컨테이너
배포에서 컨테이너를 면밀히 모니터링하려면 IBM Security QRadar 컨테이너 콘텐츠 확장 프로그램을 사용하세요.
IBM Security QRadar 컨테이너 컨텐츠 확장 1.1.4
다음 표는 IBM Security QRadar Container Content Extension 1.1.4에서 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 세부사항 |
|---|---|
| 컨테이너 이미지 | 이제 특성이 최적화되었습니다. |
| GroupID | 업데이트된 특성 설명입니다. |
IBM 보안 QRadar 컨테이너 콘텐츠 확장 1.1.3
다음 표는 IBM Security QRadar Container Content Extension 1.1.3의 새로운 빌딩 블록을 표시합니다.
| 이름 | 설명 |
|---|---|
| BB:DeviceDefinition: 컨테이너 | 시스템의 모든 컨테이너 로그 소스를 정의합니다. |
IBM Security QRadar 컨테이너 컨텐츠 확장 1.1.2
다음 표는 IBM Security QRadar Container Content Extension 1.1.2의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 명령 인수 | 예 | 1 | argc=\d+ ((a\d+="[^"]+?" ?)+) |
| 소스 마운트 포인트 | 예 | 1 | volumeMounts"\:[{.*?\"mountPath[\":]([^\"]) |
다음 표는 IBM Security QRadar Container Content Extension 1.1.2에서 새로 추가되거나 업데이트된 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:CategoryDefinition: Resource Creation Events | 중요한 네임스페이스(예: kube-system 또는 kube-public)에서 컴포넌트가 작성되는 경우 트리거됩니다. 네임스페이스 kube-system은 Kubernetes 시스템에서 작성된 오브젝트만 사용해야 합니다. 네임스페이스 kube-public은 모든 사용자가 읽을 수 있으므로 사용 시 주의해야 합니다. |
| 규칙 | 중요한 네임스페이스에서 자원 작성 | 중요한 네임스페이스(예: kube-system 또는 kube-public)에서 자원이 작성되는 경우 트리거됩니다. 네임스페이스 kube-system은 Kubernetes 시스템에서 작성된 오브젝트에서만 사용해야 합니다. 네임스페이스 kube-public은 모든 사용자가 읽을 수 있으므로 사용 시 주의해야 합니다. |
| 규칙 | 컨테이너에서 마운트된 중요 파일 또는 디렉토리 | 중요 파일 또는 디렉토리가 컨테이너에서 마운트되는 경우 이를 발견합니다(예: /etc/passwd). 이를 사용하면 호스트의 중요 디렉토리 또는 파일에 액세스할 수 있습니다. |
| 규칙 | 네임스페이스 작성 후 컨테이너 환경에 여러 자원 작성 | 권한 없는 사용자가 새 네임스페이스를 작성한 후 해당 네임스페이스에 여러 자원을 작성하는 경우 트리거됩니다. 네임스페이스 작성은 사용자가 수행할 수 있는 올바른 조치이지만 네임스페이스를 작성한 직후에 네임스페이스에 여러 자원을 작성하는 것은 의심스러운 활동입니다. |
| 규칙 | SUID 또는 SGID 2진 탐색 | 모든 SUID/SGID 2진을 찾으려고 시도하는 사용자를 발견합니다. 상대방이 SUID/SGID 2진을 사용하여 해당 권한을 상승시킬 수 있습니다. |
IBM 보안 QRadar 컨테이너 콘텐츠 확장 1.1.1
다음 표는 IBM Security QRadar Container Content Extension 1.1.1의 사용자 정의 특성을 표시합니다.
IBM Security QRadar 컨테이너 컨텐츠 확장 1.1.0
다음 표는 IBM Security QRadar Container Content Extension 1.1.0의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 발견되는 위치 |
|---|---|---|
| 네임스페이스 | 예 | Kubernetes |
| 권한이 있는 컨테이너 | 예 | |
| 프로세스 명령행 | 예 | |
| 이유 | 예 | Kubernetes |
| 자원 | 예 | Kubernetes |
| 리소스 이름 | 예 | Kubernetes |
| 역할 | 예 | |
| 역할 조치 | 예 | Kubernetes |
| 역할 지정 자원 | 예 | Kubernetes |
다음 표는 IBM Security QRadar Container Content Extension 1.1.0의 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:BehaviourDefinition: 권한이 없는 사용자가 네임스페이스를 만드는 중 | 권한 없는 사용자가 작성한 네임스페이스인지 식별합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Resource Creation Events | kube-system 또는 kube-public과 같은 중요한 네임스페이스에서 구성요소가 작성되는 경우를 발견합니다. 네임스페이스 kube-system은 Kubernetes 시스템에서 작성된 오브젝트만 사용해야 합니다. 네임스페이스 kube-public은 모든 사용자가 읽을 수 있으므로 사용 시 주의해야 합니다. |
| 빌딩 블록 | BB:DeviceDefinition: 컨테이너 | 시스템의 모든 컨테이너 로그 소스를 정의합니다. |
| 규칙 | 중요한 네임스페이스에서 비시스템 사용자에 의한 명령 실행 | Kubernetes의 kube-system과 같은 중요한 네임스페이스에서 비시스템 사용자에 의한 명령 실행을 발견합니다. 일반 사용자는 시스템 자원과 상호 작용해서는 안 됩니다. 참고: "system:serviceaccount" 를 시스템의 일반 서비스 계정으로 대체하도록 규칙을 편집하십시오.
|
| 규칙 | 안전하지 않은 포트로부터의 통신 | 안전하지 않은 포트(2379, 8080 또는 10250)로부터의 통신을 발견합니다. 기본적으로 안전하지 않은 포트는 Kubernetes v.1.14에서 사용 안함으로 설정되어 있지만 명시적으로 사용으로 설정할 수 있습니다(정책에서 insecure-port 플래그). 안전하지 않은 포트가 사용으로 설정되면 인증 없이 API에 대한 전체 액세스 권한이 제공됩니다. |
| 규칙 | 컨테이너에 대한 권한이 부여된 역할 작성 | 권한 부여된 역할의 작성을 발견합니다. 기본적으로, 모든 권한을 포함하여 모든 자원에 대한 액세스 권한이 있거나 특히 "시크릿"에 대한 작성, 업데이트 또는 삭제 권한이 있는 역할로 정의됩니다. 주: 규칙 응답은 역할을 특권 역할 참조 세트에 추가합니다. AQL 조회를 조정하여 특권으로 간주되는 권한을 포함시키십시오.
|
| 규칙 | 중요한 네임스페이스에서 자원 작성 | kube-system 또는 kube-public과 같은 중요한 네임스페이스에서 자원이 작성되는 경우를 발견합니다. 네임스페이스 kube-system은 Kubernetes 시스템에서 작성된 오브젝트만 사용해야 합니다. 네임스페이스 kube-public은 모든 사용자가 읽을 수 있으므로 사용 시 주의해야 합니다. |
| 규칙 | 컨테이너에 대한 권한이 부여된 역할 삭제 | 권한이 부여된 역할 참조 세트에 정의되어 있는 권한 부여된 역할의 삭제를 발견합니다. 참고: 규칙 응답은 권한 역할 참조 세트에서 역할을 제거합니다.
참고: IBM Security QRadar 7.3.2 및 이전 버전에서는 참조 세트가 권한 부여된 역할- AlphaNumeric에 올바르게 링크되지 않습니다. 이는 7.3.2 패치 1에서 수정되었습니다. 7.3.2 패치 1이 설치되지 않은 경우 다음을 수행할 수 있습니다. 규칙을 선택하고 다음을 클릭하십시오. 룰 응답에서 참조 세트 목록을 클릭한 후 권한 부여된 역할 - 영숫자를 선택하십시오.
|
| 규칙 | 시크릿 읽기 중 다중 실패 | 시크릿(비밀번호, OAuth 토큰, ssh 키 등 민감한 정보 저장)을 읽는 중 여러 번 실패를 발견합니다. |
| 규칙 | 민감한 다중 자원 삭제됨 | 여러 민감한 자원이 삭제되는 경우를 발견합니다. 이는 침입자에 의해 민감한 정보가 훼손될 수 있음을 나타냅니다. 참고: 세트의 민감한 자원 이름 참조 맵은 관련 이름으로 채워야 합니다.
|
| 규칙 | 네임스페이스 작성 후 컨테이너 환경에 여러 자원 작성 | 권한 없는 사용자가 새로운 네임스페이스를 작성한 뒤에 해당 네임스페이스에 여러 자원을 작성하는 경우를 발견합니다. 네임스페이스 작성은 사용자가 수행할 수 있는 올바른 조치이지만 네임스페이스를 작성한 직후에 네임스페이스에 여러 자원을 작성하는 것은 의심스러운 활동입니다. 참고: 시스템의 일반 관리자가 "authorized_users" 를 대체하도록 규칙을 편집하십시오.
|
| 규칙 | 컨테이너에 대한 원격 쉘 실행 발견됨 | 원격 쉘 실행을 발견합니다. 상대편이 서버에서 임의 명령을 실행하는 데 이 기술을 사용할 수 있습니다. 애플리케이션과 데이터에 영향을 줄 수 있으며 조직 내의 다른 시스템에 피벗하도록 허용할 수 있습니다. |
다음 표는 IBM Security QRadar Container Content Extension 1.1.0의 보고서를 표시합니다.
| 보고서 이름 | 설명 |
|---|---|
| 사용자 이름별로 그룹화된 금지된 실패 API 요청 | Kubernetes 사용자의 금지된 실패 API 요청을 표시합니다. 저장된 검색: 이벤트: 사용자 이름별로 그룹화된 금지된 실패 API 요청 주: 결과를 세분화하려면 이 검색 및 모든 관련 검색 종속성을 편집하십시오.
|
| 컨테이너에 대한 권한이 부여된 역할 및 사용자 | Kubernetes의 권한이 부여된 역할 및 사용자를 표시합니다. 다음 로그 활동 검색을 사용하여 보고서 컨텐츠가 조합됩니다.
주: 결과를 세분화하려면 이 검색 및 모든 관련 검색 종속성을 편집하십시오.
|
다음 표는 IBM Security QRadar Container Content Extension 1.1.0의 참조 데이터를 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 참조 세트 | 권한 부여된 역할 | 권한이 부여된 모든 역할을 나열합니다. |
| 세트의 참조 맵 | 민감한 자원 이름 | 자원 유형별 민감한 모든 자원 이름을 나열합니다. |
다음 표는 IBM Security QRadar Container Content Extension 1.1.0의 저장된 검색을 표시합니다.
| 이름 | 설명 |
|---|---|
| 사용자 이름별로 그룹화된 금지된 실패 API 요청 | 사용자 이름별로 그룹화된 모든 금지된 실패 API 요청을 표시합니다. |
| 컨테이너에 대한 권한 부여된 역할 | 컨테이너에 대한 권한이 부여된 모든 역할을 표시합니다. |
| 컨테이너에 대한 권한이 있는 사용자 | 컨테이너에 대한 권한이 부여된 모든 사용자를 표시합니다. |
IBM Security QRadar 컨테이너 컨텐츠 확장 1.0.1
기본적으로 모든 사용자 정의 특성을 사용으로 설정하고 룰 응답 리미터에서 끊어진 링크를 수정하기 위해 Content Extension이 업데이트되었습니다.
IBM Security QRadar 컨테이너 컨텐츠 확장 1.0.0
다음 표는 IBM Security QRadar Container Content Extension 1.0.0의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 발견되는 위치 |
|---|---|---|
| 컨테이너 ID | 예 | osquery |
| 파일 디렉토리 | 예 | |
| 파일 이름 | 예 | |
| GroupID | 예 | |
| 상위 프로세스 이름 | 예 | |
| 상위 프로세스 경로 | 예 | |
| 권한이 있는 컨테이너 | 예 | |
| 프로세스 명령행 | 예 | |
| 프로세스 이름 | 예 | |
| 규칙 세부사항 | 예 | osquery |
| SHA256 해시 | 예 | |
| 소스 마운트 포인트 | 예 | osquery |
| 대상 사용자 이름 | 예 | |
| 사용자 ID | 예 |
다음 표는 IBM Security QRadar Container Content Extension 1.0.0의 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:BehaviourDefinition: 비정상 프로세스 생성됨 | 권한 수정 뒤의 의심스러운 활동을 추적하는 데 사용됩니다. |
| 빌딩 블록 | BB:BehaviourDefinition: 비정상 권한 지정 뒤의 권한 컨테이너 작성 | 권한 수정 뒤의 의심스러운 활동을 추적하는 데 사용됩니다. |
| 빌딩 블록 | BB:BehaviourDefinition: 프로세스에서 생성된 Linux 쉘 | 가능성이 낮은 프로세스에서 작성되는 쉘을 발견합니다. 참고: 새 Linux 쉘을 작성할 수 있는 화이트리스트 프로세스에 설정된 화이트리스트 Linux 프로세스 참조를 채우십시오.
|
| 빌딩 블록 | BB:DeviceDefinition: 운영 체제 | 시스템에 있는 모든 운영 체제를 정의합니다. |
| 빌딩 블록 | BB:BehaviourDefinition: 유틸리티로 생성된 프로세스 | echo, find, nmap, ncat, zip과 같은 새 프로세스를 작성하는 데 사용되는 명령행 유틸리티를 발견합니다. |
| 규칙 | 권한 없는 사용자에 지정된 비정상 권한 | 시스템에서 추가된 비정상 sudo 룰을 발견합니다. 대상 사용자 이름은 sudoer 룰이 적용된 사용자입니다. 참고:
authorized_username을 시스템의 일반 관리자 목록으로 대체하고 유틸리티를 파일 수정 또는 실행 기능으로 대체하려면 이 규칙을 편집하십시오. |
| 규칙 | 권한 컨테이너의 작성 | 권한 컨테이너의 작성을 발견합니다. 권한 플래그로 컨테이너를 실행하면 호스트 디바이스에 대한 액세스를 포함하여 컨테이너에 모든 기능을 지정합니다. |
| 규칙 | 수퍼유저 권한이 있는 사용자의 작성 | 수퍼유저를 표시하는 uid 또는 gid가 0인 사용자 계정의 작성을 발견합니다. |
| 규칙 | 컨테이너에서 마운트된 중요 파일 또는 디렉토리 | 중요 파일 또는 디렉토리가 컨테이너에서 마운트되는 경우 이를 발견합니다(예: /etc/passwd). 컨테이너에서 마운트된 중요 파일 또는 디렉토리는 호스트의 중요 디렉토리 또는 파일에 대한 액세스를 허용합니다. 주: 모니터할 중요 파일 또는 디렉토리를 추가하려면 이 규칙을 편집하십시오.
|
| 규칙 | 컨테이너에서 발견된 적대적 프로세스 | 악성코드, 피싱, 크립토마이닝과 같이 적대적으로 분류된 프로세스를 발견합니다. 참고: 악성코드 해시 SHA 참조 세트를 채워야 합니다. Threat Intelligence 앱을 사용하여 위협 인텔리전스 피드를 해당 참조 세트에 가져올 수 있습니다.
|
| 규칙 | 로그인 쉘 겹쳐씀 | 로그인 쉘을 겹쳐쓰는 경우 이를 발견합니다. 상대방이 지속성을 위해 로그인 쉘을 겹쳐쓰기할 수 있습니다. 참고: 로그인 쉘 파일 이름 참조 세트는 쉘 파일 이름으로 미리 채워져 있으며 조정할 수 있습니다.
|
| 규칙 | 권한이 있는 키 파일에 대한 수정 | /.ssh/authorized_keys 파일이 수정되는 경우 이를 발견합니다. 공격자는 자신의 공개 키를 authorized_keys 파일에 추가하는데, 이는 공격자가 공개 키를 가지고 있는 경우 추가 인증 없이 언제든지 시스템에 로그인할 수 있게 합니다. |
| 규칙 | 다중 특권 컨테이너가 중지 또는 삭제됨 | 다중 특권 컨테이너가 중지되거나 삭제되는 경우 이를 발견합니다. 이는 침입자가 민감한 정보를 위태롭게 함을 표시할 수 있습니다. 주: 민감한 컨테이너 ID 참조 세트는 관련 컨테이너 ID로 채워야 합니다.
|
| 규칙 | Sudoers 파일에 추가된 비밀번호 룰이 없음 | 사용자의 비밀번호가 필요하지 않은 시스템에서 추가된 비정상 sudo 룰을 발견합니다. 참고:
authorized_username을 시스템의 권한 부여된 관리자 목록으로 대체하도록 규칙을 편집하십시오. |
| 규칙 | 권한 수정 뒤의 의심스러운 활동 | 권한 없는 사용자의 권한 추가 뒤에 프로세스의 의심스러운 실행을 발견합니다. |
| 규칙 | 역방향 또는 바인드 쉘 발견됨 | 역방향 또는 바인드 쉘을 발견합니다. 이는 대상 호스트에서 시작된 공격자 호스트에 대한 쉘 연결입니다. |
| 규칙 | SUID 또는 SGID 2진 탐색 | 모든 SUID/SGID 2진을 찾으려고 시도하는 사용자를 발견합니다. 상대방이 SUID/SGID 2진을 사용하여 해당 권한을 상승시킬 수 있습니다. |
다음 표는 IBM Security QRadar Container Content Extension 1.0.0의 참조 데이터를 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 참조 세트 | 로그인 쉘 파일 이름 | 모든 로그인 쉘 이름을 나열합니다. |
| 참조 세트 | 악성코드 해시 SHA | 프로세스의 모든 악성코드 SHA 해시를 나열합니다. |
| 참조 세트 | 네트워크 유틸리티 명령 | 세션을 열 수 있는 모든 네트워크 유틸리티 명령을 나열합니다. |
| 참조 세트 | 특권 컨테이너 ID | 모든 특권 컨테이너 ID를 나열합니다(사용자가 채워야 함). |
| 참조 세트 | 실행 기능이 있는 유틸리티 | 실행 기능이 있는 모든 유틸리티 명령을 나열합니다. |
| 참조 세트 | 화이트리스트된 Linux 프로세스 | 중요한 파일에 대해 조치를 수행할 수 있는 권한이 부여된 화이트리스트에 있는 모든 Linux 프로세스를 나열합니다. |