QRadar Network Insights 컨텐츠 확장
IBM QRadar Network Insights 콘텐츠 확장 기능은 관리자를 위한 더 많은 QRadar® 규칙, 보고서, 검색 및 사용자 지정 속성을 제공합니다. 이 사용자 정의 규칙 엔진 컨텐츠는 QRadar Network Insights 배치에 대한 분석, 경보 및 보고서를 제공하는 데 중점을 둡니다.
QRadar Network Insights 는 실시간으로 네트워크 통신에 대한 심층적인 가시성을 제공하여 IBM QRadar SIEM 배치의 기능을 확장합니다. 네트워크 활동 및 애플리케이션 컨텐츠의 심층 분석을 통해 QRadar Network Insights 는 QRadar Sense Analytics를 강화하여 인식되지 않는 위협 활동을 감지할 수 있습니다.
- IBM QRadar Network Insights 콘텐츠 확장 1.6.0
- IBM QRadar Network Insights 콘텐츠 확장 1.5.2
- IBM QRadar Network Insights 콘텐츠 확장 1.5.1
- IBM QRadar Network Insights 콘텐츠 확장 1.5.0
- IBM QRadar Network Insights 콘텐츠 확장 1.4.0
- IBM QRadar Network Insights 콘텐츠 확장 1.3.0
- IBM QRadar Network Insights 콘텐츠 확장 1.2.2
- IBM QRadar Network Insights 콘텐츠 확장 1.2.0
- IBM QRadar Network Insights 콘텐츠 확장 1.1.0
IBM QRadar Network Insights 컨텐츠 확장 1.6.0
다음 표는 IBM QRadar Network Insights Content Extension 1.6.0의 새로운 규칙을 표시합니다.
| 이름 | 설명 | 필요한 최소 QRadar 버전 |
|---|---|---|
| QNI : 부적절하게 보안된 서비스에 대한 액세스 - BitTorrent 핸드쉐이크 확인 실패 | 실패한 데이터 교환 검증이 BitTorrent 네트워크 통신에서 관찰될 때 트리거됩니다. | 7.4.0 |
| QNI: 부적절하게 보안된 서비스에 대한 액세스 - 인증서에 비DNS 주제 대체 이름을 가짐 | X509 인증서가 DNS 항목이 아닌 주제 대체 이름으로 관찰될 때 트리거됩니다. 이 연결은 의심스러운 것으로 간주될 수 있습니다. | 7.3.3 |
| QNI: 부적절하게 보안된 서비스에 대한 액세스 - 사용되지 않는 TLS 버전 사용 | IBM QRadar Network Insights 가 더 이상 사용되지 않는 TLS 세션을 발견하는 경우 트리거됩니다. NIST 서적 800-52 및 TLS 구현에 대한 ACSC의 조언에 따르면 TLS 1.0 및 1.1은 권장되지 않습니다. | 7.3.3 |
| QNI: 부적절하게 보안된 서비스에 대한 액세스 - Kerberos가 더 이상 사용되지 않거나 알 수 없는 Cipher Suite 사용 중 | 더 이상 사용되지 않거나 알 수 없는 암호 제품군이 Kerberos 통신에 사용될 때 트리거됩니다. | 7.4.3 |
| QNI : 부적절하게 보안된 서비스에 대한 액세스 - 암호화 없는 RDP 세션 | 암호화가 없는 RDP 세션이 사용될 때 트리거됩니다. 자세한 정보는 ACSC 권고(https: //www.cyber.gov.au/acsc/view-all-content/publications/using-remote-desktop-clients)의 내용을 참조하십시오. | 7.3.3 |
| QNI: 부적절하게 보안된 서비스에 대한 액세스 - 강화된 RDP 보안이 없는 RDP 세션 | 강화된 RDP 보안이 사용되지 않고 연결이 안전하지 않을 수 있음을 의미할 수 있는 RDP 암호화 수준이 감지될 때 트리거됩니다. RDP 보안이 강화되면 RDP가 아닌 다른 네트워크 프로토콜이 네트워크에 나타납니다. 예를 들어 TLS로 암호화된 RDP 세션은 TLS로 표시됩니다. | 7.3.3 |
| QNI : 부적절하게 보안된 서비스에 대한 액세스 - 서명 알고리즘이 서명될 서명 알고리즘과 일치하지 않음 | 서명할 서명 알고리즘과 일치하지 않는 서명 알고리즘으로 X509 인증서가 관찰될 때 트리거됩니다. 이 연결은 의심스러운 것으로 간주될 수 있습니다. | 7.3.3 |
| QNI : 부적절하게 보안된 서비스에 대한 액세스 - SSL 사용 중 | IBM QRadar Network Insights 가 SSL 세션을 발견하면 트리거됩니다. NIST 서적 800-52에 따르면 SSL의 모든 버전을 사용해서는 안 됩니다. 대신 최신 버전의 TLS를 사용하십시오. | 7.3.3 |
| QNI: 부적절하게 보안된 서비스에 대한 액세스 - 사용 중인 TLS 권장되지 않는 암호화 스위트 | IBM QRadar Network Insights 가 TLS 1.3 또는 TLS 1.2 세션이 NIST 발행 800-52r2에서 권장하지 않는 암호 스위트를 사용하고 있음을 발견하는 경우 트리거됩니다. 참고: QNI: TLS 1.3 권장 암호 스위트 및 QNI: TLS 1.2 권장 암호 스위트 참조 세트가 미리 채워져 있습니다. 관련 암호화 스위트를 사용하여 이 참조 세트를 조정하십시오.
|
7.3.3 |
| QNI: 임베디드 스크립트가 발견됨 | 네트워크에서 관찰된 파일 내부에 포함된 스크립트가 감지될 때 트리거됩니다. 여기에는 Office 문서의 매크로 또는 PDF 파일에 임베드된 JavaScript 가 포함될 수 있습니다. | 7.3.3 |
IBM QRadar Network Insights 콘텐츠 확장 1.5.2
IBM QRadar Network Insights Content Extension 1.5.2 는 QRadar Network Insights 7.3.3 이상을 지원합니다.
다음 표는 IBM QRadar Network Insights Content Extension 1.5.2에서 새로 추가되거나 업데이트된 사용자 정의 함수를 표시합니다.
| 이름 | 설명 |
|---|---|
| 확장자 가져오기 | 입력된 파일 이름에서 파일 확장자를 추출합니다. |
다음 표는 IBM QRadar Network Insights Content Extension 1.5.2에서 업데이트된 룰을 표시합니다.
| 이름 | 설명 |
|---|---|
| QNI : 잘못 보안 지정된 서비스에 대한 액세스 - 취약한 공개 키 길이 | QRadar Network Insights 에서 공개 키 비트 수가 낮은 인증서를 사용하는 SSL/TLS 세션을 발견했습니다. 취약한 공개 키 인증서(1024비트 미만)를 제공하는 서버는 보안 위험을 나타낼 수 있습니다. NIST 문서 800-57에 따르면, 2011년부터 권장되는 최소 키 길이는 RSA의 경우 2048비트이고 ECDSA의 경우 256비트입니다. |
| QNI : 파일 확장자/컨텐츠 유형 검증 | 파일 이름에서 파일 확장자를 추출하고 QRadar Network Insights에서 판별한 컨텐츠 유형과 비교합니다. 이러한 두 값은 예상 파일 확장자/컨텐츠 유형 쌍을 보유하는 QNI-Extension-ContentType-Pairs 참조 세트와 비교됩니다. 이 룰은 파일 확장자가 확장자에 대해 일반적으로 허용되는 컨텐츠 유형과 일치하지 않고 확장자가 QNI: 파일 확장자/컨텐츠 유형 검증 제외 참조 세트에 포함되어 있지 않은 경우에 트리거됩니다. 예를 들어, 파일 확장자 .txt는 일반적으로 기본적으로 이 룰에서는 오펜스를 작성하지 않습니다. 이 룰을 트리거하는 플로우를 보려면 파일 확장자/컨텐츠 유형 불일치 검색을 사용하십시오. |
다음 표는 IBM QRadar Network Insights Content Extension 1.5.2에서 업데이트된 세트의 참조 맵을 표시합니다.
| 이름 | 설명 |
|---|---|
| QNI-Extension-ContentType-Pairs | 파일 확장자를 예상하는 컨텐츠 유형으로 맵핑합니다. 이 참조 세트 맵은 1234개의 항목으로 채워집니다. 예를 들어, .html은(는) text/html로 맵핑됩니다. |
IBM QRadar Network Insights 콘텐츠 확장 1.5.1
IBM QRadar Network Insights Content Extension 1.5.1 은 QRadar Network Insights 7.3.2 이상을 지원합니다.
다음 표는 IBM QRadar Network InsightsContent Extension 1.5.1에서 업데이트된 룰을 표시합니다.
| 이름 | 설명 |
|---|---|
| QNI : 파일 확장자/컨텐츠 유형 검증 | 파일 이름에서 파일 확장자를 추출하고 QRadar Network Insights에서 판별한 컨텐츠 유형과 비교합니다. 이러한 두 값은 예상 파일 확장자/컨텐츠 유형 쌍을 보유하는 QNI-Extension-ContentType-Pairs 참조 세트와 비교됩니다. 이는 파일 확장자가 확장자에 대해 일반적으로 허용되는 컨텐츠 유형과 일치하지 않고 확장자가 QNI: 파일 확장자/컨텐츠 유형 검증 제외 참조 세트에 포함되어 있지 않은 경우에 트리거됩니다. 예를 들어 파일 확장자 .txt는 일반적으로 기본적으로 이 룰에서는 오펜스를 작성하지 않습니다. 이 룰을 트리거하는 플로우를 보려면 파일 확장자/컨텐츠 유형 불일치 검색을 사용하십시오. |
다음 표는 IBM QRadar Network Insights Content Extension 1.5.1에서 새로 추가되거나 업데이트된 참조 데이터를 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 참조 세트 | QNI: 파일 확장자/컨텐츠 유형 검증 제외 | QNI: 파일 확장자/컨텐츠 유형 검증 룰의 검증에서 제외할 파일 확장자를 포함합니다. 이 참조 세트는 4개의 항목으로 미리 설정되어 있습니다. |
| 세트의 참조 맵 | QNI-Extension-ContentType-Pairs | 파일 확장자를 예상하는 컨텐츠 유형으로 맵핑합니다. 이 세트의 참조 맵은 1227개 항목으로 미리 설정됩니다. 예를 들어, .html은(는) text/html로 맵핑됩니다. |
다음 표는 IBM QRadar Network Insights Content Extension 1.5.1에서 새로 추가되거나 업데이트된 저장된 검색을 표시합니다.
| 이름 | 설명 |
|---|---|
| 파일 확장자/컨텐츠 유형 불일치 | QNI: 파일 확장자/컨텐츠 유형 검증 룰을 트리거하는 플로우를 표시합니다. |
IBM QRadar Network Insights 콘텐츠 확장 1.5.0
IBM QRadar Network Insights Content Extension 1.5.0 은 QRadar Network Insights 7.3.2 이상을 지원합니다.
다음 표는 IBM QRadar Network Insights Content Extension 1.5.0에서 제거된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 캡처 그룹 | 정규식 |
|---|---|---|---|
| 거부 코드 | 예 | 1 | Reject=([0-9]+) |
| 수신 사용자 | 예 | 1 | <([A-Za-z0-9._+\-]+@[A-Za-z0-9.\-]+)> |
isReply 사용자 정의 AQL 함수는 IBM QRadar Network Insights Content Extension 1.5.0에서 제거되었습니다.
다음 표는 IBM QRadar Network Insights Content Extension 1.5.0의 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 규칙 | QNI : 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 만료됨 | 규칙 응답에서 UBA 요소를 제거하고 응답 제한기를 변경했으며 전달된 이벤트의 하위 수준 카테고리를 업데이트했습니다. |
| 규칙 | QNI : 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 올바르지 않음 | 규칙 응답에서 UBA 요소를 제거하고 응답 제한기를 변경했으며 전달된 이벤트의 하위 수준 카테고리를 업데이트했습니다. |
| 규칙 | QNI : 잘못 보안 지정된 서비스에 대한 액세스 - 자체 서명 인증서 | 규칙 응답에서 UBA 요소를 제거하고 응답 제한기를 변경했으며 전달된 이벤트의 하위 수준 카테고리를 업데이트했습니다. |
| 규칙 | QNI : 잘못 보안 지정된 서비스에 대한 액세스 - 취약한 공개 키 길이 | 규칙 응답에서 UBA 요소를 제거하고 응답 제한기를 변경했으며 전달된 이벤트의 하위 수준 카테고리를 업데이트했습니다. |
| 규칙 | QNI: 기밀 컨텐츠가 외부 지역으로 전송 중임 | 룰 응답에서 UBA 요소가 제거되고 응답 리미터가 변경됩니다. |
| 규칙 | QNI : 파일 확장자/컨텐츠 유형 검증 | 이 룰은 파일 확장자가 확장자에 대해 일반적으로 허용되는 컨텐츠-유형과 일치하지 않는 경우 트리거됩니다. |
| 규칙 | QNI : 관측된 파일 해시가 악성코드 위협과 연관됨 | 룰 응답에서 UBA 요소가 제거되고 응답 리미터가 변경됩니다. |
| 규칙 | QNI : 여러 호스트에서 동일한 위협을 발견함 | QNI : 관측된 파일 해시가 여러 호스트에서 표시됨에서 이름이 변경되고, 룰 응답에서 UBA 요소가 제거되고 응답 리미터가 변경됩니다. |
| 규칙 | QNI : 의심스러운 웹 사이트 액세스 | 이 규칙은 X-Force ® 에서 의심스러운 것으로 분류된 웹 사이트에 액세스할 때 트리거됩니다. |
다음 표는 IBM QRadar Network Insights Content Extension 1.5.0에서 제거된 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 |
|---|---|
| 빌딩 블록 | BB:CategoryDefinition: 거부된 이메일 수신자 |
| 빌딩 블록 | BB:HostDefinition: Mail Servers |
| 빌딩 블록 | BB:HostReference: Mail Servers |
| 빌딩 블록 | BB:PortDefinition: 메일 포트 |
| 규칙 | UBA : QNI - 기밀 컨텐츠가 외부 지역으로 전송 중임 |
| 규칙 | UBA : QNI - 다중 전송 서버에서 잠재적인 스팸/피싱 제목을 발견함 |
| 규칙 | UBA : QNI - 거부된 이메일 수신자에서 잠재적인 스팸/피싱 시도를 발견함 |
| 규칙 | UBA : QNI - 관측한 파일 해시가 악성코드 위협과 연관됨 |
| 규칙 | UBA : QNI - 다중 호스트에서 관측된 파일 해시가 표시됨 |
| 규칙 | UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 취약한 공개 키 길이 |
| 규칙 | UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 올바르지 않음 |
| 규칙 | UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 만료됨 |
| 규칙 | UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 자체 서명된 인증서 |
| 규칙 | QNI : 여러 전송 서버에서 잠재적인 스팸/피싱 제목을 발견함 |
| 규칙 | QNI : 거부된 이메일 수신자에서 잠재적인 스팸/피싱 시도를 발견함 |
다음 표는 IBM QRadar Network Insights Content Extension 1.5.0의 보고서를 표시합니다.
| 보고서 이름 | 검색 이름 및 종속성 |
|---|---|
| 컨텐츠 유형별 사용자 파일 전송(QNI) | 컨테이너 크기 한계가 업데이트됩니다. |
| 수신 사용자별 최상위 피싱 제목(QNI) | 설명이 추가됩니다. |
| 자산별 최상위 악성코드(QNI) | 설명이 추가되고 마법사에서 보고서 지금 실행이 선택 취소됩니다. |
| 파일별 악성코드 분포(QNI) | 설명이 추가되고 마법사에서 보고서 지금 실행이 선택 취소됩니다. |
다음 표는 IBM QRadar Network Insights Content Extension 1.5.0의 참조 데이터를 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 세트의 참조 맵 | QNI-Extension-ContentType-Pairs | 파일 확장자를 예상하는 컨텐츠 유형으로 맵핑합니다. 이 참조 맵 세트는 1218개의 항목으로 미리 채워져 있습니다 (ex. .html은 텍스트 /html로 맵핑됩니다.) |
다음 표는 IBM QRadar Network Insights Content Extension 1.5.0의 저장된 검색을 표시합니다.
| 이름 | 설명 |
|---|---|
| 발신 사용자 및 컨텐츠 유형별 파일 전송 | 검색 매개변수가 업데이트되고(HTTP 응답 코드 선택은 제거됨), 이는 기본적으로 공유됩니다. |
| 소스 IP 및 컨텐츠 유형별 파일 전송 | 검색 매개변수가 업데이트되고(HTTP 응답 코드 선택 및 발생 사용자 선택은 제거됨), 이는 기본적으로 공유됩니다. |
| 해시 및 소스 자산별 악성코드 | 결과 제한 수가 업데이트됩니다. |
| 악성코드 트래픽 요약 | AQL 조회에서 참조되는 룰 이름이 업데이트됩니다. |
| 수신 사용자별 피싱 제목 | 이제 검색이 기본적으로 공유됩니다. |
IBM QRadar Network Insights 콘텐츠 확장 1.4.0
IBM QRadar Network Insights Content Extension 1.4.0 은 QRadar Network Insights 7.3.0 이상을 지원합니다.
다음 표는 IBM QRadar Network Insights Content Extension 1.4.0의 사용자 정의 AQL 함수를 표시합니다.
| 이름 | 설명 |
|---|---|
| isReply | 문자열이 응답 이메일의 일반 제목 행인 경우 true 또는 false를 리턴합니다. |
다음 표는 IBM QRadar Network Insights Content Extension 1.4.0의 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:CategoryDefinition: Countries/Regions with Restricted Access | 일반적으로 엔터프라이즈에 대한 액세스가 허용되지 않는 지리적 위치를 포함하도록 이 빌딩 블록을 편집하십시오. 구성한 후에는 기밀 컨텐츠가 외부 지역으로 전송 중임 룰을 사용으로 설정할 수 있습니다. |
| 규칙 | QNI: 기밀 컨텐츠가 외부 지역으로 전송 중임 | 액세스가 제한된 국가/지역으로 전송 중인 기밀 컨텐츠를 발견합니다. |
| 규칙 | UBA : QNI - 기밀 컨텐츠가 외부 지역으로 전송 중임 | QNI: 기밀 컨텐츠가 외부 지역으로 전송 중임 룰에 따라 senseValue가 지정된 User Behavior Analytics 앱으로 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다. |
| 규칙 | UBA : QNI - 다중 전송 서버에서 잠재적인 스팸/피싱 제목을 발견함 | QNI: 복수의 전송 서버에서 잠재적인 스팸/피싱 제목을 발견함 룰에 따라 senseValue가 지정된 User Behavior Analytics 앱으로 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다. |
| 규칙 | UBA : QNI - 거부된 이메일 수신자에서 잠재적인 스팸/피싱 시도를 발견함 | QNI: 거부된 이메일 수신자에게서 잠재적인 스팸/피싱 시도를 발견함 룰에 따라 senseValue가 지정된 User Behavior Analytics 앱으로 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다. |
| 규칙 | UBA : QNI - 관측한 파일 해시가 악성코드 위협과 연관됨 | senseValue가 지정되며 QNI: 관측한 파일 해시가 악성코드 위협과 연관됨 룰을 기반으로 User Behavior Analytics 앱에 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다. |
| 규칙 | UBA : QNI - 다중 호스트에서 관측된 파일 해시가 표시됨 | senseValue가 지정되며 QNI: 다중 호스트에서 관측된 파일 해시가 표시됨 룰을 기반으로 User Behavior Analytics 앱에 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다. |
| 규칙 | UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 취약한 공개 키 길이 | QNI: 잘못 보안 지정된 서비스에 대한 액세스 - 취약한 공개 키 길이 룰에 따라 senseValue가 지정된 User Behavior Analytics 앱으로 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다. |
| 규칙 | UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 올바르지 않음 | QNI: 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 올바르지 않음 룰에 따라 senseValue가 지정된 User Behavior Analytics 앱으로 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다. |
| 규칙 | UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 만료됨 | QNI: 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 만료됨 룰에 따라 senseValue가 지정된 User Behavior Analytics 앱으로 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다. |
| 규칙 | UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 자체 서명된 인증서 | QNI: 잘못 보안 지정된 서비스에 대한 액세스 - 자체 서명 인증서 룰에 따라 senseValue가 지정된 User Behavior Analytics 앱으로 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다. |
다음 표는 IBM QRadar Network Insights Content Extension 1.4.0의 보고서를 표시합니다.
| 보고서 이름 | 검색 이름 및 종속성 |
|---|---|
| 컨텐츠 유형별 사용자 파일 전송 | 저장된 검색: 발신 사용자 및 컨텐츠 유형별 파일 전송 및 소스 IP 및 컨텐츠 유형별 파일 전송 |
다음 표는 IBM QRadar Network Insights Content Extension 1.4.0의 저장된 검색을 표시합니다.
| 이름 | 설명 |
|---|---|
| 발신 사용자 및 컨텐츠 유형별 파일 전송 | 이 로그 및 네트워크 보기 검색에서는 발신 사용자 및 컨텐츠 유형별로 파일 전송을 일치시킵니다. |
| 소스 IP 및 컨텐츠 유형별 파일 전송 | 이 로그 및 네트워크 보기 검색에서는 소스 IP 주소 및 컨텐츠 유형별로 파일 전송을 일치시킵니다. |
IBM QRadar Network Insights 컨텐츠 확장 1.3.0
IBM QRadar Network Insights Content Extension 1.3.0 은 QRadar 버전 7.3.0 이상에 대한 지원을 추가합니다. QRadar Network Insights Content Extension의 이전 버전의 사용자 정의 특성은 이제 TLV (type-length-value) 필드입니다. 이러한 TLV 필드에 대한 변경사항은 이 컨텐츠 확장을 업데이트하지 않고 QRadar 업데이트에서 가져옵니다.
IBM QRadar Network Insights 컨텐츠 확장 1.2.2
IBM QRadar Network Insights Content Extension 1.2.2 는 기존 사용자 정의 플로우 특성의 기본 카테고리를 설정하여 성능을 향상시킵니다. 사용자 요구사항에 맞도록 사용자 정의 특성의 카테고리를 변경할 수 있습니다.
다음 표는 IBM QRadar Network Insights Content Extension 1.2.2의 사용자 정의 특성을 표시합니다.
| 사용자 정의 특성 | 기본 카테고리 |
|---|---|
| 컨텐츠 제목 |
|
| 파일 해시 |
|
| 파일 이름 |
|
| 수신 사용자 |
|
| 조치 |
|
| Content_Type |
|
| DNS_Query_String |
|
| DNS_Response_String |
|
| File_Size |
|
| HTTP 호스트 |
|
| HTTP Referer |
|
| HTTP 응답 코드 |
|
| HTTP Server |
|
| HTTP 사용자 에이전트 |
|
| HTTP 버전 |
|
| IP_Dest_Reputation |
|
| Originating_User |
|
| 비밀번호 |
|
| Request_URL |
|
| SMTP HELO | 메일 |
| Search_Arguments |
|
| Suspect_Content |
|
| Web_Categories |
|
IBM QRadar Network Insights 컨텐츠 확장 1.2.0
다음 표는 IBM QRadar Network Insights Content Extension 1.2.0의 사용자 정의 특성을 표시합니다.
| 이름 | 정규식 |
|---|---|
| File_Size | 영숫자에서 숫자로 필드 유형을 변경하도록 File_Size 사용자 정의 특성이 업데이트되었습니다. 이 업데이트는 소스 페이로드와 대상 모두에 대한 사용자 정의 특성을 최적화합니다. |
다음 표는 IBM QRadar Network Insights Content Extension 1.2.0의 룰을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 규칙 | 거부된 이메일 수신자에서 잠재적인 스팸/피싱 시도를 발견함 | "발견된 이벤트가 오펜스의 일부인지 확인"을 선택하도록 룰 조치를 업데이트했습니다. 1.1.0에서 이 선택란은 선택되지 않았지만 1.2.0은 이를 수정하여 오펜스가 작성되도록 합니다. |
| 규칙 | 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 올바르지 않음 | 올바르지 않은 인증서를 사용하는 SSL/TLS 세션을 발견합니다. |
| 규칙 | 잘못 보안 지정된 서비스에 대한 액세스 - 취약한 공개 키 길이 | 취약한 공개 키 길이를 사용하는 SSL/TLS 세션을 발견합니다. |
| 규칙 | 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 만료됨 | 만료된 인증서를 사용하는 SSL/TLS 세션을 발견합니다. |
| 규칙 | 잘못 보안 지정된 서비스에 대한 액세스 - 자체 서명된 인증서 | 자체 서명 인증서를 사용하는 SSL/TLS 세션을 발견합니다. |
IBM QRadar Network Insights 컨텐츠 확장 1.1.0
다음 표는 IBM QRadar Network Insights Content Extension 1.1.0의 사용자 정의 특성을 표시합니다.
| 이름 | 정규식 |
|---|---|
| 컨텐츠 제목 | IBM\(SUBJECT\)=([^;]+); |
| 파일 해시 | IBM\(HTTP_FILES_CKSUM\)=0x([^;]+); |
| 파일 이름 | IBM\(CONTENT_FILE_NAME\)=([^;]+); |
| Reject_Code | Microsoft Exchange, Linux® OS, Solaris OS및 Barracuda Spam and Virus Firewall에 대한 다중 Regex 표현식입니다. |
| Recipient_User | Microsoft Exchange, Linux OS, Solaris OS 및 Barracuda Spam and Virus Firewall에 대한 다중 Regex 표현식입니다. |
| 수신 사용자 | IBM\(DEST_USER_LIST\)=\(([^)]+)\); |
| 조치 | IBM\(APP_ACTION\)=([^;]+); |
| Content_Type | IBM\(HTTP_CONT_TYPE\)=([^;]+); |
| DNS_Query_String | IBM\(DNS_QUERY_SDATA\)=\(([^)]+)\); |
| DNS_Response_String | IBM\(DNS_RESP_SDATA\)=\(([^)]+)\); |
| File_Size | IBM\(HTTP_FILES_SIZE\)=([^;]+); |
| HTTP 호스트 | IBM\(HTTP_HOST\)=([^;]+); |
| HTTP Referer | IBM\(HTTP_REFER\)=([^;]+); |
| HTTP 응답 코드 | IBM\(HTTP_RETURN_CODE\)=([^;]+); |
| HTTP Server | IBM\(HTTP_SRV\)=([^;]+); |
| HTTP 사용자 에이전트 | IBM\(HTTP_UA\)=([A-Za-z0-9\s\-_.,:;()/\\]+); |
| HTTP 버전 | IBM\(HTTP_VRS\)=HTTP/([^;]+); |
| IP_Dest_Reputation | IBM\(IP_DST_REP\)=([^;]+); |
| Originating_User | IBM\(ORIG_USER\)=([^;]+); |
| 비밀번호 | IBM\(ACTPASSWD\)=([^;]+); |
| Request_URL | IBM\(REQ_URL\)=([^;]+); |
| SMTP HELO | IBM\(SMTPHELO\)=([^;]+); |
| Search_Arguments | IBM\(HTTP_SEARCH_ARGS\)=([^;]+); |
| Suspect_Content | IBM\(SUSPECT_CONT_LIST\)=\(([^)]+)\); |
| Web_Categories | IBM\(HTTP_CONT_CATEGORY_LIST\)=\(([^)]+)\); |
다음 표는 IBM QRadar Network Insights Content Extension 1.1.0의 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:HostDefinition: Mail Servers | |
| 빌딩 블록 | BB:HostReference: Mail Servers | |
| 빌딩 블록 | BB:PortDefinition: 메일 포트 | |
| 빌딩 블록 | BB:CategoryDefinition: 거부된 이메일 수신자 | |
| 규칙 | 관측된 파일 해시가 악성코드 위협과 연관됨 | 위협 인지 데이터 피드에 호함되는 알려진 잘못된 파일 해시와 일치하는 파일 해시가 플로우 컨텐츠에 포함되는 경우 이를 발견합니다. 이는 누군가 네트워크를 통해 악성 소프트웨어를 전송했음을 표시합니다. |
| 규칙 | 다중 호스트에서 관측된 파일 해시가 표시됨 | 악성코드와 연관된 동일한 파일 해시가 다중 대상으로 전송될 때 발견됩니다. |
| 규칙 | 거부된 이메일 수신자에서 잠재적인 스팸/피싱 시도를 발견함 | 존재하지 않는 수신인 주소로 전송된 거부된 이메일 이벤트가 시스템에 표시되면 스팸 또는 피싱 시도를 표시할 수 있습니다. 사용자 조직과 관련된 QID를 포함하도록 BB:CategoryDefinition: Rejected Email Recipient 빌딩 블록을 구성하십시오. 모니터링을 위한 QID로 채워집니다. Microsoft Exchange, Linux OS (sendmail 실행), Solaris 운영 체제 Sendmail 로그 및 Barracuda Spam & Virus Firewall. |
| 규칙 | 다중 전송 서버에서 잠재적인 스팸/피싱 제목을 발견함 | 여러 전송 서버가 시간 프레임에 동일한 이메일 제목을 전송할 때 스팸 또는 피싱을 표시할 수 있는 동일한 이메일 제목을 발견합니다. |
다음 표는 IBM QRadar Network Insights Content Extension 1.1.0의 저장된 검색을 표시합니다.
| 이름 | 설명 |
|---|---|
| 파일 및 해시에 의한 악성코드 분배 | |
| 해시 및 소스 자산별 악성코드 | |
| 악성코드 트래픽 요약 | |
| 수신 사용자별 피싱 제목 |
다음 표는 IBM QRadar Network Insights Content Extension 1.1.0의 보고서를 표시합니다.
| 보고서 이름 | 검색 이름 및 종속성 |
|---|---|
| 수신자 사용자별 최상위 피싱 제목(QNI) - 매주 | |
| 자산별 최상위 악성코드(QNI) - 일별 | |
| 파일별 악성코드 배포(QNI) - 일별 |
다음 표는 IBM QRadar Network Insights Content Extension 1.1.0의 참조 데이터를 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 참조 세트 | 악성코드 해시 SHA | |
| 참조 세트 | 악성코드 해시 MD5 | |
| 참조 세트 | 피싱 제목 | |
| 참조 세트 | 메일 서버 |