로그 소스 유형별 위협 유스 케이스
외부 로그 소스는 감사, 모니터링 및 보안과 같은 네트워크에 대한 다른 관점을 제공하는 QRadar 시스템에 원시 이벤트를 제공합니다. QRadar 가 외부 및 내부 위협으로부터 조직과 환경을 보호하는 데 필요한 정보를 제공하려면 모든 유형의 로그 소스를 수집하는 것이 중요합니다. 예를 들어, 조직이 클라우드 서비스를 도입하고 Amazon Web Services ( AWS ), Azure 클라우드 서비스, Microsoft Office 365 를 온보딩하기 시작하는 경우, 모든 악의적인 활동과 규정 위반에 대한 가시성을 계속 확보할 수 있도록 로그 소스를 QRadar 에 추가하십시오.
가장 관심 있는 로그 소스로 이동하려면 다음 매트릭스에서 선택 표시를 클릭하십시오. 각 로그 소스에 대해 관련 ATT&CK 프레임워크 카테고리가 나열됩니다. 적대적 전술, 기술 및 공통 지식 (ATT & CK) 프레임워크는 Mitre Corp.에서 개발되었습니다. 위협 전술 및 기술의 공용 지식 기반은 보안 분석가가 해커 위협을 이해하고 조직의 네트워크에 적대적인 공격이 발생하는 것을 방지하는 방법을 이해하는 데 도움을 줍니다. 해당 유형의 로그 소스를 수집하지 않고 있는 경우 이들 전술이 사용자의 약점이 될 수 있습니다.
| 로그 소스 | 고급 지속적 위협![]() |
내부자 위협![]() |
클라우드 보호![]() |
중요 데이터 보호![]() |
인시던트 응답![]() |
준수![]() |
위험 및 취약성 관리![]() |
|---|---|---|---|---|---|---|---|
| 방화벽/라우터 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| IDS/IPS (Intrusion Detection System/Intrusion Protection System) |
✓ | ✓ | ✓ | ✓ | |||
| 웹 프록시 | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| VPN | ✓ | ||||||
| DNS | ✓ | ✓ | ✓ | ||||
| DHCP | ✓ | ✓ | ✓ | ||||
| 메일 로그 | ✓ | ✓ | ✓ | ||||
| DLP(데이터 유실 방지) | ✓ | ✓ | ✓ | ✓ | |||
| 엔드포인트 | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| ID/인증 (LDAP/AD/Radius) |
✓ | ✓ | ✓ | ✓ | |||
| 바이러스 백신 | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| QRadar 네트워크 인사이트/넷플로우 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| 데이터베이스 로그 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| EDR | ✓ | ✓ | ✓ | ||||
| 클라우드 인프라스트럭처/감사 (AWS CloudTrail, Azure Event Hubs) |
✓ | ✓ | ✓ | ✓ | ✓ | ||
| Office 365 | ✓ | ✓ | ✓ |
방화벽/라우터
- 방어 회피
- 감지
- 명령 및 제어
- 반출
| 유스 케이스 | 예제 |
|---|---|
| 고급 지속적 위협 | 방화벽 데이터가 명령 제어 문제를 발견하는 데 도움이 됩니다. 외부 recon에 대해 사용하고 악성 IP 통신이 사용자 환경을 들어가지 못하게 막으십시오. |
| 클라우드 보호 | TOR 연결 같은 위험한 인터넷 서비스 제공자 연결을 식별하십시오. |
| 중요 데이터 보호 | 비정상적인 데이터베이스 연결 시도를 감지하고 그에 대해 보호하십시오. |
| 인시던트 응답 | 데이터 전염의 확산을 중지할 수 있도록 감염된 호스트와 통신하는 호스트를 확인하십시오. |
| 준수 | 중요한 비즈니스 자산에 대한 접근을 허용하기 위한 허가되지 않거나 예기치 않은 방화벽 구성 변경을 모니터하십시오. 예를 들어, PCI는 외부 세계에 직접 액세스하지 않고 내부 DMZ를 통해 통신하기 위한 "은행 정보"를 포함하는 모든 위험 자산이 필요합니다. |
| 위험 및 취약성 관리 | 취약한 포트에서 활발하게 통신 중인 자산을 감지하십시오. |
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)
IDS(Intrusion Detection System)/IPS(Intrusion protection system)
- 방어 회피
- 지속성 메커니즘
- 감지
- 명령 및 제어
| 유스 케이스 | 예제 |
|---|---|
| 고급 지속적 위협 | 위협 이벤트를 취약성과 연관시킨 후, 해당 위협 이벤트를 에스컬레이션하십시오. 더 정확한 오펜스 발견을 수행하십시오. |
| 중요 데이터 보호 | SQL, XSS 인젝션 |
| 인시던트 응답 | 데이터 전염의 확산을 중지할 수 있도록 감염된 호스트를 확인하고 잠재적인 전염병을 감시하십시오. |
| 위험 및 취약성 관리 | 자산 및 취약성 데이터와 상관시켜서 우선순위를 지정할 위협을 유효성 검증하고 평가하십시오. |
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)
웹 프록시
- 방어 회피
- 지속성 메커니즘
- Data Exfiltration
- 명령 및 제어
- 권한 상승
- 신임 정보 액세스
| 유스 케이스 | 예제 |
|---|---|
| 고급 지속적 위협 | 악성 도메인 통신, 데이터 누출 및 명령 및 제어 활동을 모니터합니다. 서비스 계정으로 서핑하여 일반 사용자 제한을 우회하려는 시도를 발견합니다. |
| 내부자 위협 | 기업 자원을 사용하는 암호 마이닝 같은 악성 활동을 추적합니다. |
| 클라우드 보호 | 새도우 IT, 승인되지 않은 클라우드 서비스 사용 및 기업 환경으로부터 잠재적인 데이터 누출을 발견합니다. |
| 중요 데이터 보호 | 허가되지 않은 데이터 누출을 모니터합니다. |
| 준수 | 외부 세계와의 위험한 자산 통신을 모니터합니다. |
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)
VPN
- 신임 정보 액세스
- 측면 이동
| 유스 케이스 | 예제 |
|---|---|
| 고급 지속적 위협 | 의심스러운 위치로부터의 로그인을 모니터합니다. |
| 내부자 위협 | 정상 사용 패턴을 벗어난 사용자 또는 비정상적인 지리적 영역으로부터의 VPN 사용을 발견합니다. |
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)
DNS
- 방어 회피
- 지속성 메커니즘
- 명령 및 제어
- 반출
- 신임 정보 액세스(참고: 기술 T1171)
| 유스 케이스 | 예제 |
|---|---|
| 고급 지속적 위협 | 도메인 이름 생성, 터널링 및 불법 점거 같은 악성 DNS 사용을 모니터합니다. |
| 내부자 위협 | DNS 레코드를 통한 트래픽의 터널링을 발견합니다. |
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)
DHCP
다음 표는 DHCP 로그 소스의 영향을 받는 유스 케이스의 예를 제공합니다. 이 유형의 로그 소스의 데이터는 Defense Evasion ATT&CK 카테고리에 있는 적대적 기법을 발견하는 데 중요합니다.
| 유스 케이스 | 예제 |
|---|---|
| 고급 지속적 위협 | 변이 액세스 위치 또는 기업 네트워크의 기타 예기치 않은 디바이스 존재의 발견입니다. |
| 내부자 위협 | 변이 액세스 위치 또는 기업 네트워크의 기타 예기치 않은 디바이스 존재의 발견입니다. |
| 인시던트 응답 | 인시던트 시점에서 어떤 호스트가 특정 IP 주소를 가졌는지의 식별입니다. |
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)
메일 로그
- 실행
- 초기 액세스
- 콜렉션
| 유스 케이스 | 예제 |
|---|---|
| 고급 지속적 위협 | 피싱 및 스팸을 모니터합니다. |
| 내부자 위협 | 피싱 |
| 중요 데이터 보호 | 이메일에 의한 피싱, 데이터 누출 |
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)
DLP(데이터 유실 방지)
- Data Exfiltration
- 콜렉션
| 유스 케이스 | 예제 |
|---|---|
| 고급 지속적 위협 | 데이터는 많은 방법으로 유출될 수 있습니다. 다음과 같은 의심스러운 파일을 식별하고 추적하십시오.
|
| 내부자 위협 | 데이터는 많은 방법으로 유출될 수 있습니다. 다음과 같은 의심스러운 파일을 식별하고 추적하십시오.
|
| 중요 데이터 보호 | 데이터는 많은 방법으로 유출될 수 있습니다. 다음과 같은 의심스러운 파일을 식별하고 추적하십시오.
|
| 준수 | 데이터는 많은 방법으로 유출될 수 있습니다. 다음과 같은 의심스러운 파일을 식별하고 추적하십시오.
|
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)
엔드포인트
- 권한 상승
- 초기 액세스
- 실행
- 지속성
- 신임 정보 액세스
- 방어 회피
- 감지
- 측면 이동
- 콜렉션
- 반출
- 명령 및 제어
| 유스 케이스 | 예제 |
|---|---|
| 고급 지속적 위협 | 악성 해시, 의심스러운 PowerShell 활동, 프로세스 남용 또는 기타 의심이 가는 엔드포인트 활동을 모니터합니다. |
| 내부자 위협 | 호스트 자원(예: 암호 마이닝)을 사용하여 지속적 악성코드를 발견합니다. |
| 중요 데이터 보호 | 데이터는 많은 방법으로 유출될 수 있습니다. 다음과 같은 의심스러운 파일을 식별하고 추적하십시오.
|
| 준수 | 기업 회사 정책에 대한 준수(예: 승인되지 않은 소프트웨어 사용)를 모니터합니다. |
| 위험 및 취약성 관리 | 취약성을 통해 위험을 평가 및 관리합니다. |
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)
식별/인증(LDAP/AD/Radius)
- 권한 상승
- 신임 정보 액세스
- 초기 액세스주: 권한 남용 (예: 수퍼 계정이 있는 surf, 사용자에게 부여된 권한) 도 추적할 수 있습니다.
| 유스 케이스 | 예제 |
|---|---|
| 고급 지속적 위협 | 악성코드에 의한 무차별 강제 실행 로그인, 네트워크를 통한 측면 이동 또는 의심스러운 로그인 같은 활동을 모니터합니다. |
| 내부자 위협 | 악성코드에 의해 계정 인수 |
| 클라우드 보호 | IP 소스 주소만 갖는 데이터로부터 클라우드 사용자를 식별할 수 있도록 사용자 대 IP 연관을 제공합니다. |
| 인시던트 응답 | IR 프로세스 중에 사용자가 로그인한 위치를 알 수 있습니다. |
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)
안티 바이러스
- 지속성
- 초기 액세스
- 방어 회피
| 유스 케이스 | 예제 |
|---|---|
| 고급 지속적 위협 | 다음과 같은 활동을 모니터합니다.
|
| 중요 데이터 보호 | 중요한 비즈니스 데이터를 포함하는 서버로의 이동을 막기 위해 바이러스 발생을 발견합니다. |
| 인시던트 응답 | 특정 바이러스 시그니처가 표시된 위치를 알 수 있습니다. |
| 준수 | 중요 호스트/서버에서 최신 AV 정의를 보장합니다. |
| 위험 및 취약성 관리 | 위태로운 취약한 호스트의 악성 WWW 도메인 연결을 표시합니다. |
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)
QRadar 네트워크 인사이트/넷플로우
- 측면 이동
- 감지
- 지속성 메커니즘
- 방어 회피
- Data Exfiltration
- 신임 정보 액세스
- 명령 및 제어
| 유스 케이스 | 예제 |
|---|---|
| 고급 지속적 위협 | 다음과 같은 활동을 모니터합니다.
|
| 내부자 위협 | 피싱 발견 |
| 클라우드 보호 | 다음과 같은 활동을 모니터합니다.
|
| 중요 데이터 보호 | 데이터는 많은 방법으로 유출될 수 있습니다. 다음과 같은 의심스러운 파일을 식별하고 추적하십시오.
|
| 인시던트 응답 | 도메인 통신, 다운로드되는 해시, 통신하는 IP 주소, 파일 이름, 전송된 파일 볼륨으로부터 공격의 확산을 판별하기 위한 거대한 조사 데이터 풀을 제공합니다. |
| 준수 | 중요 자산 통신(예: 열린 인터넷에 대한 크라운 주얼 통신)을 모니터합니다. |
| 위험 및 취약성 관리 | 호스트가 통신하는 위험의 레벨을 바탕으로 호스트 취약성 개선을 우선순위화합니다. |
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)
데이터베이스 로그
- 신임 정보 액세스
- 콜렉션
- 초기 액세스
- 감지
- Data Exfiltration
- 권한 상승
| 유스 케이스 | 예제 |
|---|---|
| 내부자 위협 | 허가되지 않은 데이터베이스 액세스 및 데이터 절도를 발견합니다. |
| 중요 데이터 보호 | 데이터베이스는 종종 민감한 기업 정보를 포함하며 대부분의 준수 표준의 모니터링이 필요합니다. 권한 없는 사용자 권한 변경을 모니터합니다. |
| 인시던트 응답 | 위반 중에 액세스되는 데이터 및 액세스한 사람의 증거입니다. |
| 준수 | 데이터베이스는 종종 민감한 기업 정보를 포함하며 대부분의 준수 표준의 모니터링이 필요합니다. |
| 위험 및 취약성 관리 | 잠재적으로 중요 데이터를 포함하는 활성 데이터베이스를 갖는 호스트의 취약성을 우선순위화합니다. 기본 계정 및 사용 가능한 비밀번호를 발견합니다. |
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)
EDR(엔드포인트 발견 및 응답)
- 신임 정보 액세스
- 권한 상승
- 감지
| 유스 케이스 | 예제 |
|---|---|
| 고급 지속적 위협 | 다음과 같은 활동을 모니터합니다.
|
| 인시던트 응답 | 해시 및 파일 이름을 포함하여 엔드포인트에서 IOC의 존재를 빠르게 판별합니다. |
| 위험 및 취약성 관리 | 취약성 정보를 엔드포인트 데이터와 상관시킵니다. |
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)
클라우드 인프라/감사(AWS Cloudtrail, Azure Event Hubs)
- 신임 정보 액세스
- 권한 상승
| 유스 케이스 | 예제 |
|---|---|
| 고급 지속적 위협 | 다중 클라우드 환경에 영향을 주는 다중 벡터 공격, 암호 재킹(암호 통화 마이닝을 위한 클라우드 특성/컴퓨팅 자원 하이재킹). |
| 내부자 위협 | 위험한 클라우드 계정, 에스컬레이션된 역할/사용자 계정, 네트워크 보안 그룹 액세스 정책 변경을 발견합니다. |
| 클라우드 보호 | 다음과 같은 활동을 모니터합니다.
|
| 중요 데이터 보호 | 민감한 데이터 저장소의 잠금 및 격리. |
| 준수 | 클라우드 감사 추적 로그의 보존 및 로그 무결성 보장. |
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)
Microsoft Office 365
- 초기 액세스
- 실행
- 지속성
| 유스 케이스 | 예제 |
|---|---|
| 클라우드 보호 | 다음과 같은 활동을 모니터합니다.
|
| 인시던트 응답 | 위반 중에 액세스되는 데이터의 증거. |
| 준수 | 파일 활동 및 사용자 액세스의 지속적 모니터링. |
각 기술 및 전술에 대해 자세히 알아보십시오. ATT & CK 기술 매트릭스 (https://attack.mitre.org/wiki/Technique_Matrix)






