대상 공격
IBM® QRadar® 는 직원이 피싱 이메일에서 의도하지 않게 첨부 파일을 여는 경우와 같이 대상으로 지정된 위협을 발견하는 데 도움을 줄 수 있습니다.
대상 공격 유스 케이스에서 피싱 이메일에서 다운로드되는 파일은 직원의 워크스테이션을 감염시키는 악성코드를 생성하고 명령 및 제어 서버 (C & C) 에 대한 연결이 설정됩니다. 공격자는 감염된 워크스테이션을 사용하여 네트워크 인프라 내에서 측면으로 이동하고 중요한 회사 자산을 검색합니다.
감염된 워크스테이션과 서버 네트워크 사이에 방화벽이 있는 경우 QRadar 는 과도한 수의 방화벽 거부 이벤트를 발견하고 오펜스를 생성합니다. 공격이 계속되면 QRadar 도 중요한 데이터를 호스트하는 서버에 대한 로컬 데이터베이스 연결이 설정되었으며 감염된 워크스테이션이 현재 이 서버에서 데이터를 다운로드하는 데 사용되고 있음을 발견합니다. 이러한 모든 이벤트는 조사를 위해 단일 오펜스로 함께 연결됩니다.
위협 시뮬레이션
QRadar 가 공격을 발견하는 방법을 보려면 대상 공격 시뮬레이션 비디오를 보십시오.
- 로그 보기 탭에서 Experience Center 표시를 클릭하십시오.
- 위협 시뮬레이터를 클릭하십시오.
- 대상 공격 시뮬레이션을 찾아 실행을 클릭하십시오.
| 컨텐츠 | 설명 |
|---|---|
| 이벤트 | 기타 GET 요청 방화벽 삭제 확립 SFTP 세션 열기 SFTP 세션이 닫힘 |
| 로그 소스 | 체험 센터: 블루코트 @ bluecoat.think2019.test Experience Center: 체크포인트 @ checkpoint.firewall-1.test.com 체험 센터 Oracle DB @ 192.168.15.125 경험 센터: LinuxOS @ 192.168.15.25 |
이벤트가 루프에서 재생되고 동일한 유스 케이스가 여러 번 반복됩니다. 시뮬레이션을 중지하려면 위협 시뮬레이터 탭에서 중지 를 클릭하십시오.
위협 발견: 작동 중인 QRadar
QRadar 의 사용자 정의 룰 엔진 (CRE) 구성요소는 수신 이벤트 및 플로우 처리를 담당합니다. CRE는 룰이라고 하는 테스트 콜렉션에 대해 이벤트 및 플로우를 비교하고, 룰은 특정 조건이 충족될 때 오펜스를 작성합니다. CRE는 시간 경과에 따라 룰 테스트 및 인시던트 수를 추적합니다.
오펜스가 발생했음을 아는 것은 단지 첫 번째 단계입니다. QRadar 를 사용하면 보다 쉽게 심층 분석을 수행하고 발생한 방법, 발생한 위치 및 수행한 사용자를 식별할 수 있습니다. 오펜스를 인덱싱하면 위협 이름이 동일한 모든 이벤트가 단일 오펜스로 표시됩니다.
위협 조사
- IBM QRadar Experience Center 앱을 여십시오.
- 위협 시뮬레이터 창에서 시뮬레이션에 대한 자세히 읽기 링크를 클릭하고 검토할 컨텐츠 유형을 선택하십시오.
또는 로그 보기 탭에서 EC: 대상 공격 이벤트 라는 빠른 검색을 실행하여 오펜스와 연관된 모든 이벤트를 볼 수 있습니다.