[KB8422] ESET Inspect 온-프레미스 최적화

참고:

이 페이지는 컴퓨터로 번역되었습니다. 이 페이지의 언어 아래에서 영어를 클릭하면 원문을 볼 수 있습니다. 불분명한 내용이 있으면 현지 지원팀에 문의하세요.

이슈

  • ESET Inspect 온-프레미스 성능 최적화

솔루션

  1. ESET Inspect On-Prem 하드웨어 요구 사항 확인
  2. ESET Inspect On-Prem 설치
  3. ESET Inspect On-Prem 성능 최적화하기

I. ESET Inspect On-Prem 하드웨어 요구 사항 확인

ESET Inspect On-Prem 하드웨어 요구 사항

ESET Inspect On-Prem 하드웨어 요구 사항은 ESET Inspect 커넥터가 설치된 엔드포인트 장치에서 생성되는 이벤트 수에 따라 달라집니다. 이러한 이벤트는 파일 시스템 이벤트(예: 파일 읽기 및 쓰기), TCP 이벤트, 레지스트리 이벤트, HTTP 이벤트, DNS 이벤트 등을 포함하여 수집되어 서버로 전송됩니다.

ESET 검사 서버를 설치하기 전 또는 설치한 후에 하루 평균 이벤트 수를 확인할 수 있습니다. ESET 검사 서버를 설치하기 전에 수를 결정하는 것이 좋습니다.

  1. 엔드포인트 장치에서 하루 평균 이벤트 수를 결정합니다.


    ESET Inspect 서버를 설치하기 전
    1. 최소 3개의 엔드포인트에 ESET Inspect 커넥터를 설치합니다(ESET Inspect 커넥터는 ESET Inspect 서버 없이도 작동 가능).

    2. 유효한 ESET Inspect 온-프레미스 제품 정보 사용 기간으로 모듈을 활성화합니다. 활성화는 ESET PROTECT On-Prem에서 모듈 활성화 작업을 생성하여 수행합니다.

    3. 하루 이상 기다립니다.

    4. 각 엔드포인트 장치에서 하루 평균 이벤트 수 확인: ESET Inspect Connector가 설치된 폴더(기본 위치는 C:\Program Files\ESET\Inspect Connector)로 이동하여 EIConnector.exe --stats 명령을 실행하고 출력에서 하루 평균 이벤트 수 메트릭을 확인합니다.


    ESET 검사 서버가 설치된 후

    대시보드 이벤트 로드 탭으로 이동하고 컴퓨터당 처리 및 저장된 이벤트 차트에서 24시간당 수신된 이벤트의 최고값을 확인합니다.


  2. 동일한 장치에서 ESET 검사 서버 및 MySQL에 대한 예상 CPU, RAM 및 디스크 공간 요구 사항을 계산하려면 온라인 도움말 항목의 계산기를 사용하십시오.

아래 표의 값은 엔드포인트에서 하루에 생성되는 이벤트가 100,000개를 넘지 않으며 기본 데이터 보존 기간은 31일이라는 가정을 기반으로 합니다. 환경의 이벤트 수가 100,000개를 초과하는 경우에는 아래 표의 수치를 비례적으로 조정해야 합니다.

IOPS에 대한 EPS

EPS(초당 이벤트 수)는 ESET Inspect On-Prem에서 수신하는 이벤트의 속도를 의미하며 IOPS(초당 입/출력 작업 수)는 디스크의 읽기/쓰기 속도를 의미합니다. 디스크 공간 소비 최소화, 디스크 IOPS 개선 또는 CPU 및 RAM에 미치는 영향 최소화에 대한 자세한 내용은 온라인 도움말 항목을 참조하십시오.

최소 요구 사항

MS SQL Server

MySQL

엔드포인트 수

500

1000

5000

500

1000

5000

메모리

4 GB

4 GB

12 GB

4 GB

4 GB

12 GB

디스크 공간

566 GB

1.24TB

6.2TB

566 GB

1.1TB

5.6TB

디스크 IOPS

1500

1500

3000

1000

2000

3000

CPU 코어 수

2

2

10

2

2

8


II. ESET 검사 온-프레미스 설치

  1. SQL 데이터베이스가 ESET Inspect On-Prem과 동일한 서버에 있고 SQL 인스턴스가 전용인지 확인합니다.

  2. ESET Inspect 서버를 다운로드하여 설치합니다.

  3. ESET Inspect On-Prem 보안 운영 센터(SOC), 보안 중심 IT 또는 IT 관리자를 관리하는 ESET Inspect On-Prem 사용자 유형을 선택합니다. 옵션 간의 차이점에 대한 자세한 내용은 이 온라인 도움말 항목을 참조하십시오.

  4. 적절한 데이터 수집 옵션을 선택합니다.

  5. 데이터베이스 크기를 최적화하도록 ESET Inspect 온프레미스를 구성합니다. 데이터 수집을 위해 사용 가능한 모든 데이터를 저장하는 경우, 매우 많은 양의 이벤트를 전송하는 실행 파일에 대한 이벤트 필터를 만들어야 할 수 있습니다. 사용 가능한 모든 데이터를 저장하는 옵션을 선택한 경우 자세한 내용은 온라인 도움말 항목을 참조하십시오.

  6. ESET Inspect On-Prem을 처음 설치한 후에는 정상 탐지 횟수를 최소화하기 위해 제외를 만들어야 합니다. 이 작업은 다음과 같은 방법으로 수행할 수 있습니다:

    • 수동으로 제외 만들기.
    • 학습 모드를 사용 설정하여 규칙 학습 모드가 자동으로 제외를 제안하도록 합니다. 제외 항목은 검토할 수 있도록 질문에 표시됩니다. 이 모드는 ESET Inspect 웹 콘솔에 처음 로그인한 후 초기 프롬프트에서 또는 자세히 설정 규칙 학습 모드로 이동하여 활성화할 수 있습니다.
    • 미리 빌드된 제외를 활성화합니다.

III. ESET Inspect 온프레미스 성능 최적화

ESET Inspect를 최대한 활용하려면 완전히 사용하기 전에 다음 업데이트를 수행하여 ESET Inspect를 최적화하는 것이 좋습니다. 이렇게 하면 전반적인 성능이 향상되고 탐지를 관리하고 위협을 완화하기 위해 대응할 때 ESET Inspect를 더 쉽게 사용할 수 있다는 두 가지 이점이 있습니다.

업데이트 설명
시스템 요구 사항

ESET Inspect 서버가 사양에 맞는지, 소프트웨어하드웨어 요구 사항을 충족하는지(또는 초과하는지) 확인합니다.

데이터베이스 시스템을 실행할 수 있는 충분한 저장 공간이 있는 전용 시스템을 사용하면 성능이 더욱 향상될 수 있습니다. 이는 필수는 아니며 단일 서버 환경에서 ESET Inspect를 실행할 수 있습니다.

MySQL 옵션이 있는 경우 MySQL을 선택하여 ESET Inspect 데이터베이스를 실행합니다. 현재 ESET 검사 데이터베이스를 실행할 때 Microsoft SQL Server보다 성능이 우수합니다.
스레드 수

이는 ESET 검사 데이터베이스가 ESET 검사 서버와 다른 서버에서 실행되는 경우에만 적용됩니다. ESET 검사 서버와 ESET 검사 데이터베이스가 동일한 시스템에서 실행되는 경우 자동으로 구성되므로 이 단계를 건너뛸 수 있습니다.

코어 수를 설정하여 성능을 향상시켜 ESET 검사 서버의 효율성을 높일 수 있습니다.

자세히 설정데이터베이스 성능(온프레미스 버전에서만 사용 가능)을 클릭하고 다음 공식에 따라 데이터베이스에 쓰는 스레드 수를 지정합니다:

1.eSET Inspect 데이터베이스를 실행하는 서버의 물리적 코어 수의 5배

성능 확인

시스템의 적합성, 성능 및 성능을 확인하는 것이 좋습니다.

ESET Inspect는 많은 양의 데이터를 처리하므로 성능 문제가 발생할 수 있습니다. 일반적으로 데이터베이스가 병목 현상을 일으킬 수 있습니다. 이러한 성능 문제는 일반적으로 하드웨어 사양, 특히 디스크 공간 부족으로 인해 발생합니다.

그러나 ESET Inspect에서 수집하는 이벤트가 너무 많은 경우에도 성능이 저하될 수 있습니다.

정상적인 서버는 초당 많은 수의 이벤트를 처리하지만 이벤트 패킷 대기열 길이가 짧습니다. 서버의 성능 검사를 수행하여 서버의 성능을 확인합니다.

이벤트 수 최소화하기

컴퓨터당 처리 및 저장되는 이벤트(저장 또는 수신 후 24시간 이내)는 성능에 가장 큰 영향을 미칩니다.

이벤트는 파일 쓰기, DNS 조회 또는 새 레지스트리 항목 생성과 같은 프로세스에서 수행되는 작업입니다. 이러한 모든 이벤트는 원시 이벤트 보기에 나열된 개별 이벤트입니다.

평균적으로 워크스테이션은 24시간당 약 100,000개의 저장 이벤트를 생성합니다(환경에 따라 다름). 목표는 저장된 이벤트의 수를 줄이는 것입니다.

일부 이벤트 필터(자동 제외)는 ESET Inspect에서 제안합니다. 알림을 클릭하여 제외를 검토한 다음 수락하거나 거부합니다. 또한 제외를 사용자 지정하거나 수동으로 생성하여 이벤트 필터의 성능을 더욱 최적화할 수 있습니다.

설정데이터 수집을 클릭하여 엔드포인트 컴퓨터에서 수집할 데이터 유형을 선택합니다. 온-프레미스 버전에서만 사용할 수 있습니다.

이벤트 로드

ESET Inspect는 이상 징후 또는 이상값을 포함한 이벤트 데이터를 수집합니다.

예를 들어 안전하다고 간주되지만 과도하게 발생하는 알려진 실행 이벤트와 같은 이상값을 식별합니다.

이벤트 수를 줄이려면 실행 파일에 대한 필터를 만드세요:

  1. 대시보드이벤트 로드실행파일별 이벤트를 클릭합니다. 생성된 이벤트의 가장 높은 열을 클릭하여 이벤트를 너무 많이 생성하는 실행파일을 확인합니다.

  2. 실행 파일 이름을 클릭하면 세부 정보를 볼 수 있습니다. 이 이벤트가 안전하다고 생각되면 이벤트 필터를 만드세요.

  3. 오른쪽 하단의 이벤트 필터링을 클릭하고 마법사를 따라 이 실행 파일에 대한 기준 이벤트 유형을 지정합니다. 가장 많은 이벤트를 유발하는 이벤트 유형을 선택합니다. 추가 기준이 필요한 경우 고급 편집기를 사용하여 심층 필터를 생성합니다. 참조는 ESET 검사 규칙 가이드를 참조하십시오.

대부분의 이상값 이벤트를 해결할 때까지 이 프로세스를 계속 진행합니다. 또한 이벤트 로드 내의 다른 테이블에 대해서도 이 절차를 따르세요.

이 최적화는 성능 향상에 상당한 영향을 미칠 수 있습니다.

이벤트 빈도 변경

여전히 이벤트가 너무 많은 경우 ESET PROTECT On-Prem에서 새 정책을 만들어 이벤트 전송 간격을 줄이도록 결정할 수 있습니다:

정책추가설정을 클릭하고 ESET 검사 커넥터를 선택합니다. 서버로 이벤트 전송 간격에서 이벤트가 전송되는 원하는 시간과 빈도를 지정합니다.

오탐 탐지

오탐지를 제거하여 데이터베이스를 언로드하고 향후 데이터 과부하를 방지합니다. 오탐 감지에 대한 규칙 제외를 만듭니다.

  • ESET 검사에서 제안한 이벤트 필터(자동 제외)를 활성화하고 질문을 클릭하여 제외를 검토한 다음 수락 또는 거부합니다. 또한 제외를 사용자 지정하거나 수동으로 생성하여 이벤트 필터의 성능을 더욱 최적화할 수 있습니다.
  • 선택한 ESET 검사 사용자 유형을 다시 고려합니다. 매일 많은 수의 탐지를 지속적으로 분석하지 않을 경우( 보안 운영 센터 사용자 유형의 경우) 보안 중심 IT 팀 또는 IT 관리자와 같은 다른 ESET Inspect 사용자 유형을 선택하십시오. 이렇게 하면 더 적은 수의 탐지를 처리할 수 있습니다.
  • 설정에서 규칙 학습 모드를 활성화합니다(실행 중이 아닌 경우).
  • 위험하지 않은 것으로 간주되는 실행 파일에 안전으로 표시를 사용하세요. 안전으로 표시하면 일부 규칙이 트리거되어 오탐을 생성하는 것을 방지할 수 있습니다.
  • 사용 환경에 맞지 않는 규칙은 비활성화하세요. 예를 들어 원격 연결에 VNC를 사용하는 경우 내부 IP 범위[D0523a]에서 VNC 연결 비활성화 규칙을 사용 중지하세요.
  • 네트워크에 맞게 기본 규칙을 수정합니다. 예를 들어, 의심스러운 연결이 발생할 때만 규칙이 트리거되도록 지정된 IP 주소, 범위 또는 포트에서만 연결을 허용하도록 내부 IP 범위 [D0523a]에서의 VNC 연결 규칙을 편집합니다.
  • LiveGrid® 연결이 작동하는지 확인합니다. 많은 규칙이 올바르게 작동하기 위해 LiveGrid® 정보에 의존합니다. LiveGrid®에 문제가 있는 경우 대시보드서버 상태뿐만 아니라 질문 섹션에 경고가 표시됩니다.
  • 제외를 생성할 때 Microsoft 서명자 이름을 사용할 때 주의하세요. Microsoft 실행 파일은 Microsoft Windows 버전에 따라 다르게 서명되는 경우가 있습니다.
  • ESET 검사 커넥터 및 ESET 검사 서버를 최신 상태로 유지하십시오. ESET Inspect 커넥터와 ESET Inspect 서버 버전이 일치하지 않으면 예기치 않은 동작이 발생할 수 있습니다. 최신 ESET 검사 서버 버전에는 일반적으로 몇 가지 수정 및 개선 사항이 포함되어 있습니다.
  • 클라이언트 워크스테이션을 배포하기 위해 ESET Inspect Connector가 사전 설치된 "골든 마스터" 이미지를 사용하는 경우 필요한 조치를 취해야 합니다. 그렇지 않으면 이미지에서 생성된 모든 클론이 동일한 데이터베이스 스레드를 사용하므로 성능이 매우 저하됩니다. 문제를 방지하려면 ESET 관리 에이전트에 적용되는 것과 동일한 방법을 사용하십시오.
  • 디스크 공간을 주시하세요. ESET Inspect 데이터베이스 서버의 디스크 공간이 10% 미만으로 떨어지면 데이터베이스 제거 작업이 중지되어 더 많은 디스크 공간을 소비하게 됩니다. 이는 ESET Inspect 온프레미스 버전에만 적용됩니다.
  • 데이터베이스 보존 설정(온프레미스 버전에서만 사용 가능)를 낮추는 것을 고려하세요.
  • 제외를 만들 때는 운영 체제 언어를 염두에 두세요. 영어로 설치된 Windows의 "NT AUTHORITY\NETWORK SERVICE"는 스페인어로 "NT AUTHORITY\Servicio de Red"라고 합니다. 이는 Microsoft Windows 버전에 따라 다를 수도 있습니다. 이 경우 "TriggeringUserName"이 아닌 "TriggeringUserSid"를 사용하세요.
  • 참조를 위해 ESET 검사 규칙 가이드 사본을 잘 보관해 두세요.
  • 테이블 보기(예: 탐지)의 로딩 속도를 높이고, 톱니바퀴 아이콘을 사용하여 테이블 옵션을 수정하고 불필요한 열 및 필터를 제거합니다.