네트워크 이상 항목

IBM Security QRadar 네트워크 이상 징후 콘텐츠 확장 프로그램을 사용하여 이상 징후를 면밀히 모니터링하세요.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

이 컨텐츠 확장에는 하나 이상의 Pulse 대시보드가 포함되어 있습니다. Pulse 대시보드에 대한 자세한 정보는 QRadar Pulse앱을 참조하십시오.

IBM 보안 QRadar 네트워크 이상 콘텐츠 확장 1.1.1

다음 표는 IBM Security QRadar Network Anomaly Content Extension 1.1.1에서 업데이트된 룰을 표시합니다.

표 1. IBM 보안 QRadar 네트워크 이상 항목 컨텐츠 확장 1.1.1 의 규칙
이름 설명
의심스러운 계정 잠금 횟수 동일한 사용자가 비정상적인 횟수만큼 잠긴 경우 트리거됩니다.
참고: 준수 요구사항에 따라 이 규칙을 조정하십시오.

동일한 사용자에 대한 비정상적으로 높은 계정 잠금 수라고 하는 데 사용됩니다.

다중 디바이스에 대한 동일한 사용자 로그인의 의심스러운 수 동일한 사용자가 짧은 기간 동안 여러 디바이스에 로그인하려고 시도하는 경우 트리거됩니다.
참고: 준수 요구사항에 따라 이 규칙을 조정하십시오.

(맨 위로 돌아가기)

IBM 보안 QRadar 네트워크 이상 콘텐츠 확장 1.1.0

다음 표는 IBM Security QRadar Network Anomaly Content Extension 1.1.0에서 업데이트된 룰 및 빌딩 블록을 표시합니다.

표 2. IBM 보안 QRadar Network Anomaly Content Extension 1.1.0 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:HostDefinition: Mail Servers 일반 메일 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: Mail Server False Positives CategoriesBB:FalsePositve: Mail Server False Positive Events 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:Policy Violation: IRC IM Policy Violation: IM Communications 인스턴트 메시징 통신으로 식별된 플로우를 식별합니다.
빌딩 블록 BB:Policy Violation: Mail Policy Violation: Outbound Mail Sender 원격 호스트에 메일을 전송하는 호스트를 표시하는 플로우를 식별합니다.
규칙 이상 항목: DMZ 점핑 연결이 네트워크 DMZ를 통해 브리지된 것처럼 보일 때 트리거됩니다.
규칙 준수: DMZ에서 내부 네트워크로의 트래픽 트래픽이 DMZ에서 내부 네트워크로 전달될 때 트리거됩니다. 규정 준수 규정에서 이는 일반적으로 허용되지 않습니다. 이 룰을 사용하기 전에 네트워크 계층 구조에서 DMZ 오브젝트를 정의해야 합니다.
규칙 불가능한 이동 탐지 이동 속도와 거리를 기반으로 짧은 시간 내에 이동이 불가능한 위치에서 인증 성공이 감지되면 트리거됩니다.
규칙 로컬: 비표준 포트에서 SSH 또는 Telnet 발견 원격 FTP 통신이 비표준 포트에서 관찰될 때 트리거됩니다. FTP에 대한 기본 포트는 TCP 포트 21입니다. 다른 포트에서 FTP를 감지하면 공격자가 호스트에 대한 백도어 액세스를 제공하기 위해 이 서비스를 설치한 악용된 호스트를 나타낼 수 있습니다.
규칙 로컬: 비표준 포트에서 SSH 또는 Telnet 발견 비표준 포트에서 로컬 SSH 또는 Telnet 통신이 관찰되는 경우 트리거됩니다. SSH 및 Telnet 서버의 기본 포트는 TCP 포트 22 및 23입니다. 다른 포트에서 SSH 또는 Telnet 조작이 발견되면 이는 악용된 호스트를 표시할 수 있고, 여기서 공격자는 이러한 서버를 설치하여 호스트에 대한 백도어 액세스를 제공합니다.
규칙 원격: 비표준 포트에서 FTP가 발견됨 원격 FTP 통신이 비표준 포트에서 관찰될 때 트리거됩니다. FTP에 대한 기본 포트는 TCP 포트 21입니다. 다른 포트에서 FTP를 감지하면 공격자가 호스트에 대한 백도어 액세스를 제공하기 위해 이 서비스를 설치한 악용된 호스트를 나타낼 수 있습니다.
규칙 원격: 로컬 P2P 클라이언트가 100개 이상의 서버에 연결됨 로컬 호스트가 피어 투 피어(P2P) 클라이언트로 작동 중인 경우 트리거됩니다. 이는 로컬 네트워크 정책 위반을 표시하며 저작권 침해 등의 불법 활동을 표시할 수 있습니다.
규칙 원격: 로컬 P2P 클라이언트를 발견함 로컬 호스트가 피어 투 피어(P2P) 클라이언트로 작동 중인 경우 트리거됩니다. 이는 로컬 네트워크 정책 위반을 표시하며 저작권 침해 등의 불법 활동을 표시할 수 있습니다.
규칙 원격: 로컬 P2P 서버를 발견함 로컬 호스트가 피어 투 피어(P2P) 서버로 작동 중인 경우 트리거됩니다. 이는 로컬 네트워크 정책 위반을 표시하며 저작권 침해 등의 불법 활동을 표시할 수 있습니다.
규칙 원격: 가능한 터널링 정책의 생략을 표시할 수 있는 터널링이 가능한 경우 또는 감염된 시스템이 발견되었을 때 트리거됩니다.
규칙 원격: SMTP 메일 송신자 로컬 호스트가 동일한 소스에서 인터넷으로 한 간격으로 많은 수의 SMTP 흐름을 보낼 때 트리거됩니다. 이는 대량 메일, 웜 또는 스팸 릴레이가 있음을 표시할 수 있습니다.
규칙 원격: 비표준 포트에서 SSH 또는 Telnet을 발견함 비표준 포트에서 원격 SSH 또는 Telnet 통신이 관찰될 때 트리거됩니다. SSH 및 Telnet 서버의 기본 포트는 TCP 포트 22 및 23입니다. 다른 포트에서 SSH 또는 Telnet 조작이 발견되면 이는 악용된 호스트를 표시할 수 있고, 여기서 공격자는 이러한 서버를 설치하여 호스트에 대한 백도어 액세스를 제공합니다.
규칙 원격: 의심스러운 IM/Chat 트래픽 양 단일 소스에서 과도한 양의 IM/채팅 트래픽이 감지되면 트리거됩니다.
규칙 다중 MAC 주소가 있는 단일 IP 단일 IP 주소와 연결된 MAC 주소가 일정 기간 동안 여러 번 변경되면 트리거됩니다.
규칙 특정 도시에서 로그인 성공 선택된 IP 주소에 대해 MaxMind가 제공하는 위치 데이터를 리턴하고 불가능한 이동 참조 테이블을 채웁니다.
규칙 서로 다른 많은 프로토콜을 사용하는 시스템 로컬 시스템이 1시간 동안 50개 이상의 DST 포트에서 인터넷에 연결할 때 트리거됩니다. 연결에 반드시 성공해야 합니다. 유용할 수 있는 실패한 통신도 발견하도록 이 룰을 편집할 수 있습니다.
규칙 동일한 사용자가 로그온한 비정상적인 장치 수 동일한 사용자가 짧은 시간 동안 비정상적인 수의 장치에 로그온한 것으로 보일 때 트리거됩니다.
규칙 동일한 사용자에 대한 비정상적으로 높은 계정 잠금 수 동일한 사용자가 비정상적인 횟수만큼 잠긴 경우 트리거됩니다.
IBM Security QRadar Network Anomaly Content Extension 1.1.0에서 다음 빌딩 블록 및 룰이 제거되었습니다. 준수 컨텐츠 확장에서 사용할 수 있습니다.
  • BB:CategoryDefinition: Countries/Regions with no Remote Access
  • 다중 소스에서 단일 대상으로의 과도한 방화벽 승인
  • 외국/지역에서의 원격 액세스
  • 외국/지역에서의 원격 인바운드 통신

다음 표는 IBM Security QRadarNetwork Anomaly Content Extension 1.1.0의 신규 또는 업데이트된 참조 데이터를 표시합니다.

표 3. IBM 보안 QRadar Network Anomaly Content Extension 1.1.0 의 참조 데이터
유형 이름 설명
참조 테이블 불가능한 이동 특정 도시와 연관된 IP 주소 및 사용자 이름의 목록을 포함합니다.
참조 테이블 불가능한 이동 사용자 속도 및 거리를 기반으로 불가능한 이동과 연관된 사용자의 목록을 포함합니다.
참조 데이터 pulse_imports Pulse 대시보드의 일부입니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 네트워크 이상 콘텐츠 확장 1.0.3

컨텐츠 확장은 더 이상 룰의 올바르지 않은 수를 표시하지 않습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 네트워크 이상 콘텐츠 확장 1.0.2

다음 표는 IBM Security QRadar Network Anomaly Content Extension 1.0.2에서 업데이트된 룰 및 빌딩 블록을 표시합니다.

표 4. IBM 보안 QRadar Network Anomaly Content Extension 1.0.2 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:DeviceDefinition: FW / Router / Switch FW/라우터/스위치 디바이스 관련 빌딩 블록이 업데이트되었습니다.
규칙 다중 소스에서 단일 대상으로의 과도한 방화벽 승인 룰의 이름을 이름 지정 표준으로 변경했습니다.
규칙 서로 다른 많은 프로토콜을 사용하는 시스템 룰의 이름을 이름 지정 표준으로 변경했습니다.
규칙 다중 MAC 주소가 있는 단일 IP 룰의 이름을 이름 지정 표준으로 변경했습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 네트워크 이상 콘텐츠 확장 1.0.1

다음 표는 IBM Security QRadar Network Anomaly Content Extension 1.0.1에서 업데이트된 룰 및 빌딩 블록을 표시합니다.

표 5. IBM 보안 QRadar Network Anomaly Content Extension 1.0.1 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:DeviceDefinition: FW / Router / Switch 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
빌딩 블록 BB:HostDefinition: DHCP Servers 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
빌딩 블록 BB:CategoryDefinition: Successful Communication 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
규칙 이상 항목: 다중 소스에서 단일 대상으로의 과도한 방화벽 승인 BB:DeviceDefinition: FW / Router / Switch 빌딩 블록에 룰 테스트가 추가되었습니다.
규칙 이상 항목: 서로 다른 많은 프로토콜을 사용하는 시스템 BB:DeviceDefinition: FW / Router / Switch 빌딩 블록에 룰 테스트가 추가되었습니다.
규칙 다중 MAC 주소가 있는 단일 IP BB:HostDefinition: DHCP Server 빌딩 블록에 룰 테스트가 추가되었습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 네트워크 이상 콘텐츠 확장 1.0.0

다음 표는 IBM Security QRadar Network Anomaly Content Extension 1.0.0의 룰 및 빌딩 블록을 표시합니다.

표 6. IBM 보안 QRadar Network Anomaly Content Extension 1.0.0 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:CategoryDefinition: 프리 리버스 DMZ 점프 DMZ 점핑 시나리오에서 표시될 수 있는 조치를 식별합니다. 이는 이상 항목: DMZ 점핑이상 항목: DMZ 역방향 터널에서 주로 사용됩니다.
빌딩 블록 BB:CategoryDefinition: Authentication Success 네트워크에 액세스하기 위한 성공적인 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Countries/Regions with no Remote Access 일반적으로 엔터프라이즈에 대한 원격 액세스가 허용되지 않는 지리적 위치를 포함하도록 이 빌딩 블록을 편집하십시오. 일단 구성되면 이상 항목: 외국/지역에서의 원격 액세스 룰을 사용으로 설정할 수 있습니다.
빌딩 블록 BB:CategoryDefinition: Firewall or ACL Accept 방화벽에 대한 액세스를 표시하는 모든 이벤트를 포함하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: 리버스 DMZ 점프 DMZ 점핑 시나리오에서 표시될 수 있는 조치를 식별합니다. 이는 이상 항목: DMZ 점핑이상 항목: DMZ 역방향 터널에서 주로 사용됩니다.
빌딩 블록 BB:CategoryDefinition: Successful Communication 성공적인 통신의 일반적인 형태인 플로우를 정의합니다. 비율을 64바이트/패킷까지 낮추려 할 수 있습니다. 그러나 이로 인해 많은 False Positive가 발생할 수 있으므로 플래그 및 기타 특성을 사용하여 추가 튜닝이 필요할 수 있습니다.
빌딩 블록 BB:CategoryDefinition: Pre DMZ Jump DMZ 점핑 시나리오에서 표시될 수 있는 조치를 식별합니다. 이는 이상 항목: DMZ 점핑이상 항목: DMZ 역방향 터널에서 주로 사용됩니다.
빌딩 블록 BB:CategoryDefinition: Post DMZ Jump DMZ 점핑 시나리오에서 표시될 수 있는 조치를 식별합니다. 이는 이상 항목: DMZ 점핑이상 항목: DMZ 역방향 터널에서 주로 사용됩니다.
빌딩 블록 BB:DeviceDefinition: FW / Router / Switch 시스템에 있는 모든 방화벽, 라우터 및 스위치를 정의합니다.
빌딩 블록 BB:HostDefinition: DHCP Servers 일반 DHCP 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: DHCP Server False Positives CategoriesBB:FalsePositve: DHCP Server False Positive Events 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:NetworkDefinition: DMZ Addresses DMZ에 포함되는 주소가 포함되도록 이 빌딩 블록을 업데이트합니다.

이 빌딩 블록은 기본 네트워크 계층 구조를 참조합니다. 다른 네트워크 계층 구조를 사용 중인 경우 이 빌딩 블록을 업데이트하십시오.

규칙 다중 소스에서 단일 대상으로의 과도한 방화벽 승인 동일한 대상에 대해 5분 이내에 100개 이상의 고유 소스 IP 주소로부터 발생한 과도한 방화벽 승인을 보고합니다.
규칙 DMZ 역방향 터널 역방향 터널을 통해 네트워크의 DMZ를 걸쳐 연결이 브릿지되는 것으로 보이는 경우 이 룰이 실행됩니다.
규칙 외국/지역에서의 원격 인바운드 통신 원격 액세스 권한이 없는 국가/지역에 있는 것으로 알려진 IP 주소로부터의 트래픽을 보고합니다. 이 룰을 사용으로 설정하기 전에 BB:CategoryDefinition: Countries/Regions with no Remote Access 빌딩 블록을 구성하십시오. 웹 스캐너를 가진 원격 호스트에 의해 자주 프로빙되는 DMZ의 웹 서버를 제거해야 할 수 있습니다.
규칙 외국/지역에서의 원격 액세스 원격 액세스 권한이 없는 국가/지역에 있는 것으로 알려진 IP 주소로부터의 성공적인 로그인 또는 액세스를 보고합니다. 이 룰을 사용으로 설정하기 전에 BB:CategoryDefinition: Countries/Regions with no Remote Access 빌딩 블록을 구성하십시오.
규칙 다중 MAC 주소가 있는 단일 IP 시간이 경과하면서 여러 번 단일 IP 주소의 MAC 주소가 변경되는 경우 이 룰이 실행됩니다.
규칙 서로 다른 많은 프로토콜을 사용하는 시스템 한 시간 동안 50개 이상의 DST 포트에서 인터넷으로 연결하는 로컬 시스템입니다. 연결에 반드시 성공해야 합니다. 유용할 수 있는 실패한 통신도 발견하도록 이 룰을 편집할 수 있습니다.

(맨 위로 돌아가기)