IBM® QRadar® Network Threat Analytics 를 사용하여 네트워크의 이상 트래픽을 분석하는 방법을 알아보려면 이 워크플로우를 사용하십시오. 이 위협 사냥 워크플로우는 네트워크에 거의 표시되지 않는 애플리케이션에서 데이터 전송을 검사하여 추가 조사가 보장되는지 여부를 평가합니다.
이 워크플로우는 예제일 뿐이며 유용할 수 있는 특정 정보 및 프로세스를 강조표시하기 위한 것입니다. 사용자 환경에서 네트워크 트래픽을 조사하는 방법은 여기에 표시된 방법과 다를 수 있습니다.
주의: 이 워크플로우에 표시된 이미지는 QRadar Network Threat Analytics의 이전 버전으로 캡처되었습니다. 인터페이스가 다를 수 있지만 워크플로우는 여전히 유효합니다.
프로시저
- 홈 페이지를 보면 트래픽 볼륨이 가장 높고 낮은 국가 및 가장 일반적인 애플리케이션을 볼 수 있습니다.
다음 목록은 이전 이미지의 어노테이션을 설명합니다.
- 이 예제에서 가장 일반적이지 않은 애플리케이션은 Misc.MITMLDevice입니다.
- 분석된 플로우 레코드를 보려면 테이블 보기 탭을 클릭하십시오.
- 테이블 보기 탭에서 일부 플로우 레코드의 이상치 점수가 100임을 확인할 수 있습니다. 자세히 알아보려면 플로우 레코드 분석 페이지를 여십시오.
다음 목록은 이전 이미지의 어노테이션을 설명합니다.
- 이상치 점수 는 기준선 발생 및 이 트래픽이 기준선에서 벗어난 양에서 파생됩니다.
- 기준선에서 이전에 본 적이 없는 플로우 레코드는 자동으로 이상치 점수 100을 받습니다.
- 기준선 트래픽과 일치하지 않는 플로우 속성을 볼 수 있습니다. 이 예제에서는 대상 네트워크입니다.
- ‘연결 개요’ 위젯에서 트래픽이 로컬 간 TLS 통신임을 확인할 수 있습니다.
갑자기 귀사의 서버 중 하나로 유입되기 시작한 이 TLS 트래픽은 추후 조사해 볼 필요가 있을 것입니다. 하지만 지금은 네트워크 트래픽에 계속 집중하고 있습니다.
- 테이블 보기 탭에는 검토할 플로우 레코드의 범위를 좁히는 데 도움이 되는 여러 필터링 옵션이 있습니다.
다음 목록은 이전 이미지의 어노테이션을 설명합니다.
- 필터링에 사용할 수 있는 플로우 속성을 보려면 필터 목록을 클릭하십시오.
- 기준선 트래픽 속성을 펼치고 True를 선택하십시오.
이 필터는 이상치 점수가 100인 모든 플로우를 제거합니다. 이제 플로우 레코드 테이블에 기준선에서 이전에 관찰된 플로우만 표시됩니다.
- 조사하려는 유스 케이스에 맞게 추가 필터 기준을 계속 적용하십시오.
다음 목록은 이전 이미지의 어노테이션을 설명합니다.
- 빠른 필터는 공통 유스 케이스에 적용되는 사전 설정된 필터 세트입니다. 필터 설명을 검토하여 각각의 기준에 대해 학습하십시오.
이 예제에서 가장 적은 공통 애플리케이션 필터는 유스 케이스에 가장 적합합니다.
- 검색을 적용하고 기존 필터 선택사항을 겹쳐쓰려면 화살표를 클릭하십시오. 또는 빠른 필터 기준을 병합하여 기존 선택사항에 새 필터를 추가할 수 있습니다.
이 예제에서 빠른 필터는 기존 기준과 병합됩니다.
- 필터의 기준이 플로우 레코드에 적용됩니다.
다음 목록은 이전 이미지의 어노테이션을 설명합니다.
- 필터 기준 섹션은 적용되는 필터 기준을 표시합니다.
- 플로우 레코드가 적으면 Misc.MITMLDevice 애플리케이션에 대해 세 개의 플로우 레코드가 있음을 확인하기가 더 쉽습니다.
플로우 레코드 분석 페이지를 열어 해당 레코드 중 하나를 자세히 살펴보십시오.
- 플로우 레코드 분석 페이지는 플로우 레코드에 대한 자세한 정보를 제공합니다.
다음 목록은 이전 이미지에 대한 어노테이션을 설명합니다.
- 100개중 18개에서 이상치 점수가 낮으면 트래픽이 정상 기준선 트래픽에서 약간 벗어났음을 나타냅니다.
- 기준선 발생은 드물며, 이는 앱이 이러한 유형의 플로우를 자주 볼 것으로 예상하지 않음을 표시합니다.
- 플로우 특성 테이블은 플로우 속성의 값을 표시하고 이를 네트워크 기준선에서 일반적으로 발견되는 속성 값과 비교합니다.
이 예제에서 애플리케이션 ID (34208) 가 기준선 값 중 하나임을 확인할 수 있습니다. 따라서 이 경우 트래픽이 드물더라도 기준선 트래픽에 따라 예상되는 범위 내에 있습니다. 이 상관은 플로우가 무해함을 나타내는 표시기일 수 있습니다.
- 이 플로우 레코드를 추가로 조사할 수 있는 두 가지 방법이 있습니다.
- 환경에 설치한 항목에 따라 IBM QRadar Analyst Workflow 또는 Network Analytics에서 플로우를 열 수 있습니다.
또는
QRadar Network Threat Analytics 앱 내에서 IP 주소, 플로우 ID, 소스 네트워크 또는 대상 네트워크를 피벗할 수 있습니다.
사용자 환경에 위협이 되지 않는다고 만족할 때까지 다양한 각도에서 플로우 레코드를 계속 볼 수 있습니다.