SysFlow

IBM Security QRadar Content Extension은 SysFlow의 새 사용자 정의 특성, 사용자 정의 룰 및 참조 세트를 추가합니다.

다음 표는 SysFlow Content Extension V1.0.1의 사용자 정의 특성을 표시합니다.

표 1. SysFlow Content Extension V1.0.1의 사용자 정의 특성
이름 최적화 여부 JSON 표현식
BytesReceived False /"flow"/"rbytes"
BytesSent False /"flow"/"wbytes"
컨테이너 항목 /"proc"/"entry"
컨테이너 ID /"container"/"id"
컨테이너 이미지 /"container"/"image"
컨테이너 이미지 ID /"container"/"imageid"
컨테이너 이름 False /"container"/"name"
컨테이너 유형 False /"container"/"type"
파일 디렉토리 /"file"/"directory"
파일 이름 /"파일"/"이름"
파일 열기 플래그 False /"file"/"openflags"[]
읽기 권한이 있는 파일 열기 False /"file"/"is_open_read"
쓰기 권한이 있는 파일 열기 /"file"/"is_open_write"
파일 경로 /"file"/"path"
파일 유형 False /"file"/"type"
GroupID /"proc"/"gid"
그룹 이름 /"proc"/"group"
호스트 이름 /"node"/"id"
새 파일 디렉토리 False /"file"/"newdirectory"
새 파일 이름 /"file"/"newname"
새 파일 경로 /"file"/"newpath"
상위 프로세스 ID False /"pproc"/"pid"
상위 프로세스 이름 /"pproc"/"name"
상위 프로세스 경로 /"pproc"/"exe"
상위 프로세스 사용자 ID False /"pproc"/"uid"
상위 프로세스 사용자 이름 False /"pproc"/"user"
권한이 있는 컨테이너 /"container"/"privileged"
프로세스 명령행 /"proc"/"cmdline"
프로세스 ID /"proc"/"pid"
프로세스 이름 /"proc"/"name"
프로세스 경로 /"proc"/"exe"
사용자 ID /"proc"/"uid"

(맨 위로 돌아가기)

다음 표는 SysFlow Content Extension V1.0.1의 사용자 정의 룰을 표시합니다.

표 2. SysFlow Content Extension V1.0.1의 사용자 정의 룰
유형 이름 설명
규칙 커널 모듈을 설치 또는 수정하기 위한 명령 실행 커널 모듈을 설치 또는 수정하기 위한 명령 실행을 발견합니다. 상대방이 커널 모듈을 추가하여 은근히 지속되거나 커널 모드에서 명령을 실행할 수 있습니다.
규칙 SUID 또는 SGID 2진을 검색하는 명령 실행 SUID 또는 SGID 2진을 검색하기 위한 명령 실행을 발견하고 사용자 권한을 상승시키기 위해 악용할 수 있습니다.
규칙 RootCA를 업데이트하기 위한 명령 실행 사용자가 update-ca-certificates 명령을 실행하여 인증 기관 목록을 업데이트하는 경우를 발견합니다.
규칙 방화벽 룰에 액세스하거나 수정하는 컨테이너 컨테이너가 방화벽 룰에 액세스하거나 수정하는 경우를 발견합니다. 상대방이 악성 활동을 허용하는 방화벽 룰을 추가하거나 삭제할 수 있습니다. 참고: 사용자가 iptables-save 명령을 실행하고 iptables-restore 명령을 실행하여 룰을 저장할 때까지 iptables의 디스크에는 아무 것도 저장되지 않습니다.
규칙 SSH 관련 파일에 액세스하는 컨테이너 컨테이너가 /$HOME/.ssh 또는 /etc/ssh 아래의 SSH 관련 파일에 액세스하는 경우를 발견합니다.
규칙 클라우드 메타데이터 서버와 통신하는 컨테이너 컨테이너가 클라우드 메타데이터 서버와 통신하는 경우를 발견합니다. 클라우드 메타 데이터 서버는 일반적으로 토큰을 포함하는 메타 데이터를 리턴합니다. 클라우드 메타데이터 ip는 정적이며 여러 다른 클라우드 벤더에 의해 변경됩니다. 사용자 환경에 맞게 IP 주소를 변경하십시오.
규칙 컨테이너가 악성 IP 주소와 통신함 컨테이너가 악성 IP 주소와 통신하는 경우를 발견합니다.
규칙 컨테이너가 가장 높은 권한으로 작성됨 권한 플래그로 컨테이너가 작성되는 경우를 발견합니다. 화이트리스트 이미지 해시 룰 값이 있는 컨테이너를 작성하는 것은 유효하지만 컨테이너 이벤트와 프로세스 작성 이벤트를 트리거하는 컨테이너를 작성하는 것은 의심스러운 일입니다.
규칙 컨테이너에서 스케줄된 태스크를 작성 또는 수정 파일 수정 이벤트가 있는 컨테이너가 스케줄된 태스크를 작성하거나 업데이트하는 경우를 발견합니다.
규칙 컨테이너가 비정상적인 중요 시스템 디렉토리에서 파일을 작성 또는 업데이트함 컨테이너가 비정상적인 중요 시스템 디렉토리(예:/, /root, /proc, /bin, /sbin, /usr/bin, /usr/sbin, /lib, /usr/lib, /dev)에서 파일을 작성하거나 업데이트하는 경우를 발견합니다.
규칙 컨테이너가 중요 인증 파일을 수정함 컨테이너가 adduser 또는 기타 프로세스와 같은 사용된 프로세스에 상관없이 중요한 인증 관련 파일을 수정하는 경우를 발견합니다.
규칙 컨테이너가 SELinux 구성을 수정함 컨테이너가 SELinux 구성을 수정하는 경우를 발견합니다. 상대방이 SELinux를 사용 안함으로 설정하거나 해당 조작 모드를 변경할 수 있습니다.
규칙 컨테이너가 네트워크 관리 또는 감지 유틸리티를 실행함 컨테이너가 의심스러운 네트워크 관리 또는 감지 동작(예: nc, namp, tcpdump)을 실행하는 경우를 발견합니다.
규칙 컨테이너가 패키지 관리 유틸리티를 실행함 컨테이너가 런타임 중에 패키지 관리 유틸리티를 실행하는 경우를 발견합니다. 컨테이너는 불변의 오브젝트이며, 상대방이 손상된 컨테이너에 추가 도구를 설치할 수 있으므로 패키지 관리를 실행하는 것은 의심스러운 일입니다.
규칙 컨테이너가 원격 파일 전송 유틸리티를 실행함 컨테이너가 원격 파일 전송 유틸리티(예: wget, curl, sftp)를 실행하는 경우를 발견합니다.
규칙 컨테이너가 사용자 열거 또는 관리 유틸리티를 실행함 컨테이너가 의심스러운 사용자 열거 또는 관리 동작(예: ID, 그룹, useradd)을 실행하는 경우를 발견합니다.
규칙 컨테이너가 개인 키 또는 보안 토큰을 검색함 사용자가 컨테이너에서 비밀번호 파일 또는 개인 키를 검색하는 경우를 발견합니다.
규칙 컨테이너가 SSH를 통해 데이터를 전송 또는 수신함 컨테이너가 SSH를 통해 데이터를 전송하거나 수신하는 경우를 발견합니다. 상대방은 손상된 컨테이너를 사용하여 다른 컨테이너로 측면 이동하거나 SSH 포트 22를 통해 데이터를 반출할 수 있습니다.
규칙 민감하거나 중요한 파일에 대한 소프트 또는 하드 링크의 작성 /etc/passwd, /etc/group, /etc/shadow, /etc/gshadow, /etc/sudoers 등과 같은 민감하거나 중요한 파일에 대한 소프트 또는 하드 링크의 작성을 발견합니다.
규칙 커널 모듈을 설치 또는 수정하기 위한 파일 활동 /lib/modules에 있는 .ko 파일에 대한 파일 수정을 검사하여 커널 모듈이 작성되거나 수정되는 경우를 발견합니다.
규칙 해시 덤핑: 비정상 프로세스가 Linux 새도우 파일에 액세스함 Linux 기반 시스템에서의 해시 덤핑 활동을 발견합니다. 여기서는 비정상적인 프로세스에 의해 /etc/shadow 파일에 액세스합니다.
규칙 역방향 또는 바인드 쉘 발견: Linux 쉘이 네트워크 연결을 작성함 Linux 쉘에 대해 네트워크 연결이 시작되는 경우를 발견합니다. 이로 인해 역방향 또는 바인드 쉘이 발생할 수 있습니다.
규칙 RootCA가 작성 또는 업로드됨 사용자가 인증 기관에 사용된 폴더에서 파일을 작성하거나 파일을 업로드하는 경우를 발견합니다.
규칙 비정상 프로세스에서 SSH 포트를 사용하여 아웃바운드 네트워크 연결을 작성함 비정상 프로세스가 SSH 포트 22를 사용하여 아웃바운드 네트워크 연결을 작성하기 시작하는 경우를 발견합니다. 상대방이 이 기술을 사용하여 방어 메커니즘을 무시하고 잘 알려진 포트를 사용하여 데이터를 반출할 수 있습니다.
규칙 비정상 프로세스가 중요 인증 파일을 수정함 비정상 프로세스가 중요한 인증 관련 파일(예: /etc/passwd)을 수정하는 경우를 발견합니다.
빌딩 블록 BB:CategoryDefinition: : 컨테이너 이벤트 컨테이너 이벤트를 정의합니다.
빌딩 블록 BB:CategoryDefinition: : 파일 수정 이벤트 파일 수정 이벤트를 정의합니다.
빌딩 블록 BB:CategoryDefinition: : 프로세스 생성 이벤트 프로세스 작성 이벤트를 정의합니다.

(맨 위로 돌아가기)

다음 표는 SysFlow Content Extension V1.0.1의 참조 세트 및 참조 데이터를 보여줍니다.

표 3. SysFlow Content Extension V1.0.1의 참조 세트
유형 이름 설명
참조 세트 중요 인증 파일을 수정할 수 있는 화이트리스트 Linux 프로세스 /etc/passwd, /etc/group, /etc/shadow와 같이 중요 인증 파일을 수정할 수 있는 식별된 화이트리스트 Linux 프로세스를 나열합니다.
참조 세트 2진검색 찾기와 같이 파일 검색에 사용할 수 있는 식별된 프로세스를 나열합니다.
참조 세트 패키지 관리 유틸리티 apt-get과 같이 linux 패키지의 설치, 업그레이드, 설치 제거, 관리에 사용할 수 있는 식별된 프로세스를 나열합니다.
참조 세트 /etc/shadow에 액세스할 수 있는 화이트리스트 프로세스 Linux 새도우 파일 /etc/shadow를 열거나 읽을 수 있는 식별된 화이트리스트 Linux 프로세스를 나열합니다.
참조 세트 민감한/중요 파일 민감하거나 중요한 파일에 대한 식별된 파일 경로를 나열합니다.
참조 세트 원격 파일 복사 2진 scp와 같이 원격 파일 전송 연산자를 수행하는 데 사용할 수 있는 식별된 프로세스를 나열합니다.
참조 세트 네트워크 관리 또는 감지 유틸리티 nmap, tcpdump 등과 같이 네트워크를 발견하거나 관리하는 데 사용할 수 있는 식별된 프로세스를 나열합니다.
참조 세트 Linux 쉘 식별된 linux 쉘 프로세스를 나열합니다(예: bash, sh, ....)
참조 세트 사용자 열거 및 관리 2진 adduser, deluser, addgroup 등과 같이 사용자/그룹을 열거하거나 관리하는 데 사용할 수 있는 식별된 프로세스를 나열합니다.
참조 세트 TLS 폴더 tls 루트 인증서에 대한 식별된 파일 경로를 나열합니다.
참조 세트 컨테이너 이미지 화이트리스트 화이트리스트로 사용할 수 있는 컨테이너 이미지를 나열합니다.
참조 데이터 pulse_imports Pulse 대시보드의 일부입니다.

(맨 위로 돌아가기)