상관관계 룰 참조
Console 또는 CLI 워크플로에서 YAML 상관 룰을 구성하세요
개요
상관관계 룰은 Panther 버전 1.108부터 오픈 베타이며, 모든 고객에게 제공됩니다. 버그 보고와 기능 요청은 Panther 지원팀과 공유해 주세요.
상관관계 룰은 로컬에서, CLI 워크플로에서, 또는 Panther Console의 코드 편집기에서 YAML로 작성할 수 있습니다. 상관관계 룰을 만드는 방법은 다음에서 확인하세요: 상관 규칙.
상관관계 룰 구문
각 상관관계 룰은 최상위 수준에서 다음 필드로 구성될 수 있습니다:
디택션 키
디택션:메타데이터 키
AnalysisType: correlation_룰 알러트 생성: 활성화: 룰 ID: 생성자: 보고서: 태그: 테스트:알러트 키(정적)
심각도: 설명: 표시 이름: 출력 ID: 참조: 런북: 요약 속성:
각 키의 필수/선택 여부를 포함한 자세한 내용은 아래의 상관관계 룰 최상위 필드 참조에서 확인하세요..
상관관계 룰 작성 팁
상관관계 룰 최상위 필드
아래 표에는 YAML 디택션에 사용할 수 있는 모든 키가 나와 있습니다. 필수 필드는 굵게.
필드 이름
설명
예상 값
분석 유형
이 분석이 룰, scheduled_룰, 정책, 상관관계 룰 또는 global인지 나타냅니다
상관관계 룰
사용
이 상관관계 룰이 활성화되어 있는지 여부
불리언
룰 ID
룰의 고유 식별자
문자열
알러트 생성
상관관계 룰이 알러트를 생성할지 여부(기본값: true)
불리언
설명
룰에 대한 간단한 설명
문자열
표시 이름
Panther Console 및 알러트에 표시할 사용자 친화적인 이름입니다. 이 룰 ID 필드가 설정되지 않으면 표시됩니다.
문자열
출력 ID
정적 대상지 재정의입니다. 이 값은 이 룰의 알러트가 어떻게 라우팅될지 결정하는 데 사용되며, 심각도에 따른 기본 라우팅보다 우선합니다.
문자열 목록
참조
이 룰이 존재하는 이유이며, 보통 문서 링크입니다
문자열
보고서
이 룰이 해당 프레임워크에 대해 다루는 프레임워크 또는 보고서 이름과 값의 매핑
문자열에서 문자열 목록으로의 맵
요약 속성
알러트가 요약해야 하는 필드 목록입니다.
문자열 목록
태그
이 룰을 분류하는 데 사용하는 태그
문자열 목록
디택션 필드
EventEvaluationOrder
문자열
허용되는 값:
시간 순(기본값)역시간 순
만약 시간 순, 이벤트는 가장 오래된 것부터 최신 것 순으로 분석됩니다.
만약 역시간 순, 이벤트는 최신 것부터 가장 오래된 것 순으로 분석됩니다.
룩백 윈도우 분
스칼라
15 ≤ x ≤ 21600 (15일)
기본값: 15
그룹 또는 시퀀스를 평가하기 위해 상관관계 룰이 과거로 얼마나 많은 분을 조회해야 하는지 나타냅니다. 자세한 내용: 룩백 윈도우 분 상관관계 룰에서
MinMatchCount
스칼라
다음이 있는 경우에만 사용할 수 있습니다: 그룹 이 존재할 때
2 ≤ x < 다음의 룰 개수 그룹
다음의 룰 개수가 다음일 때 사용할 수 없습니다: 그룹 같음 2 또는 >8.
다음의 룰이 하나라도 포함되면 사용할 수 없습니다: 그룹 사용 부재: true
MinMatchCount 개별 룰, 예약된 룰 또는 상관관계 룰(다음에서 정의됨)의 최소 개수를 지정합니다: 그룹) 이 일치해야 이 상관관계 룰이 일치합니다. 자세한 내용은 MinMatchCount 상관관계 룰에서.
목록
다음이 있는 경우에만 사용할 수 있습니다: 그룹 이 존재할 때
x ≥ 1
길이는 다음의 길이와 같아야 합니다: 그룹
그룹이 통과하기 위해 일치해야 하는 이벤트 필드를 정의하는 MatchCriteria 매핑
목록
다음이 있는 경우에만 사용할 수 있습니다: 시퀀스 이 존재할 때
x ≥ 1
시퀀스의 한 단계에서 다음 단계로 전환하기 위한 요구사항을 정의하는 전환 목록입니다. 여기에는 일치시킬 이벤트 값 또는 시간 범위가 포함될 수 있습니다.
일정 필드
각 상관관계 룰은 일정에 따라 실행됩니다. The 일정 필드가 해당 간격을 정의합니다. 설정에 대해 자세히 알아보세요 일정 상관관계 룰에서.
CronExpression
문자열
다음 중 하나만 CronExpression 또는 RateMinutes 필요/허용됩니다
상관관계 룰이 얼마나 자주 실행되어야 하는지 설명하는 cron 표현식입니다. 자세한 내용은 CronExpression 형식은 예약된 검색 crontab 사용 방법.
RateMinutes
스칼라
x ≥ 2
다음 중 하나만 CronExpression 또는 RateMinutes 필요합니다
상관관계 룰이 얼마나 자주 실행되어야 하는지를 나타내는 분 단위 비율
TimeoutMinutes
스칼라
x ≤ RateMinutes
상관관계 룰이 실행될 수 있는 시간 범위입니다. 상관관계 룰의 평가에 이 기간보다 더 오래 걸리면 해당 시간 범위에 대해 취소되며 시스템 상태 알러트가 생성됩니다.
그룹 및 시퀀스 필드(룰 참조)
내에서 그룹 및 시퀀스, 이 상관관계 룰에 포함된 룰에 대한 참조 목록을 포함하세요. 각 룰 참조에는 다음 필드가 포함될 수 있습니다:
ID
문자열
다음을 사용하는 경우에만 필요합니다: 전환 또는 MatchCriteria
시퀀스 또는 그룹에서 참조되는 룰의 고유 식별자
룰 ID
문자열
룰 ID는 미리 Panther에 존재해야 합니다
시퀀스 또는 그룹에 포함할 룰, 예약된 룰 또는 상관관계 룰의 ID
MinMatchCount
스칼라
x ≥ 1
기본값: 1
시퀀스의 이 단계가 통과하는 데 필요한 신호의 최소 개수
MaxMatchCount
스칼라
x ≥ 0
x > MinMatchCount (설정된 경우)
시퀀스의 이 단계가 통과할 수 있는 신호의 최대 개수
부재
불리언
해당 없음
단계가 통과하려면 신호의 부재가 참이어야 하는지 여부
MatchCriteria 필드
해당 MatchCriteria 키는 다음과 함께 사용할 수 있습니다: 그룹 더 세분화된 결과를 위해 사용할 수 있습니다. 각 룰이 어느 이벤트 필드에 대해 일치하는지 나타냅니다. 상관관계 룰당 일치시킬 수 있는 필드 유형은 하나뿐입니다(예: 모든 IP 주소 필드 또는 모든 이메일 주소 필드).
해당 MatchCriteria 필드에는 고유 레이블인 키가 포함됩니다. 해당 키에는 다음 목록이 포함됩니다: GroupID 및 일치 쌍.
다음의 예를 참조하세요: 그룹 다음이 있는 경우와 없는 경우 MatchCriteria 에서 상관 규칙.\
일치
문자열
여러 로그 유형, 예약된 룰 또는 상관관계 룰과 관련된 룰의 경우: 다음만
p_필드 허용됩니다하나의 로그 유형에만 관련된 룰의 경우: 어떤 필드든 허용됩니다
로그 스키마를 기준으로 검증됩니다. 다음 유형의 필드로 끝날 수 없습니다:
객체또는JSON. JSON 객체 내부의 내용은 검증되지 않습니다.다른 것과 같은 유형이어야 합니다
일치값다음을 사용해야 합니다: Kusto Query Language(KQL) 구문
참조된 룰에서 일치시켜야 하는 이벤트의 필드
예: p_알러트_context.username
전환 필드
해당 전환 키이며, 다음과 함께만 사용됩니다: 시퀀스, 한 단계가 다른 단계로 이동하는 방법을 정의합니다.
전환은 다음 아래 나열된 룰과 같은 순서여야 합니다: 시퀀스.
전환에 대해 자세히 알아보기 상관관계 룰에서.
일치 필드
일치 는 다음의 하위 필드입니다: 전환, 다음과 함께 사용됩니다: 시퀀스. 이러한 필드는 각 룰, 예약된 룰 또는 상관관계 룰에 대해 어떤 이벤트 필드가 일치하는 값을 가져야 하는지 정의할 수 있게 합니다.
상관관계 룰당 일치시킬 수 있는 필드 유형은 하나뿐입니다(예: 모든 IP 주소 필드 또는 모든 이메일 주소 필드).
켜기
문자열
다음에 의해 참조되는 이벤트의 필드 전환 시작 및 다음을 수행하려면 에 일치시켜야 합니다. 이벤트 필드 이름이 정확히 일치할 때 사용됩니다. 예: p_udm.x 또는 p_any_usernames
값이 배열 유형 필드인 경우, 두 배열 모두에 최소 하나의 항목이 있어야 합니다(다음이 부재: true 두 이벤트 모두에서 사용되지 않는다고 가정할 때).
시작
문자열
다음에 의해 참조되는 이벤트의 필드 전환 시작 및 다음을 수행하려면 에 일치시켜야 합니다.
이벤트 필드 이름이 정확히 일치하지 않지만 함께 그룹화해야 할 때 사용됩니다. 예: p_알러트_context.username = p_알러트_context.user
값이 배열 유형 필드인 경우, 다음을 수행하려면 다음 둘 중 하나일 수 있습니다(다음이 부재: true 두 이벤트 모두에서 사용되지 않는다고 가정할 때):
스칼라 필드인 경우
다음을 수행하려면값은 다음 안에 있어야 합니다:시작배열다른 배열인 경우, 두 배열 모두에 최소 하나의 항목이 있어야 합니다
다음을 수행하려면
문자열
다음에 의해 참조되는 이벤트의 필드 전환 시작 및 다음을 수행하려면 에 일치시켜야 합니다.
이벤트 필드 이름이 정확히 일치하지 않지만 함께 그룹화해야 할 때 사용됩니다. 예: p_알러트_context.username = p_알러트_context.user
값이 배열 유형 필드인 경우, 시작 다음 둘 중 하나일 수 있습니다(다음이 부재: true 두 이벤트 모두에서 사용되지 않는다고 가정할 때):
스칼라 필드인 경우
시작값은 다음 안에 있어야 합니다:다음을 수행하려면배열다른 배열인 경우, 두 배열 모두에 최소 하나의 항목이 있어야 합니다
테스트 필드
사용하지 마세요 앵커와 별칭 내 테스트. 그렇게 하면 오류.
이름
문자열
테스트 케이스의 설명적 이름입니다. 모든 테스트 케이스는 고유한 이름이어야 합니다.
기대 결과
불리언
상관관계 룰이 일치 항목을 생성해야 하는지 여부(즉, 반환 True 또는 False)하는지 여부입니다. 예를 들어 테스트에서 다음을 지정하고 ExpectedResult: False 그리고 상관관계 룰이 실제로 일치 항목을 생성하는데(즉, 반환 True) 기대값이 실제 동작과 일치하지 않으므로 테스트는 실패합니다.
룰 출력 필드
ID
문자열
일치함
Object<String, MatchValue>
이 단계가 a에서 나타내는 이벤트 필드와 값을 나타내는 객체 그룹 또는 시퀀스 일치한 항목입니다. 키는 일치한 필드 이름이며(하위 필드는 JSON 경로 표기법을 사용해 지정할 수 있습니다. 예:p_알러트_context.username)—그리고 값은 하나의 MatchValue 객체입니다.
MatchValue 필드
하나의 MatchValue 이 객체는 일치한 이벤트 값을 정의하며, 일치가 발생한 시점을 나타냅니다.
현재 상관관계 룰은 전체적으로 일치시킬 이벤트 값을 하나만 지정할 수 있으므로, 이 객체에는 키/값 쌍을 하나만 포함할 수 있습니다.
예:
또는
[일치한 값](문자열)
Array<String> 또는 Array<Number>
키는 귀하의 룰이 일치한 임의의 문자열입니다. 값은 타임스탬프 배열이며, 타임스탬프는 상대적(테스트 케이스가 실행된 시점 기준) 또는 절대적일 수 있습니다:
상대 타임스탬프: 숫자 배열로 표시되며, 숫자는 매치가 테스트 케이스 시나리오 시작 후 몇 분 뒤에 발생했는지를 나타냅니다.
절대 타임스탬프: RFC3339 형식의 타임스탬프 배열로 표시됩니다.
하나의 테스트는 상대 타임스탬프와 절대 타임스탬프를 섞어 사용할 수 없습니다. 예를 들어, 테스트가 한 항목에 대해 절대 타임스탬프를 사용한다면 룰 출력, 모든 항목에 대해 절대 타임스탬프를 사용해야 합니다 룰 출력.
마지막 업데이트
도움이 되었나요?

