QRadar Network Insights 컨텐츠 확장

IBM QRadar Network Insights 콘텐츠 확장 기능은 관리자를 위한 더 많은 QRadar® 규칙, 보고서, 검색 및 사용자 지정 속성을 제공합니다. 이 사용자 정의 규칙 엔진 컨텐츠는 QRadar Network Insights 배치에 대한 분석, 경보 및 보고서를 제공하는 데 중점을 둡니다.

QRadar Network Insights 는 실시간으로 네트워크 통신에 대한 심층적인 가시성을 제공하여 IBM QRadar SIEM 배치의 기능을 확장합니다. 네트워크 활동 및 애플리케이션 컨텐츠의 심층 분석을 통해 QRadar Network InsightsQRadar Sense Analytics를 강화하여 인식되지 않는 위협 활동을 감지할 수 있습니다.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

IBM QRadar Network Insights 컨텐츠 확장 1.6.0

다음 표는 IBM QRadar Network Insights Content Extension 1.6.0의 새로운 규칙을 표시합니다.

표 1. IBM QRadar Network Insights 컨텐츠 확장 1.6.0 의 규칙
이름 설명 필요한 최소 QRadar 버전
QNI : 부적절하게 보안된 서비스에 대한 액세스 - BitTorrent 핸드쉐이크 확인 실패 실패한 데이터 교환 검증이 BitTorrent 네트워크 통신에서 관찰될 때 트리거됩니다. 7.4.0
QNI: 부적절하게 보안된 서비스에 대한 액세스 - 인증서에 비DNS 주제 대체 이름을 가짐 X509 인증서가 DNS 항목이 아닌 주제 대체 이름으로 관찰될 때 트리거됩니다. 이 연결은 의심스러운 것으로 간주될 수 있습니다. 7.3.3
QNI: 부적절하게 보안된 서비스에 대한 액세스 - 사용되지 않는 TLS 버전 사용 IBM QRadar Network Insights 가 더 이상 사용되지 않는 TLS 세션을 발견하는 경우 트리거됩니다. NIST 서적 800-52 및 TLS 구현에 대한 ACSC의 조언에 따르면 TLS 1.0 및 1.1은 권장되지 않습니다. 7.3.3
QNI: 부적절하게 보안된 서비스에 대한 액세스 - Kerberos가 더 이상 사용되지 않거나 알 수 없는 Cipher Suite 사용 중 더 이상 사용되지 않거나 알 수 없는 암호 제품군이 Kerberos 통신에 사용될 때 트리거됩니다. 7.4.3
QNI : 부적절하게 보안된 서비스에 대한 액세스 - 암호화 없는 RDP 세션 암호화가 없는 RDP 세션이 사용될 때 트리거됩니다. 자세한 정보는 ACSC 권고(https: //www.cyber.gov.au/acsc/view-all-content/publications/using-remote-desktop-clients)의 내용을 참조하십시오. 7.3.3
QNI: 부적절하게 보안된 서비스에 대한 액세스 - 강화된 RDP 보안이 없는 RDP 세션 강화된 RDP 보안이 사용되지 않고 연결이 안전하지 않을 수 있음을 의미할 수 있는 RDP 암호화 수준이 감지될 때 트리거됩니다. RDP 보안이 강화되면 RDP가 아닌 다른 네트워크 프로토콜이 네트워크에 나타납니다. 예를 들어 TLS로 암호화된 RDP 세션은 TLS로 표시됩니다. 7.3.3
QNI : 부적절하게 보안된 서비스에 대한 액세스 - 서명 알고리즘이 서명될 서명 알고리즘과 일치하지 않음 서명할 서명 알고리즘과 일치하지 않는 서명 알고리즘으로 X509 인증서가 관찰될 때 트리거됩니다. 이 연결은 의심스러운 것으로 간주될 수 있습니다. 7.3.3
QNI : 부적절하게 보안된 서비스에 대한 액세스 - SSL 사용 중 IBM QRadar Network Insights 가 SSL 세션을 발견하면 트리거됩니다. NIST 서적 800-52에 따르면 SSL의 모든 버전을 사용해서는 안 됩니다. 대신 최신 버전의 TLS를 사용하십시오. 7.3.3
QNI: 부적절하게 보안된 서비스에 대한 액세스 - 사용 중인 TLS 권장되지 않는 암호화 스위트 IBM QRadar Network Insights 가 TLS 1.3 또는 TLS 1.2 세션이 NIST 발행 800-52r2에서 권장하지 않는 암호 스위트를 사용하고 있음을 발견하는 경우 트리거됩니다.
참고: QNI: TLS 1.3 권장 암호 스위트QNI: TLS 1.2 권장 암호 스위트 참조 세트가 미리 채워져 있습니다. 관련 암호화 스위트를 사용하여 이 참조 세트를 조정하십시오.
7.3.3
QNI: 임베디드 스크립트가 발견됨 네트워크에서 관찰된 파일 내부에 포함된 스크립트가 감지될 때 트리거됩니다. 여기에는 Office 문서의 매크로 또는 PDF 파일에 임베드된 JavaScript 가 포함될 수 있습니다. 7.3.3

(맨 위로 돌아가기)

IBM QRadar Network Insights 콘텐츠 확장 1.5.2

IBM QRadar Network Insights Content Extension 1.5.2 는 QRadar Network Insights 7.3.3 이상을 지원합니다.

다음 표는 IBM QRadar Network Insights Content Extension 1.5.2에서 새로 추가되거나 업데이트된 사용자 정의 함수를 표시합니다.

표 2. IBM QRadar Network Insights Content Extension 1.5.2 의 사용자 정의 함수
이름 설명
확장자 가져오기 입력된 파일 이름에서 파일 확장자를 추출합니다.

다음 표는 IBM QRadar Network Insights Content Extension 1.5.2에서 업데이트된 룰을 표시합니다.

표 3. IBM QRadar Network Insights 컨텐츠 확장 1.5.2 의 규칙
이름 설명
QNI : 잘못 보안 지정된 서비스에 대한 액세스 - 취약한 공개 키 길이 QRadar Network Insights 에서 공개 키 비트 수가 낮은 인증서를 사용하는 SSL/TLS 세션을 발견했습니다. 취약한 공개 키 인증서(1024비트 미만)를 제공하는 서버는 보안 위험을 나타낼 수 있습니다. NIST 문서 800-57에 따르면, 2011년부터 권장되는 최소 키 길이는 RSA의 경우 2048비트이고 ECDSA의 경우 256비트입니다.
QNI : 파일 확장자/컨텐츠 유형 검증 파일 이름에서 파일 확장자를 추출하고 QRadar Network Insights에서 판별한 컨텐츠 유형과 비교합니다.

이러한 두 값은 예상 파일 확장자/컨텐츠 유형 쌍을 보유하는 QNI-Extension-ContentType-Pairs 참조 세트와 비교됩니다.

이 룰은 파일 확장자가 확장자에 대해 일반적으로 허용되는 컨텐츠 유형과 일치하지 않고 확장자가 QNI: 파일 확장자/컨텐츠 유형 검증 제외 참조 세트에 포함되어 있지 않은 경우에 트리거됩니다.

예를 들어, 파일 확장자 .txt는 일반적으로 text/plain과 연관되며 application/x-dosexec와 연관되지 않습니다.

기본적으로 이 룰에서는 오펜스를 작성하지 않습니다. 이 룰을 트리거하는 플로우를 보려면 파일 확장자/컨텐츠 유형 불일치 검색을 사용하십시오.

다음 표는 IBM QRadar Network Insights Content Extension 1.5.2에서 업데이트된 세트의 참조 맵을 표시합니다.

표 4. IBM QRadar Network Insights Content Extension 1.5.2 의 세트 참조 맵
이름 설명
QNI-Extension-ContentType-Pairs 파일 확장자를 예상하는 컨텐츠 유형으로 맵핑합니다. 이 참조 세트 맵은 1234개의 항목으로 채워집니다. 예를 들어, .html은(는) text/html로 맵핑됩니다.

(맨 위로 돌아가기)

IBM QRadar Network Insights 콘텐츠 확장 1.5.1

IBM QRadar Network Insights Content Extension 1.5.1 은 QRadar Network Insights 7.3.2 이상을 지원합니다.

다음 표는 IBM QRadar Network InsightsContent Extension 1.5.1에서 업데이트된 룰을 표시합니다.

표 5. IBM QRadar Network Insights Content Extension 1.5.1 의 룰 및 빌딩 블록
이름 설명
QNI : 파일 확장자/컨텐츠 유형 검증 파일 이름에서 파일 확장자를 추출하고 QRadar Network Insights에서 판별한 컨텐츠 유형과 비교합니다. 이러한 두 값은 예상 파일 확장자/컨텐츠 유형 쌍을 보유하는 QNI-Extension-ContentType-Pairs 참조 세트와 비교됩니다.

이는 파일 확장자가 확장자에 대해 일반적으로 허용되는 컨텐츠 유형과 일치하지 않고 확장자가 QNI: 파일 확장자/컨텐츠 유형 검증 제외 참조 세트에 포함되어 있지 않은 경우에 트리거됩니다.

예를 들어 파일 확장자 .txt는 일반적으로 text/plain과 연관되지만 application/x-dosexec와는 연관되지 않습니다.

기본적으로 이 룰에서는 오펜스를 작성하지 않습니다. 이 룰을 트리거하는 플로우를 보려면 파일 확장자/컨텐츠 유형 불일치 검색을 사용하십시오.

다음 표는 IBM QRadar Network Insights Content Extension 1.5.1에서 새로 추가되거나 업데이트된 참조 데이터를 표시합니다.

표 6. IBM QRadar Network Insights Content Extension 1.5.1 의 참조 데이터
유형 이름 설명
참조 세트 QNI: 파일 확장자/컨텐츠 유형 검증 제외 QNI: 파일 확장자/컨텐츠 유형 검증 룰의 검증에서 제외할 파일 확장자를 포함합니다. 이 참조 세트는 4개의 항목으로 미리 설정되어 있습니다.
세트의 참조 맵 QNI-Extension-ContentType-Pairs 파일 확장자를 예상하는 컨텐츠 유형으로 맵핑합니다. 이 세트의 참조 맵은 1227개 항목으로 미리 설정됩니다. 예를 들어, .html은(는) text/html로 맵핑됩니다.

다음 표는 IBM QRadar Network Insights Content Extension 1.5.1에서 새로 추가되거나 업데이트된 저장된 검색을 표시합니다.

표 7. IBM QRadar Network Insights Content Extension 1.5.1 의 저장된 검색
이름 설명
파일 확장자/컨텐츠 유형 불일치 QNI: 파일 확장자/컨텐츠 유형 검증 룰을 트리거하는 플로우를 표시합니다.

(맨 위로 돌아가기)

IBM QRadar Network Insights 콘텐츠 확장 1.5.0

IBM QRadar Network Insights Content Extension 1.5.0 은 QRadar Network Insights 7.3.2 이상을 지원합니다.

다음 표는 IBM QRadar Network Insights Content Extension 1.5.0에서 제거된 사용자 정의 특성을 표시합니다.

표 8. IBM QRadar Network Insights Content Extension 1.5.0 에서 제거된 사용자 정의 특성
이름 최적화 여부 캡처 그룹 정규식
거부 코드 1 Reject=([0-9]+)
수신 사용자 1 <([A-Za-z0-9._+\-]+@[A-Za-z0-9.\-]+)>

isReply 사용자 정의 AQL 함수는 IBM QRadar Network Insights Content Extension 1.5.0에서 제거되었습니다.

다음 표는 IBM QRadar Network Insights Content Extension 1.5.0의 룰 및 빌딩 블록을 표시합니다.

표 9. IBM QRadar Network Insights Content Extension 1.5.0 의 룰 및 빌딩 블록
유형 이름 설명
규칙 QNI : 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 만료됨 규칙 응답에서 UBA 요소를 제거하고 응답 제한기를 변경했으며 전달된 이벤트의 하위 수준 카테고리를 업데이트했습니다.
규칙 QNI : 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 올바르지 않음 규칙 응답에서 UBA 요소를 제거하고 응답 제한기를 변경했으며 전달된 이벤트의 하위 수준 카테고리를 업데이트했습니다.
규칙 QNI : 잘못 보안 지정된 서비스에 대한 액세스 - 자체 서명 인증서 규칙 응답에서 UBA 요소를 제거하고 응답 제한기를 변경했으며 전달된 이벤트의 하위 수준 카테고리를 업데이트했습니다.
규칙 QNI : 잘못 보안 지정된 서비스에 대한 액세스 - 취약한 공개 키 길이 규칙 응답에서 UBA 요소를 제거하고 응답 제한기를 변경했으며 전달된 이벤트의 하위 수준 카테고리를 업데이트했습니다.
규칙 QNI: 기밀 컨텐츠가 외부 지역으로 전송 중임 룰 응답에서 UBA 요소가 제거되고 응답 리미터가 변경됩니다.
규칙 QNI : 파일 확장자/컨텐츠 유형 검증 이 룰은 파일 확장자가 확장자에 대해 일반적으로 허용되는 컨텐츠-유형과 일치하지 않는 경우 트리거됩니다.
규칙 QNI : 관측된 파일 해시가 악성코드 위협과 연관됨 룰 응답에서 UBA 요소가 제거되고 응답 리미터가 변경됩니다.
규칙 QNI : 여러 호스트에서 동일한 위협을 발견함 QNI : 관측된 파일 해시가 여러 호스트에서 표시됨에서 이름이 변경되고, 룰 응답에서 UBA 요소가 제거되고 응답 리미터가 변경됩니다.
규칙 QNI : 의심스러운 웹 사이트 액세스 이 규칙은 X-Force ® 에서 의심스러운 것으로 분류된 웹 사이트에 액세스할 때 트리거됩니다.

다음 표는 IBM QRadar Network Insights Content Extension 1.5.0에서 제거된 룰 및 빌딩 블록을 표시합니다.

표 10. IBM QRadar Network Insights Content Extension 1.5.0 에서 제거된 룰 및 빌딩 블록
유형 이름
빌딩 블록 BB:CategoryDefinition: 거부된 이메일 수신자
빌딩 블록 BB:HostDefinition: Mail Servers
빌딩 블록 BB:HostReference: Mail Servers
빌딩 블록 BB:PortDefinition: 메일 포트
규칙 UBA : QNI - 기밀 컨텐츠가 외부 지역으로 전송 중임
규칙 UBA : QNI - 다중 전송 서버에서 잠재적인 스팸/피싱 제목을 발견함
규칙 UBA : QNI - 거부된 이메일 수신자에서 잠재적인 스팸/피싱 시도를 발견함
규칙 UBA : QNI - 관측한 파일 해시가 악성코드 위협과 연관됨
규칙 UBA : QNI - 다중 호스트에서 관측된 파일 해시가 표시됨
규칙 UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 취약한 공개 키 길이
규칙 UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 올바르지 않음
규칙 UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 만료됨
규칙 UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 자체 서명된 인증서
규칙 QNI : 여러 전송 서버에서 잠재적인 스팸/피싱 제목을 발견함
규칙 QNI : 거부된 이메일 수신자에서 잠재적인 스팸/피싱 시도를 발견함

다음 표는 IBM QRadar Network Insights Content Extension 1.5.0의 보고서를 표시합니다.

표 11. IBM QRadar Network Insights Content Extension 1.5.0 의 보고서
보고서 이름 검색 이름 및 종속성
컨텐츠 유형별 사용자 파일 전송(QNI) 컨테이너 크기 한계가 업데이트됩니다.
수신 사용자별 최상위 피싱 제목(QNI) 설명이 추가됩니다.
자산별 최상위 악성코드(QNI) 설명이 추가되고 마법사에서 보고서 지금 실행이 선택 취소됩니다.
파일별 악성코드 분포(QNI) 설명이 추가되고 마법사에서 보고서 지금 실행이 선택 취소됩니다.

다음 표는 IBM QRadar Network Insights Content Extension 1.5.0의 참조 데이터를 표시합니다.

표 12. IBM QRadar Network Insights Content Extension 1.5.0 의 참조 데이터
유형 이름 설명
세트의 참조 맵 QNI-Extension-ContentType-Pairs 파일 확장자를 예상하는 컨텐츠 유형으로 맵핑합니다. 이 참조 맵 세트는 1218개의 항목으로 미리 채워져 있습니다 (ex. .html텍스트 /html로 맵핑됩니다.)

다음 표는 IBM QRadar Network Insights Content Extension 1.5.0의 저장된 검색을 표시합니다.

표 13. IBM QRadar Network Insights Content Extension 1.5.0 의 저장된 검색
이름 설명
발신 사용자 및 컨텐츠 유형별 파일 전송 검색 매개변수가 업데이트되고(HTTP 응답 코드 선택은 제거됨), 이는 기본적으로 공유됩니다.
소스 IP 및 컨텐츠 유형별 파일 전송 검색 매개변수가 업데이트되고(HTTP 응답 코드 선택 및 발생 사용자 선택은 제거됨), 이는 기본적으로 공유됩니다.
해시 및 소스 자산별 악성코드 결과 제한 수가 업데이트됩니다.
악성코드 트래픽 요약 AQL 조회에서 참조되는 룰 이름이 업데이트됩니다.
수신 사용자별 피싱 제목 이제 검색이 기본적으로 공유됩니다.

(맨 위로 돌아가기)

IBM QRadar Network Insights 콘텐츠 확장 1.4.0

IBM QRadar Network Insights Content Extension 1.4.0 은 QRadar Network Insights 7.3.0 이상을 지원합니다.

다음 표는 IBM QRadar Network Insights Content Extension 1.4.0의 사용자 정의 AQL 함수를 표시합니다.

표 14. IBM QRadar Network Insights Content Extension 1.4.0 의 사용자 정의 AQL 함수
이름 설명
isReply 문자열이 응답 이메일의 일반 제목 행인 경우 true 또는 false를 리턴합니다.

다음 표는 IBM QRadar Network Insights Content Extension 1.4.0의 룰 및 빌딩 블록을 표시합니다.

표 15. IBM QRadar Network Insights Content Extension 1.4.0 의 룰 및 빌딩 블록
유형 이름 설명
빌딩 블록 BB:CategoryDefinition: Countries/Regions with Restricted Access 일반적으로 엔터프라이즈에 대한 액세스가 허용되지 않는 지리적 위치를 포함하도록 이 빌딩 블록을 편집하십시오. 구성한 후에는 기밀 컨텐츠가 외부 지역으로 전송 중임 룰을 사용으로 설정할 수 있습니다.
규칙 QNI: 기밀 컨텐츠가 외부 지역으로 전송 중임 액세스가 제한된 국가/지역으로 전송 중인 기밀 컨텐츠를 발견합니다.
규칙 UBA : QNI - 기밀 컨텐츠가 외부 지역으로 전송 중임 QNI: 기밀 컨텐츠가 외부 지역으로 전송 중임 룰에 따라 senseValue가 지정된 User Behavior Analytics 앱으로 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다.
규칙 UBA : QNI - 다중 전송 서버에서 잠재적인 스팸/피싱 제목을 발견함 QNI: 복수의 전송 서버에서 잠재적인 스팸/피싱 제목을 발견함 룰에 따라 senseValue가 지정된 User Behavior Analytics 앱으로 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다.
규칙 UBA : QNI - 거부된 이메일 수신자에서 잠재적인 스팸/피싱 시도를 발견함 QNI: 거부된 이메일 수신자에게서 잠재적인 스팸/피싱 시도를 발견함 룰에 따라 senseValue가 지정된 User Behavior Analytics 앱으로 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다.
규칙 UBA : QNI - 관측한 파일 해시가 악성코드 위협과 연관됨 senseValue가 지정되며 QNI: 관측한 파일 해시가 악성코드 위협과 연관됨 룰을 기반으로 User Behavior Analytics 앱에 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다.
규칙 UBA : QNI - 다중 호스트에서 관측된 파일 해시가 표시됨 senseValue가 지정되며 QNI: 다중 호스트에서 관측된 파일 해시가 표시됨 룰을 기반으로 User Behavior Analytics 앱에 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다.
규칙 UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 취약한 공개 키 길이 QNI: 잘못 보안 지정된 서비스에 대한 액세스 - 취약한 공개 키 길이 룰에 따라 senseValue가 지정된 User Behavior Analytics 앱으로 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다.
규칙 UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 올바르지 않음 QNI: 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 올바르지 않음 룰에 따라 senseValue가 지정된 User Behavior Analytics 앱으로 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다.
규칙 UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 만료됨 QNI: 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 만료됨 룰에 따라 senseValue가 지정된 User Behavior Analytics 앱으로 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다.
규칙 UBA : QNI - 잘못 보안 지정된 서비스에 대한 액세스 - 자체 서명된 인증서 QNI: 잘못 보안 지정된 서비스에 대한 액세스 - 자체 서명 인증서 룰에 따라 senseValue가 지정된 User Behavior Analytics 앱으로 이벤트를 전송합니다. User Behavior Analytics 앱이 사용자의 위험 점수를 계산할 때 이 senseValue가 사용됩니다.

다음 표는 IBM QRadar Network Insights Content Extension 1.4.0의 보고서를 표시합니다.

표 16. IBM QRadar Network Insights Content Extension 1.4.0 의 보고서
보고서 이름 검색 이름 및 종속성
컨텐츠 유형별 사용자 파일 전송 저장된 검색: 발신 사용자 및 컨텐츠 유형별 파일 전송소스 IP 및 컨텐츠 유형별 파일 전송

다음 표는 IBM QRadar Network Insights Content Extension 1.4.0의 저장된 검색을 표시합니다.

표 17. IBM QRadar Network Insights Content Extension 1.4.0 의 저장된 검색
이름 설명
발신 사용자 및 컨텐츠 유형별 파일 전송 이 로그 및 네트워크 보기 검색에서는 발신 사용자 및 컨텐츠 유형별로 파일 전송을 일치시킵니다.
소스 IP 및 컨텐츠 유형별 파일 전송 이 로그 및 네트워크 보기 검색에서는 소스 IP 주소 및 컨텐츠 유형별로 파일 전송을 일치시킵니다.

(맨 위로 돌아가기)

IBM QRadar Network Insights 컨텐츠 확장 1.3.0

IBM QRadar Network Insights Content Extension 1.3.0 은 QRadar 버전 7.3.0 이상에 대한 지원을 추가합니다. QRadar Network Insights Content Extension의 이전 버전의 사용자 정의 특성은 이제 TLV (type-length-value) 필드입니다. 이러한 TLV 필드에 대한 변경사항은 이 컨텐츠 확장을 업데이트하지 않고 QRadar 업데이트에서 가져옵니다.

(맨 위로 돌아가기)

IBM QRadar Network Insights 컨텐츠 확장 1.2.2

IBM QRadar Network Insights Content Extension 1.2.2 는 기존 사용자 정의 플로우 특성의 기본 카테고리를 설정하여 성능을 향상시킵니다. 사용자 요구사항에 맞도록 사용자 정의 특성의 카테고리를 변경할 수 있습니다.

다음 표는 IBM QRadar Network Insights Content Extension 1.2.2의 사용자 정의 특성을 표시합니다.

표 18. 사용자 정의 특성의 기본 카테고리
사용자 정의 특성 기본 카테고리
컨텐츠 제목
  • HTTP가 진행 중임
  • 메일
파일 해시
  • 대화
  • 데이터 전송
  • HTTP가 진행 중임
  • 메일
파일 이름
  • 대화
  • 데이터 전송
  • HTTP가 진행 중임
  • 메일
수신 사용자
  • 대화
  • HTTP가 진행 중임
  • 메일
  • 원격 액세스
  • VoIP
조치
  • HTTP가 진행 중임
  • 알 수 없음
Content_Type
  • 대화
  • 데이터 전송
  • HTTP가 진행 중임
  • 메일
DNS_Query_String
  • 데이터 전송
  • 기타
DNS_Response_String
  • 데이터 전송
  • 기타
File_Size
  • 대화
  • 데이터 전송
  • HTTP가 진행 중임
  • 메일
HTTP 호스트
  • HTTP가 진행 중임
HTTP Referer
  • HTTP가 진행 중임
HTTP 응답 코드
  • HTTP가 진행 중임
HTTP Server
  • HTTP가 진행 중임
HTTP 사용자 에이전트
  • HTTP가 진행 중임
HTTP 버전
  • HTTP가 진행 중임
IP_Dest_Reputation
  • HTTP가 진행 중임
  • 기타
Originating_User
  • 대화
  • HTTP가 진행 중임
  • 메일
  • 원격 액세스
  • VoIP
비밀번호
  • 데이터 전송
  • 메일
Request_URL
  • HTTP가 진행 중임
SMTP HELO 메일
Search_Arguments
  • HTTP가 진행 중임
Suspect_Content
  • HTTP가 진행 중임
  • 내부 시스템
  • 메일
  • 기타
  • VoIP
Web_Categories
  • HTTP가 진행 중임

(맨 위로 돌아가기)

IBM QRadar Network Insights 컨텐츠 확장 1.2.0

다음 표는 IBM QRadar Network Insights Content Extension 1.2.0의 사용자 정의 특성을 표시합니다.

표 19. IBM QRadar Network Insights Content Extension 1.2.0 의 사용자 정의 특성
이름 정규식
File_Size 영숫자에서 숫자로 필드 유형을 변경하도록 File_Size 사용자 정의 특성이 업데이트되었습니다. 이 업데이트는 소스 페이로드와 대상 모두에 대한 사용자 정의 특성을 최적화합니다.

다음 표는 IBM QRadar Network Insights Content Extension 1.2.0의 룰을 표시합니다.

표 20. IBM QRadar Network Insights 컨텐츠 확장 1.2.0 의 규칙
유형 이름 설명
규칙 거부된 이메일 수신자에서 잠재적인 스팸/피싱 시도를 발견함 "발견된 이벤트가 오펜스의 일부인지 확인"을 선택하도록 룰 조치를 업데이트했습니다. 1.1.0에서 이 선택란은 선택되지 않았지만 1.2.0은 이를 수정하여 오펜스가 작성되도록 합니다.
규칙 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 올바르지 않음 올바르지 않은 인증서를 사용하는 SSL/TLS 세션을 발견합니다.
규칙 잘못 보안 지정된 서비스에 대한 액세스 - 취약한 공개 키 길이 취약한 공개 키 길이를 사용하는 SSL/TLS 세션을 발견합니다.
규칙 잘못 보안 지정된 서비스에 대한 액세스 - 인증서가 만료됨 만료된 인증서를 사용하는 SSL/TLS 세션을 발견합니다.
규칙 잘못 보안 지정된 서비스에 대한 액세스 - 자체 서명된 인증서 자체 서명 인증서를 사용하는 SSL/TLS 세션을 발견합니다.

(맨 위로 돌아가기)

IBM QRadar Network Insights 컨텐츠 확장 1.1.0

다음 표는 IBM QRadar Network Insights Content Extension 1.1.0의 사용자 정의 특성을 표시합니다.

표 21. IBM QRadar Network Insights Content Extension 1.2.0 의 사용자 정의 특성
이름 정규식
컨텐츠 제목 IBM\(SUBJECT\)=([^;]+);
파일 해시 IBM\(HTTP_FILES_CKSUM\)=0x([^;]+);
파일 이름 IBM\(CONTENT_FILE_NAME\)=([^;]+);
Reject_Code Microsoft Exchange, Linux® OS, Solaris OS및 Barracuda Spam and Virus Firewall에 대한 다중 Regex 표현식입니다.
Recipient_User Microsoft Exchange, Linux OS, Solaris OS 및 Barracuda Spam and Virus Firewall에 대한 다중 Regex 표현식입니다.
수신 사용자 IBM\(DEST_USER_LIST\)=\(([^)]+)\);
조치 IBM\(APP_ACTION\)=([^;]+);
Content_Type IBM\(HTTP_CONT_TYPE\)=([^;]+);
DNS_Query_String IBM\(DNS_QUERY_SDATA\)=\(([^)]+)\);
DNS_Response_String IBM\(DNS_RESP_SDATA\)=\(([^)]+)\);
File_Size IBM\(HTTP_FILES_SIZE\)=([^;]+);
HTTP 호스트 IBM\(HTTP_HOST\)=([^;]+);
HTTP Referer IBM\(HTTP_REFER\)=([^;]+);
HTTP 응답 코드 IBM\(HTTP_RETURN_CODE\)=([^;]+);
HTTP Server IBM\(HTTP_SRV\)=([^;]+);
HTTP 사용자 에이전트 IBM\(HTTP_UA\)=([A-Za-z0-9\s\-_.,:;()/\\]+);
HTTP 버전 IBM\(HTTP_VRS\)=HTTP/([^;]+);
IP_Dest_Reputation IBM\(IP_DST_REP\)=([^;]+);
Originating_User IBM\(ORIG_USER\)=([^;]+);
비밀번호 IBM\(ACTPASSWD\)=([^;]+);
Request_URL IBM\(REQ_URL\)=([^;]+);
SMTP HELO IBM\(SMTPHELO\)=([^;]+);
Search_Arguments IBM\(HTTP_SEARCH_ARGS\)=([^;]+);
Suspect_Content IBM\(SUSPECT_CONT_LIST\)=\(([^)]+)\);
Web_Categories IBM\(HTTP_CONT_CATEGORY_LIST\)=\(([^)]+)\);

다음 표는 IBM QRadar Network Insights Content Extension 1.1.0의 룰 및 빌딩 블록을 표시합니다.

표 22. IBM QRadar Network Insights Content Extension 1.1.0 의 빌딩 블록 및 룰
유형 이름 설명
빌딩 블록 BB:HostDefinition: Mail Servers  
빌딩 블록 BB:HostReference: Mail Servers  
빌딩 블록 BB:PortDefinition: 메일 포트  
빌딩 블록 BB:CategoryDefinition: 거부된 이메일 수신자  
규칙 관측된 파일 해시가 악성코드 위협과 연관됨 위협 인지 데이터 피드에 호함되는 알려진 잘못된 파일 해시와 일치하는 파일 해시가 플로우 컨텐츠에 포함되는 경우 이를 발견합니다. 이는 누군가 네트워크를 통해 악성 소프트웨어를 전송했음을 표시합니다.
규칙 다중 호스트에서 관측된 파일 해시가 표시됨 악성코드와 연관된 동일한 파일 해시가 다중 대상으로 전송될 때 발견됩니다.
규칙 거부된 이메일 수신자에서 잠재적인 스팸/피싱 시도를 발견함 존재하지 않는 수신인 주소로 전송된 거부된 이메일 이벤트가 시스템에 표시되면 스팸 또는 피싱 시도를 표시할 수 있습니다. 사용자 조직과 관련된 QID를 포함하도록 BB:CategoryDefinition: Rejected Email Recipient 빌딩 블록을 구성하십시오. 모니터링을 위한 QID로 채워집니다. Microsoft Exchange, Linux OS (sendmail 실행), Solaris 운영 체제 Sendmail 로그 및 Barracuda Spam &amp; Virus Firewall.
규칙 다중 전송 서버에서 잠재적인 스팸/피싱 제목을 발견함 여러 전송 서버가 시간 프레임에 동일한 이메일 제목을 전송할 때 스팸 또는 피싱을 표시할 수 있는 동일한 이메일 제목을 발견합니다.

다음 표는 IBM QRadar Network Insights Content Extension 1.1.0의 저장된 검색을 표시합니다.

표 23. IBM QRadar Network Insights Content Extension 1.1.0 의 저장된 검색
이름 설명
파일 및 해시에 의한 악성코드 분배  
해시 및 소스 자산별 악성코드  
악성코드 트래픽 요약  
수신 사용자별 피싱 제목  

다음 표는 IBM QRadar Network Insights Content Extension 1.1.0의 보고서를 표시합니다.

표 24. IBM QRadar Network Insights Content Extension 1.1.0 의 보고서
보고서 이름 검색 이름 및 종속성
수신자 사용자별 최상위 피싱 제목(QNI) - 매주  
자산별 최상위 악성코드(QNI) - 일별  
파일별 악성코드 배포(QNI) - 일별  

다음 표는 IBM QRadar Network Insights Content Extension 1.1.0의 참조 데이터를 표시합니다.

표 25. IBM QRadar Network Insights Content Extension 1.1.0 의 참조 데이터
유형 이름 설명
참조 세트 악성코드 해시 SHA  
참조 세트 악성코드 해시 MD5  
참조 세트 피싱 제목  
참조 세트 메일 서버  

(맨 위로 돌아가기)