RFISI

IBM 보안 QRadar Ready for IBM Security Intelligence(RFISI) 콘텐츠 확장 프로그램을 사용하여 RFISI Threat Intelligence 앱을 보완할 수 있습니다.

중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).

IBM Security QRadar RFISI 컨텐츠 확장 V1.0.1

다음 빌딩 블록은 기본적으로 QRadar 에 이미 포함되어 있으므로 IBM Security QRadar RFISI Content Extension V1.0.1에서 제거됩니다.

  • BB:HostDefinition: Mail Servers
  • BB:HostReference: Mail Servers
  • BB:PortDefinition: 메일 포트

다음 표는 IBM Security QRadar RFISI Content Extension V1.0.1에서 업데이트된 참조 세트를 표시합니다.

표 1. IBM 보안 QRadar RFISI Content Extension V1.0.1 의 참조 세트
이름 설명
악성 URL 참조 세트 요소 유형이 영숫자(대소문자 구분 안 함)로 변경되었습니다.
악성코드 URL 참조 세트 요소 유형이 영숫자(대소문자 구분 안 함)로 변경되었습니다.
피싱 URL 참조 세트 요소 유형이 영숫자(대소문자 구분 안 함)로 변경되었습니다.
Rogue 프로세스 이름 참조 세트 요소 유형이 영숫자(대소문자 구분 안 함)로 변경되었습니다.
악성코드 호스트 이름 참조 세트 요소 유형이 영숫자(대소문자 구분 안 함)로 변경되었습니다.
악성코드 해시 MD5 참조 세트 요소 유형이 영숫자(대소문자 구분 안 함)로 변경되었습니다.
악성코드 해시 SHA 참조 세트 요소 유형이 영숫자(대소문자 구분 안 함)로 변경되었습니다.

IBM Security QRadar RFISI 컨텐츠 확장 V1.0.0

다음 표는 IBM Security QRadar RFISI Content Extension V1.0.0의 룰 및 빌딩 블록을 표시합니다.

표 2. IBM Security QRadar RFISI Content Extension V1.0.0의 룰
이름 설명
RFISI: 악성코드 URL과의 내부 통신 내부 클라이언트에서 악성코드를 호스팅하는 것으로 알려진 URL을 로드하는 경우 이를 통지합니다.
RFISI: 악성코드를 호스팅하는 주소로의 내부 연결 내부 시스템이 악성코드를 호스팅하는 것으로 간주되는 IP 주소와 통신하는 경우 이를 통지합니다.
RFISI: 봇넷 명령 및 제어와의 내부 연결 내부 호스트가 봇넷 명령 및 제어 서버로 알려진 IP 주소와 통신하는 경우 이를 통지합니다.
RFISI: 익명화 호스트와의 내부 호스트 통신 내부 호스트가 익명 프록시 또는 VPN을 사용하는 것으로 판단되는 경우 이를 통지합니다. 이 상황은 일반적으로 정책 위반을 나타내지만 내부자 위협 활동에 대한 신호가 될 수도 있습니다.
RFISI: 메일 서버에서 스팸 서버로 메일 발송 내부 메일 서버가 스팸을 발송하는 것으로 알려진 IP 주소와 통신하는 경우 이를 통지합니다. 일반적으로 합법적인 메일 서버는 스팸 서버로 간주되지 않으므로 불법 활동 또는 내부 감염을 나타낼 수 있습니다.
RFISI: 내부 메일 서버로 피싱 이메일 발송 피싱 활동과 연관된 서버로부터 메일이 수신되는 경우 이를 통지합니다. 내부자가 공격 대상으로 지정되었음을 나타낼 수 있습니다.
BB:HostReference: Mail Servers 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
BB:HostDefinition: Mail Servers 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.
BB:PortDefinition: 메일 포트 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다.

다음 표는 IBM Security QRadar RFISI Content Extension V1.0.0의 참조 데이터를 표시합니다.

표 3. IBM 보안 QRadar RFISI Content Extension V1.0.0 의 참조 데이터
유형 이름 설명
참조 세트 악성코드 송신자 악성 이메일(예: 바이러스/악성코드 첨부 파일 및 HTML 악용)을 발송하는 것으로 알려진 메일 호스트의 IP 주소를 가져옵니다. 제공자가 이러한 악성 이메일과 다른 스팸을 구분하지 않을 경우 모두 스팸 송신자 세트로 이동합니다.
참조 세트 익명화 IP 알려진 익명화 서비스(예: VPN 제공자, TOR 종료 노드 및 기타 프록시)의 IP 주소를 가져옵니다.
참조 세트 Botnet C&C IP 노드가 아닌 C&C 서버로 알려진 IP 주소를 가져옵니다. 제공자가 노드와 C&C를 구분하지 않을 경우 모두 봇넷 IP 주소 세트로 이동합니다.
참조 세트 Botnet IP 봇넷 활동과 연관된 IP 주소를 가져옵니다. C&C IP 주소가 아닌 노드에 사용하지만 제공자가 이들을 구분하지 않을 경우 둘 다 이 세트로 이동합니다.
참조 세트 메일 서버 사용자 환경에 있는 메일 서버의 목록입니다.
참조 세트 악성 URL 브라우저 악용 및 일부 다른 악용 유형에 대한 URL을 가져옵니다.
참조 세트 악성코드 해시 MD5 악성코드 파일의 MD5 합계를 가져옵니다.
참조 세트 악성코드 해시 SHA 악성코드 파일의 SHA(SHA-1, SHA-256 등) 합계를 가져옵니다.
참조 세트 악성코드 호스트 이름 악성코드 다운로드를 제공하는 서버의 호스트(또는 IP 주소)를 가져옵니다. 가상 호스팅의 경우가 있으므로 호스트 이름을 사용하는 것이 더 좋습니다.
참조 세트 악성코드 IP 악성코드 게시-악용 통신과 연관된 IP 주소용입니다.
참조 세트 악성코드 URL 악성코드 다운로드로 알려진 URL을 가져옵니다.
참조 세트 피싱 IP 피싱 시도와 연관된 IP 주소를 가져옵니다.
참조 세트 피싱 송신자 피싱 시도를 전송하는 것으로 알려지거나 의심되는 호스트의 IP 주소를 가져옵니다.
참조 세트 피싱 제목 피싱 시도로 알려진 이메일 활동의 제목 행을 가져옵니다.
참조 세트 피싱 URL 피싱 이메일과 연관된 URL을 가져옵니다.
참조 세트 Rogue 프로세스 이름 악성코드, 트로이 목마 및 기타 Rogue 프로세스의 프로세스 이름 또는 실행 파일 이름을 가져옵니다.
참조 세트 스팸 송신자 알려진 스팸 서버의 IP 주소를 가져옵니다. 제공자가 피싱과 다른 스팸을 구분하지 않을 경우 둘 다 이 세트로 이동합니다.
맵의 참조 맵 악성코드 송신자 데이터 악성코드 송신자 참조 세트와 관련된 확장 데이터를 보관합니다.
맵의 참조 맵 익명화 IP 데이터 익명화 IP 참조 세트와 관련된 확장 데이터를 보관합니다.
맵의 참조 맵 Botnet C&C IPs 데이터 Botnet C&C IPs 참조 세트와 관련된 확장 데이터를 보유합니다.
맵의 참조 맵 봇넷 IP 데이터 봇넷 IP 참조 세트와 관련된 확장 데이터를 보관합니다.
맵의 참조 맵 악성 URL 데이터 악성 URL 참조 세트와 관련된 확장 데이터를 보관합니다.
맵의 참조 맵 악성코드 해시 MD5 데이터 악성코드 해시 MD5 참조 세트와 관련된 확장 데이터를 보관합니다.
맵의 참조 맵 악성코드 해시 SHA 데이터 악성코드 해시 SHA 참조 세트와 관련된 확장 데이터를 보관합니다.
맵의 참조 맵 악성코드 호스트 이름 데이터 악성코드 호스트 이름 참조 세트와 관련된 확장 데이터를 보관합니다.
맵의 참조 맵 악성코드 IP 데이터 악성코드 IP 참조 세트와 관련된 확장 데이터를 보관합니다.
맵의 참조 맵 악성코드 URL 데이터 악성코드 URL 참조 세트와 관련된 확장 데이터를 보관합니다.
맵의 참조 맵 피싱 IP 데이터 피싱 IP 참조 세트와 관련된 확장 데이터를 보관합니다.
맵의 참조 맵 피싱 송신자 데이터 피싱 송신자 참조 세트와 관련된 확장 데이터를 보관합니다.
맵의 참조 맵 피싱 제목 데이터 피싱 제목 참조 세트와 관련된 확장 데이터를 보관합니다.
맵의 참조 맵 피싱 URL 데이터 피싱 URL 참조 세트와 관련된 확장 데이터를 보관합니다.
맵의 참조 맵 Rogue 프로세스 이름 데이터 Rogue 프로세스 이름 참조 세트와 관련된 확장 데이터를 보관합니다.
맵의 참조 맵 스팸 송신자 데이터 스팸 송신자 참조 세트와 관련된 확장 데이터를 보관합니다.