의심스러운 계정 수정
IBM® QRadar® 는 수백 개의 사용자 기반 활동 모니터링을 지원하여 비정상적이거나 악의적인 동작을 발견하는 데 도움을 줍니다. 예를 들어, 의심스러운 계정 수정은 악의적인 목적 (예: 회사 소유 데이터 변경 및 유출) 으로 불법적인 액세스를 얻으려는 시도를 표시할 수 있습니다.
QRadar 는 네트워크, 로그, 취약성 및 위협 데이터에 사용자 컨텍스트를 추가하여 네트워크 내 사용자의 위험 프로파일을 신속하게 판별하고 위협적인 것으로 간주될 수 있는 일반 사용자 동작과의 편차를 조사하는 데 도움을 줍니다.
QRadar 환경에서 사용자 기반 활동을 모니터하기 위해 IBM Security App Exchange (https://exchange.force.ibmcloud.com/hub/extension/IBMQRadar:UserBehaviorAnalytics) 에서 IBM QRadar User Behavior Analytics앱을 다운로드할 수 있습니다.
위협 시뮬레이션
이 시뮬레이션에서 수신 이벤트는 계정이 작성되고 사용된 후 삭제되었음을 표시합니다. 사용자 정의 규칙 엔진 (CRE) 은 이벤트를 처리하고 이 활동이 잠재적으로 악성일 수 있음을 판별합니다.
- 로그 보기 탭에서 Experience Center 표시를 클릭하십시오.
- 위협 시뮬레이터를 클릭하십시오.
- 의심스러운 계정 수정 시뮬레이션을 찾고 실행을 클릭하십시오.
로그 보기 탭에서 계정이 추가되거나 삭제되었음을 표시하는 QRadar로 들어오는 이벤트를 볼 수 있습니다.
위협 발견: 작동 중인 QRadar
- EC UserAccountCreated 참조 세트는 EC: 사용자 계정 - EC UserAccountCreated 규칙에 계정 이름 추가 에 의해 채워집니다.
이벤트가 하위 레벨 사용자 계정 추가됨 카테고리에 속하면 규칙은 EC 대상 계정 이름 을 참조 세트에 추가합니다.
- EC UserAccountUsed 참조 세트는 EC: 사용자 계정 - EC UserAccountUsed 에 계정 이름 추가 규칙에 의해 채워집니다.
이벤트가 하위 레벨 사용자 로그인 성공 카테고리에 속하면 규칙은 사용자 이름 을 참조 세트에 추가합니다.
참조 세트는 마지막 시간 내에 수집되지 않은 데이터 요소를 제거하여 데이터를 새로 보존하도록 구성됩니다.
계정이 제거되는 시기를 확인하기 위해 EC: 사용자 계정 생성 및 사용 및 제거 규칙에서는 ECBB:CategoryDefinition: 사용자 계정 제거됨 빌딩 블록을 사용합니다.
짧은 시간 내에 계정을 모두 작성, 사용 및 삭제하는 것을 포함하는 계정 활동은 잠재적으로 악의적인 동작으로 간주됩니다. 제거 중인 계정이 두 참조 세트 모두에 있는 경우 QRadar 는 잠재적 위협에 대해 경고하기 위해 짧은 시간 프레임 내에 작성 및 삭제된 사용자 계정 (Exp Center) 이라는 오펜스를 작성합니다. 오펜스는 사용자 이름을 기반으로 인덱싱되며, 이는 동일한 위협에 기여하는 모든 이벤트가 동일한 오펜스와 연관되도록 합니다.
사용자 계정이 작성되거나 사용될 때 참조 세트에 기여하는 규칙은 오펜스를 생성하지 않습니다.
위협 조사
다음 IBM QRadar 컨텐츠는 의심스러운 계정 수정 위협 시뮬레이션에 의해 작성됩니다. 시뮬레이션을 실행한 후 이 컨텐츠를 사용하여 위협을 추적하고 조사할 수 있습니다.
| 컨텐츠 | 이름 |
|---|---|
| 저장된 검색 | EC: 의심스러운 계정 수정 |
| 수신 이벤트 |
수신 이벤트의 로그 소스는 Experience Center: WindowsAuthServer 입니다. |
| 참조 세트 | EC UserAccountCreated EC UserAccountUsed |
| 룰 |
EC: 사용자 계정이 작성 및 사용되고 제거됨 룰만 오펜스를 작성합니다. 다른 규칙은 참조 세트에 기여합니다. |
| 생성된 이벤트 | 짧은 시간 프레임 내에 작성 및 삭제된 사용자 계정 (Exp Center) QRadar 에서 생성되는 이벤트의 로그 소스는 CRE (Custom Rule Engine) 입니다. |
| 오펜스 | 짧은 시간 프레임 내에 작성 및 사용되고 삭제된 사용자 계정 (Exp Center) 오펜스는 사용자 이름을 기반으로 인덱싱되며, 이는 이 룰을 트리거하고 동일한 사용자 이름을 갖는 모든 이벤트가 동일한 오펜스의 일부임을 의미합니다. 유스 케이스를 실행하기 전에 사용자 환경에 존재하는 이벤트 및 규칙에 따라 오펜스의 이름에 < 오펜스 이름> 이 앞에 있음 또는 < 오펜스 이름> 이 포함되어 있음이 포함될 수 있습니다. |