피싱 메일 공격

피싱은 평판이 좋은 엔티티 또는 개인으로 위장하면서 민감한 정보를 얻기 위한 사기 시도입니다. IBM® QRadar® 는 네트워크 동작 및 네트워크 플로우를 분석하여 보안 분석가가 나중에 악의적인 용도로 사용될 수 있는 사용자 이름, 비밀번호 또는 신용카드 번호와 같은 개인 정보를 도용하려는 피싱 시도가 있는지 여부를 판별하는 데 도움을 줍니다.

위협 시뮬레이션

피싱 메일 공격에서 위협 요인은 위장된 이메일을 무기로 사용하고 이메일 수신인이 이메일 메시지를 필요하거나 원하는 것으로 믿도록 속이려고 시도합니다. 예를 들어, 회사의 인사부에서 온 것으로 추정되는 이메일은 악의적인 첨부 파일을 열어 사용자가 실수로 비밀번호를 노출하도록 속일 수 있습니다.

QRadar 가 위협을 발견하는 방법을 보려면 시뮬레이션을 실행하십시오.
  1. 로그 보기 탭에서 Experience Center 표시를 클릭하십시오.
  2. 위협 시뮬레이터를 클릭하십시오.
  3. 피싱 메일 공격 시뮬레이션을 찾아 실행을 클릭하십시오.

네트워크 보기 탭에서 QRadar로 들어오는 이메일 통신 시작을 나타내는 일련의 네트워크 플로우를 볼 수 있습니다.

위협 발견: 작동 중인 QRadar

이 시뮬레이션에서 QRadarQRadar Network Insights 에서 가져온 네트워크 플로우를 검사하고 조직 이메일의 모든 제목 라인을 알려진 피싱 이메일 제목 목록이 포함된 참조 세트와 비교합니다.

QRadar 가 의심되는 피싱 이메일을 포함하는 네트워크 플로우를 발견하고 유사한 플로우가 15분내에 5번관찰되면 규칙이 트리거됩니다. 잠재적 위협에 대해 경고하기 위해 사용자 정의 규칙 엔진 (CRE) 은 잠재적 피싱 메일 수신 (Exp Center) 이라는 오펜스를 작성하고 이에 기여한 모든 플로우를 동일한 오펜스에 연관시킵니다.

이 시뮬레이션에서 참조 세트는 유스 케이스를 지원하는 데이터로 채워집니다. 참조 세트는 일반적으로 Threat Intelligence Platform의 위협 피드를 사용하여 채워집니다. IBM Security App Exchange에서 무료로 다운로드할 수 있는 IBM QRadarThreat Intelligence앱은 위협 피드를 설정하고 QRadar에서 최신 상태로 유지하는 데 도움을 줄 수 있습니다.

위협 조사

다음 IBM QRadar 컨텐츠는 피싱 메일 공격 위협 시뮬레이션에 의해 작성됩니다. 시뮬레이션을 실행한 후 이 컨텐츠를 사용하여 위협을 추적하고 조사할 수 있습니다.

표 1. 피싱 메일 공격 시뮬레이션의 QRadar 컨텐츠
컨텐츠 이름
저장된 검색 EC: 피싱 메일 공격

검색에는 패킷 수, 전송된 바이트 수 및 기타 통신 세부사항을 보고하는 IPFIX 플로우 레코드가 포함되지 않습니다. 검색은 오펜스를 생성하는 이벤트만 리턴합니다.

수신 플로우 세 개의 서로 다른 이메일 커뮤니케이션을 포함하는 수신 플로우 중 하나는 이메일 제목을 기반으로 의심스러운 것으로 간주됩니다.
규칙 EC: 잠재적 피싱 메일
생성된 이벤트 잠재적 피싱 메일 수신 (Exp Center)

QRadar 에서 생성되는 이벤트의 로그 소스는 CRE (Custom Rule Engine) 입니다.

오펜스 잠재적 피싱 메일 수신 (Exp Center)

오펜스는 소스 IP 주소를 기반으로 인덱싱되며, 이는 이 규칙을 트리거하고 소스 IP 주소가 동일한 모든 이벤트가 동일한 오펜스의 일부임을 의미합니다.

유스 케이스를 실행하기 전에 사용자 환경에 존재하는 이벤트 및 규칙에 따라 오펜스의 이름에 < 오펜스 이름> 이 앞에 있음 또는 < 오펜스 이름> 이 포함되어 있음이 포함될 수 있습니다.