이벤트 뷰어 사용
보안 발견 사항을 조사할 때 상위 수준 요약만으로는 전체 내용을 파악할 수 없습니다. 정확히 무슨 일이 일어났는지 파악하려면 감지를 트리거한 기본 데이터를 확인해야 하는 경우가 많습니다.
이벤트 뷰어는 감지를 트리거한 개별 통합 데이터 모델 (UDM) 이벤트와 원시 로그를 직접 살펴볼 수 있는 대화형 측면 패널입니다. 이러한 레코드를 분석하면 의심스러운 활동을 확인하고, 공격자 동작을 매핑하고, 사고 대응에 필요한 기술 지표를 수집할 수 있습니다.
전반적인 트리아지 워크플로를 이해하려면 조사 및 케이스 관리 개요를 참고하세요.
조사 중에 이벤트 세부정보에 액세스하기
감지 또는 케이스 타임라인을 적극적으로 검토하는 모든 작업공간 컨텍스트에서 이벤트 뷰어를 열 수 있습니다.
- 케이스 목록 보기: 케이스 행을 펼치고 특정 감지를 클릭하여 요약 드로어를 열고 이벤트 탭을 선택합니다.
- 전체 감지 페이지: 전용 감지 보기로 이동하여 페이지 하단의 이벤트 섹션으로 이동합니다.
- 케이스 개요: 케이스를 선택하고 UDM 이벤트 위젯을 찾아 전체 조사와 직접 관련된 이벤트를 확인합니다.
이 표에서 이벤트 행을 클릭하면 상세한 이벤트 뷰어 패널이 즉시 열립니다.
이벤트 필드 및 원시 로그를 사용하여 증거 분석
이벤트 뷰어는 이벤트 데이터를 두 개의 탭으로 정리하여 구조화된 플랫폼 데이터와 원본 소스 텔레메트리 간에 전환할 수 있도록 합니다.
구조화된 이벤트 필드로 활동 검사
이벤트 필드 탭은 복잡한 로그 데이터를 정리된 파싱된 UDM 객체로 변환합니다. 이 보기는 서식이 지정되지 않은 텍스트를 정렬하지 않고도 주요 보안 지표를 빠르게 식별하는 데 적합합니다.
- 중요 속성 격리: 인라인 필터를 사용하여 타겟 호스트 이름, 소스 IP 주소, 사용자 명령줄과 같은 특정 UDM 경로를 빠르게 검색합니다.
- 분석 보기 맞춤설정: UDM 필드를 열로 추가하거나 삭제하여 즉각적인 조사 요구사항에 맞게 이벤트 표를 조정합니다 (예: 멀웨어 실행을 조사할 때 파일 해시 추가).
원시 로그로 원래 원격 분석 검사
원시 로그 탭에는 소스 기기에서 수신된 그대로 파싱되지 않은 원본 JSON 또는 텍스트 페이로드가 표시됩니다.
- 파서 정확성 확인: 파싱된 UDM 필드를 원시 페이로드와 교차 참조하여 수집 중에 중요한 컨텍스트가 누락되거나 잘못 분류되지 않았는지 확인합니다.
- 심층적인 기술 컨텍스트 추출: 표준 UDM 필드에 직접 매핑되지 않을 수 있지만 공격의 성공 여부를 판단하는 데 중요한 공급업체별 메타데이터 또는 전문 오류 코드를 찾습니다.
이벤트 뷰어에서 조사 작업 수행
이벤트 뷰어에서 주요 지표를 격리하면 개별 레코드 또는 규칙 그룹에 대해 즉시 조치를 취하여 트리아지를 간소화하고 감지 로직을 조정할 수 있습니다.
- 핵심 증거로 항목 고정: 이벤트 항목을 행 계층 구조의 최하위 수준까지 펼치고 특정 기록 옆의 체크박스를 선택합니다. 표시되는 고정 아이콘을 클릭합니다. 이 작업을 수행하면 기록 타임라인 및 요약에 사용할 수 있도록 케이스 워크스페이스의 고정됨 섹션에 항목이 바로 복사됩니다.
- 감지 제외 만들기: 하나 이상의 행 옆에 있는 체크박스를 선택하고 제외 만들기를 클릭하여 구성 대화상자를 엽니다. 제외는 지정된 조건을 충족하는 감지 항목을 필터링합니다. 다음 두 가지 수준에서 제외를 구성할 수 있습니다.
- 규칙 집합 수준: 전체 규칙 그룹을 선택하여 해당 그룹의 모든 규칙에 제외 조건을 동시에 적용합니다.
- 개별 규칙 수준: 규칙 세트 그룹을 펼치고 특정 개별 규칙을 선택하여 제외 매개변수를 분리합니다.
- 생성 시 제외 상태 관리: 배포 요구사항에 따라 생성 시 제외 사용 설정을 전환합니다.
- 만들기를 클릭하면 제외 로직이 라이브 플랫폼 트래픽에 즉시 적용되도록 설정을 사용 설정된 상태로 둡니다.
- 이 설정을 사용 중지하면 활성화하지 않고 제외 로직을 플랫폼에 저장할 수 있습니다. 이렇게 하면 현재 감지 동작을 변경하지 않고도 나중에 로직을 안전하게 저장, 수정 또는 테스트할 수 있습니다.
제외 규칙 관리에 대한 자세한 내용은 규칙 제외 관리를 참고하세요.
문제 해결
이 표를 사용하여 이벤트 세부정보를 볼 때 발생하는 일반적인 문제를 신속하게 해결하세요.
| 문제 설명 | 근본 원인 및 해결 방법 |
|---|---|
| 뷰어 표에 이벤트가 로드되지 않습니다. | 일반적으로 일시적인 인터페이스 지연 시간으로 인해 발생합니다. 브라우저 페이지를 새로고침합니다. 문제가 지속되면 로그 소스에서 데이터를 활발하게 수집하고 있는지 확인하세요. |
| 원시 JSON 보기가 비어 있습니다. | 기본 로그 소스가 파싱 후 원시 로그를 삭제하도록 구성되어 있을 수 있습니다. 수집 설정을 확인하거나 로그 파서의 상태를 확인하세요. |
| 특정 UDM 필드는 열로 추가할 수 없습니다. | 필드에 선택한 이벤트 유형에 유효한 데이터가 포함되어 있는지 확인합니다. 맞춤 또는 지원되지 않는 하위 필드는 독립형 표 열로 렌더링할 수 없습니다. |
| 이벤트 뷰어 또는 원시 로그 탭에 이벤트의 전체 필드 세부정보 또는 원격 분석이 누락되어 있습니다. | 알림의 수집 소스를 확인합니다. SOAR 커넥터를 사용하여 수집된 알림은 이벤트 목록에 UDM 이벤트를 표시하지만, 커넥터가 원시 SIEM 로그를 저장하지 않고 알림 메타데이터를 직접 관리하므로 이벤트 세부정보를 열어도 전체 원시 로그 원격 분석이 표시되지 않을 수 있습니다. 대신 알림 세부정보 패널을 검사하여 사용 가능한 메타데이터를 검토하세요. |
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.