주요 콘텐츠로 건너뛰기

검색

XDR 검색을 사용하면 Sophos 데이터 레이크에서 특정 데이터를 찾을 수 있습니다.

침해 지표(IOC) 또는 IP 주소나 사용자 이름 같은 기타 데이터를 검색할 수 있습니다.

검색 만들기 및 실행

다음과 같은 두 가지 방법으로 검색을 만들 수 있습니다.

  • 검색 빌더를 사용하여 기본 검색을 만듭니다. 기본값입니다.
  • 쿼리 언어 Lucene 또는 자유 텍스트 입력을 사용하여 고급 검색을 만듭니다.

지침을 보려면 아래에서 해당 탭을 선택하십시오.

기본 검색은 쉽게 만들 수 있습니다.

대화형 검색 빌더를 사용하여 기본 검색을 만들 수 있습니다.

  1. 위협 분석 센터 > 검색으로 이동합니다.

    검색 페이지.

  2. 검색하려는 감지의 시간 범위를 선택합니다.

    검색 시간 범위.

  3. 검색하려는 데이터를 선택합니다. 현재는 엔드포인트 데이터만 검색할 수 있습니다.

    데이터 검색.

  4. 검색 창에서 추가 아이콘을 클릭하여 일반적으로 사용되는 검색 필드를 표시합니다.

    추가 아이콘.

  5. 일반적으로 사용됨 대화 상자에서 필드를 클릭합니다.

    일반적으로 사용됨 필드.

  6. 검색 빌더에서 드롭다운 메뉴를 사용하여 IS 또는 INCLUDES와 같은 연산자를 추가하고 값을 입력합니다.

    예: Device IP IS 148.139.13.160

    검색 빌더.

  7. 원하는 경우 을 클릭하여 연산자(AND, OR 또는 NOT)를 선택하고 다른 필드를 추가합니다. 그런 다음 추가를 클릭합니다.

    예: hostname IS sys1 OR hostname IS sys2 AND protocol IS RDP

  8. 원하는 경우 결과에 표시할 데이터 필드를 선택합니다. 을 클릭하고 원하는 필드를 선택합니다.

    검색 열 선택 도구.

  9. 검색을 클릭합니다. 아래 창에 결과가 표시됩니다.

    검색 결과.

  10. 감지의 전체 세부 정보를 보려면 감지 옆에 있는 화살표를 클릭합니다.

현재 검색 결과를 저장하거나 검색 결과의 감지 사항에 대해 조치를 취할 수 없습니다.

쿼리 언어 Lucene을 사용하거나 텍스트를 직접 입력하여 고급 검색을 만들 수 있습니다.

고급 검색을 만들려면 다음과 같이 하십시오.

  1. 고급 쿼리로 전환을 클릭합니다.

    고급 쿼리로 전환.

  2. 검색 창에 아래 섹션에 설명된 대로 데이터 필드와 매개 변수 또는 자유 텍스트를 입력합니다.

  3. 검색을 클릭합니다. 아래 창에 결과가 표시됩니다.

데이터 필드 및 매개 변수 사용

데이터 필드, 콜론, 검색 매개 변수를 차례로 입력합니다. 사용할 수 있는 데이터 필드에 대한 자세한 내용은 검색을 위한 데이터 필드을 참조하십시오.

데이터 필드가 여러 개인 검색을 만들 수 있습니다. 다음은 몇 가지 예입니다.

process_name:lsass AND username:admin OR username:system

sha256:794cf7644115198db451431bca7c89ff9a97550482b1e3f7f13eb7aca6120a11 AND dest_ip:"148.139.13.160"

자세한 내용은 Lucene 자습서를 참조하십시오.

자유 텍스트 입력 사용

입력한 텍스트가 포함된 감지를 찾으려면 텍스트의 문자열을 입력합니다. 특수 문자를 포함하는 MAC 주소나 IP 주소와 같은 문자열의 경우 자유 텍스트 검색에서 따옴표를 사용합니다.

다음은 몇 가지 예입니다.

0a43ff3773e7fcbb9a98029957c41bc3af56ae94

jdoe

"00:00:5e:00:53:af"

결과 목록 구성

결과에 표시된 기본 열을 적용하거나 열을 변경하고 다시 정렬할 수 있습니다.

기본 열

기본적으로 다음 열이 결과에 표시됩니다.

세부 정보
시간 -
범주 예: "네트워크"
activity_type 예: "오픈 소켓"
호스트 이름 -
사용자 이름 예를 들어 서버에 로그인한 사용자가 없는 경우에는 표시되지 않음
device_IP -

열 추가 또는 삭제

결과에 표시되는 데이터의 열을 변경하거나 다시 정렬할 수 있습니다. 표시된 열을 변경하려면 을 클릭하고 원하는 열을 선택합니다.

열 선택.

열 재정렬

결과 테이블의 열 순서를 변경하려면 다음과 같이 하십시오.

  1. 열 머리글을 클릭하고 원하는 위치로 끌어다 놓습니다.

    열 이동.

  2. 표 머리글 위와 아래에 화살표가 표시되면 열 머리글을 여기에 놓을 수 있습니다.

    열 삽입.