연결 이벤트 정보
시스템은 자신의 매니지드 디바이스가 탐지한 연결의 로그를 생성할 수 있습니다. 이러한 로그를 연결 이벤트라고 합니다. 연결 이벤트는 Security-Related(보안 관련) 연결 이벤트(평판 기반 Security Intelligence(보안 인텔리전스) 기능이 차단한 연결)를 포함합니다.
연결 이벤트는 일반적으로 다음이 탐지한 트랜잭션을 포함합니다.
-
액세스 제어 정책
-
암호 해독 정책
-
사전 필터 정책(사전 필터나 터널 규칙이 캡처함)
-
DNS 차단 목록
-
URL 차단 목록
-
네트워크(IP 주소) 차단 목록
규칙 및 정책의 설정은 로깅할 연결의 종류, 로깅을 실행할 시기, 데이터를 저장할 위치를 세부적으로 제어할 수 있도록 합니다.
자세한 내용은 연결 로깅를 참조하십시오.
연결과 Security-Related Connection Events(보안 관련 연결 이벤트) 비교
Security-Related connection events(보안 관련 연결 이벤트)는 평판 기반 Security Intelligence(보안 인텔리전스) 기능으로 세션을 차단하거나 모니터링할 때마다 생성되는 연결 이벤트입니다.
그러나 모든 Security-Related Connection Events(보안 관련 연결 이벤트)에는 동일한 연결 이벤트가 존재합니다. Security-Related Connection Events(보안 관련 연결 이벤트)는 독립적으로 보고 분석할 수 있습니다. 또한 시스템은 Security-Related Connection Events(보안 관련 연결 이벤트) 이벤트를 개별적으로 저장하고 정리합니다.
시스템은 리소스 집약적인 평가를 실행하기 전에 먼저 Security Intelligence(보안 인텔리전스)를 실행합니다. 보안 인텔리전스에 의해 연결이 차단된 경우, 그 결과로 생성된 이벤트에는 시스템이 후속 평가를 통해 수집했을 수 있는 정보(예: 사용자 ID)가 포함되지 않습니다.
참고 |
이 가이드에서 연결 이벤트에 대한 정보는 별도로 지정하지 않는 한 Security-Related Connection Events(보안 관련 연결 이벤트)와도 관련이 있습니다. |
NetFlow 연결
매니지드 디바이스에 의해 수집된 연결 데이터를 보완하기 위해 NetFlow 엑스포터가 브로드캐스트하는 레코드를 사용하여 연결 이벤트를 생성할 수 있습니다. 이는 매니지드 디바이스에 의해 모니터링되는 것과 다른 네트워크를 NetFlow 엑스포터가가 모니터링하고 있는 경우 특히 유용합니다.
시스템은 NetFlow 레코드를 단방향 연결 종료 이벤트로 Secure Firewall Management Center 데이터베이스에 로깅합니다. 이 연결에 사용 가능한 정보는 액세스 제어 정책이 탐지하는 연결의 정보와 약간 다릅니다(NetFlow와 매니지드 디바이스 데이터의 차이점 참조).
연결 요약(그래프에 대한 집계된 데이터)
시스템에서는 5분 간격으로 수집된 연결 데이터를 연결 요약으로 취합하며, 시스템에서는 이를 사용하여 연결 그래프 및 트래픽 프로필을 생성합니다. 선택적으로, 연결 요약 데이터를 기준으로 맞춤형 워크플로를 생성할 수 있으며 이는 개별 연결 이벤트에 기반한 워크플로를 사용할 때와 같은 방식으로 사용합니다.
해당하는 연결 종료 이벤트를 연결 요약 데이터로 취합할 수는 있지만, 보안 관련 연결 이벤트에 대한 연결 요약 정보가 따로 제공되지는 않습니다.
여러 연결을 취합하려면 연결의 조건은 다음을 충족해야 합니다.
-
연결의 종료를 나타냄
-
소스 및 대상 IP 주소가 동일하며, 응답자(대상) 호스트에서 동일한 포트를 사용함
-
동일한 프로토콜을 사용함(TCP 또는 UDP)
-
동일한 애플리케이션 프로토콜을 사용함
-
동일한 매니지드 디바이스나 동일한 NetFlow 엑스포터를 사용하여 탐지함
각 연결 요약에는 총 트래픽 통계 및 요약에 나와 있는 연결 수가 포함됩니다. NetFlow 엑스포터는 단방향 연결을 생성하므로, 요약의 연결 수는 NetFlow 데이터를 기준으로 모든 연결마다 2배로 증가합니다.
연결 요약에는 요약의 취합된 연결과 관련된 모든 정보가 포함되지는 않습니다. 예를 들어, 클라이언트 정보는 연결 데이터를 연결 요약으로 취합하는 데 사용되지 않으므로 요약에는 클라이언트 정보가 포함되지 않습니다.
오래 실행되는 연결
모니터링되는 세션이 연결 데이터가 집계되는 5분 간격 2회 이상에 걸쳐 있는 경우, 해당 연결은 long-running 연결로 간주됩니다. 연결 요약의 연결 수를 계산할 때 long-running 연결이 시작된 5분 간격에 대해서만 수가 증가합니다.
또한 long-running 연결에서 이니시에이터 및 응답자가 전송한 패킷과 바이트 수를 계산할 때 각 5분 간격 동안 실제로 전송된 패킷과 바이트 수는 보고되지 않습니다. 그 대신, 시스템에서는 일정한 전송 속도를 추정하며 전송된 패킷과 바이트의 총 개수, 연결의 길이, 각 5분 간격 동안 발생한 연결의 부분을 기준으로 예측 수치를 계산합니다.
외부 응답자의 연결 요약 통합
연결 데이터를 저장하는 데 필요한 공간을 줄이고 연결 그래프의 렌더링 속도를 높이기 위해, 시스템에서는 다음과 같은 경우 연결 요약을 통합합니다.
-
모니터링되는 네트워크에 연결과 관련된 호스트 중 하나가 없는 경우
-
외부 호스트의 IP 주소를 제외하고 요약의 연결이 요약 어그리게이션 기준을 충족하는 경우
Analysis(분석) > Connections(연결) 하위 메뉴 페이지에서 연결 요약을 보고 연결 그래프 작업을 할 때 시스템은 모니터링되지 않는 호스트의 IP 주소 대신 외부
를 표시합니다.
이 어그리게이션으로 인해 외부 응답자와 관련된 연결 요약 또는 그래프에서 연결 데이터(즉, 개별 연결에 대한 액세스 데이터)의 테이블 보기로 드릴다운하려고 할 경우, 테이블 보기에 아무런 정보가 포함되지 않습니다.