준수

IBM 보안 QRadar 규정 준수 콘텐츠 확장을 사용하여 새로운 QRadar 설치를 위한 기본 규정 준수 콘텐츠 집합을 향상시킬 수 있습니다.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.1.2

AccountName 사용자 정의 특성이 제거되었습니다.

IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.1.1

다음 룰 및 빌딩 블록이 IBM Security QRadar Compliance Content Extension 1.1.1 에서 제거되고 네트워크 이상 항목 컨텐츠 팩에 추가되었습니다.

  • BB:Policy Violation: IRC IM Policy Violation: IM Communications
  • 준수: DMZ에서 내부 네트워크로의 트래픽
  • 원격: 비표준 포트에서 FTP가 발견됨
  • 원격: 로컬 P2P 클라이언트가 100개 이상의 서버에 연결됨
  • 원격: 로컬 P2P 클라이언트를 발견함
  • 원격: 로컬 P2P 서버를 발견함
  • 원격: 비표준 포트에서 SSH 또는 Telnet을 발견함
  • 원격: 의심스러운 IM/Chat 트래픽 양

IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.1.0

다음 표는 IBM Security QRadar Compliance Content Extension 1.1.0에서 업데이트되는 룰을 표시합니다.

표 1. IBM 보안 QRadar Compliance Content Extension 1.1.0 의 룰
이름 설명
다중 소스에서 단일 대상으로의 과도한 방화벽 승인 여러 소스에서 단일 호스트로 방화벽 요청을 반복할 때 트리거됩니다. 이는 서비스 거부 공격 또는 악의적인 공격자의 네트워크 플러딩을 나타낼 수 있습니다.
원격: Usenet 사용 Usenet 서버와의 플로우를 발견합니다. 올바른 비즈니스 통신이 Usenet 또는 NNTP 서비스를 사용하는 것은 일반적인 상황이 아닙니다. 관련된 호스트가 기업 정책을 위반하는 중입니다.

IBM Security QRadar Compliance Content Extension 1.1.0에서 다음 룰 및 빌딩 블록이 제거되었습니다. 엔드포인트 컨텐츠 확장에서 사용할 수 있습니다.

  • BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts
  • BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts
  • 원격: 인터넷에서의 원격 데스크탑 액세스
  • 원격: 인터넷에서 로컬 호스트로의 VNC 액세스

IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.8

다음 표는 IBM Security QRadar Compliance Content Extension 1.0.8에서 업데이트된 룰 및 빌딩 블록을 표시합니다.

표 2. IBM 보안 QRadar Compliance Content Extension 1.0.8 의 룰 및 빌딩 블록
  이름 설명
빌딩 블록 신뢰할 수 있는 대상 네트워크 세그먼트 신뢰할 수 있는 소스 네트워크 세그먼트에서 이름이 변경되었습니다. 대상 네트워크를 사용하도록 룰 필터를 설정하십시오.
빌딩 블록 신뢰할 수 있는 소스 네트워크 세그먼트 신뢰할 수 있는 대상 네트워크 세그먼트에서 이름이 변경되었습니다. 네트워크 정의가 그룹으로 추가되었습니다. 소스 네트워크를 사용하도록 룰 필터를 설정하십시오.
규칙 원격: 비표준 포트에서 FTP가 발견됨 원격: 숨겨진 FTP 서버에서 이름이 변경되었습니다.
규칙 원격: 의심스러운 IM/Chat 트래픽 양 원격: IM/Chat에서 이름이 변경되었습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.7

이 컨텐츠 확장에 이전에 포함된 기본 QRadar 컨텐츠가 제거되었습니다. 컨텐츠 확장에서 이 컨텐츠를 제거하면 컨텐츠 확장 설치 중에 컨텐츠를 다시 가져오지 않아도 됩니다.

다음 표는 IBM Security QRadar Compliance Content Extension 1.0.7에서 업데이트된 보고서를 표시합니다.

표 3. IBM 보안 QRadar Compliance Content Extension 1.0.7 의 보고서
보고서 이름 검색 이름 및 종속성
사용 안함으로 설정되거나 만료된 계정에 대한 주별 로그인 실패 사용 안함으로 설정되거나 만료된 계정에 대한 실패한 로그인 시도를 표시합니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.6

이제 저장된 검색이 기본적으로 공유됩니다. 모든 빌딩 블록이 이제 그룹에 있습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.5

다음 표는 IBM Security QRadar Compliance Content Extension 1.0.5에 포함된 사용자 정의 특성을 표시합니다.

참고: 다음 표에 포함된 사용자 정의 특성은 플레이스홀더입니다. 이러한 이름을 사용하여 사용자 정의 특성이 포함된 다른 컨텐츠 확장을 다운로드하거나 자체적으로 작성할 수 있습니다.
표 4. IBM 보안 QRadar Compliance Content Extension 1.0.5 의 사용자 정의 특성
사용자 정의 특성 발견되는 위치
AccountName Microsoft Windows

다음 표는 IBM Security QRadar Compliance Content Extension 1.0.5의 빌딩 블록을 표시합니다.

표 5. IBM 보안 QRadar Compliance Content Extension 1.0.5 의 빌딩 블록
이름 설명
BB:CategoryDefinition: 감사 변경 새 QID가 추가되고 일부 기타 QID가 제거되었습니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.4

다음 표는 IBM Security QRadar Compliance Content Extension 1.0.4에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.

표 6. IBM 보안 QRadar Compliance Content Extension 1.0.4 의 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
AccountName 2 계정 이름:\s*(.+?)\s+계정 이름:\s*(.+?)\s+

다음 표는 IBM Security QRadar Compliance Content Extension 1.0.4에서 새로 추가되거나 업데이트된 룰 및 빌딩 블록을 표시합니다.

표 7. IBM 보안 QRadar Compliance Content Extension 1.0.4 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:DeviceDefinition: FW / Router / Switch 시스템에 있는 모든 방화벽, 라우터 및 스위치를 정의합니다.
빌딩 블록 BB:DeviceDefinition: IDS / IPS

시스템에 있는 모든 IDS(Intrusion Detection System) 및 IPS(Intrusion Prevention System)를 정의합니다.

빌딩 블록 BB:DeviceDefinition: VPN

시스템에 있는 모든 가상 사설망(VPN)을 정의합니다.

빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Illegal TCP Flag Combination

잘못된 TCP 플래그 결합이 있는 플로우를 식별합니다.

빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Suspicious ICMP Type Code

의심스러운 ICMP(Internet Control Message Protocol) 유형 코드가 있는 ICMP 플로우를 식별합니다.

빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: TCP or UDP Port 0 포트 0을 사용하는 의심스러운 플로우를 식별합니다.
빌딩 블록 BB:CategoryDefinition: Superuser Accounts adminroot와 같이 수퍼유저 계정인 사용자 이름을 정의합니다.
규칙 가능한 공유 계정 공유 계정을 발견합니다. 추가적인 False Positive 시스템 계정을 추가해야 합니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.3

다음 표는 IBM Security QRadar Compliance Content Extension 1.0.3의 룰 및 빌딩 블록을 표시합니다.

표 8. IBM 보안 QRadar Compliance Content Extension 1.0.3 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:CategoryDefinition: Authentication to Disabled Account 다음 QID가 추가되었습니다.
  • 5001948: 실패 감사: 계정이 로그온에 실패했습니다. 계정이 사용 안함으로 설정됨
  • 5001959: 계정이 로그온에 실패했습니다. 계정이 사용 안함으로 설정됨
  • 5001954: 실패 감사: 계정이 로그온에 실패했습니다. 사용자가 잠김
  • 5001949: 실패 감사: 계정이 로그온에 실패했습니다. 계정이 만료됨
  • 5001960: 계정이 로그온에 실패했습니다. 계정이 만료됨
  • 5001951: 실패 감사: 계정이 로그온에 실패했습니다. 정상 시간 외의 로그온
  • 5001962: 계정이 로그온에 실패했습니다. 정상 시간 외의 로그온
규칙 준수: 신뢰할 수 없는 네트워크에서 신뢰하는 네트워크로의 트래픽 플로우 또는 이벤트가 BB:NetworkDefinition: Untrusted Network Segment 및 다음 룰에 일치하는 경우 이 룰에 대한 룰 테스트가 트리거됩니다.
  • BB:NetworkDefinition: 신뢰할 수 있는 소스 네트워크 세그먼트
  • BB:NetworkDefinition: 신뢰할 수 있는 대상 네트워크 세그먼트

(맨 위로 돌아가기)

IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.2

다음 표는 IBM Security QRadar Compliance Content Extension 1.0.2의 룰 및 빌딩 블록을 표시합니다.

표 9. IBM 보안 QRadar Compliance Content Extension 1.0.2 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:Suspicious: Remote: Unidirectional UDP or Misc Flows BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows 대신 BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows가 1분 이내에 15회 이상 일치하는 경우 이제 이 빌딩 블록에 대한 룰 테스트가 트리거됩니다.
빌딩 블록 BB:Suspicious: Local: Unidirectional UDP or Misc Flows BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows 대신 BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows가 1분 이내에 15회 이상 일치하는 경우 이제 이 빌딩 블록에 대한 룰 테스트가 트리거됩니다.

(맨 위로 돌아가기)

IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.1

다음 표는 IBM Security QRadar Compliance Content Extension 1.0.1의 룰 및 빌딩 블록을 표시합니다.

표 10. IBM 보안 QRadar Compliance Content Extension 1.0.1 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:NetworkDefinition: 신뢰할 수 있는 대상 네트워크 세그먼트 기본 네트워크 계층 구조를 참조합니다. 다른 네트워크 계층 구조를 사용 중인 경우 이 빌딩 블록을 업데이트하십시오.
빌딩 블록 BB:NetworkDefinition: 신뢰할 수 있는 소스 네트워크 세그먼트 소스 네트워크를 포함하도록 빌딩 블록 이름을 업데이트했습니다.

기본 네트워크 계층 구조를 참조합니다. 다른 네트워크 계층 구조를 사용 중인 경우 이 빌딩 블록을 업데이트하십시오.

빌딩 블록 BB:CategoryDefinition: Authentication to Disabled Account 추가됨 - QID 5000475: 실패 감사: 계정이 로그온에 실패했습니다.
빌딩 블록 BB:CategoryDefinition: Authentication to Expired Account 다음 QID가 추가되었습니다.
  • 5001653: 계정이 로그온에 실패했습니다. 지정된 계정의 비밀번호가 만료되었습니다.
  • 5001654: 도메인 컨트롤러가 계정의 신임 정보에 대한 유효성 검증에 실패했습니다.
빌딩 블록 BB:DeviceDefinition: FW / Router / Switch 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
규칙 준수: 신뢰할 수 없는 네트워크에서 내부 네트워크로의 트래픽 BB:NetworkDefinition: Trusted Destination Network Segment가 추가되었습니다.
규칙 준수: DMZ에서 내부 네트워크로의 트래픽 추가된 새 룰 테스트: BB:DeviceDefinition: FW/Router/Switch.

기본 네트워크 계층 구조를 참조합니다. 다른 계층 구조를 사용하는 경우 이 룰을 업데이트하십시오.

(맨 위로 돌아가기)

IBM 보안 QRadar 규정 준수 콘텐츠 확장 기능 1.0.0

다음 표는 IBM Security QRadar Compliance Content Extension 1.0.0의 사용자 정의 특성, 검색, 참조 세트 및 보고서를 표시합니다.

표 11. IBM 보안 QRadar Compliance Content Extension 1.0.0 의 사용자 정의 특성, 검색, 참조 세트 및 보고서
유형 이름
사용자 정의 이벤트 특성 계정 이름
이벤트 검색 IP별 관리자 로그아웃
이벤트 검색 호스트 바이러스 요약별
이벤트 검색 사용자 바이러스 요약별
이벤트 검색 일별 정책 위반 요약
이벤트 검색 소스 IP별 DOS 공격
이벤트 검색 유형별 DOS 공격
이벤트 검색 대상 IP별 DOS 공격
이벤트 검색 이벤트 카테고리 분배
이벤트 검색 소스별 악용
이벤트 검색 대상별 악용
이벤트 검색 유형별 악용
이벤트 검색 원격 호스트로부터 변경된 그룹
이벤트 검색 카테고리별 IDP 활동
이벤트 검색 이벤트별 IDP 활동
이벤트 검색 로그 소스별 IDP 활동
이벤트 검색 만료 또는 사용 해제 계정에 대한 로그 실패
이벤트 검색 원격 액세스 실패(VPN 및 기타)
이벤트 검색 원격 액세스 성공(VPN 및 기타)
이벤트 검색 사용자별 상위 인증 실패
이벤트 검색 사용자별 최상위 인증
이벤트 검색 상위 IDS/IDP/IPS 룰
이벤트 검색 대상 IP별 상위 IDS/IPS 경보
이벤트 검색 사용자가 추가한 사용자 계정
이벤트 검색 사용자가 수정한 사용자 계정
이벤트 검색 사용자가 제거한 사용자 계정
이벤트 검색 카테고리별 VPN 활동
이벤트 검색 이벤트별 VPN 활동
이벤트 검색 로그 소스별 VPN 활동
이벤트 검색 대상별 웹 요청
이벤트 검색 로그 소스별 웹 요청
이벤트 검색 소스별 웹 요청
이벤트 검색 국가/지역별 상위 IDS/IPS 경보
플로우 검색 대상 ASN별 수신 바이트
플로우 검색 대상 IF 색인별 수신 바이트
플로우 검색 소스 ASN별 수신 바이트
플로우 검색 소스 IF 색인별 수신 바이트
플로우 검색 링크 활용도
플로우 검색 상위 대상 네트워크 - 내부
플로우 검색 최다 소스 네트워크
참조 세트 데이터베이스 서버
참조 세트 DHCP 서버
참조 세트 DNS 서버
참조 세트 FTP 서버
참조 세트 LDAP 서버
참조 세트 메일 서버
참조 세트 프록시 서버
참조 세트 SSH 서버
참조 세트 웹 서버
참조 세트 Windows Server
보고서 일별 ASN 트래픽 요약
보고서 일별 공격자 및 대상 요약
보고서 일별 카테고리 분배
보고서 일별 IDP-IDS 활동 요약
보고서 일별 IfIndex 트래픽 요약
보고서 카테고리별 일별 로그/이벤트 분배
보고서 일별 네트워크 DOS 요약
보고서 일별 네트워크 악용 요약
보고서 일별 정책 위반 요약
보고서 일별 사용자 계정 활동 요약
보고서 일별 바이러스 요약
보고서 일별 VPN 활동 요약
보고서 일별 웹 액세스 요약
보고서 최근 20개의 실패한 로그인
보고서 최근 20개의 로그오프
보고서 최근 20개의 성공한 로그인
보고서 월별 ASN 트래픽 요약
보고서 월별 카테고리 분배
보고서 월별 IDP-IDS 활동 요약
보고서 월별 IfIndex 트래픽 요약
보고서 월별 네트워크 DOS 요약
보고서 월별 네트워크 악용 요약
보고서 월별 정책 위반 요약
보고서 월별 사용자 계정 활동 요약
보고서 월별 바이러스 요약
보고서 월별 VPN 활동 요약
보고서 월별 웹 액세스 요약
보고서 네트워크 트래픽 볼륨
보고서 주별 ASN 트래픽 요약
보고서 주별 카테고리 분배
보고서 원격 호스트의 주별 그룹 변경사항
보고서 주별 IDP-IDS 활동 요약
보고서 주별 IfIndex 트래픽 요약
보고서 사용 해제 계정 또는 사용 계정에 대한 주별 로그인 실패
보고서 주별 네트워크 DOS 요약
보고서 주별 네트워크 악용 요약
보고서 주별 정책 위반 요약
보고서 주별 사용자 계정 활동 요약
보고서 주별 바이러스 요약
보고서 주별 VPN 활동 요약
보고서 주별 웹 액세스 요약

다음 표는 IBM Security QRadar Compliance Content Extension 1.0.0의 룰 및 빌딩 블록을 표시합니다.

표 12. IBM 보안 QRadar Compliance Content Extension 1.0.0 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:DeviceDefinition: IDS / IPS 시스템의 모든 IDS 및 IPS를 정의합니다.
빌딩 블록 BB:CategoryDefinition: Suspicious Flows 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Long Duration Outbound Flow 48시간이 넘게 활성화되어 있는 플로우를 식별합니다.
빌딩 블록 BB:CategoryDefinition: Suspicious Events 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Unidirectional Flow SRC  
빌딩 블록 BB:Flowshape: Outbound Only 아웃바운드 전용 플로우와 일치합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Large ICMP Packets 비정상적으로 큰 ICMP 패킷이 있는 플로우를 식별합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: TCP or UDP Port 0 포트 0을 사용하는 의심스러운 플로우를 식별합니다.
빌딩 블록 BB:CategoryDefinition: 시스템 오류 및 장애 시스템 오류 또는 실패를 표시할 수 있는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오. 기본적으로 이 빌딩 블록은 이벤트에 대한 이벤트 카테고리가 시스템 카테고리(서비스 실패, 시스템 오류, 시스템 실패) 중 하나인 경우 적용됩니다.
빌딩 블록 BB:CategoryDefinition: Suspicious Event Categories 의심스러운 활동을 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Zero Payload Bidirectional Flows 페이로드가 포함되지 않는 양방향 트래픽을 식별합니다.
빌딩 블록 BB:CategoryDefinition: Unidirectional Flow  
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Unidirectional ICMP Replys 요청 없이 ICMP 응답이 표시되는 트래픽을 식별합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Unidirectional ICMP Flows 단방향 ICMP 플로우를 식별합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Illegal TCP Flag Combination 잘못된 TCP 플래그 결합이 있는 플로우를 식별합니다.
빌딩 블록 BB:Flowshape: Inbound Only 이 빌딩 블록은 인바운드 전용 플로우와 일치합니다.
빌딩 블록 BB:CategoryDefinition: Unidirectional Flow DST  
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage:Unidirectional TCP Flows 단방향 TCP 플로우를 식별합니다.
빌딩 블록 BB:NetworkDefinition: Honeypot like Addresses 현재 사용자 네트워크에서 사용하고 있지 않거나 허니팟 또는 타르핏 설치에서 사용되는 사용자 네트워크 계층 구조에 정의되는 네트워크 오브젝트로 다른 네트워크를 대체하여 이 빌딩 블록을 편집하십시오. 정의되고 난 후에는 이상 항목: 잠재적인 허니팟 액세스 룰을 사용으로 설정해야 합니다. 이러한 네트워크 오브젝트가 액세스 시도에 기반하여 이벤트를 생성하도록 보안/정책 센트리도 추가해야 합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Suspicious ICMP Type Code 의심스러운 ICMP 유형 코드가 있는 ICMP 플로우를 식별합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage: Large DNS Packets 비정상으로 큰 DNS 패킷이 있는 플로우를 식별합니다.
빌딩 블록 BB:Threats: Suspicious IP Protocol Usage:Unidirectional UDP and Misc Flows 단방향 UDP 및 기타 여러 플로우를 식별합니다.
빌딩 블록 BB:DeviceDefinition: VPN 이 룰은 시스템의 모든 VPN을 정의합니다.
빌딩 블록 BB:CategoryDefinition: Authentication Success 네트워크에 액세스하기 위한 성공적인 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Authentication Failures 네트워크에 액세스하기 위한 실패 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Authentication to Disabled Account 사용 해제 계정을 사용하여 네트워크에 액세스하기 위한 실패 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:CategoryDefinition: Authentication to Expired Account 만료된 계정을 사용하여 네트워크에 액세스하기 위한 실패 시도를 표시하는 모든 이벤트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:HostDefinition: Database Servers 일반 데이터베이스 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:FalsePositive: Database Server False Positive CategoriesBB:FalsePositive: Database Server False Positive Events 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:PortDefinition: Database Ports 모든 공통 데이터베이스 포트를 포함하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:HostReference: Database Servers  
빌딩 블록 BB:CategoryDefinition: Countries/Regions with no Remote Access 일반적으로 엔터프라이즈에 대한 원격 액세스가 허용되지 않는 지리적 위치를 포함하도록 이 빌딩 블록을 편집하십시오. 일단 구성되면 이상 항목: 외국/지역에서의 원격 액세스 룰을 사용으로 설정할 수 있습니다.
빌딩 블록 BB:CategoryDefinition: Successful Communication 성공적인 통신의 일반적인 형태인 플로우를 정의합니다. 의심스러울 경우 비율을 64바이트/패킷으로 낮출 수 있지만 이는 많은 False Positive의 원인이 될 수 있으며 플래그 및 기타 특성을 사용한 추가 튜닝이 필요할 수 있습니다.
빌딩 블록 BB:CategoryDefinition: Superuser Accounts  
빌딩 블록 BB:CategoryDefinition: IRC Detected based on Application 애플리케이션 테스트에서 식별되는 IRC 트래픽을 식별합니다.
빌딩 블록 BB:CategoryDefinition: IRC Detected based on Event Category 이벤트 또는 카테고리에서 식별된 IRC 트래픽을 식별합니다.
빌딩 블록 BB:Policy Violation: IRC IM Policy Violation: IRC Connection to Internet 원격 호스트로의 IRC 연결을 식별합니다.
빌딩 블록 BB:CategoryDefinition: IRC Detection based on Firewall Events 이벤트 또는 카테고리에서 식별된 IRC 트래픽을 식별합니다.
빌딩 블록 BB:CategoryDefinition: Firewall or ACL Accept 방화벽에 대한 액세스를 표시하는 모든 이벤트를 포함하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:PortDefinition: IRC Ports 모든 공통 IRC 포트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:ComplianceDefinition: GLBA 서버 GLBA IP 시스템이 포함되도록 이 빌딩 블록을 편집하십시오. 그런 다음 실패한 로그인, 원격 액세스 등과 관련된 룰에 이 빌딩 블록을 적용해야 합니다.
빌딩 블록 BB:ComplianceDefinition: HIPAA 서버 IP 주소별로 사용자의 HIPAA 서버가 포함되도록 이 빌딩 블록을 편집하십시오. 그런 다음 실패한 로그인, 원격 액세스 등과 관련된 룰에 이 빌딩 블록을 적용해야 합니다.
빌딩 블록 BB:ComplianceDefinition: SOX 서버 사용자의 SOX IP 서버가 포함되도록 이 빌딩 블록을 편집하십시오. 그런 다음 실패한 로그인, 원격 액세스 등과 관련된 룰에 이 빌딩 블록을 적용해야 합니다.
빌딩 블록 BB:ComplianceDefinition: PCI DSS 서버 IP 주소별로 사용자의 PCI DSS 서버가 포함되도록 이 빌딩 블록을 편집하십시오. 그런 다음 실패한 로그인, 원격 액세스 등과 관련된 룰에 이 빌딩 블록을 적용해야 합니다.
빌딩 블록 BB:NetworkDefinition: 신뢰할 수 없는 네트워크 세그먼트 일반적으로 신뢰할 수 없는 위치가 신뢰할 수 있는 위치와 통신하는 경우를 발견하는 룰에 사용되는 신뢰할 수 없는 네트워크 위치입니다.
빌딩 블록 BB:NetworkDefinition: 신뢰할 수 없는 로컬 네트워크  
빌딩 블록 BB:NetworkDefinition: Inbound Communication from Internet to Local Host  
빌딩 블록 BB:NetworkDefinition: 신뢰할 수 있는 소스 네트워크 세그먼트  
빌딩 블록 BB:CategoryDefinition: System or Device Configuration Change  
빌딩 블록 BB:CategoryDefinition: 감사 변경  
빌딩 블록 BB:PortDefinition: L2R 의 허용된 포트 로컬-원격 트래픽에서 일반적으로 표시되는 포트를 정의합니다.
빌딩 블록 BB:Policy 위반: 준수 정책 위반: 일반 텍스트 어플리케이션 사용 Telnet 및 FTP와 같은 암호화되지 않은 프로토콜을 사용 중인 플로우를 식별합니다.
빌딩 블록 BB:HostDefinition: DHCP Servers 일반 DHCP 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: DHCP Server False Positives CategoriesBB:FalsePositve: DHCP Server False Positive Events 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:PortDefinition: DHCP Ports 모든 공통 DHCP 포트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:Policy Violation: IRC IM Policy Violation: IM Communications 인스턴트 메시징 통신으로 식별된 플로우를 식별합니다.
빌딩 블록 BB:Threats: Remote Access Violations: Remote Desktop Access from Remote Hosts 원격 호스트에서 원격 데스크탑 애플리케이션에 액세스 중인 플로우를 식별합니다.
빌딩 블록 BB:Policy Violation: Application Policy Violation: NNTP to Internet 인터넷에 대한 NNTP 트래픽을 식별합니다.
빌딩 블록 BB:Threats: Remote Access Violations: VNC Activity from Remote Hosts 원격 호스트에서 VNC 서비스에 액세스 중인 플로우를 식별합니다.
빌딩 블록 BB:HostDefinition: Servers 일반 서버를 정의하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:HostDefinition: DNS Servers 일반 DNS 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:FalsePositive: DNS Server False Positives CategoriesBB:FalsePositve: DNS Server False Positive Events 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:PortDefinition: DNS Ports 모든 공통 DNS 포트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:HostDefinition: FTP Servers 일반 FTP 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: FTP Server False Positives CategoriesBB:FalsePositive: FTP Server False Positive Events 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:PortDefinition: FTP Ports 모든 공통 FTP 포트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:HostDefinition: LDAP Servers 일반 LDAP 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: LDAP Server False Positives CategoriesBB:FalsePositive: LDAP Server False Positive Events 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:PortDefinition: LDAP Ports LDAP 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:HostDefinition: Mail Servers 일반 메일 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: Mail Server False Positives CategoriesBB:FalsePositive: Mail Server False Positive Events 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:PortDefinition: 메일 포트 메일 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:HostDefinition: Network Management Servers 일반적인 네트워크 관리 서버를 정의하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:HostDefinition: Proxy Servers 일반 프록시 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: Proxy Server False Positives CategoriesBB:FalsePositive: Proxy Server False Positive Events 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:HostDefinition: RPC Servers 일반 RPC 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: RPC Server False Positives CategoriesBB:FalsePositive: RPC Server False Positive Events 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:PortDefinition: RPC Ports RPC 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:HostDefinition: SNMP Sender or Receiver SNMP 전송자 또는 수신자를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:PortDefinition: SNMP Ports 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:PortDefinition: SNMP Ports SNMP 전송자 또는 수신자가 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:HostDefinition: SSH Servers 일반 SSH 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: SSH Server False Positives CategoriesBB:FalsePositive: SSH Server False Positive Events 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:PortDefinition: SSH Ports SSH 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:HostDefinition: Virus Definition and Other Update Servers 바이러스 보호 및 업데이트 기능을 포함하는 모든 서버가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:HostDefinition: Web Servers 일반 웹 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: Web Server False Positives CategoriesBB:FalsePositive: Web Server False Positive Events 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:PortDefinition: Web Ports 웹 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:HostDefinition: Windows Servers 도메인 컨트롤러 또는 교환 서버와 같이 일반적인 Windows 서버를 정의하도록 이 빌딩 블록을 편집하십시오. 이 빌딩 블록은 BB:False Positive: Windows Server False Positives CategoriesBB:FalsePositive: Windows Server False Positive Events 빌딩 블록과 함께 사용됩니다.
빌딩 블록 BB:PortDefinition: Windows Ports Windows 서버에서 사용하는 모든 공통 포트가 포함되도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:ProtocolDefinition: Windows Protocols False Positive 튜닝 룰의 경우 무시될 Windows 서버에서 사용하는 모든 공통 프로토콜(TCP 제외)을 포함하도록 이 빌딩 블록을 편집하십시오.
빌딩 블록 BB:HostReference: DHCP Servers  
빌딩 블록 BB:HostReference: DNS Servers  
빌딩 블록 BB:HostReference: FTP Servers  
빌딩 블록 BB:HostReference: LDAP Servers  
빌딩 블록 BB:HostReference: Mail Servers  
빌딩 블록 BB:HostReference: Proxy Servers  
빌딩 블록 BB:HostReference: SSH Servers  
빌딩 블록 BB:HostReference: Web Servers  
빌딩 블록 BB:HostReference: Windows Servers  
빌딩 블록 BB:CategoryDefinition: Failure Service or Hardware 서비스 또는 하드웨어 내의 장애를 표시하는 이벤트 카테고리를 정의합니다.
빌딩 블록 BB:HostBased: Critical Events 위험 이벤트를 표시하는 이벤트 카테고리를 정의합니다.
빌딩 블록 BB:CategoryDefinition: Service Started  
빌딩 블록 BB:CategoryDefinition: Service Stopped  
빌딩 블록 BB:DeviceDefinition: FW / Router / Switch 이 룰은 시스템의 모든 방화벽, 라우터 및 스위치를 정의합니다.
빌딩 블록 BB:NetworkDefinition: 신뢰할 수 있는 대상 네트워크 세그먼트  
빌딩 블록 BB:Suspicious: Remote: Unidirectional UDP or Misc Flows 단일 소스로부터 과도한 수의 단방향 UDP 및 기타 플로우를 발견합니다.
빌딩 블록 BB:Suspicious: Local: Unidirectional UDP or Misc Flows 단일 소스로부터 과도한 수의 단방향 UDP 및 기타 플로우를 발견합니다.
규칙 사용 안함으로 설정된 계정에 대한 로그인 실패 사용 해제 사용자 계정의 호스트 로그인 메시지를 보고합니다. 사용자가 더 이상 조직의 구성원이 아닌 경우 동일한 사용자로부터 수신된 다른 인증 메시지를 조사해 볼 것을 권장합니다.
규칙 만료된 계정으로의 로그인 실패 만료된 것으로 알려진 사용자 계정으로부터 호스트 로그인 실패 메시지를 보고합니다. 사용자가 더 이상 조직의 구성원이 아닌 경우 수신된 다른 인증 메시지를 조사해 볼 것을 권장합니다.
규칙 원격 호스트에서 변경된 데이터베이스 그룹 원격 네트워크에서 데이터베이스 그룹의 변경사항이 적용되면 응답합니다.
규칙 외국/지역에서의 원격 액세스 원격 액세스 권한이 없는 국가/지역에 있는 것으로 알려진 IP 주소로부터의 성공적인 로그인 또는 액세스를 보고합니다. 이 룰을 사용하기 전에 BB:CategoryDefinition: Countries/Regions with no Remote Access 빌딩 블록을 구성하도록 권장합니다.
규칙 외국/지역에서의 원격 인바운드 통신 원격 액세스 권한이 없는 국가/지역에 있는 것으로 알려진 IP 주소로부터의 트래픽을 보고합니다. 이 룰을 사용하기 전에 BB:CategoryDefinition: Countries/Regions with no Remote Access 빌딩 블록을 구성하도록 권장합니다. SMTP 및 DNS는 해당 활동에서 사용자가 제어할 것이 거의 없기 때문에 이 테스트에서 제거되었습니다. 웹 스캐너를 사용하는 원격 호스트에 의해 흔히 프로빙되는 DMZ의 웹 서버도 제거해야 할 수 있습니다.
규칙 60일간 활동 없음 이 계정은 60일 넘게 로그인되지 않았습니다.
규칙 가능한 공유 계정 공유 계정을 발견합니다. and NOT when the event username matches the following ...에 False Positive 시스템 계정을 추가적으로 추가해야 합니다.
규칙 원격: IRC 연결 인터넷에 대한 과도한 수의 IRC 연결을 실행하는 로컬 호스트를 발견합니다.
규칙 준수 이벤트가 오펜스가 됨 일반 텍스트 비밀번호 같은 준수 기반 이벤트를 보고합니다.
규칙 준수 IS에 대한 과도한 실패 로그인 10분 이내에 준수 서버에 대한 과도한 인증 실패를 보고합니다.
규칙 준수 자산에 대한 실패한 다중 로그인  
규칙 단일 사용자 이름에 대한 다중 로그인 실패 동일한 사용자 이름에 대한 인증 실패를 보고합니다.
규칙 동일한 소스로부터의 다중 로그인 실패 5분 이내에 10회를 초과하는 다른 사용자 이름으로 동일한 소스 IP 주소에서의 인증 실패를 보고합니다.
규칙 동일한 대상에 대한 다중 로그인 실패 5분 이내에 다른 소스 IP 주소 및 사용자 이름으로 동일한 대상 UP 주소에 대해 10회 이상 인증 실패 이벤트가 발생하는 경우를 보고합니다.
규칙 준수: 신뢰할 수 없는 네트워크에서 신뢰하는 네트워크로의 트래픽 "신뢰할 수 없는" 네트워크 세그먼트의 트래픽이 "신뢰하는" 네트워크 세그먼트로 전달됩니다. 이 룰을 사용하기 전에 신뢰하는 네트워크 및 신뢰할 수 없는 네트워크에 대한 빌딩 블록을 편집해야 합니다.
규칙 준수: DMZ에서 내부 네트워크로의 트래픽 DMZ에서 내부 네트워크로 트래픽이 전달됩니다. 규정 준수 규정에서 이는 일반적으로 허용되지 않습니다. 이 룰을 사용하기 전에 네트워크 계층 구조에서 DMZ 오브젝트를 정의해야 합니다.
규칙 준수 디바이스에 대한 구성 변경 준수 디바이스에 대한 구성이 변경되는 경우 이를 발견합니다. 이 룰을 사용으로 설정하기 전에 준수 서버 로그 소스 그룹에 준수 서버 로그 소스를 추가하십시오.
규칙 준수 호스트에서 변경된 감사 서비스 준수 호스트에서 감사 서비스가 변경되었습니다. 이 룰을 사용으로 설정하기 전에 준수 정의 빌딩 블록에서 호스트가 정의되고 호스트에 대해 변경된 감사 서비스 이벤트가 BB:CategoryDefinition: Auditing Changed 빌딩 블록에 있는지 확인하십시오.
규칙 권한 없는 포트에서 인터넷에 연결 일반적으로 인터넷 연결은 웹 트래픽 및 메일 같은 일반 애플리케이션으로 제한됩니다. 다른 통신은 의심스러울 수 있으므로 조사해야 합니다. 이 룰을 사용으로 설정하기 전에 허용 가능한 포트 목록과 함께 BB:PortDefinition: Authorized L2R Ports 빌딩 블록을 편집해야 합니다.
규칙 플로우를 기반으로 모든 대화 트래픽에 대한 오펜스 작성  
규칙 모든 인스턴트 메신저 트래픽에 대한 오펜스 작성 소스가 로컬이고 대상이 원격인 인스턴트 메신저 트래픽 또는 인스턴트 메신저 트래픽으로 분류된 임의의 이벤트를 보고합니다.
규칙 모든 P2P 사용에 대해 오펜스 작성 P2P 트래픽 또는 P2P로 분류된 임의의 이벤트를 발견합니다.
규칙 모든 정책 이벤트에 대한 오펜스 작성 정책 이벤트를 보고합니다. 기본적으로 이 룰은 사용 안함으로 설정되어 있습니다. 정책으로 분류된 모든 이벤트가 오펜스를 작성하려면 이 룰을 사용하십시오.
규칙 모든 포르노물 사용에 대한 오펜스 작성 포르노로 분류된 불법 자료 또는 임의의 이벤트를 포함하는 임의의 트래픽을 보고합니다. 기본적으로 이 룰은 사용 안함으로 설정되어 있습니다. 포르노로 분류된 모든 이벤트에서 오펜스를 작성하려는 경우 이 룰을 사용으로 설정하십시오.
규칙 로컬: 일반 텍스트 애플리케이션 사용 애플리케이션 유형에서 일반 텍스트 비밀번호를 사용하는 인터넷으로 또는 인터넷으로부터의 플로우를 발견합니다. 여기에는 Telnet, FTP 등의 애플리케이션을 포함할 수 있습니다.
규칙 새 DHCP 서버 감지 네트워크에서 DHCP 서버가 감지되면 이 룰이 실행됩니다.
규칙 새 호스트가 감지됨 네트워크에서 새 호스트가 감지되는 경우 이를 발견합니다.
규칙 DMZ에서 새 호스트가 감지됨 네트워크에서 새 호스트가 감지되는 경우 이를 발견합니다.
규칙 새 서비스 발견 기존 호스트에 해당 호스트에서 감지된 새 서비스가 있는 경우 이를 발견합니다.
규칙 DMZ에서 새 서비스가 감지됨 기존 호스트에 해당 호스트에서 감지된 새 서비스가 있는 경우 이를 발견합니다.
규칙 가능한 로컬 IRC 서버 일반 IRC 포트의 서비스 또는 IRC로 발견된 플로우를 실행하는 로컬 호스트를 보고합니다. 이는 엔터프라이즈에서 일반적인 상황이 아니며 조사해야 합니다.
규칙 원격: 플로우를 기반으로 하는 일반 텍스트 애플리케이션 사용 애플리케이션 유형에서 일반 텍스트 비밀번호를 사용하는 인터넷으로 또는 인터넷으로부터의 플로우를 발견합니다. 여기에는 Telnet, FTP 등의 애플리케이션을 포함할 수 있습니다.
규칙 원격: 숨겨진 FTP 서버 비표준 포트에서 원격 FTP 서버를 발견합니다. FTP에 대한 기본 포트는 TCP 포트 21입니다. 다른 포트에서 FTP가 발견됨은 악용 호스트를 표시할 수 있습니다. 여기서, 공격자가 이 서버에 설치되어 호스트에 대한 백도어 액세스를 제공합니다.
규칙 원격: IM/Chat 단일 소스로부터의 과도한 양의 IM/Chat 트래픽을 발견합니다.
규칙 원격: 로컬 P2P 클라이언트가 100개 이상의 서버에 연결됨 피어 투 피어(P2P) 서버로 운영되는 로컬 호스트를 발견합니다. 이는 로컬 네트워크 정책 위반을 표시하며 저작권 침해 등의 불법 활동을 표시할 수 있습니다.
규칙 원격: 로컬 P2P 클라이언트를 발견함 피어 투 피어(P2P) 서버로 운영되는 로컬 호스트를 발견합니다. 이는 로컬 네트워크 정책 위반을 표시하며 저작권 침해 등의 불법 활동을 표시할 수 있습니다.
규칙 원격: 로컬 P2P 서버가 100개 이상의 클라이언트에 연결됨 피어 투 피어(P2P) 서버로 운영되는 로컬 호스트를 발견합니다. 이는 로컬 네트워크 정책 위반을 표시하며 저작권 침해 등의 불법 활동을 표시할 수 있습니다.
규칙 원격: 로컬 P2P 서버를 발견함 피어 투 피어(P2P) 서버로 운영되는 로컬 호스트를 발견합니다. 이는 로컬 네트워크 정책 위반을 표시하며 저작권 침해 등의 불법 활동을 표시할 수 있습니다.
규칙 원격: 인터넷에서의 원격 데스크탑 액세스 인터넷에서 로컬 호스트로의 Microsoft 원격 데스크탑 프로토콜을 발견합니다. 대부분의 회사에서 이를 기업 정책 위반으로 간주합니다. 사용자 네트워크에서 이것이 일반적인 활동일 경우 이 룰을 사용하지 않습니다.
규칙 원격: 비표준 포트에서 SSH 또는 Telnet을 발견함 비표준 포트에서 SSH 또는 Telnet 서버를 발견합니다. SSH 및 Telnet 서버의 기본 포트는 TCP 포트 22 및 23입니다. 다른 포트에서 SSH 또는 Telnet 조작이 발견되면 이는 악용된 호스트를 표시할 수 있고, 여기서 공격자는 이러한 서버를 설치하여 호스트에 대한 백도어 액세스를 제공합니다.
규칙 원격: Usenet 사용 Usenet 서버와의 플로우를 발견합니다. 올바른 비즈니스 통신이 Usenet 또는 NNTP 서비스를 사용하는 것은 일반적인 상황이 아닙니다. 관련된 호스트가 기업 정책을 위반하는 중입니다.
규칙 원격: 인터넷에서 로컬 호스트로의 VNC 액세스 인터넷에서 로컬 호스트로의 VNC(원격 데스크탑 액세스 애플리케이션)를 발견합니다. 많은 회사에서 이를 해결해야 할 정책 문제로 고려하고 있습니다. 사용자 네트워크에서 이것이 일반적인 활동일 경우 이 룰을 사용하지 마십시오.
규칙 잠재적 P2P 또는 VoIP 트래픽을 발견함 잠재적 피어 투 피어 트래픽을 발견합니다.
규칙 다중 시스템 오류 3분 이내에 소스에 10개의 시스템 오류가 있을 경우 보고합니다.
규칙 호스트 기반 실패 시스템이 서비스 또는 하드웨어에서 장애를 표시하는 이벤트를 발견하면 이 룰이 실행됩니다.
규칙 중요한 시스템 이벤트 시스템에서 위험 이벤트가 발견되면 이 룰이 실행됩니다.
규칙 서비스가 중지되었다 다시 시작되지 않음 시스템에서 서비스가 중지되고 다시 시작되지 않은 경우 이를 발견합니다.

(맨 위로 돌아가기)