대상 공격

IBM® QRadar® 는 직원이 피싱 이메일에서 의도하지 않게 첨부 파일을 여는 경우와 같이 대상으로 지정된 위협을 발견하는 데 도움을 줄 수 있습니다.

대상 공격 유스 케이스에서 피싱 이메일에서 다운로드되는 파일은 직원의 워크스테이션을 감염시키는 악성코드를 생성하고 명령 및 제어 서버 (C & C) 에 대한 연결이 설정됩니다. 공격자는 감염된 워크스테이션을 사용하여 네트워크 인프라 내에서 측면으로 이동하고 중요한 회사 자산을 검색합니다.

감염된 워크스테이션과 서버 네트워크 사이에 방화벽이 있는 경우 QRadar 는 과도한 수의 방화벽 거부 이벤트를 발견하고 오펜스를 생성합니다. 공격이 계속되면 QRadar 도 중요한 데이터를 호스트하는 서버에 대한 로컬 데이터베이스 연결이 설정되었으며 감염된 워크스테이션이 현재 이 서버에서 데이터를 다운로드하는 데 사용되고 있음을 발견합니다. 이러한 모든 이벤트는 조사를 위해 단일 오펜스로 함께 연결됩니다.

위협 시뮬레이션

QRadar 가 공격을 발견하는 방법을 보려면 대상 공격 시뮬레이션 비디오를 보십시오.

QRadar에서 시뮬레이션을 실행하려면 다음 단계를 수행하십시오.
  1. 로그 보기 탭에서 Experience Center 표시를 클릭하십시오.
  2. 위협 시뮬레이터를 클릭하십시오.
  3. 대상 공격 시뮬레이션을 찾아 실행을 클릭하십시오.
로그 보기 탭에서 유스 케이스를 시뮬레이션하는 데 사용되는 다음 수신 이벤트를 볼 수 있습니다.
표 1. 대상 공격 유스 케이스에 대한 수신 이벤트
컨텐츠 설명
이벤트 기타 GET 요청

방화벽 삭제

확립

SFTP 세션 열기

SFTP 세션이 닫힘

로그 소스 체험 센터: 블루코트 @ bluecoat.think2019.test

Experience Center: 체크포인트 @ checkpoint.firewall-1.test.com

체험 센터 Oracle DB @ 192.168.15.125

경험 센터: LinuxOS @ 192.168.15.25

이벤트가 루프에서 재생되고 동일한 유스 케이스가 여러 번 반복됩니다. 시뮬레이션을 중지하려면 위협 시뮬레이터 탭에서 중지 를 클릭하십시오.

위협 발견: 작동 중인 QRadar

QRadar 의 사용자 정의 룰 엔진 (CRE) 구성요소는 수신 이벤트 및 플로우 처리를 담당합니다. CRE는 룰이라고 하는 테스트 콜렉션에 대해 이벤트 및 플로우를 비교하고, 룰은 특정 조건이 충족될 때 오펜스를 작성합니다. CRE는 시간 경과에 따라 룰 테스트 및 인시던트 수를 추적합니다.

오펜스가 발생했음을 아는 것은 단지 첫 번째 단계입니다. QRadar 를 사용하면 보다 쉽게 심층 분석을 수행하고 발생한 방법, 발생한 위치 및 수행한 사용자를 식별할 수 있습니다. 오펜스를 인덱싱하면 위협 이름이 동일한 모든 이벤트가 단일 오펜스로 표시됩니다.

위협 조사

규칙, 저장된 검색, 오펜스 및 참조 세트를 포함하여 이 시뮬레이션에 기여하는 QRadar 컨텐츠의 목록을 보려면 다음 단계를 수행하십시오.
  1. IBM QRadar Experience Center 앱을 여십시오.
  2. 위협 시뮬레이터 창에서 시뮬레이션에 대한 자세히 읽기 링크를 클릭하고 검토할 컨텐츠 유형을 선택하십시오.

    또는 로그 보기 탭에서 EC: 대상 공격 이벤트 라는 빠른 검색을 실행하여 오펜스와 연관된 모든 이벤트를 볼 수 있습니다.