피싱 및 이메일
IBM 보안 QRadar 피싱 및 이메일 콘텐츠 확장 프로그램을 사용하여 네트워크의 이메일을 면밀히 모니터링하세요.
이 컨텐츠 확장에는 하나 이상의 Pulse 대시보드가 포함되어 있습니다. Pulse 대시보드에 대한 자세한 정보는 QRadar Pulse앱을 참조하십시오.
IBM Security QRadar피싱 및 이메일
IBM 보안 QRadar 피싱 및 이메일 콘텐츠 확장 1.2.2
| 이전 값 | 새 값 |
|---|---|
| MessageID | 메시지 ID |
| 원래 호스트 | 발신인 호스트 |
| Recipient_User | 수신자 |
| 대상 사용자 이름 | 대상 사용자 이름 |
IBM Security QRadar 피싱 및 이메일 컨텐츠 확장 1.2.1
- BB:BehaviorDefinition: 외부 수신자 호스트
- BB:BehaviorDefinition: 잠재적으로 적대적인 수신자 호스트
- BB:DeviceDefinition: 메일
BB:CategoryDefinition: 사서함 권한 추가 및 BB:CategoryDefinition: 사서함 권한 삭제 빌딩 블록이 제거되었습니다.
추가 데이터 요소가 피싱 제목 참조 세트에 추가됩니다.
IBM Security QRadar 피싱 및 이메일 컨텐츠 확장 1.2.0
다른 컨텐츠 확장과의 충돌을 피하기 위해 몇 개의 정규식 ID가 업데이트되었습니다.
IBM Security QRadar 피싱 및 이메일 컨텐츠 확장 1.1.0
다음 표는 IBM Security QRadar Phishing and Email Content Extension 1.1.0에서 새로 추가되거나 변경된 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:CategoryDefinition: 플로우 내 메일 애플리케이션 | 이 빌딩 블록은 메일 애플리케이션과의 통신이 발견되는 경우 트리거됩니다. |
| 규칙 | QNI : 이메일 첨부 파일에 실행 파일이 있음 | 이 룰은 실행 파일 확장자가 있는 첨부 파일이 있는 이메일 플로우를 수신하는 경우 트리거됩니다. |
| 규칙 | QNI : 이메일 첨부 파일에 이중 파일 확장자로 숨겨진 실행 파일이 있음 | 이 룰은 메일 플로우의 첨부 파일 이름에 둘 이상의 연속 파일 확장자가 있고 이 중 하나가 실행 파일과 연관되는 경우 트리거됩니다. 이는 공격자가 악성 실행 파일의 끝에 비악성 파일 확장자를 추가하여 실행 가능 메일 확장자를 차단하는 보안 서비스를 무시하는 경우를 다룹니다. (예를 들어, virus.exe.txt, presentation.bat.pptx) 또한 실행 파일 확장자가 뒤따르는 실행 불가능한 파일 확장자를 가진 파일을 공격자가 전송하는 경우도 다룹니다. 해당 파일 시스템 탐색기에서 파일을 표시할 때 Windows와 같은 일부 운영 체제는 파일 확장자를 숨기므로 이는 사용자를 속여 악성 실행 파일을 열도록 하는 데 사용할 수 있습니다. 공격자가 사용자에게 'Report.doc.js' 파일을 다운로드하도록 유도할 수 있는 경우 운영 체제는 이를 'Report.doc'로 표시할 수 있습니다 (예: report.doc.js, newsletter.pdf.exe). 참고: 애플리케이션 특성은 조정할 수 있습니다. |
| 규칙 | QNI : 이메일이 잠재적인 적대적 호스트로부터 수신됨 | 이 룰은 피싱, 스팸, 악성코드, 봇넷 명령 및 제어, 암호화폐 마이닝과 같은 적대적 활동으로 알려진 호스트로부터 이메일 플로우가 수신되는 경우 트리거됩니다. |
| 규칙 | QNI : 많은 수의 인바운드 이메일에 외부 호스트로부터의 첨부 파일이 포함됨 | 이 룰은 조직 외부의 주소에서 첨부 파일이 있는 여러 이메일을 전송하는 경우 트리거됩니다. 이는 많은 수신자를 대상으로 하여 악성코드를 전달하려는 시도를 표시합니다. 참고: 임계값은 회사의 크기에 맞게 조정해야 합니다. |
| 규칙 | QNI : 의심스러운 제목이 있는 인바운드 이메일 | 이 룰은 플로우 컨텐츠에 Threat Intelligence 피드에 포함된 알려진 의심스러운 제목과 일치하는 컨텐츠 제목이 포함되는 경우 트리거됩니다. 이는 스팸 또는 피싱을 표시할 수 있습니다. 참고: 피싱 제목 참조 세트는 이메일 제목 예제로 미리 설정되며 새로 발견된 항목으로 조정될 수 있습니다. |
| 규칙 | QNI : 여러 전송 서버에서 잠재적인 스팸/피싱 제목을 발견함 | 이 룰은 다중 전송 서버가 일정 기간에 스팸 또는 피싱을 나타낼 수 있는 동일한 이메일 제목을 전송하는 경우 트리거됩니다. 참고: 사용자 정의 함수 ISREPLY는 제목에 "RE"를 포함시켜 표시하는 대로 문자열이 일반 응답 이메일의 제목 행인 경우 true 또는 false를 리턴합니다. |
다음 표는 IBM Security QRadar Phishing and Email Content Extension 1.1.0의 새로운 기능인 저장된 검색을 표시합니다.
| 이름 | 설명 |
|---|---|
| 의심스러운 제목을 가진 이메일 | 이 검색은 "MessageID"로 메일 이벤트를 수집하고 "피싱 제목" 참조 세트에 포함된 제목을 가진 메시지를 필터링합니다. |
IBM Security QRadar 피싱 및 이메일 컨텐츠 확장 1.0.0
다음 표는 IBM Security QRadar Phishing and Email Content Extension 1.0.0의 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 발견되는 위치 |
|---|---|---|
| 파일 확장자 | 예 | |
| 파일 이름 | 예 | |
| MessageID | 예 | |
| 원래 호스트 | 예 | |
| Originating_User | 예 | |
| 수신자 호스트 | 예 | |
| Recipient_User | 예 | |
| 제목 | 예 | |
| 대상 사용자 이름 | 예 |
다음 표는 IBM Security QRadar Phishing and Email Content Extension 1.0.0의 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:BehaviorDefinition: 외부 발신 호스트 | 조직 외부의 주소에서 첨부 파일이 있는 많은 이메일을 전송하는 경우 트리거됩니다. 이는
많은 수신자를 대상으로 하여 악성코드를 전달하려는 시도를 표시합니다. 참고: 임계값을 회사 크기에 맞게 조정하십시오.
|
| 빌딩 블록 | BB:BehaviorDefinition: 외부 수신자 호스트 | 회사 이메일 도메인 참조 세트에 없는 수신자 호스트를 식별합니다. 참고: 회사 이메일 도메인 참조 세트를 채워야 합니다.
|
| 빌딩 블록 | BB:BehaviorDefinition: 잠재적으로 적대적인 시작 호스트 | 악성 호스트로부터 이메일이 전송되는 경우를 식별합니다. 호스트에 대한 X-Force ® 분류가 피싱 URL, 스팸 URL, 악성코드, 봇넷 명령 및 제어 서버 또는 가상화폐 마이닝 카테고리 중 하나를 리턴하는 경우 이 호스트는 악성입니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 잠재적으로 적대적인 수신자 호스트 | 이메일이 악성 호스트에게 전송되는 경우를 식별합니다. X-Force 분류가 피싱 URL, 스팸 URL, 악성코드, 봇넷 명령 및 제어 서버 또는 가상화폐 마이닝 카테고리 중 하나를 리턴하는 경우 호스트가 악성입니다. |
| 빌딩 블록 | BB:DeviceDefinition: 메일 | 시스템에 있는 모든 메일 디바이스를 정의합니다. |
| 빌딩 블록 | BB:DeviceDefinition: 메일 처리 흐름 | 시스템에서의 메일과 관련된 모든 애플리케이션을 정의합니다. |
| 규칙 | 비정상적인 수의 이메일이 잘못된 수신자에게 전송됨 | 많은 이메일이 올바르지 않은 수신자(올바르지 않은 도메인, 알 수 없는 사용자, 잘못 구성된 주소 등)에게 전송되는 경우 트리거됩니다. 이는 올바른 주소에 도달하기 위한 무차별 공격 시도를 표시할 수 있습니다. |
| 규칙 | 이메일 첨부 파일에 실행 파일이 있음 | 실행 파일 확장자가 있는 첨부 파일이 포함된 이메일을 수신하는 경우 트리거됩니다. |
| 규칙 | 이메일 첨부 파일에 이중 파일 확장자로 숨겨진 실행 파일이 있음 | 메일 첨부 파일의 이름에 둘 이상의 연속 파일 확장자가 있고 이 중 하나가 실행 파일과 연관되는 경우 트리거됩니다. 이는 공격자가 악성 실행 파일의 끝에 비악성 파일 확장자를 추가하여 실행 가능 메일 확장자 (예: virus.exe.txt, presentation.bat.pptx)를 차단하는 보안 서비스를 무시하는 경우를 다룹니다. 또한 실행 파일 확장자가 뒤따르는 실행 불가능한 파일 확장자가 있는 파일을 공격자가 전송하는 경우에도 적용됩니다. 이는 Windows와 같은 일부 운영 체제가 파일 시스템 탐색기에 파일을 표시할 때 파일 확장자를 숨기기 때문에 사용자가 악성 실행 파일을 열도록 속이는 데 사용할 수 있습니다. 공격자가 사용자에게 Report.doc.js 파일을 다운로드하도록 설득할 수 있는 경우, 운영 체제는 이를 Report.doc로 표시할 수 있습니다(예: report.doc.js, newsletter.pdf.exe). |
| 규칙 | 잠재적인 적대적 호스트로부터 이메일이 수신됨 | 피싱, 스팸, 악성코드, 봇넷 명령 및 제어, 암호화폐 마이닝과 같은 적대적 활동으로 알려진 호스트로부터 이메일이 수신되는 경우 트리거됩니다. |
| 규칙 | 잠재적인 적대적 호스트로 이메일이 전송됨 | 피싱, 스팸, 악성코드, 봇넷 명령 및 제어, 암호화폐 마이닝과 같은 적대적 활동으로 알려진 호스트로 이메일이 송신되는 경우 트리거됩니다. |
| 규칙 | 많은 인바운드 이메일에 외부 호스트의 첨부 파일이 포함됨 | 조직 외부의 주소에서 첨부 파일이 있는 많은 이메일을 전송하는 경우 트리거됩니다. 이는
많은 수신자를 대상으로 하여 악성코드를 전달하려는 시도를 표시합니다. 참고: 임계값을 회사 크기에 맞게 조정하십시오.
|
| 규칙 | 권한 없는 사용자로부터 많은 수의 이메일이 수신됨 | 화이트리스트에 없는 이메일에서 여러 이메일을 전송하는 경우 트리거됩니다. 이러한 동작은
대량 감염 시도를 나타낼 수 있습니다. 대부분의 경우 제한된 수의 엔티티만 대량 이메일링을
전송합니다. 참고: 화이트리스트에 있는 이메일 관리자 참조 세트는 한 번에 많은 수의 이메일을 발송할 수 있는 이메일 주소로 채워져야 합니다.
|
| 규칙 | 의심스러운 제목이 있는 인바운드 이메일 | 의심스러운 제목 또는 약간 긴박한 느낌을 주는 제목이 있는 이메일을 수신하는 경우
트리거됩니다. 참고: 피싱 제목 참조 세트는 이메일 제목 예제로 미리 채워지며 새 감지로 조정할 수 있습니다.
|
| 규칙 | 의심스러운 제목 키워드가 있는 인바운드 이메일 | 의심스러운 제목 또는 약간 긴박한 느낌을 주는 제목이 있는 이메일을 수신하는 경우
트리거됩니다. 참고: 의심스러운 키워드를 포함하도록 정규식을 업데이트하십시오.
|
| 규칙 | 메일함 항목을 다른 사용자가 삭제함 | 메일함 항목을 메일함 소유자가 아닌 사용자가 삭제하는 경우 트리거됩니다. 이는 메일함에 대한 권한이 오용됨을 나타낼 수 있습니다. |
| 규칙 | 짧은 기간 내에 메일함 권한이 추가 및 삭제됨 | 짧은 기간 내에 메일함 권한이 추가 및 삭제되는 경우 트리거됩니다. 이는 사용자가 정보 액세스 또는 삭제와 같은 관리 조치를 수행하기 전에 액세스를 시도하거나 해당 권한을 제거하여 발견되지 않은 상태로 유지하기 전에 전달 룰을 작성하려 했음을 표시합니다. |
| 규칙 | 이메일 첨부를 통한 데이터의 잠재적 유출 | 첨부 파일이 있는 많은 이메일이 잠재적 유출을 표시하는 외부 이메일 주소로 전송되는 경우 트리거됩니다. 참고: "이벤트가 다음 중 어느 것과도 일치하지 않는 경우 BB:BehaviorDefinition: 잠재적으로 적대적인 이메일 호스트" 규칙이 의심스러운 주소로 전송되는 모든 이메일에 대해 경고하기 때문에 "잠재적으로 적대적인 호스트에게 보낸 이메일" 조건이 추가되었습니다. 이 추가 정보를 원하는 경우 룰에서 필터를 제거하십시오.
|
| 규칙 | 많은 수의 아웃바운드 이메일을 통한 데이터의 잠재적 유출 | 많은 수의 이메일이 조직 외부의 동일한 이메일 주소로 전송되는 경우 트리거됩니다. 이는 데이터의 잠재적 이탈을 표시할 수 있습니다. |
| 규칙 | 메일함 전달을 통한 데이터의 잠재적 유출 | 메일함이 외부 주소로 이메일을 전송하도록 설정된 경우 트리거됩니다. 이는 잠재적인 유출을 표시할 수 있습니다. |
| 규칙 | QNI : 이메일 첨부 파일에 실행 파일이 있음 | 실행 파일 확장자가 있는 첨부 파일이 있는 이메일 플로우를 수신하는 경우 트리거됩니다. |
| 규칙 | QNI : 이메일 첨부 파일에 이중 파일 확장자로 숨겨진 실행 파일이 있음 | 메일 플로우의 첨부 파일 이름에 둘 이상의 연속 파일 확장자가 있고 이 중 하나가 실행 파일과 연관되는 경우 트리거됩니다. 이는 공격자가 악성 실행 파일의 끝에 비악성 파일 확장자를 추가하여 실행 가능 메일 확장자 (예: virus.exe.txt, presentation.bat.pptx)를 차단하는 보안 서비스를 무시하는 경우를 다룹니다. 또한 실행 파일 확장자가 뒤따르는 실행 불가능한 파일 확장자가 있는 파일을 공격자가 전송하는 경우에도 적용됩니다. 이는 Windows와 같은 일부 운영 체제가 파일 시스템 탐색기에 파일을 표시할 때 파일 확장자를 숨기기 때문에 사용자가 악성 실행 파일을 열도록 속이는 데 사용할 수 있습니다. 공격자가 사용자에게 Report.doc.js 파일을 다운로드하도록 설득할 수 있는 경우, 운영 체제는 이를 Report.doc로 표시할 수 있습니다(예: report.doc.js, newsletter.pdf.exe). 참고: 애플리케이션 특성을 조정할 수 있습니다.
|
| 규칙 | QNI : 이메일이 잠재적인 적대적 호스트로부터 수신됨 | 피싱, 스팸, 악성코드, 봇넷 명령 및 제어, 암호화폐 마이닝과 같은 적대적 활동으로 알려진 호스트로부터 이메일 플로우가 수신되는 경우 트리거됩니다. |
| 규칙 | QNI : 많은 수의 인바운드 이메일에 외부 호스트로부터의 첨부 파일이 포함됨 | 조직 외부의 주소에서 첨부 파일이 있는 많은 이메일을 전송하는 경우 트리거됩니다. 이는 많은 수신자를 대상으로 하여 악성코드를 전달하려는 시도를 표시합니다. 참고: 회사 크기에 임계값을 맞추십시오. |
| 규칙 | QNI : 권한 없는 사용자로부터 많은 수의 이메일이 수신됨 | 화이트리스트에 포함되지 않는 이메일 발신인이 있는 플로우 컨텐츠가 여러 이메일을 전송하는 경우 트리거됩니다. 이러한 동작은
대량 감염 시도를 나타낼 수 있습니다. 대부분의 경우 제한된 수의 엔티티만 대량 이메일링을
전송합니다. 참고: 화이트리스트에 있는 이메일 관리자 참조 세트는 한 번에 많은 수의 이메일을 발송할 수 있는 이메일 주소로 채워져야 합니다.
|
| 규칙 | QNI : 의심스러운 제목이 있는 인바운드 이메일 | 플로우 컨텐츠에 Threat Intelligence 피드에 포함되는 알려진 의심스러운 제목과 일치하는 컨텐츠 제목이 포함되는 경우 트리거됩니다. 이는 스팸 또는 피싱을 표시할 수 있습니다. 참고: 피싱 제목 참조 세트는 이메일 제목 예제로 미리 채워지며 새 감지로 조정할 수 있습니다.
|
| 규칙 | QNI : 여러 전송 서버에서 잠재적인 스팸/피싱 제목을 발견함 | 여러 전송 서버가 일정 기간 동안 동일한 이메일 제목을 전송하는 경우 트리거됩니다. 이는 스팸 또는 피싱을 표시할 수 있습니다. 참고: 사용자 정의 함수 ISREPLY는 문자열이 제목에 "RE" 가 표시된 응답 이메일의 일반 제목 행인 경우 true 또는 false를 리턴합니다.
|
| 규칙 | QNI : 스팸/피싱 URL에 액세스함 | X-Force에 의해 스팸 URL 또는 피싱 URL로 분류된 URL 액세스할 때 트리거됩니다. 이는 스팸 또는 피싱 캠페인에서 대상으로 하는 사용자가 악성 URL을 열었음을 표시할 수 있습니다. |
다음 표는 IBM Security QRadar Phishing and Email Content Extension 1.0.0의 참조 데이터를 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 참조 데이터 | pulse_imports | Pulse 대시보드의 일부입니다. |
| 참조 세트 | 회사 이메일 도메인 | 조직 내의 이메일 도메인을 나열합니다. |
| 참조 세트 | 실행 가능 확장 | 실행 파일로 식별되는 확장자를 나열합니다. |
| 참조 세트 | 피싱 제목 | 식별된 피싱 제목을 나열합니다. |
| 참조 세트 | 화이트리스트로 등록된 이메일 admin | 특정 권한을 가지는 화이트리스트로 등록된 조직 내의 이메일 주소를 나열합니다. |