위협 모니터링

IBM Security QRadar 위협 모니터링 콘텐츠 확장에서는 위협 이벤트 및 탐지에 중점을 둔 규칙 콘텐츠와 빌딩 블록을 QRadar에 추가합니다. 이 확장은 새 QRadar 설치가 있는 관리자를 위해 QRadar 의 기본 룰 세트를 개선합니다.

이 컨텐츠 확장에는 QRadar Threat Intelligence앱 (https://exchange.xforce.ibmcloud.com/hub/extension/IBMQRadar:ThreatIntelligence) 이 필요합니다.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

이 컨텐츠 확장에는 하나 이상의 Pulse 대시보드가 포함되어 있습니다. Pulse 대시보드에 대한 자세한 정보는 QRadar Pulse앱을 참조하십시오.

IBM Security QRadar Threat Monitoring 컨텐츠 확장

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 3.1.0

다음 표는 IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 3.1.0 에서 업데이트되는 규칙을 보여줍니다.

표 1. IBM 보안 QRadar 위협 모니터링 콘텐츠 확장에 업데이트된 규칙 3.1.0
유형 이름 설명
규칙 크롬로더 확장 식별 이 규칙은 ChromeLoader 와 일치하는 로직에 대해 경고합니다. 크롬에 확장 프로그램을 로드하는 인코딩된 명령 인수가 로그에서 확인되었습니다. 이 규칙의 출처는 Red Canary, 위협 탐지 보고서 및 ChromeLoader 입니다.
규칙 크롬로더 NW.js 런타임 앱 설치 경로 이 규칙은 서명되지 않고 다음에서 실행 중인 NW.js 애플리케이션의 인스턴스를 확인하여 ChromeLoader 을 탐지합니다%AppData/Roaming%. 이 동작은 ChromeLoader, 에만 국한된 것이 아니며 합법적인 애플리케이션을 탐지하지 않으려면 약간의 조정이 필요할 수 있습니다. 이 규칙에는 신호와 노이즈를 구분하는 데 도움이 되도록 NW.js runtime 앱 설치 경로와 같은 일반적인 ChromeLoader 목록의 일부가 포함되어 있습니다.
규칙 잠재적 PromptLock 활동 감지됨 PromptLock 는 악성 골랑 파일을 사용하여 이 공격을 실행하기 위한 맞춤형 악성 LUA 파일을 생성하는 새로운 랜섬웨어 변종입니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 3.0.0

다음 표에는 IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 3.0.0 에서 업데이트되는 규칙이 나와 있습니다.

표 2. IBM 보안 QRadar 위협 모니터링 콘텐츠 확장에 업데이트된 규칙 3.0.0
유형 이름 설명
규칙 알려진 악성 사용자 에이전트 이 규칙은 알려진 여러 악성 사용자 에이전트를 탐지하도록 설계되었습니다.
규칙 HTTP 빈 사용자 에이전트를 사용한 요청 이 규칙은 빈 사용자 에이전트가 있는 HTTP 요청을 감지합니다.
규칙 의심스러운 사용자 에이전트 이 규칙은 추가 조사가 필요한 의심스러운 사용자 에이전트를 탐지하기 위해 고안되었습니다.
규칙 SocGholish_Malware_WScript_Reconnaissance 이 규칙은 wscript.exe 을 사용하여 JavaScript 을 실행하여 환경에서 초기 액세스 활동을 수행하는 SocGholish 위협을 탐지합니다.
규칙 SocGholish_Malware_Whoami_Reconnaissance 이 규칙은 공격자가 명령을 실행한 후 그 내용을 출력하려고 하는 정찰 활동을 탐지합니다.

공격 표면 관리 펄스 대시보드에서 새 고위험 대상고위험 대상-원형 위젯이 업데이트되었습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 2.6.0

다음 표에는 IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 2.6.0 에서 업데이트되는 규칙이 나와 있습니다.

표 3. IBM 보안 QRadar Threat Monitoring Content Extension 2.6.0 에서 업데이트된 룰
유형 이름 설명
규칙 새 높은 우선순위 대상 발견 새 높은 우선순위 대상이 발견되면 트리거됩니다.

공격 표면 관리 펄스 대시보드에서 새 고위험 대상고위험 대상-원형 위젯이 업데이트되었습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 2.5.6

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.5.6의 새로운 룰을 표시합니다.

표 4. IBM 보안 QRadar Threat Monitoring Content Extension 2.5.6 의 새 룰
유형 이름 설명
빌딩 블록 BB:디바이스 정의: 웹 서버 로컬 시스템에서 발견된 이벤트 및 Apache HTTP Server, Microsoft IIS, NGINX HTTP Server또는 Amazon AWS Route 53에서 발견된 이벤트를 정의합니다.
규칙 SQL 인젝션을 통한 웹 사이트 조작 SQL 인젝션과 같은 비정상 동작이 관찰되는 경우 트리거됩니다. 발견된 이벤트가 새 오펜스를 작성하고 소스 IP 주소별로 오펜스를 선택하도록 강제 실행합니다.
규칙 Microsoft Windows RCE 취약성-Certutil을 사용한 의심스러운 다운로드 이 규칙은 Microsoft Exchange에서 원격 코드 실행 취약성을 발견합니다. Microsoft는 "CVE-2022-41040" 및 "CVE-2022-41082" Exchange Server를 발행했습니다. 발견된 이벤트가 새 오펜스를 작성하고 소스 IP 주소별로 오펜스를 선택하도록 강제 실행하십시오.

(맨 위로 돌아가기)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 2.5.5

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.5.5의 새로운 룰을 표시합니다.

표 5. IBM 보안 QRadar Threat Monitoring Content Extension 2.5.5 의 새 룰
유형 이름 설명
규칙 Microsoft Windows RCE 취약성-파일 수정 Microsoft Exchange에서 원격 코드 실행 취약성을 발견합니다. Microsoft는 "CVE-2022-41040" 및 "CVE-2022-41082" 를 발행했습니다.
규칙 Microsoft Windows RCE 취약성-Certutil을 사용한 의심스러운 다운로드 Microsoft Exchange에서 원격 코드 실행 취약성을 발견합니다. Microsoft는 "CVE-2022-41040" 및 "CVE-2022-41082" 를 발행했습니다.
규칙 Microsoft Windows RCE 취약성-의심스러운 파일 Microsoft Exchange에서 원격 코드 실행 취약성을 발견합니다. Microsoft는 "CVE-2022-41040" 및 "CVE-2022-41082" 를 발행했습니다.
규칙 Microsoft Windows RCE 취약성-의심스러운 해시 알려진 Windows RCE SHA256 해시를 발견합니다.
규칙 Microsoft Windows RCE 취약성-의심스러운 IP 알려진 Windows RCE IP를 발견합니다.
참고: 이 규칙에 대해 일치하는 이벤트 수를 줄이려면 로그 소스를 기반으로 규칙을 조정하십시오.

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.5.5의 새로운 사용자 정의 특성을 표시합니다.

표 6. IBM 보안 QRadar Threat Monitoring Content Extension 2.5.5 의 새 사용자 정의 특성
이름 최적화 여부 설명
파일 디렉토리 DSM 페이로드로부터의 기본 사용자 정의 파일 디렉토리 추출입니다.
파일 이름 DSM 페이로드로부터의 기본 사용자 정의 파일 이름 추출입니다.
프로세스 명령행 DSM 페이로드로부터의 기본 사용자 정의 프로세스 명령행 추출입니다.
UrlHost DSM 페이로드로부터의 기본 사용자 정의 UrlHost 추출입니다.

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.5.5의 새로운 참조 세트를 표시합니다.

표 7. IBM 보안 QRadar Threat Monitoring Content Extension 2.5.5 의 새 참조 세트
이름
Windows RCE IP
Windows RCE SHA256 해시

(맨 위로 돌아가기)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 2.5.0

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.5.0의 새로운 룰을 표시합니다.

표 8. IBM 보안 QRadar Threat Monitoring Content Extension 2.5.0 의 새 룰
유형 이름 설명
빌딩 블록 BB:DeviceDefinition: 공격 표면 관리 시스템의 모든 공격 표면 관리 디바이스를 정의합니다.
규칙 새 위험 유혹 대상 발견 새 중요한 유혹 대상이 발견되면 트리거됩니다.
규칙 새 높은 우선순위 대상 발견 새 높은 우선순위 대상이 발견되면 트리거됩니다.
규칙 새 높은 유혹 대상 발견 새로운 높은 유혹 대상이 발견되면 트리거됩니다.
규칙 중요한 유혹 대상이 낮은 유혹으로 변경됨 중요한 유혹 대상이 중간 또는 낮은 유혹으로 줄어들 때 트리거됩니다.
규칙 높은 우선순위 대상이 낮은 우선순위로 변경됨 높은 우선순위 대상이 우선순위 값에서 감소할 때 트리거됩니다.
규칙 높은 유혹 대상이 낮은 유혹으로 변경됨 높은 유혹 대상이 중간 또는 낮은 유혹으로 줄어들 때 트리거됩니다.

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.5.0의 새로운 사용자 정의 특성을 표시합니다.

표 9. IBM 보안 QRadar Threat Monitoring Content Extension 2.5.0 의 새 사용자 정의 특성
이름 설명
우선순위 DSM 페이로드로부터의 기본 사용자 정의 우선순위 추출입니다.
대상 ID DSM 페이로드로부터의 기본 사용자 정의 대상 ID 추출입니다.
유혹 DSM 페이로드로부터의 기본 사용자 정의 임시 추출입니다.

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.5.0의 새로운 참조 세트를 표시합니다.

표 10. IBM 보안 QRadar Threat Monitoring Content Extension 2.5.0 의 새 참조 세트
이름 설명
위험 유혹 대상 중요한 유혹 대상 목록을 유지합니다.
높은 우선순위 대상 높은 우선순위 대상의 목록을 유지보수합니다.
높은 유혹 대상 높은 유혹 대상의 목록을 유지합니다.

새 펄스 대시보드 공격 표면 관리 디바이스 개요가 추가되었습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 2.4.1

다음은 소스 주소대신 시스템 ID 를 기반으로 하는 규칙 목록입니다.
  • 동일한 호스트에서 발견된 다중 위협 (시스템 ID별)
  • 동일한 호스트에서 발견된 동일한 위협 (시스템 ID별)
  • 동일한 네트워크 다른 호스트에서 동일한 위협이 발견됨 (시스템 ID별)
  • 여러 호스트에서 동일한 위협이 발견됨 (시스템 ID별)
  • 다중 서버에서 발견된 동일한 위협 (시스템 ID별)
  • 동일한 호스트에서 여러 개의 정리되지 않은 위협이 발견됨 (시스템 ID별)

(맨 위로 돌아가기)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 2.4.0

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.4.0에서 업데이트된 룰을 표시합니다.

표 11. IBM 보안 QRadar Threat Monitoring Content Extension 2.4.0 에서 업데이트된 룰
유형 이름 업데이트
규칙 동일한 호스트에서 발견된 정리되지 않은 다중 위협 규칙 조건이 업데이트되었습니다.
규칙 다중 벡터 공격 소스 BB:CategoryDefinition: 바이러스 감지 대신 BB:CategoryDefinition: 멀웨어 성가심를 사용하도록 규칙이 업데이트되었습니다.
규칙 잠재적인 HTTP DoS Flooding 규칙 조건이 업데이트되었습니다.
규칙 손상된 호스트에서 SMB 트래픽이 허용됨 올바르지 않은 참조 세트 링크가 수정되었습니다.
규칙 손상된 호스트에서 성공적인 로그인 올바르지 않은 참조 세트 링크가 수정되었습니다.
규칙 의심스러운 웹 서버 활동 규칙 조건이 업데이트되었습니다.
다음은 제거되는 빌딩 블록의 목록입니다.
  • BB:CategoryDefinition: Malware Annoyances
  • BB:Policy Violation: Application Policy Violation: NNTP to Internet
  • BB:Policy Violation: IRC IM Policy Violation: IM Communications
  • BB:Policy Violation: Mail Policy Violation: Outbound Mail Sender

(맨 위로 돌아가기)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 2.3.1

IBM Security QRadar Threat Monitoring Content Extension 2.3.1 에는 QRadar 7.4.1 이하에서 설치 실패의 원인이 되는 문제에 대한 수정사항이 포함되어 있습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 2.3.0

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.3.0의 새로운 빌딩 블록을 표시합니다.

표 12. IBM 보안 QRadar Threat Monitoring Content Extension 2.3.0 의 빌딩 블록
유형 이름 설명
빌딩 블록 BB:BehaviorDefinition: 잠재적 적대 호스트와의 통신(플로우 참조 세트)

참조 세트별로 분류된 잠재적인 적대적 호스트와의 통신을 정의합니다.

"XFE ATPF" 접두부로 시작하는 참조 세트는 Threat Intelligence앱에서 자동으로 관리되며 유료 구독이 필요합니다. Threat Intelligence앱에서 제공하는 기타 참조 세트를 사용하여 써드파티 Threat Intelligence 피드를 포함할 수 있습니다.

빌딩 블록 BB:BehaviorDefinition: 잠재적 적대 호스트와의 통신(흐름 X-Force 분류)

X-Force로 분류된 잠재적인 적대적 호스트와의 통신을 정의합니다.

신뢰도 요인의 범위는 0-100입니다.

빌딩 블록 BB:BehaviorDefinition: 잠재적 적대 IP 주소와의 통신(플로우 참조 세트)

참조 세트별로 분류된 잠재적인 적대적 IP 주소와의 통신을 정의합니다.

"XFE ATPF" 접두부로 시작하는 참조 세트는 Threat Intelligence앱에서 자동으로 관리되며 유료 구독이 필요합니다. Threat Intelligence앱에서 제공하는 기타 참조 세트를 사용하여 써드파티 Threat Intelligence 피드를 포함할 수 있습니다.

빌딩 블록 BB:BehaviorDefinition: 잠재적 적대적 IP 주소와의 통신(플로우 X-Force 분류) X-Force별로 분류된 잠재적인 적대적 IP 주소와의 통신을 정의합니다.

다음 목록은 IBM Security QRadar Threat Monitoring Content Extension 2.3.0에서 업데이트된 룰 및 빌딩 블록을 표시합니다.

다음에 대한 신뢰수준은 높은 신뢰수준을 나타내는 75로 설정됩니다.
참고: 이러한 규칙을 튜닝할 때 50을 티핑 지점으로 간주해야 합니다. 중요도가 낮은 자산에서 X-Force 규칙은 75를 초과하는 높은 신뢰도 요인에서 트리거되도록 설정할 수 있습니다.
  • BB: 위협: 의심스러운 네트워크 트래픽
  • BB: 위협: 의심스러운 IP 네트워크 트래픽
  • BB: 위협: X-Force 프리미엄: 가상화폐 마이닝으로 분류된 호스트에 대한 내부 연결
  • 잠재적 적대적 호스트와의 통신 (플로우)
  • 잠재적인 적대적 IP 주소와의 통신 (플로우)
  • X-Force: 악성코드로 분류된 호스트에 대한 내부 연결
  • X-Force: 익명으로 분류된 호스트와의 내부 호스트 통신
  • X-Force: 스팸으로 분류된 서버로 메일을 전송하는 메일 서버
  • X-Force: 스팸으로 분류된 서버로 메일을 전송하는 비메일 서버
  • X-Force: 동적으로 분류된 외부 IP와의 비서버 통신
  • X-Force: 동적으로 분류된 외부 IP와 통신하는 서버
  • X-Force: 원격 프록시 또는 익명 서비스로부터의 성공적인 인바운드 연결
  • X-Force: 원격 프록시 또는 익명화 서비스에 대한 아웃바운드 연결 성공

다음 목록은 IBM Security QRadar Threat Monitoring Content Extension 2.3.0에서 업데이트된 룰 및 빌딩 블록을 표시합니다.

표 13. IBM 보안 QRadar Threat Monitoring Content Extension 2.3.0 의 룰 및 빌딩 블록
유형 이름 업데이트 세부사항
빌딩 블록 DeviceDefinition: DNS 추가 로그 소스가 추가되었습니다.
빌딩 블록 DeviceDefinition: 웹 서버 추가 로그 소스가 추가되었습니다.
규칙 플로우의 Log4Shell 기본 패턴 삭제됨 BB:CategoryDefinition 성공적 커뮤니케이션
규칙 플로우의 Log4Shell Evasion 패턴 삭제됨 BB:CategoryDefinition 성공적 커뮤니케이션

(맨 위로 돌아가기)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 2.2.1

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.2.1에서 새로 추가되거나 업데이트된 룰을 표시합니다.

표 14. IBM 보안 QRadar Threat Monitoring Content Extension 2.2.1 의 룰
유형 이름 설명
규칙 동일한 호스트에서 발견된 다중 위협 동일한 호스트에서 여러 위협이 발견되는 경우 트리거됩니다.
규칙 여러 호스트에서 동일한 위협이 발견됨 서버가 아닌 여러 호스트에서 동일한 위협이 발견되는 경우 트리거됩니다. 이는 네트워크에서 확산되는 악성코드의 존재를 표시할 수 있습니다.
규칙 여러 서버에서 동일한 위협이 발견됨 서버인 여러 호스트에서 동일한 위협이 발견되는 경우 트리거됩니다. 이는 네트워크에서 확산되는 악성코드의 존재를 표시할 수 있습니다.
규칙 동일한 호스트에서 동일한 위협이 발견됨 동일한 호스트에서 동일한 위협이 여러 번 발견되는 경우 트리거됩니다. 이 규칙은 AV가 위협 자체가 아니라 위협에 의해 생성되는 파일을 정리하고 있음을 표시할 수 있습니다. 시간 창은 AV가 작성한 최소 두 개 이상의 확인 주기를 감당할 수 있도록 충분히 커야 합니다.
규칙 동일한 네트워크 다른 호스트에서 동일한 위협이 발견됨 네트워크 계층 구조의 동일한 세그먼트에 있는 다른 호스트에서 동일한 위협이 발견되는 경우 트리거됩니다. 이는 네트워크에 분산되어 있는 악성코드의 존재를 표시할 수 있습니다.
규칙 X-Force: 원격 프록시 또는 익명화 서비스에 대한 아웃바운드 연결 성공 원격 프록시 또는 익명 서비스와의 통신이 관찰되는 경우 트리거됩니다. 이러한 서비스는 일반적으로 소스 IP의 원래 주소에서 숨깁니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 2.2.0

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.2.0에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 15. IBM 보안 QRadar Threat Monitoring Content Extension 2.2.0 의 사용자 정의 특성
이름 최적화 여부 발견되는 위치
파일 해시
HTTP 컨텐츠 유형 Baseline Maintenance
HTTP GET 요청 Baseline Maintenance
HTTP 호스트 Baseline Maintenance
HTTP Referer Baseline Maintenance
HTTP Server Baseline Maintenance
HTTP 사용자 에이전트 Baseline Maintenance

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.2.0의 새로운 사용자 정의 기능을 표시합니다.

표 16. IBM 보안 QRadar Threat Monitoring Content Extension 2.2.0 의 사용자 정의 기능
이름 설명
Log4j 발견됨 log4j 난독화 기술을 발견합니다.

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.2.0에서 새로 추가되거나 업데이트된 룰을 표시합니다.

표 17. IBM 보안 QRadar Threat Monitoring Content Extension 2.2.0 의 룰
유형 이름 설명
빌딩 블록 BB:CategoryDefinition: Database Access Denied 거부된 액세스로 간주되는 데이터베이스 이벤트를 식별합니다.
빌딩 블록 BB:CategoryDefinition: Malware Annoyances 스파이웨어 감염 이벤트를 정의합니다.
빌딩 블록 BB:CategoryDefinition: Virus Detected 바이러스 발견 이벤트를 정의합니다.
빌딩 블록 BB:FalseNegative: Events That Indicate Successful Compromise 성공적인 위협 이벤트를 정의합니다.
빌딩 블록 BB:NetworkDefinition: Undefined IP Space 유효한 호스트를 포함하지 않는 네트워크의 영역을 정의합니다.
빌딩 블록 BB:NetworkDefinition: Watch List Addresses 감시 목록에 포함할 네트워크를 정의합니다.
규칙 의심스러운 호스트 활동으로 이어지는 악용 악용 또는 공격 이벤트 다음에 의심스러운 활동 이벤트가 있을 때 트리거되며 이는 성공적인 공격을 나타낼 수 있습니다.
규칙 악용: 방화벽 승인으로 이어지는 악용 악용 또는 공격 이벤트 다음에 방화벽 수락 이벤트가 올 때 트리거되며 이는 공격이 성공했음을 나타낼 수 있습니다.
규칙 다중 대상에 걸친 악용/악성코드 이벤트 다중 대상 호스트에서 악성 또는 멀웨어 이벤트가 표시되는 경우 트리거됩니다. 이는 악성 소프트웨어 또는 공격자가 네트워크에서 취약한 호스트를 악용하는 것을 표시할 수 있습니다.
규칙 플로우의 Log4Shell 기본 패턴 Log4Shell Exploit(CVE-2021-44228)과 관련된 잠재적인 원격 코드 실행이 관찰될 때 트리거됩니다. 이것은 공격자가 시스템 환경 변수, 하위 또는 상위 조회, 상위가 있는 유효하지 않은 유니코드 문자, 시스템 속성, HTML URL 인코딩 및 표기법과 같은 기술을 통해 이를 우회할 수 있음을 나타낼 수 있습니다.
규칙 플로우의 Log4Shell Evasion 패턴 Log4Shell Exploit(CVE-2021-44228)과 관련된 잠재적인 원격 코드 실행이 관찰될 때 트리거됩니다. 이것은 공격자가 시스템 환경 변수, 하위 또는 상위 조회, 상위가 있는 유효하지 않은 유니코드 문자, 시스템 속성, HTML URL 인코딩 및 표기법과 같은 기술을 통해 이를 우회할 수 있음을 나타낼 수 있습니다.
규칙 이벤트에서 Log4Shell 해시 규칙 조건에 파일 해시가 추가되었습니다.
규칙 동일한 호스트에서 발견된 정리되지 않은 다중 위협 수행된 안티바이러스 작업이 치료 또는 검역이 아닌 동일한 호스트에서 여러 위협이 탐지된 경우 트리거됩니다.
참고: 이 규칙은 허용 가능한 바이러스 백신 조치를 반영하도록 조정되어야 합니다.
규칙 다중 벡터 공격 소스 소스 호스트가 다중 공격 벡터를 시도할 때 트리거됩니다. 이는 소스 호스트가 특별히 자산을 대상으로 하는 것임을 표시할 수 있습니다.
규칙 웹 서버 응답 시간을 통한 잠재적 DoS 공격 QID와 일치하는 업데이트된 규칙.
규칙 잠재적 Log4Shell 활동 Log4Shell Exploit(CVE-2021-44228)과 관련된 잠재적인 원격 코드 실행이 관찰될 때 트리거됩니다. 이것은 공격자가 시스템 환경 변수, 하위 또는 상위 조회, 상위가 있는 유효하지 않은 유니코드 문자, 시스템 속성, HTML URL 인코딩 및 표기법과 같은 기술을 통해 이를 우회할 수 있음을 나타낼 수 있습니다.
규칙 잠재적 Log4Shell 활동(플로우) Log4Shell Exploit(CVE-2021-44228)과 관련된 잠재적인 원격 코드 실행이 관찰될 때 트리거됩니다. 이것은 공격자가 시스템 환경 변수, 하위 또는 상위 조회, 상위가 있는 유효하지 않은 유니코드 문자, 시스템 속성, HTML URL 인코딩 및 표기법과 같은 기술을 통해 이를 우회할 수 있음을 나타낼 수 있습니다.
규칙 악용에 취약한 소스 소스에 하나 이상의 취약점이 있는 로컬 호스트가 공격을 받을 때 트리거됩니다. 이는 호스트가 이전 악용의 대상이 되었음을 나타낼 수 있습니다.
규칙 이 악용에 취약한 소스 소스 호스트가 사용 중인 공격에 취약한 로컬 호스트가 공격을 받을 때 트리거됩니다. 이는 호스트가 이전 악용 또는 취약점의 대상이 되었음을 나타낼 수 있습니다.
규칙 성공적인 서명 손상 호스트 서명이 성공적으로 손상되면 트리거됩니다.
규칙 SQL 인젝션을 통한 웹 사이트 조작 AQL 필터를 업데이트합니다.
IBM Security QRadar Threat Monitoring Content Extension 2.2.0에서 다음 룰 및 빌딩 블록이 제거되었습니다.
  • BB:CategoryDefinition: Any Flow
  • BB:CategoryDefinition: Authentication Success
  • BB:CategoryDefinition: Exploits Backdoors and Trojans
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:CategoryDefinition: Firewall or ACL Denies
  • BB:CategoryDefinition: IRC Detected based on Application
  • BB:CategoryDefinition: IRC Detected based on Event Category
  • BB:CategoryDefinition: IRC Detection based on Firewall Events
  • BB:CategoryDefinition: Mail Policy Violation
  • BB:CategoryDefinition: Post Exploit Account Activity
  • BB:CategoryDefinition: Recon Event Categories
  • BB:CategoryDefinition: Recon Events
  • BB:CategoryDefinition: Recon Flows
  • BB:CategoryDefinition: Successful Communication
  • BB:CategoryDefinition: Suspicious Event Categories
  • BB:CategoryDefinition: Suspicious Events
  • BB:CategoryDefinition: Suspicious Flows
  • BB:CategoryDefinition: Unidirectional Flow
  • BB:CategoryDefinition: Unidirectional Flow DST
  • BB:CategoryDefinition: Unidirectional Flow SRC
  • BB:DeviceDefinition: AV/AM
  • BB:DeviceDefinition: FW / Router / Switch
  • BB:DeviceDefinition: IDS / IPS
  • BB:DeviceDefinition: 프록시
  • BB:Flowshape: Inbound Only
  • BB:Flowshape: Outbound Only
  • BB:HostDefinition: Database Servers
  • BB:HostDefinition: DHCP Servers
  • BB:HostDefinition: DNS Servers
  • BB:HostDefinition: FTP Servers
  • BB:HostDefinition: LDAP Servers
  • BB:HostDefinition: Mail Servers
  • BB:HostDefinition: Network Management Servers
  • BB:HostDefinition: Proxy Servers
  • BB:HostDefinition: RPC Servers
  • BB:HostDefinition: Servers
  • BB:HostDefinition: SNMP Sender or Receiver
  • BB:HostDefinition: SSH Servers
  • BB:HostDefinition: Virus Definition and Other Update Servers
  • BB:HostDefinition: Web Servers
  • BB:HostDefinition: Windows Servers
  • BB:HostReference: Database Servers
  • BB:HostReference: DHCP Servers
  • BB:HostReference: DNS Servers
  • BB:HostReference: FTP Servers
  • BB:HostReference: LDAP Servers
  • BB:HostReference: Mail Servers
  • BB:HostReference: Proxy Servers
  • BB:HostReference: SSH Servers
  • BB:HostReference: Web Servers
  • BB:HostReference: Windows Servers
  • BB:NetworkDefinition: Honeypot like Addresses
  • BB:PortDefinition: Common Worm Ports
  • BB:PortDefinition: Database Ports
  • BB:PortDefinition: DHCP Ports
  • BB:PortDefinition: DNS Ports
  • BB:PortDefinition: FTP Ports
  • BB:PortDefinition: IRC Ports
  • BB:PortDefinition: LDAP Ports
  • BB:PortDefinition: 메일 포트
  • BB:PortDefinition: Proxy Ports
  • BB:PortDefinition: RPC Ports
  • BB:PortDefinition: SNMP Ports
  • BB:PortDefinition: SSH Ports
  • BB:PortDefinition: Web Ports
  • BB:PortDefinition: Windows Ports
  • BB:ProtocolDefinition: Windows Protocols
  • 로컬: 비표준 포트에서 FTP가 발견됨
  • 로컬: 비표준 포트에서 SSH 또는 Telnet 발견
  • 가능한 로컬 IRC 서버
  • 잠재적인 허니팟 액세스
  • 원격: 비표준 포트에서 FTP가 발견됨
  • 원격: 로컬 P2P 클라이언트가 100개 이상의 서버에 연결됨
  • 원격: 로컬 P2P 클라이언트를 발견함
  • 원격: 로컬 P2P 서버를 발견함
  • 원격: SMTP 메일 송신자
  • 원격: 비표준 포트에서 SSH 또는 Telnet을 발견함
  • 원격: 의심스러운 IM/Chat 트래픽 양
  • 원격: Usenet 사용

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.2.0에서 새로 추가되거나 업데이트된 저장된 검색을 표시합니다.

표 18. IBM 보안 QRadar Threat Monitoring Content Extension 2.2.0 의 저장된 검색
이름 설명
잠재적 Log4Shell이 발견됨 이벤트에서 Log4j 활동을 감지하기 위해 검색합니다.
잠재적 Log4Shell 발견됨(플로우) 플로우에서 Log4j 활동을 발견하기 위해 겁색합니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 2.1.1

여러 규칙과 저장된 검색에 사용되는 HOMOGLYPH::DETECTED 사용자 정의 함수에서 오류 처리를 업데이트했습니다.

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.1.1에서 새로 추가되거나 업데이트된 참조 데이터를 표시합니다.

표 19. IBM 보안 QRadar Threat Monitoring Content Extension 2.1.1 의 참조 세트
이름 설명
악성 URL 식별된 악성 URL을 나열합니다.
악성코드 URL 식별된 악성코드 URL을 나열합니다.
피싱 URL 식별된 피싱 URL을 나열합니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 2.1.0

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.1.0에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 20. IBM 보안 QRadar Threat Monitoring Content Extension 2.1.0 의 사용자 정의 특성
이름 최적화 여부 발견되는 위치
API 경로 아니오 Amazon AWS
MD5 해시 아니오 Cisco AMP
상위 MD5 해시 아니오 Cisco AMP
상위 SHA1 해시 아니오 Cisco AMP
상위 SHA256 해시 아니오 Cisco AMP
참조자 URL
요청 URI 아니오 Amazon AWS
SHA1 해시 아니오 Cisco AMP
SHA256 해시 아니오 Cisco AMP
URL
URL 경로 아니오 Cisco AMP
UrlHost
사용자 에이전트 아니오

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.1.0에서 새로 추가되거나 업데이트된 룰을 표시합니다.

표 21. IBM 보안 QRadar Threat Monitoring Content Extension 2.1.0 의 룰
유형 이름 설명
규칙 Log4Shell 기본 패턴 Log4Shell Exploit(CVE-2021-44228)과 관련된 잠재적인 원격 코드 실행이 관찰될 때 트리거됩니다. 이것은 공격자가 시스템 환경 변수, 하위 또는 상위 조회, 상위가 있는 유효하지 않은 유니코드 문자, 시스템 속성, HTML URL 인코딩 및 표기법과 같은 기술을 통해 이를 우회할 수 있음을 나타낼 수 있습니다.
규칙 Log4Shell Evasion 패턴 Log4Shell Exploit(CVE-2021-44228)과 관련된 잠재적인 원격 코드 실행이 관찰될 때 트리거됩니다. 이것은 공격자가 시스템 환경 변수, 하위 또는 상위 조회, 상위가 있는 유효하지 않은 유니코드 문자, 시스템 속성, HTML URL 인코딩 및 표기법과 같은 기술을 통해 이를 우회할 수 있음을 나타낼 수 있습니다.
규칙 이벤트에서 Log4Shell 해시

Log4Shell Exploit(CVE-2021-44228)과 관련된 IOC(File Hash)가 이벤트에서 관찰될 때 트리거됩니다.

참고: Log4Shell MD5, Log4Shell SHA1Log4Shell SHA256 참조 세트가 미리 채워져 있습니다. 관련 IOC를 사용하여 이 참조 세트를 조정하십시오.
규칙 플로우에서 Log4Shell 해시 Log4Shell Exploit(CVE-2021-44228)과 관련된 IOC(File Hash)가 플로우에서 관찰될 때 트리거됩니다.
참고: Log4Shell MD5, Log4Shell SHA1Log4Shell SHA256 참조 세트가 미리 채워져 있습니다. 관련 IOC를 사용하여 이 참조 세트를 조정하십시오.

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.1.0에서 새로 추가되거나 업데이트된 참조 데이터를 표시합니다.

표 22. IBM 보안 QRadar Threat Monitoring Content Extension 2.1.0 의 참조 세트
이름 설명
Log4Shell MD5 이 참조 세트는 Log4Shell(CVE-2021-44228)과 연관된 MD5 해시를 나열합니다.
Log4Shell SHA1 이 참조 세트는 Log4Shell(CVE-2021-44228)과 연관된 SHA1 해시를 나열합니다.
Log4Shell SHA256 이 참조 세트는 Log4Shell(CVE-2021-44228)과 연관된 SHA256 해시를 나열합니다.

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.1.0에서 새로 추가되거나 업데이트된 저장된 검색을 표시합니다.

표 23. IBM 보안 QRadar Threat Monitoring Content Extension 2.1.0 의 저장된 검색
이름 설명
Log4Shell의 히스토리 인스턴스-이벤트 이벤트에서 Log4j 활동을 감지하기 위해 검색합니다.
Log4Shell의 히스토리 인스턴스-플로우 플로우에서 Log4j 활동을 발견하기 위해 겁색합니다.
Log4Shell 기본 패턴 Log4j 활동을 발견하기 위해 검색합니다.
Log4Shell Evasion 패턴 Log4j 활동을 발견하기 위해 검색합니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 2.0.0

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.0.0에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 24. IBM 보안 QRadar Threat Monitoring Content Extension 2.0.0 의 사용자 정의 특성
이름 최적화 여부 발견되는 위치
BytesReceived
BytesSent
메소드 아니오
참조자 URL
응답 코드 아니오
서버 응답 시간 Apache
URL 조회 문자열 아니오

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.0.0에서 새로 추가되거나 업데이트된 룰 및 빌딩 블록을 표시합니다.

표 25. IBM 보안 QRadar Threat Monitoring Content Extension 2.0.0 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:디바이스 정의: 웹 서버 시스템에 있는 DNS 디바이스를 정의합니다.
빌딩 블록 BB:위협: HTTP 클라이언트 상태 잘못된 형식의 웹 서버 클라이언트 요청을 발견합니다.
빌딩 블록 BB:위협: HTTP 서버 상태 잘못된 형식의 웹 서버 요청을 감지합니다.
빌딩 블록 BB:위협: HTTP 서비스 불가 웹 서버 서비스가 사용 불가능할 때 감지합니다.
빌딩 블록 BB:위협: 잠재적 DoS 공격 웹 서버에서 잠재적 서비스 거부(DoS) 공격을 발견합니다.
빌딩 블록 BB:위협: 의심스러운 IP 네트워크 트래픽 X-Force가 악성으로 분류한 IP 주소에서 웹 서버의 의심스러운 네트워크 트래픽을 탐지합니다.
빌딩 블록 BB:위협: 의심스러운 네트워크 트래픽 X-Force가 악성으로 분류한 IP 주소에서 웹 서버의 의심스러운 네트워크 트래픽을 탐지합니다.
빌딩 블록 BB:위협: 안전하지 않은 HTTP 방법 웹 서버의 안전하지 않은 http 메소드를 발견합니다.
규칙 트로이 목마일 수 있는 코드를 전달하는 것으로 알려진 웹 사이트와의 통신 룰 응답이 업데이트되었습니다.
규칙 잠재적으로 계속되는 위험한 웹 서버 활동 안전하지 않은 HTTP 메소드가 지속적으로 표시되는 경우 트리거됩니다. 이는 웹 애플리케이션 컨텐츠를 업데이트하는 악의적인 공격자일 수 있습니다.
규칙 웹 서버에 대한 잠재적 DoS 공격 단일 소스 IP 주소에서 잠재적 서비스 거부(DoS) 공격이 발견되면 트리거됩니다.
규칙 웹 서버 응답 시간을 통한 잠재적 DoS 공격 IP 주소의 트래픽이 너무 많아 서버 응답 시간이 기하급수적으로 증가할 때 트리거됩니다. 이는 악의적인 사용자, 오작동하는 봇 및 잠재적인 서비스 거부(DoS) 공격을 나타낼 수 있습니다.
규칙 잠재적인 HTTP DoS Flooding 웹 서버가 HTTP 요청으로 가득 차면 트리거됩니다. 이는 악의적인 공격자가 웹 서버에 대한 일련의 HTTP 요청을 시작하여 처리할 수 있는 것보다 더 많은 HTTP 요청을 처리할 수 있음을 나타낼 수 있습니다.
규칙 참조 페이지 URL로 식별된 잠재적인 악성 활동 잠재적으로 악의적인 활동에 기인한 참조 페이지 URL이 관찰될 때 트리거됩니다.
규칙 잠재적 웹 사이트 컨텐츠 업데이트 웹 애플리케이션이 변경되거나 업데이트되면 트리거됩니다. 이것은 악의적인 공격자가 웹 페이지의 컨텐츠를 업데이트하여 손상을 일으킬 수 있습니다.
규칙 동일한 호스트에서 동일한 위협 발견 IP 주소를 포함하도록 업데이트되었습니다.
규칙 의심스러운 DNS 조회 길이 규칙 조건을 업데이트했습니다.
규칙 내부 웹 서버에 대한 의심스러운 네트워크 트래픽 X-Force에 의해 분류된 알려진 적대적 IP 주소와 일치하는 IP 주소가 동일한 URL을 여러 번 스캔할 때 트리거됩니다.
규칙 의심스러운 웹 서버 활동 웹 서버 클라이언트 오류 또는 서버 오류가 감지되면 트리거됩니다. 이는 의심스러운 활동을 나타낼 수 있습니다.
규칙 SQL 인젝션을 통한 웹 사이트 조작 SQL 인젝션과 같은 비정상적인 작동이 관찰될 때 트리거됩니다.

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.0.0에서 새로 추가되거나 업데이트된 참조 데이터를 표시합니다.

표 26. IBM 보안 QRadar Threat Monitoring Content Extension 2.0.0 의 참조 데이터
유형 이름 설명
참조 세트 악성코드 URL 이 참조 세트는 식별된 악성코드 URL을 나열합니다.
참조 세트 XFE ATPF-mw_url 이 참조 세트는 식별된 악성코드 URL을 나열합니다.

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 2.0.0에서 새로 추가되거나 업데이트된 저장된 검색을 표시합니다.

표 27. IBM 보안 QRadar Threat Monitoring Content Extension 2.0.0 의 저장된 검색
이름 설명
서버별 응답 시간 이 검색은 서버별 평균 요청 시간을 표시합니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 1.2.1

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 1.2.1의 사용자 정의 특성을 표시합니다.

표 28. IBM 보안 QRadar Threat Monitoring Content Extension 1.2.1 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
위협 이름 1 emailThreats=([^\s]+)

EVC_EV_VIRUS_NAME=([^\s]+)

malware_signature=([^\t]+)

Spyware\/Grayware: ([^\s]+)

threatName=([^\s]+)

virus_name: "(.*?)"

Virus\/Malware: ([^\s]+)

VirusName=([^\t]+)

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 1.2.0

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 1.2.0의 사용자 정의 특성을 표시합니다.

표 29. IBM 보안 QRadar Threat Monitoring Content Extension 1.2.0 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
DNS 요청 유형 아니오 1

1

2

cat=([^_]+)

Question Type=([^\s]+)

query:\s([^\s]+)\s\w+\s(\w+)

하위 유형 아니오 1 Send/Receive indicator=([^\s]+)

다음 표는 다른 컨텐츠 확장에 있는 IBM Security QRadar Threat Monitoring Content Extension 1.2.0 에서 사용되는 사용자 정의 특성을 표시합니다.

표 30. IBM 보안 QRadar Threat Monitoring Content Extension 1.2.0 에서 사용되는 사용자 정의 특성
사용자 정의 특성 최적화 여부 발견되는 위치
오류 코드
프로세스 이름
UrlHost

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 1.2.0의 룰 및 빌딩 블록을 표시합니다.

표 31. IBM 보안 QRadar Threat Monitoring Content Extension 1.2.0 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:DeviceDefinition: DNS 시스템에 있는 DNS 디바이스를 정의합니다.
규칙 잠재적인 적대적 호스트와 통신(플로우) 파일 컨텐츠에 X-force에 의해 분류되거나 참조 세트 콜렉션에 있는 알려진 적대적 호스트와 일치하는 호스트가 포함된 경우 트리거됩니다.
참고: 악성 URL, 악성 코드 URL피싱 URL 참조 세트를 채워야 합니다. Threat Intelligence 앱을 사용하여 이러한 참조 세트의 위협 인텔 피드를 가져올 수 있습니다.
규칙 잠재적인 적대적 IP 주소와 통신(플로우) 파일 컨텐츠에 X-force에 의해 분류되거나 참조 세트 콜렉션에 있는 알려진 적대적 IP 주소와 일치하는 IP가 포함된 경우 트리거됩니다.

참조: Malware IP, Botnet IP, Botnet C&C IP, Phishing IP, Anonymizer IP 참조 세트를 채워야 합니다. Threat Intelligence 앱을 사용하여 이러한 참조 세트의 위협 인텔 피드를 가져올 수 있습니다.

규칙 손상된 호스트에서 SMB 트래픽이 과도하게 거부됨 손상됨으로 분류된 호스트에서 과도한 SMB 연결 시도가 수행되는 경우 트리거됩니다.
규칙 잠재적인 호모글리프 사용 도메인 이름에 호모글리프 문자가 포함되고(이 문자로 인해 도메인이 신뢰할 수 있는 도메인과 동일하게 표시될 수 있음) 악성 호스트로 경로 재지정되는 경우 트리거됩니다.

사용자 정의 함수 HOMOGLYPH::DETECTED(1792개의 호모글리프 문자로 미리 설정됨)는 문자열을 허용하며, 문자열에 호모글리프 문자가 포함된 경우 true를 리턴합니다.

참고: 이 규칙을 트리거하는 이벤트를 보려면 잠재적 Homoglyph 사용 검색을 사용하십시오. 룰과 오펜스 작성을 사용하려면 먼저 올바른 문자를 사용하여 룰을 조정하십시오.
규칙 잠재적인 호모글리프 사용(플로우) 도메인 이름에 호모글리프 문자가 포함되고(이 문자로 인해 도메인이 신뢰할 수 있는 도메인과 동일하게 표시될 수 있음) 악성 호스트로 경로 재지정되는 경우 트리거됩니다.

사용자 정의 함수 HOMOGLYPH::DETECTED(1792개의 호모글리프 문자로 미리 설정됨)는 문자열을 허용하며, 문자열에 호모글리프 문자가 포함된 경우 true를 리턴합니다.

참고: 이 규칙을 트리거하는 플로우를 보려면 잠재적인 호모글리프 사용 (플로우) 검색을 사용하십시오. 룰과 오펜스 작성을 사용하려면 먼저 올바른 문자를 사용하여 룰을 조정하십시오.
규칙 손상된 호스트에서 SMB 트래픽이 허용됨 손상됨으로 분류된 호스트에서 SMB 트래픽이 허용된 경우 트리거됩니다.
규칙 손상된 호스트에서 성공적인 로그인 손상됨으로 분류된 호스트에서 성공적인 인증이 수행되는 경우 트리거됩니다.
규칙 의심스러운 DNS 조회 길이 DNS가 비정상적으로 길어서 DGA 도메인 & onion 도메인이 표시될 수 있는 경우 트리거됩니다.
규칙 의심스러운 프로그램이 DNS 조회를 초기화함(Window) 합법적으로 참조되지 않는 프로그램이 DNS 조회를 초기화하는 경우 트리거됩니다.
참고: DNS 애플리케이션 화이트리스트 참조 세트는 DNS 조회를 생성할 수 있는 애플리케이션으로 채워져야 합니다.

심각도, 신뢰성, 관련성 및 응답 리미터는 IBM Security QRadar Threat Monitoring Content Extension 1.2.0에서 업데이트됩니다.

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 1.2.0에서 이름이 변경된 룰을 표시합니다.

표 32. IBM 보안 QRadar Threat Monitoring Content Extension 1.2.0 에서 이름이 변경된 룰
이전 이름 새 이름
로컬: 숨겨진 FTP 서버 로컬: 비표준 포트에서 FTP가 발견됨
원격: IM/Chat 원격: 의심스러운 IM/Chat 트래픽 양
X-Force 프리미엄: 악성코드로 분류된 호스트로의 내부 연결 X-Force: 악성코드로 분류된 호스트로의 내부 연결
X-Force 프리미엄: Botnet 명령 및 제어 URL을 사용한 내부 호스트 통신 X-Force: Botnet 명령 및 제어 URL을 사용한 내부 호스트 통신
X-Force 프리미엄: 악성코드 URL을 사용한 내부 호스트 통신 X-Force: 악성코드 URL을 사용한 내부 호스트 통신
X-Force 프리미엄: 익명화로 분류된 호스트와의 내부 호스트 통신 X-Force: 익명화로 분류된 호스트와의 내부 호스트 통신
X-Force 프리미엄: 메일 서버에서 스팸으로 분류된 서버로 메일을 발송함 X-Force: 메일 서버에서 스팸으로 분류된 서버로 메일을 발송함
X-Force 프리미엄: 비메일 서버에서 스팸으로 분류된 서버로 메일을 발송함 X-Force: 비메일 서버에서 스팸으로 분류된 서버로 메일을 발송함
X-Force 프리미엄: 동적으로 분류된 외부 IP와의 비서버 통신 X-Force: 동적으로 분류된 외부 IP와의 비서버 통신
X-Force 프리미엄: 동적으로 분류된 외부 IP와의 서버 통신 X-Force: 동적으로 분류된 외부 IP와의 서버 통신

소스 IP 대신 소스 주소를 사용하도록 IBM Security QRadar Threat Monitoring Content Extension 1.2.0 에서 다음 룰이 업데이트되었습니다.

  • 악성 웹 사이트에 대한 실패한 통신
  • 동일한 호스트에서 발견된 다중 위협
  • 다중 호스트에서 발견한 동일한 위협
  • 다중 서버에서 발견한 동일한 위협
  • 동일한 호스트에서 동일한 위협 발견
  • 동일한 네트워크의 다른 호스트에서 동일한 위협 발견

대상 IP 대신 대상 주소를 사용하도록 IBM Security QRadar Threat Monitoring Content Extension 1.2.0 에서 다음 룰이 업데이트되었습니다.

  • 손상된 호스트에서 SMB 트래픽이 과도하게 거부됨
  • 손상된 호스트에서 SMB 트래픽이 허용됨
  • 손상된 호스트에서 성공적인 로그인

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 1.2.0의 참조 세트를 표시합니다.

표 33. IBM 보안 QRadar Threat Monitoring Content Extension 1.2.0 의 참조 세트
유형 이름 설명
참조 데이터 pulse_imports Pulse 대시보드의 일부입니다.
참조 세트 익명화 IP 이 참조 세트는 식별된 익명 IP 주소를 나열합니다.
참조 세트 Botnet C&C IP 이 참조 세트는 식별된 botnet 명령 및 제어 서버 IP 주소를 나열합니다.
참조 세트 Botnet IP 이 참조 세트는 식별된 botnet IP 주소를 나열합니다.
참조 세트 손상된 호스트 이 참조 세트는 식별된 손상된 호스트를 나열합니다.
참조 세트 DNS 애플리케이션 허용 목록 이 참조 세트는 DNS 애플리케이션 허용 목록을 나열합니다.
참조 세트 악성 URL 이 참조 세트는 식별된 악성 URL을 나열합니다.
참조 세트 악성 웹 카테고리 이 참조 세트는 식별된 악성 웹 카테고리를 나열합니다.
참조 세트 악성코드 IP 이 참조 세트는 식별된 악성코드 IP 주소를 나열합니다.
참조 세트 악성코드 URL 이 참조 세트는 식별된 악성코드 URL을 나열합니다.
참조 세트 피싱 IP 이 참조 세트는 식별된 피싱 IP 주소를 나열합니다.
참조 세트 피싱 URL 이 참조 세트는 식별된 피싱 URL을 나열합니다.

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 1.2.0의 저장된 검색을 표시합니다.

표 34. IBM 보안 QRadar Threat Monitoring Content Extension 1.2.0 의 저장된 검색
이름 설명
잠재적인 호모글리프 사용 호모글리프 문자 사용을 발견합니다.
잠재적인 호모글리프 사용(플로우) 플로우에서 호모글리프 문자 사용을 발견합니다.

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 1.1.0

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 1.1.0에 포함된 사용자 정의 특성을 표시합니다.

참고: 이 컨텐츠 확장에 포함된 사용자 정의 특성은 플레이스홀더입니다. 이러한 이름을 사용하여 사용자 정의 특성이 포함된 다른 컨텐츠 확장을 다운로드하거나 자체적으로 작성할 수 있습니다.

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 1.1.0에서 업데이트된 룰 및 빌딩 블록을 표시합니다.

표 36. IBM 보안 QRadar Threat Monitoring Content Extension 1.1.0 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Illegal TCP Flag Combination 잘못된 TCP 플래그 결합이 있는 플로우를 식별합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Suspicious ICMP Type Code 의심스러운 ICMP(Internet Control Message Protocol) 유형 코드가 있는 ICMP 플로우를 식별합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: TCP or UDP Port 0 포트 0을 사용하는 의심스러운 플로우를 식별합니다.
빌딩 블록 BB:HostDefinition:Proxy 서버 일반 프록시 서버를 정의하도록 이 빌딩 블록을 편집하십시오. BB:False Positive: Proxy Server False Positives CategoriesBB:FalsePositve: Proxy Server False Positive Events 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:CategoryDefinition: FW/라우터/스위치 장치에 대한 방화벽 또는 ACL 허용 이벤트 방화벽, 라우터 및 스위치 디바이스에서의 방화벽 또는 ACL 승인 이벤트를 정의합니다.
빌딩 블록 BB:DeviceDefinition: AV/AM 시스템에서의 모든 안타바이러스(AV) 및 맬웨어 방지 소프트웨어(AM)를 정의합니다.
빌딩 블록 BB:DeviceDefinition: 프록시 시스템에 있는 모든 프록시 소스를 정의합니다.
빌딩 블록 BB:DeviceDefinition: FW / Router / Switch 시스템에 있는 모든 방화벽, 라우터 및 스위치를 정의합니다.
빌딩 블록 BB:CategoryDefinition: Worm Events 웜 이벤트를 정의하도록 이 빌딩 블록을 편집하십시오.

이 빌딩 블록은 사용자 정의 룰에서 발견되지 않은 이벤트에만 적용합니다.

빌딩 블록 BB:CategoryDefinition: Unidirectional Flow SRC
빌딩 블록 BB:Flowshape: Outbound Only 아웃바운드 전용 플로우와 일치합니다.
빌딩 블록 BB:CategoryDefinition: Recon Event Categories 탐색 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Suspicious Event Categories 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:Threats: Scanning: ICMP Scan Low 하위 레벨의 ICMP 탐색을 식별합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Zero Payload Bidirectional Flows 페이로드가 포함되지 않는 양방향 트래픽을 식별합니다.
빌딩 블록 BB:Threats: Scanning: Scan High 상위 레벨의 잠재적 탐색을 식별합니다.
빌딩 블록 BB:CategoryDefinition: Unidirectional Flow
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Unidirectional ICMP Replys 요청 없이 ICMP 응답이 표시되는 트래픽을 식별합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Unidirectional ICMP Flows 단방향 ICMP 플로우를 식별합니다.
빌딩 블록 BB:Flowshape: Inbound Only 인바운드 전용 플로우와 일치합니다.
빌딩 블록 BB:CategoryDefinition: Recon Flows 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:Threats: Port Scans: UDP Port Scan UDP 기반 포트 스캔을 식별합니다.
빌딩 블록 BB:Threats: Scanning: ICMP Scan Medium 중간 레벨의 ICMP 탐색을 식별합니다.
빌딩 블록 BB:Threats: Scanning: Empty Responsive Flows Low 소스 패킷 수가 500을 초과하는 잠재적 탐색 활동을 발견합니다.
빌딩 블록 BB:CategoryDefinition: Suspicious Flows 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Suspicious Events 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Long Duration Outbound Flow 48시간 이상 활성화 상태인 플로우를 식별합니다.
빌딩 블록 BB:Threats: Scanning: Empty Responsive Flows Medium 소스 패킷 수가 5,000보다 큰 잠재적 탐색 활동을 발견합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets 비정상적으로 큰 ICMP 패킷이 있는 플로우를 식별합니다.
빌딩 블록 BB:Threats: Scanning: ICMP Scan High 상위 레벨의 ICMP 탐색을 식별합니다.
빌딩 블록 BB:Threats: Port Scans: Host Scans 플로우별 잠재적 탐색을 식별합니다.
빌딩 블록 BB:Threats: Scanning: Scan Medium 중간 레벨의 잠재적 탐색을 식별합니다.
빌딩 블록 BB:Threats: Scanning: Scan Low 낮은 레벨의 잠재적 탐색을 식별합니다.
빌딩 블록 BB:CategoryDefinition: Recon Events 탐색 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:Threats: Scanning: Potential Scan 플로우별 잠재적 탐색을 식별합니다.
빌딩 블록 BB:CategoryDefinition: Unidirectional Flow DST
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows 단방향 TCP 플로우를 식별합니다.
빌딩 블록 BB:CategoryDefinition: Mail Policy Violation 메일 기반의 정책 위반으로 간주되는 사항이 포함되도록 이 빌딩 블록을 편집하십시오. 예를 들어 메일 서버에서 발생하지 않은 포트 25에서의 아웃바운드 트래픽.
빌딩 블록 BB:Threats: Scanning: Empty Responsive Flows High 소스 패킷 수가 100,000을 초과하는 잠재적 탐색 활동을 발견합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets 비정상적으로 큰 DNS 패킷이 있는 플로우를 식별합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows 단방향 UDP 및 기타 여러 플로우를 식별합니다.
규칙 원격 프록시 또는 익명 서비스(인바운드)
  • 새 규칙 조건: "소스 또는 대상 IP가 X-Force ® 에 의해 신뢰도 값이 75보다 큰 익명화 서비스로 분류되는 경우"
  • 룰 조건이 다시 정렬되었습니다.
규칙 원격 프록시 또는 익명 서비스(아웃바운드)
  • 새 규칙 조건: "소스 또는 대상 IP가 X-Force에 의해 신뢰도 값이 75보다 큰 익명화 서비스로 분류되는 경우"
  • 룰 조건이 다시 정렬되었습니다.
규칙 WormDetection: 공통 웜 포트에서 인터넷으로의 연결 성공 두 개의 빌딩 블록을 제거하고 하나를 사용하여 성공적인 연결에 대해서만 유효성을 검증하는 룰 테스트가 업데이트되었습니다.

and when any of these BB:CategoryDefinition: Successful Communication, BB:CategoryDefinition: Firewall or ACL Accept Event for a FW/Router/Switch Device with the same source IP more than 300 times, across more than 300 destination IP within 20 minutes

규칙 알려진 Botnet CandC에서의 성공적인 인바운드 연결 이벤트/플로우를 올바로 필터링하도록 룰 조건이 업데이트되었습니다.
규칙 이전 SQL 인젝션에 관련된 웹 사이트와의 통신 룰 이름이 변경되었습니다(이전에는 웹 사이트가 아닌 사이트였음).
규칙 알려진 블랙리스트에 나열되거나 패스트플럭스(fast flux)를 사용하는 웹 사이트와의 통신 룰 이름이 변경되었습니다(이전에는 웹 사이트가 아닌 사이트였음).
규칙 세 번째 호스트에서 의심스러운 이벤트로 이어지는 일련의 악용 소스 IP가 대상 IP와 같지 않은 경우 15분 이내에 원래 이벤트와 동일한 대상 IP로부터의 의심스러운 계정 활동으로 이어지는 동일한 소스 IP로부터의 악용 또는 공격 유형 활동을 보고합니다.

이 룰은 소스 및 대상 IP가 동일한 이벤트를 무시하는 의심스러운 이벤트로 이어지는 일련의 악용 룰의 대안으로 사용하기 위한 것이므로 기본적으로 사용 안함으로 설정됩니다.

규칙 동일한 호스트에서 발견된 다중 위협 동일한 호스트에서 다중 위협을 발견했음을 표시합니다.
규칙 다중 호스트에서 발견한 동일한 위협 서버가 아닌 다중 호스트에서 동일한 위협을 발견했음을 표시합니다.
규칙 다중 서버에서 발견한 동일한 위협 서버인 다중 호스트에서 동일한 위협을 발견했음을 표시합니다.
규칙 동일한 호스트에서 동일한 위협 발견 동일한 호스트에서 동일한 위협을 발견했음을 표시합니다. 이는 AV에서 위협 자체가 아닌 위협으로 인해 생성된 파일을 정리 중임을 표시할 수 있습니다. 시간 창은 AV가 작성한 최소 두 개 이상의 확인 주기를 감당할 수 있도록 충분히 커야 합니다.
규칙 동일한 네트워크의 다른 호스트에서 동일한 위협 발견 동일한 네트워크 계층 구조에 있는 다른 호스트에서 동일한 위협을 발견했음을 표시합니다.
규칙 악성 웹 사이트에 대한 실패한 통신 악성 웹 사이트에 대한 통신이 실패하는 경우 생성되는 경보입니다.
규칙 악성 웹 사이트에 대한 성공적인 통신 악성 웹 사이트에 대한 통신이 성공하는 경우 생성되는 경보입니다.

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 1.1.0에서 업데이트된 참조 데이터를 표시합니다.

표 37. IBM 보안 QRadar Threat Monitoring Content Extension 1.1.0 의 참조 데이터
유형 이름 설명
참조 세트 악성 웹 카테고리 악성 웹 카테고리를 정의합니다.

이는 7개의 악성 웹 카테고리로 미리 채워집니다.

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 1.0.3

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 1.0.3에서 업데이트된 룰을 표시합니다.

표 38. IBM 보안 QRadar Threat Monitoring Content Extension 1.0.3 의 룰
유형 이름 변경사항에 대한 설명
규칙 알려진 Botnet 명령 및 제어에서의 성공적인 인바운드 연결 '임의' 값이 '모두'로 변경되도록 룰 테스트가 업데이트되었습니다. 이 룰을 수정한 관리자는 해당 룰 테스트를 검토하여 모든 값이 설정되는지를 판별해야 합니다.

and when a flow or an event matches all of the following BB:CategoryDefinition: Firewall or ACL Accept, BB:CategoryDefinition: Successful Communication, BB:DeviceDefinition: FW / Router / Switch

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 1.0.2

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 1.0.2에서 업데이트된 빌딩 블록을 표시합니다.

표 39. IBM 보안 QRadar Threat Monitoring Content Extension 1.0.2 의 빌딩 블록
유형 이름 변경사항에 대한 설명
빌딩 블록 BB:Suspicious: Remote: Unidirectional UDP or Misc Flows 다음 테스트 중 하나를 사용하도록 원격 플로우 BB의 최근 룰 테스트를 업데이트했습니다.

and when BB:Threats:Suspicious IP Protocol Usage: Unidirectional UDP and Misc Flows match at least 15 times in 1 minutes

빌딩 블록 BB:Suspicious: Local: Unidirectional UDP or Misc Flows 다음 테스트 중 하나를 사용하도록 로컬 플로우 BB의 최근 룰 테스트를 업데이트했습니다.

and when BB:Threats:Suspicious IP Protocol Usage: Unidirectional UDP and Misc Flows match at least 15 times in 1 minutes.

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 1.0.1

다음 표는 IBM Security QRadar Threat Monitoring Content Extension 1.0.1에서 업데이트된 빌딩 블록을 표시합니다.

표 40. IBM 보안 QRadar Threat Monitoring Content Extension 1.0.1 의 룰 및 빌딩 블록
유형 설명 변경사항에 대한 설명
규칙 Botnet: 잠재적인 Botnet 연결(DNS) 다음 룰 테스트가 추가되었습니다.

 BB:DeviceDefinition: FW/Router/Switch to rule
규칙 WormDetection: 공통 웜 포트에서 인터넷으로의 성공적인 연결 다음 룰 테스트가 추가되었습니다.

 BB:DeviceDefinition: FW/Router/Switch to rule
규칙 Botnet: 알려진 Botnet 명령 및 제어에서의 성공적인 인바운드 연결 다음 룰 테스트가 추가되었습니다.

 BB:DeviceDefinition: FW/Router/Switch to rule
빌딩 블록 BB:DeviceDefinition: FW / Router / Switch 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
빌딩 블록 BB:CategoryDefinition: Pre DMZ Jump 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
빌딩 블록 BB:CategoryDefinition: Post DMZ Jump 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.

IBM 보안 QRadar 위협 모니터링 콘텐츠 확장 1.0.0

위협 테마 확장은 QRadar에 대한 총 126개의 컨텐츠 추가 기능에 대해 URL, 10개의 참조 세트, 58개의 위협 관련 규칙 및 56개의 빌딩 블록을 식별하기 위한 2개의 사용자 정의 이벤트 특성을 추가합니다. 이 확장/컨텐츠 팩은 X-Force Premium IP 신뢰도 피드가 IBM QRadar SIEM 어플라이언스에서 사용으로 설정된 관리자에게 필요합니다. 이 컨텐츠를 설치하면 IBM X-Force Exchange의 평판 피드에 대해 작업하는 필수 X-Force 규칙이 추가됩니다.

위협 확장에 의해 추가된 사용자 정의 이벤트 특성

이름 정규식
URL \(URL=(.*?)\)
URL (?:cs-uri=| )(?:http|ftp|tcp|https):\/\/(.+?)\s
위협 확장에 의해 추가된 참조 세트
이름 유형
DNS 서버 참조 세트
데이터베이스 서버 참조 세트
DHCP 서버 참조 세트
FTP 서버 참조 세트
LDAP 서버 참조 세트
메일 서버 참조 세트
프록시 서버 참조 세트
SSH 서버 참조 세트
웹 서버 참조 세트
Windows Server 참조 세트
위협 확장에 의해 추가된 룰
이름 카테고리
X-Force 프리미엄: 내부 호스트와 맬웨어 URL 과의 통신 위협 (X-Force)
X-Force 프리미엄: 악성코드로 분류된 호스트에 대한 내부 연결 위협 (X-Force)
X-Force 프리미엄: 내부 호스트 봇넷 명령 및 제어 URL 과 통신 위협 (X-Force)
X-Force 프리미엄: 익명으로 분류된 호스트와의 내부 호스트 통신 위협 (X-Force)
X-Force 프리미엄: 동적으로 분류된 외부 IP와 통신하는 서버 위협 (X-Force)
X-Force 프리미엄: 동적으로 분류된 외부 IP와 비서버 통신 위협 (X-Force)
X-Force 프리미엄: 스팸으로 분류된 서버에 메일을 보내는 비메일 서버 위협 (X-Force)
X-Force 프리미엄: 스팸으로 분류된 서버로 메일을 발송하는 메일 서버 위협 (X-Force)
로컬 대량 메일 발송 호스트 발견 침입 후 활동
원격: 인터넷으로의 클라이언트 기반 DNS 활동 침입 후 활동
가능한 로컬 웜 발견 침입 후 활동
로컬: 숨겨진 FTP 서버 침입 후 활동
로컬: 비표준 포트에서 SSH 또는 Telnet 발견 침입 후 활동
공통 웜 포트에서 인터넷으로의 성공적인 연결 침입 후 활동
웜 발견(이벤트) 침입 후 활동
로컬 호스트에서 악성코드 전송 악성코드
원격: IRC 연결 준수
원격: IM/Chat 준수
원격: 로컬 P2P 서버 발견 준수
원격: Usenet 사용 준수
로컬: 비표준 포트에서 SSH 또는 Telnet 발견 준수
원격: 로컬 P2P 클라이언트 발견 준수
원격: 로컬 P2P 클라이언트가 100개 이상의 서버에 연결됨 준수
원격: 로컬 P2P 서버가 100개 이상의 클라이언트에 연결됨 준수
원격: 숨겨진 FTP 서버 준수
Botnet 활동에 관련된 것으로 알려진 웹 사이트와의 통신 위협
로컬: 숨겨진 FTP 서버 위협
로컬: 비표준 포트에서 SSH 또는 Telnet 발견 위협
원격: 로컬 P2P 클라이언트 발견 위협
원격 프록시 또는 익명 서비스(아웃바운드)에 대한 연결 위협
RBN(Russian Business Network)과 연관된 것으로 알려진 웹 사이트와의 통신 위협
악성코드 배포를 보조하는 것으로 알려진 웹 사이트와의 통신 위협
잠재적인 Botnet 연결(DNS) 위협
원격: IM/Chat 위협
잠재적인 Botnet 이벤트가 오펜스가 됨 위협
원격: 숨겨진 FTP 서버 위협
잠재적인 허니팟 액세스 위협
알려진 Botnet CandC에서의 성공적인 인바운드 연결 위협
원격: 로컬 P2P 서버 발견 위협
원격: 로컬 P2P 서버가 100개 이상의 클라이언트에 연결됨 위협
원격: SMTP 메일 송신자 위협
로컬: 비표준 포트에서 SSH 또는 Telnet 발견 위협
이전 SQL 인젝션에 관련된 사이트와의 통신 위협
알려진 Botnet CandC로의 잠재적 연결 위협
Botnet CandC 목록의 로컬 호스트(SRC) 위협
Botnet CandC 목록의 로컬 호스트(DST) 위협
트로이의 가능성이 있는 코드를 전달하는 것으로 알려진 웹 사이트와의 통신 위협
피싱 또는 사기 사이트로 알려진 웹 사이트와의 통신 위협
알려진 블랙리스트에 있거나 패스트플럭스를 사용하는 사이트와의 통신 위협
원격 프록시 또는 익명 서비스(인바운드)로의 연결 위협
원격: 로컬 P2P 클라이언트가 100개 이상의 서버에 연결됨 위협
원격: IRC 연결 Botnet
잠재적인 Botnet 연결(DNS) Botnet
잠재적인 Botnet 이벤트가 오펜스가 됨 Botnet
알려진 Botnet CandC에서의 성공적인 인바운드 연결 Botnet
알려진 Botnet CandC로의 잠재적 연결 Botnet
Botnet CandC 목록의 로컬 호스트(SRC) Botnet
Botnet CandC 목록의 로컬 호스트(DST) Botnet
위협 확장에 의해 추가된 빌딩 블록
이름 카테고리
BB:ProtocolDefinition: Windows Protocols 포트\프로토콜 정의
BB:PortDefinition: Database Ports 포트\프로토콜 정의
BB:PortDefinition: FTP Ports 포트\프로토콜 정의
BB:PortDefinition: IRC Ports 포트\프로토콜 정의
BB:PortDefinition: Windows Ports 포트\프로토콜 정의
BB:PortDefinition: SNMP Ports 포트\프로토콜 정의
BB:PortDefinition: RPC Ports 포트\프로토콜 정의
BB:PortDefinition: Syslog Ports 포트\프로토콜 정의
BB:PortDefinition: SSH Ports 포트\프로토콜 정의
BB:PortDefinition: LDAP Ports 포트\프로토콜 정의
BB:PortDefinition: Mail Ports 포트\프로토콜 정의
BB:PortDefinition: DNS Ports 포트\프로토콜 정의
BB:PortDefinition: DHCP Ports 포트\프로토콜 정의
BB:PortDefinition: Web Ports 포트\프로토콜 정의
BB:PortDefinition: Common Worm Ports 포트\프로토콜 정의
BB:HostReference: LDAP Servers 호스트 정의
BB:HostDefinition: Virus Definition and Other Update Servers 호스트 정의
BB:HostDefinition: FTP Servers 호스트 정의
BB:HostDefinition: DMZ Assets 호스트 정의
BB:HostReference: Web Servers 호스트 정의
BB:HostDefinition: Windows Servers 호스트 정의
BB:HostDefinition: Servers 호스트 정의
BB:HostReference: FTP Servers 호스트 정의
BB:HostDefinition: SSH Servers 호스트 정의
BB:HostDefinition: Database Servers 호스트 정의
BB:HostDefinition: LDAP Servers 호스트 정의
BB:HostDefinition: Web Servers 호스트 정의
BB:HostDefinition: Syslog Servers and Senders 호스트 정의
BB:HostDefinition: Mail Servers 호스트 정의
BB:HostDefinition: DNS Servers 호스트 정의
BB:HostReference: Windows Servers 호스트 정의
BB:HostDefinition: VoIP PBX Server 호스트 정의
BB:HostReference: DNS Servers 호스트 정의
BB:HostReference: Database Servers 호스트 정의
BB:HostDefinition: RPC Servers 호스트 정의
BB:HostReference: SSH Servers 호스트 정의
BB:HostReference: Mail Servers 호스트 정의
BB:HostDefinition: Network Management Servers 호스트 정의
BB:HostDefinition: DHCP Servers 호스트 정의
BB:HostDefinition: Proxy Servers 호스트 정의
BB:HostReference: Proxy Servers 호스트 정의
BB:HostDefinition: SNMP Sender or Receiver 호스트 정의
BB:HostReference: DHCP Servers 호스트 정의
BB:Policy Violation: IRC IM Policy Violation: IRC Connection to Internet 정책
BB:Policy Violation: Mail Policy Violation: Outbound Mail Sender 정책
BB:Policy Violation: IRC IM Policy Violation: IM Communications 정책
BB:Policy Violation: Application Policy Violation: NNTP to Internet 정책
BB:CategoryDefinition: IRC Detection based on Firewall Events 카테고리 정의
BB:CategoryDefinition: Firewall or ACL Accept 카테고리 정의
BB:CategoryDefinition: Any Flow 카테고리 정의
BB:CategoryDefinition: Successful Communication 카테고리 정의
BB:CategoryDefinition: IRC Detected based on Event Category 카테고리 정의
BB:CategoryDefinition: IRC Detected based on Application 카테고리 정의
BB:CategoryDefinition: Firewall or ACL Denies 카테고리 정의
BB:Suspicious: Remote: Unidirectional UDP or Misc Flows 카테고리 정의
BB:Suspicious: Local: Unidirectional UDP or Misc Flows 카테고리 정의
BB:NetworkDefinition: Honeypot like Addresses 네트워크 정의
BB:Threats: DoS: Potential Multihost Attack 위협