RFISI
IBM 보안 QRadar Ready for IBM Security Intelligence(RFISI) 콘텐츠 확장 프로그램을 사용하여 RFISI Threat Intelligence 앱을 보완할 수 있습니다.
중요: 이 컨텐츠 확장에서 컨텐츠 오류를 방지하려면 연관된 DSM을 최신 상태로 유지하십시오. DSM은 자동 업데이트의 일부로 업데이트됩니다. 자동 업데이트가 활성화되지 않은 경우 IBM® Fix Central에서 관련 DSM의 최신 버전을 다운로드하세요(https://www.ibm.com/support/fixcentral).
IBM Security QRadar RFISI 컨텐츠 확장 V1.0.1
다음 빌딩 블록은 기본적으로 QRadar 에 이미 포함되어 있으므로 IBM Security QRadar RFISI Content Extension V1.0.1에서 제거됩니다.
- BB:HostDefinition: Mail Servers
- BB:HostReference: Mail Servers
- BB:PortDefinition: 메일 포트
다음 표는 IBM Security QRadar RFISI Content Extension V1.0.1에서 업데이트된 참조 세트를 표시합니다.
| 이름 | 설명 |
|---|---|
| 악성 URL | 참조 세트 요소 유형이 영숫자(대소문자 구분 안 함)로 변경되었습니다. |
| 악성코드 URL | 참조 세트 요소 유형이 영숫자(대소문자 구분 안 함)로 변경되었습니다. |
| 피싱 URL | 참조 세트 요소 유형이 영숫자(대소문자 구분 안 함)로 변경되었습니다. |
| Rogue 프로세스 이름 | 참조 세트 요소 유형이 영숫자(대소문자 구분 안 함)로 변경되었습니다. |
| 악성코드 호스트 이름 | 참조 세트 요소 유형이 영숫자(대소문자 구분 안 함)로 변경되었습니다. |
| 악성코드 해시 MD5 | 참조 세트 요소 유형이 영숫자(대소문자 구분 안 함)로 변경되었습니다. |
| 악성코드 해시 SHA | 참조 세트 요소 유형이 영숫자(대소문자 구분 안 함)로 변경되었습니다. |
IBM Security QRadar RFISI 컨텐츠 확장 V1.0.0
다음 표는 IBM Security QRadar RFISI Content Extension V1.0.0의 룰 및 빌딩 블록을 표시합니다.
| 이름 | 설명 |
|---|---|
| RFISI: 악성코드 URL과의 내부 통신 | 내부 클라이언트에서 악성코드를 호스팅하는 것으로 알려진 URL을 로드하는 경우 이를 통지합니다. |
| RFISI: 악성코드를 호스팅하는 주소로의 내부 연결 | 내부 시스템이 악성코드를 호스팅하는 것으로 간주되는 IP 주소와 통신하는 경우 이를 통지합니다. |
| RFISI: 봇넷 명령 및 제어와의 내부 연결 | 내부 호스트가 봇넷 명령 및 제어 서버로 알려진 IP 주소와 통신하는 경우 이를 통지합니다. |
| RFISI: 익명화 호스트와의 내부 호스트 통신 | 내부 호스트가 익명 프록시 또는 VPN을 사용하는 것으로 판단되는 경우 이를 통지합니다. 이 상황은 일반적으로 정책 위반을 나타내지만 내부자 위협 활동에 대한 신호가 될 수도 있습니다. |
| RFISI: 메일 서버에서 스팸 서버로 메일 발송 | 내부 메일 서버가 스팸을 발송하는 것으로 알려진 IP 주소와 통신하는 경우 이를 통지합니다. 일반적으로 합법적인 메일 서버는 스팸 서버로 간주되지 않으므로 불법 활동 또는 내부 감염을 나타낼 수 있습니다. |
| RFISI: 내부 메일 서버로 피싱 이메일 발송 | 피싱 활동과 연관된 서버로부터 메일이 수신되는 경우 이를 통지합니다. 내부자가 공격 대상으로 지정되었음을 나타낼 수 있습니다. |
| BB:HostReference: Mail Servers | 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다. |
| BB:HostDefinition: Mail Servers | 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다. |
| BB:PortDefinition: 메일 포트 | 업데이트된 내용이 없습니다. 다른 룰에 종속되며 확장 프레임워크에 반드시 포함되어야 합니다. |
다음 표는 IBM Security QRadar RFISI Content Extension V1.0.0의 참조 데이터를 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 참조 세트 | 악성코드 송신자 | 악성 이메일(예: 바이러스/악성코드 첨부 파일 및 HTML 악용)을 발송하는 것으로 알려진 메일 호스트의 IP 주소를 가져옵니다. 제공자가 이러한 악성 이메일과 다른 스팸을 구분하지 않을 경우 모두 스팸 송신자 세트로 이동합니다. |
| 참조 세트 | 익명화 IP | 알려진 익명화 서비스(예: VPN 제공자, TOR 종료 노드 및 기타 프록시)의 IP 주소를 가져옵니다. |
| 참조 세트 | Botnet C&C IP | 노드가 아닌 C&C 서버로 알려진 IP 주소를 가져옵니다. 제공자가 노드와 C&C를 구분하지 않을 경우 모두 봇넷 IP 주소 세트로 이동합니다. |
| 참조 세트 | Botnet IP | 봇넷 활동과 연관된 IP 주소를 가져옵니다. C&C IP 주소가 아닌 노드에 사용하지만 제공자가 이들을 구분하지 않을 경우 둘 다 이 세트로 이동합니다. |
| 참조 세트 | 메일 서버 | 사용자 환경에 있는 메일 서버의 목록입니다. |
| 참조 세트 | 악성 URL | 브라우저 악용 및 일부 다른 악용 유형에 대한 URL을 가져옵니다. |
| 참조 세트 | 악성코드 해시 MD5 | 악성코드 파일의 MD5 합계를 가져옵니다. |
| 참조 세트 | 악성코드 해시 SHA | 악성코드 파일의 SHA(SHA-1, SHA-256 등) 합계를 가져옵니다. |
| 참조 세트 | 악성코드 호스트 이름 | 악성코드 다운로드를 제공하는 서버의 호스트(또는 IP 주소)를 가져옵니다. 가상 호스팅의 경우가 있으므로 호스트 이름을 사용하는 것이 더 좋습니다. |
| 참조 세트 | 악성코드 IP | 악성코드 게시-악용 통신과 연관된 IP 주소용입니다. |
| 참조 세트 | 악성코드 URL | 악성코드 다운로드로 알려진 URL을 가져옵니다. |
| 참조 세트 | 피싱 IP | 피싱 시도와 연관된 IP 주소를 가져옵니다. |
| 참조 세트 | 피싱 송신자 | 피싱 시도를 전송하는 것으로 알려지거나 의심되는 호스트의 IP 주소를 가져옵니다. |
| 참조 세트 | 피싱 제목 | 피싱 시도로 알려진 이메일 활동의 제목 행을 가져옵니다. |
| 참조 세트 | 피싱 URL | 피싱 이메일과 연관된 URL을 가져옵니다. |
| 참조 세트 | Rogue 프로세스 이름 | 악성코드, 트로이 목마 및 기타 Rogue 프로세스의 프로세스 이름 또는 실행 파일 이름을 가져옵니다. |
| 참조 세트 | 스팸 송신자 | 알려진 스팸 서버의 IP 주소를 가져옵니다. 제공자가 피싱과 다른 스팸을 구분하지 않을 경우 둘 다 이 세트로 이동합니다. |
| 맵의 참조 맵 | 악성코드 송신자 데이터 | 악성코드 송신자 참조 세트와 관련된 확장 데이터를 보관합니다. |
| 맵의 참조 맵 | 익명화 IP 데이터 | 익명화 IP 참조 세트와 관련된 확장 데이터를 보관합니다. |
| 맵의 참조 맵 | Botnet C&C IPs 데이터 | Botnet C&C IPs 참조 세트와 관련된 확장 데이터를 보유합니다. |
| 맵의 참조 맵 | 봇넷 IP 데이터 | 봇넷 IP 참조 세트와 관련된 확장 데이터를 보관합니다. |
| 맵의 참조 맵 | 악성 URL 데이터 | 악성 URL 참조 세트와 관련된 확장 데이터를 보관합니다. |
| 맵의 참조 맵 | 악성코드 해시 MD5 데이터 | 악성코드 해시 MD5 참조 세트와 관련된 확장 데이터를 보관합니다. |
| 맵의 참조 맵 | 악성코드 해시 SHA 데이터 | 악성코드 해시 SHA 참조 세트와 관련된 확장 데이터를 보관합니다. |
| 맵의 참조 맵 | 악성코드 호스트 이름 데이터 | 악성코드 호스트 이름 참조 세트와 관련된 확장 데이터를 보관합니다. |
| 맵의 참조 맵 | 악성코드 IP 데이터 | 악성코드 IP 참조 세트와 관련된 확장 데이터를 보관합니다. |
| 맵의 참조 맵 | 악성코드 URL 데이터 | 악성코드 URL 참조 세트와 관련된 확장 데이터를 보관합니다. |
| 맵의 참조 맵 | 피싱 IP 데이터 | 피싱 IP 참조 세트와 관련된 확장 데이터를 보관합니다. |
| 맵의 참조 맵 | 피싱 송신자 데이터 | 피싱 송신자 참조 세트와 관련된 확장 데이터를 보관합니다. |
| 맵의 참조 맵 | 피싱 제목 데이터 | 피싱 제목 참조 세트와 관련된 확장 데이터를 보관합니다. |
| 맵의 참조 맵 | 피싱 URL 데이터 | 피싱 URL 참조 세트와 관련된 확장 데이터를 보관합니다. |
| 맵의 참조 맵 | Rogue 프로세스 이름 데이터 | Rogue 프로세스 이름 참조 세트와 관련된 확장 데이터를 보관합니다. |
| 맵의 참조 맵 | 스팸 송신자 데이터 | 스팸 송신자 참조 세트와 관련된 확장 데이터를 보관합니다. |