피싱 메일 공격
위협 시뮬레이션
피싱 메일 공격에서 위협 요인은 위장된 이메일을 무기로 사용하고 이메일 수신인이 이메일 메시지를 필요하거나 원하는 것으로 믿도록 속이려고 시도합니다. 예를 들어, 회사의 인사부에서 온 것으로 추정되는 이메일은 악의적인 첨부 파일을 열어 사용자가 실수로 비밀번호를 노출하도록 속일 수 있습니다.
- 로그 보기 탭에서 Experience Center 표시를 클릭하십시오.
- 위협 시뮬레이터를 클릭하십시오.
- 피싱 메일 공격 시뮬레이션을 찾아 실행을 클릭하십시오.
네트워크 보기 탭에서 QRadar로 들어오는 이메일 통신 시작을 나타내는 일련의 네트워크 플로우를 볼 수 있습니다.
위협 발견: 작동 중인 QRadar
이 시뮬레이션에서 QRadar 는 QRadar Network Insights 에서 가져온 네트워크 플로우를 검사하고 조직 이메일의 모든 제목 라인을 알려진 피싱 이메일 제목 목록이 포함된 참조 세트와 비교합니다.
QRadar 가 의심되는 피싱 이메일을 포함하는 네트워크 플로우를 발견하고 유사한 플로우가 15분내에 5번관찰되면 규칙이 트리거됩니다. 잠재적 위협에 대해 경고하기 위해 사용자 정의 규칙 엔진 (CRE) 은 잠재적 피싱 메일 수신 (Exp Center) 이라는 오펜스를 작성하고 이에 기여한 모든 플로우를 동일한 오펜스에 연관시킵니다.
이 시뮬레이션에서 참조 세트는 유스 케이스를 지원하는 데이터로 채워집니다. 참조 세트는 일반적으로 Threat Intelligence Platform의 위협 피드를 사용하여 채워집니다. IBM Security App Exchange에서 무료로 다운로드할 수 있는 IBM QRadarThreat Intelligence앱은 위협 피드를 설정하고 QRadar에서 최신 상태로 유지하는 데 도움을 줄 수 있습니다.
위협 조사
다음 IBM QRadar 컨텐츠는 피싱 메일 공격 위협 시뮬레이션에 의해 작성됩니다. 시뮬레이션을 실행한 후 이 컨텐츠를 사용하여 위협을 추적하고 조사할 수 있습니다.
| 컨텐츠 | 이름 |
|---|---|
| 저장된 검색 | EC: 피싱 메일 공격 검색에는 패킷 수, 전송된 바이트 수 및 기타 통신 세부사항을 보고하는 IPFIX 플로우 레코드가 포함되지 않습니다. 검색은 오펜스를 생성하는 이벤트만 리턴합니다. |
| 수신 플로우 | 세 개의 서로 다른 이메일 커뮤니케이션을 포함하는 수신 플로우 중 하나는 이메일 제목을 기반으로 의심스러운 것으로 간주됩니다. |
| 규칙 | EC: 잠재적 피싱 메일 |
| 생성된 이벤트 | 잠재적 피싱 메일 수신 (Exp Center) QRadar 에서 생성되는 이벤트의 로그 소스는 CRE (Custom Rule Engine) 입니다. |
| 오펜스 | 잠재적 피싱 메일 수신 (Exp Center) 오펜스는 소스 IP 주소를 기반으로 인덱싱되며, 이는 이 규칙을 트리거하고 소스 IP 주소가 동일한 모든 이벤트가 동일한 오펜스의 일부임을 의미합니다. 유스 케이스를 실행하기 전에 사용자 환경에 존재하는 이벤트 및 규칙에 따라 오펜스의 이름에 < 오펜스 이름> 이 앞에 있음 또는 < 오펜스 이름> 이 포함되어 있음이 포함될 수 있습니다. |