연계 규칙 추가

연계 규칙을 생성합니다. 연계 규칙은 관리자가 규칙을 설정하고 그 규칙의 조건이 충족될 때 대응하는 규칙을 설정할 수 있습니다. 규칙은 에이전트의 공통적인 정보로 규칙을 생성할 수도 있고, 보안 제품에 따라 규칙을 설정할 수 있습니다.  

 

연계 규칙 추가에서 확인할 수 있는 주요 내용은 다음과 같습니다.

 

연계 규칙의 연산자

연계 규칙에 대한 상세 세부 규칙을 설정합니다. 연계 규칙에서는 대상 항목의 값을 연산자로 비교하거나, 문자열을 포함한 상태를 지정할 수 있습니다. 여러 개의 항목을 설정할 경우 항목간 AND/OR 조건을 설정할 수 있습니다. 규칙 설정은 공통, V3/EDR 중에서 대상을 선택하고, 그 대상에 대한 세부 규칙을 설정합니다. 연계 규칙 생성 시에 사용되는 연산자는 다음과 같습니다.

 

연계 규칙 추가

연계 규칙을 추가합니다. 연계 규칙 추가는 (1)기본 설정, (2)규칙 설정, (3)대상 설정, (4)알림/보고서 설정의 4단계로 이루어집니다. (1)기본 설정에서는 연계 규칙의 이름과 주기를 설정합니다. (2)규칙 설정에서는 세부적인 규칙과 그 규칙에 해당하는 대응 규칙을 설정합니다. (3)대상 설정에서는 규칙을 적용할 대상이나 예외 대상을 설정합니다. (4)알림/보고서 설정에서는 설정한 규칙에 대한 조건 만족 시 알림과 보고서를 생성할 수 있습니다. 연계 규칙을 추가하는 방법은 다음과 같습니다.

  1. 화면 위쪽에 있는 대 메뉴에서 정책을 선택합니다.

  2. 정책 > 연계 규칙을 클릭합니다.

  3. 연계 규칙 화면에서 추가를 클릭합니다.

  4. (1)기본 설정에서 연계 규칙 사용 여부와 정책 이름, 검색 주기를 설정하고 다음을 클릭합니다.

  1. (2)규칙 설정에서 연계 규칙의 세부 규칙을 설정합니다. 규칙을 설정할 대상은 공통, V3/EDR에서 선택할 수 있습니다. 규칙 생성 시 하나의 규칙안에 모든 조건을 만족해야 하는 경우는 AND 조건 추가( )를 클릭하여 조건을 추가합니다. OR 규칙 조건 추가는 설정한 여러 규칙 중에서 한 가지만 충족되어도 조건을 만족합니다.

참고 참고

V3, EDR 규칙 설정 시, 설정하는 시간 조건('분 이내')은 연계 규칙 추가 시 첫 단계에서 설정한 검색 주기보다 작게 설정해야 합니다.

참고 참고

EDR 규칙 설정에서 프로세스, 레지스트리, 네트워크 URL, 네트워크 IP 주소에 대한 규칙을 설정한 경우, 대응 설정에서 사용자 정의 탐지를 선택할 수 있습니다. 대응 설정을 사용자 정의 탐지로 설정하면 해당 규칙 만족 시, 탐지 > 사용자 정의에서 탐지된 내용을 확인할 수 있습니다.

참고 참고

프로세스, 레지스트리, 네트워크 URL을 AND 조건으로 추가하는 경우, 각 항목을 1개씩만 등록할 수 있습니다.
예) '프로세스 규칙 AND 레지스트리  규칙 AND 네트워크 URL 규칙' 조건은 가능하지만 '프로세스 규칙 AND 프로세스 규칙 AND 레지스트리 규칙 AND 네트워크 URL 규칙' 과 같이 프로세스 항목에 대해 2개의 규칙은 등록할 수 없습니다.

참고 참고

IP 주소를 AND 조건으로 추가 시, 시간 조건은 첫 번째 규칙에서 설정한 값이 적용됩니다. 설정한 시간 내에 규칙을 만족하면 연계된 대응 설정과 알림 및 보고서 생성 등의 작업이 수행됩니다.
예) 첫번째 규칙을 "IP 주소: 192.168.0.1, 시간: 60분"으로 설정한 경우, 두번째 네트워크 IP 주소 규칙의 시간 조건은 첫 번째 규칙에서 설정한 '시간'인 60분과 동일하게 적용됩니다.

참고 참고

행위 유형별 Unknown 탐지 횟수는 행위별로 동작합니다.

  1. 대응 설정에서 대응 방법을 선택하거나 필요한 정보를 입력합니다. 설정한 대응 목록을 아래로() , 위로() 이동하여 대응의 우선 순위를 조정할 수 있습니다.

주의

선택한 대상에 대해 V3 네트워크 차단 명령을 내리면, 에이전트의 네트워크 연결이 모두 끊어지므로 주의가 필요합니다.

참고 참고

프로세스에 종료에 대한 대응 설정 시, 프로세스 이름, 프로세스 경로, 파일 해시값 중 1개 이상은 반드시 입력해야 합니다.

참고 참고

파일의 크기 비교 조건은 다음과 같습니다.
입력한 파일 크기보다 큼: >
입력한 파일 크기보다 크거나 같음: >=
입력한 파일 크기와 동일함: =
입력한 파일 크기보다 작거나 같음: <=
입력한 파일 크기보다 작음: <

  1. (3)대상 설정에서 연계 규칙을 적용하거나 적용하지 않을 대상을 설정합니다. 대상 유형에서 연계 규칙 적용 대상과 적용 예외 대상을 선택 후, 대상 선택()을 클릭하면 선택 에이전트 목록에 선택한 에이전트가 표시됩니다.

  1. 다음을 클릭합니다.

  2. (4)알림/보고서 설정에서 규칙에 해당하는 조건 만족 시 알림 설정과 보고서 생성 여부를 설정합니다.

참고

알림 메일 발송을 위해 메일 서버 설정이 필요합니다. 메일 설정은 메일 서버에서 설정할 수 있습니다.

참고

알림 메일 발송을 위한 메일 템플릿은 메일 템플릿 관리에서 생성할 수 있습니다.

  1. 확인을 클릭합니다. 연계 규칙 화면에서 추가된 연계 규칙을 확인합니다.

 
메일 템플릿 추가

메일 템플릿을 생성합니다. 메일 템플릿 생성 방법은 새 템플릿을 생성하거나 기존 템플릿을 가져오기 한 후 수정할 수 있습니다.

연계 규칙 수정

연계 규칙을 수정하는 방법은 다음과 같습니다.

  1. 웹 화면 위쪽의 대 메뉴에서 정책을 선택합니다.

  2. 정책 규칙 > 연계 규칙을 클릭합니다.

  3. 연계 규칙 목록을 확인합니다.

  4. 수정하려는 연계 규칙을 선택하고 클릭합니다.

  5. (1)기본 설정, (2)규칙 설정, (3)대상 설정, (4)알림/보고서 설정에서 필요한 항목을 설정합니다.

  6. 확인을 클릭합니다.

  7. 연계 규칙 목록에서 수정 사항을 확인합니다.

  

연계 규칙 삭제

연계 규칙을 삭제하는 방법은 다음과 같습니다.

  1. 웹 화면 위쪽의 대 메뉴에서 정책을 선택합니다.

  2. 정책 규칙 > 연계 규칙을 클릭합니다.

  3. 연계 규칙 목록을 확인합니다.

  4. 삭제하려는 연계 규칙을 선택하고 삭제()를 클릭합니다.

  5. 확인을 클릭합니다.