.
규칙 일정 규칙의 실행 일정입니다. 라이브 규칙의 경우 실행은 거의 실시간으로 또는 설정된 간격 (예: 시간별 또는 일별)으로 이루어질 수 있습니다. 일정은 감지 지연 시간에 직접적인 영향을 미칩니다. 규칙 실행 예약규칙의 맞춤 일정 구성을 참고하세요.
라이브 상태 규칙이 들어오는 데이터를 적극적으로 모니터링하는지 여부를 나타냅니다. 사용 설정 또는 사용 중지로 전환할 수 있습니다. 사용 중지된 규칙은 새로운 감지를 생성하지 않습니다. 실시간 데이터에 규칙 적용을 참고하세요.

규칙 검색 및 필터링

규칙 탭 상단의 규칙 검색 필드를 사용하여 특정 규칙을 필터링하고 찾습니다.

검색 유형 설명
키워드 검색 모든 규칙 텍스트를 검색할 키워드를 입력합니다.
구조화된 검색 필드 필터와 연산자를 사용하여 정확한 쿼리를 빌드합니다. 지원되는 필드는 display_name, text, tags, rule_owner, live_mode_enabled, alerting_enabled입니다.

예를 들어 다음과 같은 항목을 검색할 수 있습니다.

  • display_name:"My Rule"
  • text:"malware"
  • rule_owner:"google" AND tags:"TA0001"
  • live_mode_enabled=true AND alerting_enabled=true

검색 문법, 지원되는 필드, 연산자에 대한 자세한 설명은 규칙 목록 검색을 참고하세요.

규칙 작업

규칙 행 위로 마우스를 가져가 작업 을 클릭하여 다음 옵션에 액세스합니다.

작업 설명
실시간 규칙 사용 설정을 전환하여 수신되는 로그 데이터를 지속적으로 평가하고 실시간으로 감지를 생성하거나 사용 중지를 전환하여 규칙 실행을 중지합니다. 실적에 따라 규칙 상태가 '제한됨' 또는 '일시중지됨'으로 자동 변경될 수 있습니다. 실시간 데이터에 규칙 적용을 참고하세요.
알림 Google SecOps 알림으로 감지를 신고하고 구성된 알림 또는 SOAR 플레이북을 트리거하려면 사용 설정으로 전환합니다. 알림을 생성하지 않고 감지를 기록하려면 사용 중지로 전환합니다. 통합 규칙 관리하기를 참고하세요.
규칙 일정 다중 이벤트 규칙의 실행 빈도를 구성합니다. 일정은 감지 지연 시간에 직접적인 영향을 미치며 늦게 도착하는 데이터가 처리되는 방식을 결정합니다. 규칙 실행 예약규칙의 맞춤 일정 구성을 참고하세요.
YARA-L RetroHunt 규칙이 사용 설정되기 전에 발생한 잠재적 위협을 파악하기 위해 지정된 기간의 이전 로그 데이터에 대해 규칙을 실행합니다. 이전 데이터에 대한 규칙 실행을 참고하세요.
규칙 수정 규칙 편집기에서 규칙 텍스트와 설정을 열어 수정합니다.
규칙 탐지 보기 '규칙 감지' 보기를 열어 이 규칙에서 생성된 감지, 추세 그래프, 기본 이벤트 세부정보를 검사합니다.
보관처리 기본 대시보드 보기에서 규칙 및 관련 감지를 숨깁니다. 보관처리하면 규칙 데이터가 삭제되지 않고 보존되므로 언제든지 규칙을 추출할 수 있습니다. 통합 규칙 관리하기를 참고하세요.

대시보드 새로고침 옵션

표 위의 최근 새로고침 시간 표시기를 클릭하여 대시보드 데이터가 업데이트되는 빈도를 관리합니다.

옵션 설명
지금 새로고침 대시보드의 최신 데이터를 즉시 가져옵니다.
자동 새로고침 대시보드가 자동으로 새로고침되는 간격을 설정합니다.
  • 없음 (기본값): 대시보드가 자동으로 새로고침되지 않습니다. 지금 새로고침을 수동으로 클릭해야 합니다.
  • 5분: 5분마다 대시보드를 자동으로 새로고침합니다.
  • 15분: 15분마다 대시보드를 자동으로 새로고침합니다.
  • 1시간: 1시간마다 대시보드를 자동으로 새로고침합니다.

수동 개입 없이 최신 규칙 상태와 감지 측정항목을 볼 수 있도록 자동 새로고침 간격을 설정하세요.

표 열 맞춤설정

규칙 표 표시를 맞춤설정하려면 열 헤더를 클릭하여 다음 옵션에 액세스하세요.

옵션 설명
열 재정렬 열 헤더를 드래그하여 표시 순서를 변경합니다.
열 크기 조절 열 제목 사이의 구분선을 드래그하여 열 너비를 조정합니다.
열 정렬 열 헤더를 클릭하여 해당 열을 기준으로 테이블 행을 오름차순 또는 내림차순으로 정렬합니다.

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.