의심스러운 계정 수정

IBM® QRadar® 는 수백 개의 사용자 기반 활동 모니터링을 지원하여 비정상적이거나 악의적인 동작을 발견하는 데 도움을 줍니다. 예를 들어, 의심스러운 계정 수정은 악의적인 목적 (예: 회사 소유 데이터 변경 및 유출) 으로 불법적인 액세스를 얻으려는 시도를 표시할 수 있습니다.

QRadar 는 네트워크, 로그, 취약성 및 위협 데이터에 사용자 컨텍스트를 추가하여 네트워크 내 사용자의 위험 프로파일을 신속하게 판별하고 위협적인 것으로 간주될 수 있는 일반 사용자 동작과의 편차를 조사하는 데 도움을 줍니다.

QRadar 환경에서 사용자 기반 활동을 모니터하기 위해 IBM Security App Exchange (https://exchange.force.ibmcloud.com/hub/extension/IBMQRadar:UserBehaviorAnalytics) 에서 IBM QRadar User Behavior Analytics앱을 다운로드할 수 있습니다.

위협 시뮬레이션

이 시뮬레이션에서 수신 이벤트는 계정이 작성되고 사용된 후 삭제되었음을 표시합니다. 사용자 정의 규칙 엔진 (CRE) 은 이벤트를 처리하고 이 활동이 잠재적으로 악성일 수 있음을 판별합니다.

QRadar 가 위협을 발견하는 방법을 보려면 시뮬레이션을 실행하십시오.
  1. 로그 보기 탭에서 Experience Center 표시를 클릭하십시오.
  2. 위협 시뮬레이터를 클릭하십시오.
  3. 의심스러운 계정 수정 시뮬레이션을 찾고 실행을 클릭하십시오.

로그 보기 탭에서 계정이 추가되거나 삭제되었음을 표시하는 QRadar로 들어오는 이벤트를 볼 수 있습니다.

위협 발견: 작동 중인 QRadar

이 위협 시뮬레이션은 다음 참조 세트를 사용합니다.
  • EC UserAccountCreated 참조 세트는 EC: 사용자 계정 - EC UserAccountCreated 규칙에 계정 이름 추가 에 의해 채워집니다.

    이벤트가 하위 레벨 사용자 계정 추가됨 카테고리에 속하면 규칙은 EC 대상 계정 이름 을 참조 세트에 추가합니다.

  • EC UserAccountUsed 참조 세트는 EC: 사용자 계정 - EC UserAccountUsed 에 계정 이름 추가 규칙에 의해 채워집니다.

    이벤트가 하위 레벨 사용자 로그인 성공 카테고리에 속하면 규칙은 사용자 이름 을 참조 세트에 추가합니다.

참조 세트는 마지막 시간 내에 수집되지 않은 데이터 요소를 제거하여 데이터를 새로 보존하도록 구성됩니다.

계정이 제거되는 시기를 확인하기 위해 EC: 사용자 계정 생성 및 사용 및 제거 규칙에서는 ECBB:CategoryDefinition: 사용자 계정 제거됨 빌딩 블록을 사용합니다.

짧은 시간 내에 계정을 모두 작성, 사용 및 삭제하는 것을 포함하는 계정 활동은 잠재적으로 악의적인 동작으로 간주됩니다. 제거 중인 계정이 두 참조 세트 모두에 있는 경우 QRadar 는 잠재적 위협에 대해 경고하기 위해 짧은 시간 프레임 내에 작성 및 삭제된 사용자 계정 (Exp Center) 이라는 오펜스를 작성합니다. 오펜스는 사용자 이름을 기반으로 인덱싱되며, 이는 동일한 위협에 기여하는 모든 이벤트가 동일한 오펜스와 연관되도록 합니다.

사용자 계정이 작성되거나 사용될 때 참조 세트에 기여하는 규칙은 오펜스를 생성하지 않습니다.

위협 조사

다음 IBM QRadar 컨텐츠는 의심스러운 계정 수정 위협 시뮬레이션에 의해 작성됩니다. 시뮬레이션을 실행한 후 이 컨텐츠를 사용하여 위협을 추적하고 조사할 수 있습니다.

표 1. 의심스러운 계정 수정 시뮬레이션에 대한 QRadar 컨텐츠
컨텐츠 이름
저장된 검색 EC: 의심스러운 계정 수정
수신 이벤트
  • 성공 감사: 사용자 계정이 작성되었습니다.
  • 성공 감사: 사용자 계정이 삭제되었습니다.
  • 성공 감사: 사용자 계정이 로그온되었습니다.

수신 이벤트의 로그 소스는 Experience Center: WindowsAuthServer 입니다.

참조 세트 EC UserAccountCreated

EC UserAccountUsed

  • EC: EC에 계정 이름 추가 UserAccountCreated
  • EC: EC에 계정 이름 추가 UserAccountUsed
  • EC: 사용자 계정 작성 및 사용 및 제거

EC: 사용자 계정이 작성 및 사용되고 제거됨 룰만 오펜스를 작성합니다. 다른 규칙은 참조 세트에 기여합니다.

생성된 이벤트 짧은 시간 프레임 내에 작성 및 삭제된 사용자 계정 (Exp Center)

QRadar 에서 생성되는 이벤트의 로그 소스는 CRE (Custom Rule Engine) 입니다.

오펜스 짧은 시간 프레임 내에 작성 및 사용되고 삭제된 사용자 계정 (Exp Center)

오펜스는 사용자 이름을 기반으로 인덱싱되며, 이는 이 룰을 트리거하고 동일한 사용자 이름을 갖는 모든 이벤트가 동일한 오펜스의 일부임을 의미합니다.

유스 케이스를 실행하기 전에 사용자 환경에 존재하는 이벤트 및 규칙에 따라 오펜스의 이름에 < 오펜스 이름> 이 앞에 있음 또는 < 오펜스 이름> 이 포함되어 있음이 포함될 수 있습니다.