경험 모니터링 이상 분석

Prev Next

이 문서는 경험 모니터링 이상 엔진에서 감지한 이상 행동을 분석하기 위해 XOps 스토리 워크벤치와 스토리 드릴다운 페이지를 사용하는 방법을 설명합니다.

스토리 작업대 사용에 대한 자세한 내용은 스토리 작업대에서 Detection & Response XOps 스토리 검토하기를 참조하십시오.

개요

Cato의 XOps 서비스는 애플리케이션 또는 네트워크 성능에 문제가 있을 수 있음을 나타낼 수 있는 이상 활동을 경험 모니터링을 기반으로 감지합니다. 이상 엔진은 각 사이트 및 각 애플리케이션의 네트워크 트래픽을 처음 14일간 모니터링하고 분석하여 첫 번째 바이트 수신 시간(TTFB)을 기반으로 각 신규 애플리케이션의 기준을 설정합니다.

그 기간 이후, 엔진은 전일 데이터에 대해 하루에 한 번 실행하여 기준과의 상당한 편차가 있는지 확인합니다. 이상이 발생하면 스토리가 생성됩니다.

노트:

동일한 날에 여러 편차가 발생하면 모든 편차에 대해 단 하나의 스토리가 생성됩니다.

기준이 설정된 후에도 매일의 데이터로 업데이트되는 동적 측정값입니다. 즉, 초기 기준은 초기 14일 후에 설정되지만, 매일의 새로운 데이터와 함께 계속 발전합니다.

이상 엔진이 스토리를 생성하면 스토리 작업대에서 이를 검토하고 스토리 데이터에 대한 추가 분석을 위해 드릴다운할 수 있습니다.

사용자 경험 이상 스토리 지표

이것들은 스토리를 생성하기 위해 경험 모니터링 이상 엔진이 감지한 비정상 행동의 지표입니다:

징후

설명

사이트의 애플리케이션 응답 시간 이상 현상

특정 사이트의 애플리케이션에 대한 첫 번째 바이트 수신 시간(TTFB) 메트릭의 이상 현상을 감지합니다.

광범위한 HTTP 오류로 인한 애플리케이션 중단 가능성

Cato 글로벌 백본 모든 트래픽의 특정 애플리케이션에 대해 HTTP 실패 대비 성공률의 이상 현상을 감지합니다.

경험 모니터링 이상 현상 스토리 드릴다운 및 분석

스토리 작업대에서 경험 이상 스토리를 클릭하여 드릴다운하고 다른 페이지에서 자세한 내용을 조사할 수 있습니다. 이 페이지에는 사고 조사를 시작하는 데 도움이 되는 추가 정보가 포함되어 있습니다.

경험 이상 스토리 보기

스토리 작업대 페이지에서 경험 이상 스토리를 클릭하여 UEBA 스토리의 세부 정보를 표시합니다.

스토리 검토 도구 페이지 보기 방법:

  1. 네비게이션 메뉴에서 홈 > XDR 발견 사건을 클릭합니다.

  2. 생산자에서 경험 이상 현상을 선택합니다.

경험 이상 위젯 이해하기

다음은 경험 이상 스토리의 위젯입니다:

이름

설명

스토리 요약

페이지 상단에는 스토리에 대한 기본 정보를 보여주는 스토리 요약이 포함되어 있습니다.

  • 감지된 문제의 징후

  • 스토리를 생성한 생산자

  • 스토리가 발생한 출발지 사이트

  • 사이트와 통신 중이던 애플리케이션

  • 이야기 상태

스토리 타임라인

스토리 요약 아래의 타임라인은 스토리 상태의 변화를 보여줍니다.

세부 사항

스토리의 기본 세부 정보, 포함:

  • 설명 및 요약

  • 첫 신호 - 이상과 관련된 첫 번째 신호(트래픽 흐름)의 시간

  • 생성 날짜 - 스토리가 생성된 시간

  • 마지막 업데이트 - 새로운 대상 또는 변경된 판결과 같은 최신 스토리 업데이트 시간

  • 유사한 스토리 - 사이트 및 애플리케이션과 같은 유사한 세부 정보를 가진 스토리를 표시합니다.

  • 위험 수준 - 네트워크에 문제가 미치는 잠재적 영향입니다. 값은 1 (낮은 영향)에서 10 (높은 영향)까지입니다.

경험 이상

스토리가 발생한 날 애플리케이션 경험의 시각적 표현

엔터티

스토리가 발생한 엔터티입니다. 사용자, 사이트, 데이터 저장소, 애플리케이션 등이 될 수 있습니다.

첫 번째 바이트 수신 시간

HTTP 요청과 첫 번째 바이트 수신 간의 시간을 보여주는 그래프

인시던트 타임라인

스토리에서 문제와 해결을 위한 감지된 사건 목록입니다.

  • 이벤트 로그를 클릭하여 인시던트를 위해 사전 필터링된 이벤트 페이지를 표시합니다.

플레이북 워크플로우

스토리에서 감지된 특정 문제를 해결하기 위한 단계별 문제 해결 가이드입니다. 명확하고 실행 가능한 전략을 사용하여 문제의 근본 원인을 빠르게 파악하고 해결할 수 있도록 도와줍니다. 관련된 문서에 대한 링크가 포함되어 있습니다.

이상 활동 조사

기본 이상 현상 정보(사고가 발생한 사이트, 애플리케이션 및 시간 포함)를 확보한 후, 경험 모니터링 위젯을 사용하여 스토리를 더 조사할 수 있습니다.

예를 들어, 애플리케이션별로 필터를 적용하고 애플리케이션 성능 탭을 사용하여 이상 현상 발생 시점의 가능한 문제에 대한 추가 정보를 볼 수 있습니다. 또한, 터널 탭을 사용하여 터널에 문제가 있었는지 확인하거나 호스트 탭에서 애플리케이션에 접근하는 사용자 수가 갑자기 급증하여 경험이 저하되었을 수 있음을 확인할 수 있습니다.