엔티티 개요

이제 UEBA 5.x UEBA 에서도 환경의 위험한 개체를 모니터링합니다. 엔티티는 데이터베이스 서버, 방화벽 또는 엔드포인트와 같은 장치 또는 자산일 수 있습니다.

UEBA 는 IP 주소, 호스트 이름, 취약점 점수(지원되는 스캐너 데이터가 연결된 경우) 등의 자산 정보를 검색하고 유지하는 자산 데이터베이스 구성 요소를 사용합니다. 에셋이 최신 상태인지 확인하려면 엔티티 튜닝 섹션을 참조하세요.

이제 UEBA 대시보드에 모니터링되는 사용자모니터링되는 엔티티가 표시됩니다.

대시보드의 상단 패널에는 모니터링되는 총 엔티티와 환경의 총 고위험 엔티티가 표시됩니다.

UEBA 대시보드

모니터링되는 엔티티 위젯은 엔티티별 정보를 추가하여 위험한 디바이스의 IP 주소, 호스트 이름, 연결된 사용자, 최근 위험도 및 해당 위험한 디바이스의 전반적인 위험도를 빠르게 볼 수 있도록 합니다.

모니터링 대상 엔터티

법인 위반

법인 또는 디바이스 위험이 구성 임계값을 초과하는 경우 UEBA는 추가 조사를 위해 위반을 생성합니다.

이제 대시보드의 위반 위젯에 사용자 또는 단체 위반을 선택할 수 있는 드롭다운 메뉴가 있습니다.

최근 오펜스 수

위험 개체 요약

UEBA 대시보드에서 엔티티를 클릭하면 다음 정보를 볼 수 있습니다.

  • 전체 위험
  • 지난 30분 동안 탐지된 이상 징후
  • 연결된 사용자

엔티티 세부사항

엔티티 세부 정보 보기를 클릭하여 엔티티 세부 정보를 볼 수 있습니다.

  • IP 주소
  • 호스트 이름
  • MAC 주소
  • 위치
  • 연결된 사용자
  • 취약성 수
  • 취약성 위험 점수

지원되는 VA 스캐너 데이터가 QRadar 에 연결되면 취약점 수와 취약점 위험 점수가 표시됩니다.

추가 조사를 위해 드릴다운할 수 있도록 엔티티에 대한 타임라인이 제공됩니다.

엔티티 세부사항

엔터티 검색

UEBA 대시보드 검색창을 사용하여 UEBA 에서 모니터링되는 엔티티를 검색할 수 있습니다.

검색 표시줄

대시보드의 엔티티 가져오기 위젯

가져온 엔티티에 대한 가시성을 높이기 위해, 대시보드에는 UEBA ‘가져온 엔티티 적용 범위’ 지표가 포함되어 있습니다.

‘엔티티 가져오기’ 위젯에는 다음 항목들이 표시됩니다:

  • 현재 모니터링 중인 수입 업체의 총 수.
  • ‘엔티티 가져오기 ’를 통해 생성된 모니터링 대상 엔티티의 비율.
  • 관리자가 모니터링 대상 환경 내에서 가져온 엔티티의 적용 범위를 빠르게 파악할 수 있도록 도와주는 시각적 진행 상황 표시기입니다.

커버리지 지표는 보안 팀이 가져온 엔티티의 도입 현황을 추적하고, 모니터링 대상 환경 중 엔티티 가져오기 기능을 통해 정보가 보강된 부분이 어느 정도인지 파악할 수 있도록 해줍니다.