규칙 대시보드 이해하기
Google Security Operations의 규칙 대시보드를 열려면 탐색 메뉴에서 감지 > 규칙 및 감지 를 선택하고 규칙 대시보드 탭이 선택되어 있는지 확인합니다.
규칙 대시보드 탭에는 Google SecOps 규칙이 표시됩니다. 시스템에서 데이터 역할 기반 액세스 제어 (RBAC)를 사용하는 경우 액세스 가능한 데이터 범위에 연결된 규칙만 보고 관리할 수 있습니다. 자세한 내용은 데이터 RBAC가 규칙에 미치는 영향을 참조하세요.
규칙 대시보드 개요
규칙 대시보드 탭의 상단 섹션에는 다음이 표시됩니다.
| 기능 | 설명 |
|---|---|
| 규칙 용량 | 규칙 할당량 사용량을 표시합니다. 다음 세부정보를 보려면 클릭하세요. |
| 감지 상태 대시보드 보기 | 감지 상태 대시보드를 열어 규칙 성능, 실행 상태, 규칙 재생 및 지연 데이터 도착의 영향을 모니터링합니다. 이 대시보드는 감지 지연 문제를 해결하고 규칙 효율성을 최적화하는 데 도움이 됩니다. 규칙 성능 모니터링을 참조하세요. |
규칙 표 열
대시보드에는 다음 열과 함께 규칙이 표시됩니다.
| 열 | 설명 |
|---|---|
| 현재 | 오늘 규칙에 의해 생성된 감지 수입니다. |
| 규칙 이름 | 규칙의 표시 이름입니다. |
| 지난 4주간의 활동 | 지난 4주간 이 규칙의 감지 추세를 보여주는 스파크라인 차트입니다. 막대 위로 마우스를 가져가면 해당 날짜의 정확한 감지 수를 확인할 수 있습니다. |
| 최종 감지 시간 | 이 규칙에 의해 생성된 가장 최근 감지의 타임스탬프입니다. |
| 작성자 | 규칙을 만들거나 마지막으로 수정한 사용자 또는 항목입니다. |
| 범위 | RBAC에 따라 액세스 가능한 데이터를 제한하는 규칙에 연결된 데이터 범위입니다. |
| SEVERITY | 메타데이터에 정의된 대로 규칙에 할당된 심각도 수준입니다 (예: 높음, 중간, 낮음). |
| 알림 | 감지가 발생할 때 규칙이 Google SecOps에서 알림을 생성하는지 여부를 나타냅니다. 사용 설정 또는 사용 중지할 수 있습니다. 사용 설정하면 감지가 알림으로 에스컬레이션되고 구성된 알림 또는 SOAR 플레이북이 트리거됩니다. 통합 규칙 관리하기를 참조하세요. |
| RetroHunt | 이전 로그 데이터에 대해 규칙을 실행하여 과거에 발생한 위협을 찾습니다. 상태를 클릭하여 이전 RetroHunt 작업을 보거나 새 작업을 실행합니다. 이전 데이터에 대한 규칙 실행을 참조하세요. |
| 규칙 유형 | 규칙 로직의 구조:
|
| 규칙 일정 | 규칙의 실행 일정입니다. 실시간 규칙의 경우 실행은 거의 실시간으로 또는 예약된 간격으로 (예: 10분, 시간별 또는 match_window / 10) 실행될 수 있습니다. 일정은 감지 지연 시간에 직접적인 영향을 미칩니다. 규칙 실행 일정 이해 및 규칙의 맞춤 일정 구성을 참조하세요. |
| 현재 상태 | 규칙이 수신 데이터를 적극적으로 모니터링하는지 여부를 나타냅니다. 사용 설정 (사용 설정됨) 또는 사용 중지 (사용 중지됨)로 전환할 수 있습니다. 사용 중지된 규칙은 새로운 감지를 생성하지 않습니다. 실시간 데이터에 규칙 적용을 참조하세요. |
규칙 검색 및 필터링
규칙 탭 상단의 규칙 검색 필드를 사용하여 특정 규칙을 필터링하고 찾습니다.
| 검색 유형 | 설명 |
|---|---|
| 키워드 검색 | 키워드를 입력하여 모든 규칙 텍스트를 검색합니다. |
| 구조화된 검색 | 필드 필터와 연산자를 사용하여 정확한 쿼리를 작성합니다. 지원되는 필드에는 display_name, text, tags, rule_owner, live_mode_enabled, alerting_enabled가 포함됩니다. |
예를 들어 다음을 검색할 수 있습니다.
display_name:"My Rule"text:"malware"rule_owner:"google" AND tags:"TA0001"live_mode_enabled=true AND alerting_enabled=true
검색 구문, 지원되는 필드, 연산자에 대한 자세한 설명은 규칙 목록 검색을 참조하세요.
규칙 작업
규칙 행 위로 마우스를 가져가고 작업 을 클릭하여 다음 옵션에 액세스합니다.
| 작업 | 설명 |
|---|---|
| 실시간 규칙 | 사용 설정됨 을 전환하여 수신 로그 데이터를 지속적으로 평가하고 실시간으로 감지를 생성하거나 사용 중지됨 을 전환하여 규칙 실행을 중지합니다. 성능에 따라 규칙 상태가 제한됨 또는 일시중지됨으로 자동 변경될 수 있습니다. 실시간 데이터에 규칙 적용을 참조하세요. |
| 알림 | 사용 설정으로 전환하여 감지를 Google SecOps 알림으로 신고하고 구성된 알림 또는 SOAR 플레이북을 트리거합니다. 사용 중지로 전환하여 알림을 생성하지 않고 감지를 기록합니다. 통합 규칙 관리하기를 참조하세요. |
| 규칙 일정 | 여러 이벤트 규칙의 실행 빈도를 구성합니다. 일정은 감지 지연 시간에 직접적인 영향을 미치며 지연 데이터가 처리되는 방식을 결정합니다. 규칙 실행 일정 이해 및 규칙의 맞춤 일정 구성을 참조하세요. |
| YARA-L RetroHunt | 지정된 기간 동안 이전 로그 데이터에 대해 규칙을 실행하여 규칙이 사용 설정되기 전에 발생한 잠재적 위협을 찾아냅니다. 이전 데이터에 대한 규칙 실행을 참조하세요. |
| 규칙 수정 | 규칙 편집기에서 규칙 텍스트와 설정을 열어 수정합니다. |
| 규칙 탐지 보기 | 규칙 탐지 뷰를 열어 이 규칙에 의해 생성된 감지, 추세 그래프, 기본 이벤트 세부정보를 검사합니다. |
| 보관처리 | 기본 대시보드 뷰에서 규칙 및 연결된 감지를 숨깁니다. 보관처리는 규칙 데이터를 삭제하지 않고 보존합니다. 언제든지 규칙을 추출할 수 있습니다. 통합 규칙 관리하기를 참조하세요. |
대시보드 새로고침 옵션
표 위의 최종 새로고침 시간 표시기를 클릭하여 대시보드 데이터가 업데이트되는 빈도를 제어합니다.
| 옵션 | 설명 |
|---|---|
| 지금 새로고침 | 대시보드의 최신 데이터를 즉시 가져옵니다. |
| 자동 새로고침 | 대시보드가 자동으로 새로고침되는 간격을 설정합니다.
|
자동 새로고침 간격을 설정하여 수동 개입 없이 최신 규칙 상태와 감지 측정항목을 볼 수 있도록 합니다.
표 열 맞춤설정
규칙 표 표시를 맞춤설정하려면 열 헤더를 클릭하여 다음 옵션에 액세스합니다.
| 옵션 | 설명 |
|---|---|
| 열 재정렬 | 열 헤더를 드래그하여 표시 순서를 변경합니다. |
| 열 크기 조절 | 열 헤더 사이의 구분선을 드래그하여 열 너비를 조정합니다. |
| 열 정렬 | 열 헤더를 클릭하여 해당 열을 기준으로 테이블 행을 오름차순 또는 내림차순으로 정렬합니다. |
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.