QRadar Network Threat Analytics 에서 위협 사냥

IBM® QRadar® Network Threat Analytics 를 사용하여 네트워크의 이상 트래픽을 분석하는 방법을 알아보려면 이 워크플로우를 사용하십시오. 이 위협 사냥 워크플로우는 네트워크에 거의 표시되지 않는 애플리케이션에서 데이터 전송을 검사하여 추가 조사가 보장되는지 여부를 평가합니다.

이 워크플로우는 예제일 뿐이며 유용할 수 있는 특정 정보 및 프로세스를 강조표시하기 위한 것입니다. 사용자 환경에서 네트워크 트래픽을 조사하는 방법은 여기에 표시된 방법과 다를 수 있습니다.

주의: 이 워크플로우에 표시된 이미지는 QRadar Network Threat Analytics의 이전 버전으로 캡처되었습니다. 인터페이스가 다를 수 있지만 워크플로우는 여전히 유효합니다.

프로시저

  1. 홈 페이지를 보면 트래픽 볼륨이 가장 높고 낮은 국가 및 가장 일반적인 애플리케이션을 볼 수 있습니다.

    다음 목록은 이전 이미지의 어노테이션을 설명합니다.

    1. 이 예제에서 가장 일반적이지 않은 애플리케이션은 Misc.MITMLDevice입니다.
    2. 분석된 플로우 레코드를 보려면 테이블 보기 탭을 클릭하십시오.
  2. 테이블 보기 탭에서 일부 플로우 레코드의 이상치 점수가 100임을 확인할 수 있습니다. 자세히 알아보려면 플로우 레코드 분석 페이지를 여십시오.

    다음 목록은 이전 이미지의 어노테이션을 설명합니다.

    1. 이상치 점수 는 기준선 발생 및 이 트래픽이 기준선에서 벗어난 양에서 파생됩니다.
    2. 기준선에서 이전에 본 적이 없는 플로우 레코드는 자동으로 이상치 점수 100을 받습니다.
    3. 기준선 트래픽과 일치하지 않는 플로우 속성을 볼 수 있습니다. 이 예제에서는 대상 네트워크입니다.
    4. ‘연결 개요’ 위젯에서 트래픽이 로컬 간 TLS 통신임을 확인할 수 있습니다.
    갑자기 귀사의 서버 중 하나로 유입되기 시작한 이 TLS 트래픽은 추후 조사해 볼 필요가 있을 것입니다. 하지만 지금은 네트워크 트래픽에 계속 집중하고 있습니다.
  3. 테이블 보기 탭에는 검토할 플로우 레코드의 범위를 좁히는 데 도움이 되는 여러 필터링 옵션이 있습니다.

    다음 목록은 이전 이미지의 어노테이션을 설명합니다.

    1. 필터링에 사용할 수 있는 플로우 속성을 보려면 필터 목록을 클릭하십시오.
    2. 기준선 트래픽 속성을 펼치고 True를 선택하십시오.
      이 필터는 이상치 점수가 100인 모든 플로우를 제거합니다. 이제 플로우 레코드 테이블에 기준선에서 이전에 관찰된 플로우만 표시됩니다.
  4. 조사하려는 유스 케이스에 맞게 추가 필터 기준을 계속 적용하십시오.

    다음 목록은 이전 이미지의 어노테이션을 설명합니다.

    1. 빠른 필터는 공통 유스 케이스에 적용되는 사전 설정된 필터 세트입니다. 필터 설명을 검토하여 각각의 기준에 대해 학습하십시오.
      이 예제에서 가장 적은 공통 애플리케이션 필터는 유스 케이스에 가장 적합합니다.
    2. 검색을 적용하고 기존 필터 선택사항을 겹쳐쓰려면 화살표를 클릭하십시오. 또는 빠른 필터 기준을 병합하여 기존 선택사항에 새 필터를 추가할 수 있습니다.
      이 예제에서 빠른 필터는 기존 기준과 병합됩니다.
  5. 필터의 기준이 플로우 레코드에 적용됩니다.

    다음 목록은 이전 이미지의 어노테이션을 설명합니다.

    1. 필터 기준 섹션은 적용되는 필터 기준을 표시합니다.
    2. 플로우 레코드가 적으면 Misc.MITMLDevice 애플리케이션에 대해 세 개의 플로우 레코드가 있음을 확인하기가 더 쉽습니다.
      플로우 레코드 분석 페이지를 열어 해당 레코드 중 하나를 자세히 살펴보십시오.
  6. 플로우 레코드 분석 페이지는 플로우 레코드에 대한 자세한 정보를 제공합니다.

    다음 목록은 이전 이미지에 대한 어노테이션을 설명합니다.

    1. 100개중 18개에서 이상치 점수가 낮으면 트래픽이 정상 기준선 트래픽에서 약간 벗어났음을 나타냅니다.
    2. 기준선 발생은 드물며, 이는 앱이 이러한 유형의 플로우를 자주 볼 것으로 예상하지 않음을 표시합니다.
    3. 플로우 특성 테이블은 플로우 속성의 값을 표시하고 이를 네트워크 기준선에서 일반적으로 발견되는 속성 값과 비교합니다.
      이 예제에서 애플리케이션 ID (34208) 가 기준선 값 중 하나임을 확인할 수 있습니다. 따라서 이 경우 트래픽이 드물더라도 기준선 트래픽에 따라 예상되는 범위 내에 있습니다. 이 상관은 플로우가 무해함을 나타내는 표시기일 수 있습니다.
  7. 이 플로우 레코드를 추가로 조사할 수 있는 두 가지 방법이 있습니다.

    1. 환경에 설치한 항목에 따라 IBM QRadar Analyst Workflow 또는 Network Analytics에서 플로우를 열 수 있습니다.
      또는 QRadar Network Threat Analytics 앱 내에서 IP 주소, 플로우 ID, 소스 네트워크 또는 대상 네트워크를 피벗할 수 있습니다.

      사용자 환경에 위협이 되지 않는다고 만족할 때까지 다양한 각도에서 플로우 레코드를 계속 볼 수 있습니다.