강화 검사

강화 검사 레벨에서는 각 플로우가 식별되고 프로토콜 또는 도메인 검사기로 검사됩니다. 플로우 검사 레벨이 강화로 설정되면 IBM QRadar Network Insights 가 컨텐츠 플로우를 작성합니다.

중요: 필드가 QRadar에 채워질 수 있도록 데이터가 소스 컨텐츠에 있어야 합니다. 예를 들어, 일부 컨텐츠는 X-Force Threat Intelligence 피드로 채워지지만 X-Force에서 정보를 사용할 수 없는 경우 필드는 QRadar 에서 비어 있는 것으로 표시될 수 있습니다.

다음 테이블에는 풍부한 검사 레벨을 사용하도록 QRadar Network Insights이(가) 구성될 때 채워지는 필드가 표시되어 있습니다.

표 1. 강화 검사 레벨에서 채워지는 컨텐츠
조회 빌더 이름 고급 검색 이름 설명
조치 action 플로우 분석에서 HTTP 플로우의 조치를 나타내는 경우에 채워집니다. 조치에 대해 가능한 값은 다음과 같습니다.
  • 작성/게시/대화
  • 스트림/다운로드
  • 공유
  • 앱 시작
  • 오디오 대화/비디오 대화
  • 소프트웨어/AV 업데이트
플로우 분석은 X-Force 데이터를 기반으로 하며 필드는 X-Force 데이터가 사용 가능한 경우에만 채워집니다.
인증 메커니즘 "authentication mechanism" 클라이언트가 인증되었음을 의미합니다.
컨텐츠 제목 "content subject" 채워지는 경우, 플로우 컨텐츠의 Subject 필드에서 추출됩니다.

예를 들어 제목은 이메일에서 오거나 메타데이터에 포함될 수 있습니다.

컨텐츠 유형 "content type" HTTP, 컨텐츠 검사자

파일 유형을 인식하지 못할 때에만 채워집니다.

DNS 조회

"dns query" 플로우에 DNS 조회에 대한 데이터가 있는 경우에만 채워집니다.

DNS 응답

"dns response" 플로우에 DNS 응답에 대한 데이터가 있는 경우에만 채워집니다.
DNS 조회 ID "dns query id" 플로우에 DNS 요청 또는 응답에 대한 정보가 포함되어 있는 경우에만 채워집니다.
DNS 도메인 이름 "dns domain name" 플로우에 DNS 요청에 대한 정보가 포함되어 있는 경우에만 채워집니다.
DNS 요청 유형 "dns request type" 플로우에 DNS 요청에 대한 정보가 포함되어 있는 경우에만 채워집니다.
DNS 응답 코드 "dns response code" 플로우에 DNS 응답에 대한 정보가 포함되어 있는 경우에만 채워집니다.
DNS 플래그 "dns flags" 플로우에 DNS 요청에 대한 정보가 포함되어 있는 경우에만 채워집니다.
DNS 응답 "dns answers" 모든 DNS 필드(형식화된 목록)입니다.

플로우에 DNS 응답에 대한 정보가 포함되어 있는 경우에만 채워집니다.

DNS 원시 응답 "dns raw answer" 모든 DNS 필드(2진 형식)입니다.

플로우에 DNS 응답에 대한 정보가 포함되어 있는 경우에만 채워집니다.

파일 엔트로피 "file entropy" 플로우 데이터에 임베드되어 있는 전체 파일을 찾은 경우에만 채워집니다.
파일 해시

(더 이상 사용되지 않음)

"file hash" 플로우 데이터에 임베드되어 있는 전체 파일을 찾은 경우에만 채워집니다.

QRadar Network Insights V7.3.2 패치 3에서는 File Hash 속성이 SHA256 File Hash , SHA1 File HashMD5 File Hash 속성으로 대체됩니다.

파일 이름 "file name" 플로우 데이터에 임베드되어 있는 이름 지정된 파일을 찾은 경우에만 채워집니다.
파일 크기 "file size" 플로우 데이터에 임베드되어 있는 전체 파일을 찾은 경우에만 채워집니다.
FTP 명령 "ftp command" 사용된 FTP 명령입니다.
FTP ReplyCode "ftp reply code" FTP 명령에 대한 응답으로 FTP 서버에서 발행한 숫자 코드입니다.
FTP 응답 "ftp response" FTP 서버에서 발생한 숫자 응답 코드에 대한 설명입니다.
HTTP 호스트 "http host" HTTP 요청에 있는 호스트 필드.

HTTP 프로토콜이 사용되는 경우에만 채워집니다.

HTTP 메소드 "http method" 수행하려는 조치를 나타내는 HTTP 요청의 메소드입니다.

HTTP 프로토콜이 사용되는 경우에만 채워집니다.

HTTP 참조자 "http referrer" HTTP 요청에 있는 참조자 필드.

HTTP 프로토콜이 사용되는 경우에만 채워집니다.

HTTP 응답 코드 "http response code" HTTP 요청으로부터의 응답.

HTTP 프로토콜이 사용되는 경우에만 채워집니다.

HTTP Server "http server" HTTP 요청에 있는 서버 필드.

HTTP 프로토콜이 사용되는 경우에만 채워집니다.

HTTP 사용자 에이전트 "http user agent" HTTP 요청에 있는 사용자 에이전트 필드.

HTTP 프로토콜이 사용되는 경우에만 채워집니다.

HTTP 버전 "http version" HTTP 요청에 있는 버전 필드.

HTTP 프로토콜이 사용되는 경우에만 채워집니다.

Kerberos 암호 스위트

"kerberos cipher suite" Kerberos 트랜잭션을 암호화하는 데 사용되는 암호 스위트입니다.

Kerberos 티켓 암호 스위트

"kerberos ticket cipher suite" 7.5.0 업데이트 패키지 5의 새로운 기능

Kerberos 티켓을 암호화하는 데 사용되는 암호 스위트입니다.

Kerberos 클라이언트 프린시펄 이름

"kerberos client principal name" 티켓이 발행되는 ID입니다. 예를 들어, 서비스에 대해 스스로 인증하기 위해 티켓을 찾는 사용자 또는 디바이스입니다.

Kerberos 발행 티켓 해시

"kerberos issued ticket hash" 클라이언트에 발행된 Kerberos 티켓의 해시입니다.

Kerberos 제공 티켓 해시

"kerberos presented ticket hash" 리소스에 대한 액세스 권한을 얻기 위해 제공된 Kerberos 티켓의 해시입니다.

이 특성은 HTTP 및 SMB 검사기를 비롯한(해당 경우) Kerberos 검사기로 채워집니다.

Kerberos 영역

"kerberos realm" 이 활동이 발생하는 kerberos 영역입니다.

Kerberos 서버 프린시펄 이름

"kerberos server principal name" 티켓이 발행되는 서비스의 ID입니다. 예를 들어, 사용자가 액세스할 서비스입니다.
마지막 프록시 기초 "last proxy basis"

명시적으로 전달할 HTTP 요청을 찾은 경우 전달을 지시한 HTTP 헤더의 유형입니다.

마지막 프록시 기초 속성에는 다음 값 중 하나가 포함될 수 있습니다.

  • RFC 7239 전달 헤더
  • X-Forwarded-For 헤더
  • Akamai True-Client-IP 헤더
마지막 프록시 IPv4 "last proxy ipv4" IPv4 주소로 표시된 최종적으로 전달되는 대상입니다.

HTTP 프로토콜이 사용되고 전달이 발견된 경우에만 채워집니다.

마지막 프록시 IPv6 "last proxy ipv6" IPv6 주소로 표시된 최종적으로 전달되는 대상입니다.

HTTP 프로토콜이 사용되고 전달이 발견된 경우에만 채워집니다.

MD5 파일 해시 "md5 file hash" 플로우 데이터에서 파일을 추출할 때 원래 파일의 MD5 해시로 채웁니다.
작성자 "originating user" 이메일 또는 대화 메시지에 대한 플로우 데이터 등의 생성자를 발견할 수 있는 경우 복수의 소스로부터 채워집니다.
비밀번호 password 플로우에서 일반 텍스트 비밀번호 교환이 발견되는 경우에만 채워집니다. 예를 들어 FTP 플로우에서 일반 텍스트 비밀번호가 교환되는 경우입니다.
프로토콜 이름 "protocol name" 검사기에서 처리한 모든 플로우에서 채웁니다.
프로토콜 버전 "protocol version" 검사기에서 버전을 추출할 때만 채웁니다.
프로토콜 버전 추출은 다음 검사기에서 지원됩니다.
  • NFS 버전 3
  • POP 버전 3
  • SSL 버전 3
  • TLS(모든 버전)
  • HTTP(모든 버전)
  • ICAP(모든 버전)
  • SMB(모든 버전과 해당되는 경우 통용어)
  • SSH(모든 버전)
  • RDP(모든 버전)
RDP 암호화 방법 "rdp encryption method" 플로우가 RDP(Remote Desktop Protocol)과 연관된 경우 암호화 방법으로 채웁니다.
RDP 암호화 레벨 "rdp encryption level" 플로우가 RDP(Remote Desktop Protocol)과 연관된 경우 암호화 레벨로 채웁니다.
수신 사용자 "recipient users" 플로우에서 하나 이상의 대상 사용자가 발견되는 경우에 채워집니다.
요청 URL "request url" HTTP 플로우 데이터에서 URL 문자열이 발견되는 경우에만 채워집니다.
인수 검색 "search arguments" HTTP 플로우 데이터에서 검색 요청 패턴이 발견되는 경우에만 채워집니다.
SHA1 파일 해시 "sha1 file hash" 플로우 데이터에서 파일을 추출할 때 원래 파일의 SHA1 해시로 채웁니다.
SHA256 파일 해시 "sha256 file hash" 플로우 데이터에서 파일을 추출할 때 원래 파일의 SHA256 해시로 채웁니다.
SMTP hello "smtp hello" SMTP 요청을 시작하는 플로우에 대해 채워집니다.

HELO 명령 뒤에 오는 데이터를 캡처합니다. 자세한 정보는 RFC(Request for Comments) 2821 및 1651를 참조하십시오.

SSH 인증 시도 "ssh authentication attempts" 7.5.0 업데이트 패키지 8의 새로운 기능발견된 휴리스틱 기반 인증 시도 수입니다.
SSH 인증 성공 "ssh authentication success" 휴리스틱으로 판별되는 인증 결과입니다. 값 1은 성공을 표시하고 0은 실패를 표시합니다.
SSH 압축 알고리즘 클라이언트 "ssh compression algorithm client" SSH 클라이언트에서 사용 중인 압축 알고리즘입니다.
SSH 압축 알고리즘 서버 "ssh compression algorithm server" SSH 서버에서 사용 중인 압축 알고리즘입니다.
SSH 암호화 알고리즘 클라이언트 "ssh encryption algorithm client" SSH 클라이언트에서 사용 중인 암호화 알고리즘입니다.
SSH 암호화 알고리즘 서버 "ssh encryption algorithm server" SSH 서버에서 사용 중인 암호화 알고리즘입니다.
SSH 흥정 "ssh hassh" SSH 클라이언트의 HASSH 지문입니다.
SSH 흥정 서버 "ssh hassh server" SSH 서버의 HASSH 지문입니다.
SSH 흥정 버전 "ssh hassh version" 사용 중인 HASSH 네트워크 지문 인식 표준의 버전입니다.
SSH 호스트 키 알고리즘 "ssh host key algorithm" 서버 호스트 키의 알고리즘입니다.
SSH Kex 알고리즘 "ssh kex algorithm" SSH 클라이언트 및 SSH 서버 모두에서 사용 중인 키 교환 (kex) 알고리즘입니다.
SSH MAC 알고리즘 클라이언트 "ssh mac algorithm client" SSH 클라이언트에서 사용 중인 서명 (MAC) 알고리즘입니다.
SSH MAC 알고리즘 서버 "ssh mac algorithm server" SSH 서버에서 사용 중인 서명 (MAC) 알고리즘입니다.
SSL/TLS 암호 스위트 "ssl/tls cipher suite" 클라이언트와 서버가 세션에 사용하도록 동의한 암호 스위트 스펙입니다.
SSL/TLS 압축 방법 "ssl/tls compression method" 클라이언트와 서버가 세션에 사용하도록 동의한 압축 방법입니다.

대부분의 클라이언트에서는 프로토콜 레벨 공격 취약성 때문에 TLS 압축을 지원하지 않으므로, 일반적으로 메소드는 null입니다.

SSL/TLS 세션 ID "ssl/tls session id" 세션 ID입니다.
SSL/TLS 버전 "ssl/tls version" SSL 또는 TLS의 버전입니다.
다음과 같은 버전이 발견됩니다.
  • SSLv3
  • TLSv1.0
  • TLSv1.1
  • TLSv1.2
사용 불가능 컨텐츠 설명 "suspect content descriptions" 의심스러운 엔티티가 발견되는 경우 복수의 소스로부터 채워집니다. 예를 들어 사용 불가능 컨텐츠가 웹 사이트 범주, 임베드 링크 또는 Yara 룰에서 올 수 있습니다.

TFTP 상태

"tftp status" TFTP 읽기 또는 쓰기 요청.

전송 프로토콜이 TFTP인 경우에만 채워집니다.

TFTP 모드

"tftp mode" TFTP 파일 전송 모드. 가능한 값은 netascii 또는 octet입니다.

전송 프로토콜이 TFTP인 경우에만 채워집니다.

TFTP 요청 옵션

"tftp requested options" 전송 전에 조정된 TFTP 파일 전송 옵션입니다. 다음 옵션이 포함됩니다.
  • blocksize을(를) 사용하면 클라이언트 및 서버가 파일 전송에 대한 블록 크기를 조정할 수 있습니다.
  • timeout을(를) 사용하면 클라이언트 및 서버가 전송된 파일의 제한시간 간격을 설정할 수 있습니다.
  • tsize을(를) 사용하면 파일을 수신하는 측이 전송 크기를 판별할 수 있습니다.

전송 프로토콜이 TFTP인 경우에만 채워집니다.

TLS 애플리케이션 계층 프로토콜 "tls application layer protocol" 클라이언트와 서버가 애플리케이션 계층 프로토콜 협상 TLS 확장자를 통해 합의한 애플리케이션 계층 프로토콜 값입니다.
TLS JA3 해시 "tls ja3 hash" 클라이언트에서 보낸 원래 파일의 JA3 해시로 채웁니다.
TLS JA3S 해시 "tls ja3s hash" 서버에서 리턴한 원래 파일의 JA3S 해시로 채웁니다.
TLS 서버 이름 표시 "tls server name indication" TLS SNI(Server Name Indication) 확장자 값입니다.

클라이언트에서 핸드쉐이크 프로세스 시작 시 SNI 확장자를 보내 통신할 서버를 식별합니다.

터널 깊이 "tunnel depth" 현재 컨텐츠 보고서의 터널 깊이입니다. 주어진 터널 연결의 경우, 값의 범위는 0-연결 터널 레벨-1입니다.
터널 프로토콜 ID "tunnel protocol id" 터널 프로토콜의 애플리케이션 ID (예: GRE)
터널 전송 프로토콜 ID "tunnel transport protocol id" 프로토콜 터널이 실행되는 애플리케이션 ID (예: IP 또는 UDP )
터널 소스 주소 IPv4 "tunnel source address ipv4" 터널 소스에 대한 IPv4 주소
터널 대상 주소 IPv4 "tunnel destination address ipv4" 터널 대상의 IPv4 주소
터널 소스 주소 IPv6 "tunnel source address ipv6" 터널 소스의 IPv6 주소
터널 대상 주소 IPv6 "tunnel destination address ipv6" 터널 대상의 IPv6 주소
터널 소스 포트 "tunnel source port" 터널 소스용 포트
터널 대상 포트 "tunnel destination port" 터널 대상용 포트
터널 플로우 ID "tunnel flow id" 터널 연결의 플로우 ID
연결 터널 레벨 "connection tunnel level" 최종 연결 깊이
GRE키 "gre key" GRE 프로토콜 "키" 값
웹 카테고리 "web categories" HTTP URL 또는 endpoint가 알려진 X-Force 웹 카테고리와 일치하는 경우에만 채워집니다.
X509 인증서 확장 "x509 certificate extensions" 인증서를 사용, 식별 및 검증할 수 있는 방법에 관한 추가 정보를 표시합니다.

X509 인증서 확장자는 쉼표로 구분된 목록으로 표시됩니다.

X509 인증서 지문 해시 "x509 certificate fingerprint hash" 인증서의 지문을 작성하는 데 사용할 수 있는 인증서에 있는 다양한 필드의 해시입니다.

이 값은 위협 감지 및 이상 항목 발견 시나리오에서 유용하게 사용할 수 있습니다. 예를 들어 제목은 같지만 지문 해시는 서로 다른 올바른 인증서가 각기 다른 플로우에 동시에 표시되면 한 플로우 세트에서 중간자 공격이 발생하고 있음을 나타낼 수 있습니다.

X509 인증서 발행자 공통 이름 "x509 certificate issuer common name" 인증서를 발행한 엔티티의 공통 이름입니다.

이 필드는 발행자 이름의 마지막 'CN = ' 세그먼트입니다. 예를 들어, 값은 GeoTrust RSA CA 2018 문자열과 유사할 수 있습니다.

X509 인증서 발행자 이름 "x509 certificate issuer name" 인증서를 발행한 엔티티의 전체 이름입니다.

예를 들어, 발행자 이름은 다음 문자열과 유사할 수 있습니다. C=US, O=DigiCert Inc, OU=www.digicert.com, CN=GeoTrust RSA CA 2018.

X509 인증서 유효성 종료 시간소인 "x509 certificate not-after validity timestamp" 인증서가 유효했던 마지막 시간의 시간소인입니다.

이 값은 에포크(epoch)(1970-01-01 00:00:00 UTC) 이후의 초 수입니다. 이 값은 Certificate invalid 의심스러운 컨텐츠 경보가 생성된 이유를 이해하는 데 유용할 수 있습니다.

X509 인증서 유효성 시작 시간소인 "x509 certificate not-before validity timestamp" 인증서가 유효한 가장 이른 시간의 시간소인입니다.

이 값은 에포크(epoch)(1970-01-01 00:00:00 UTC) 이후의 초 수입니다. 이 값은 Certificate invalid 의심스러운 컨텐츠 경보가 생성된 이유를 이해하는 데 유용할 수 있습니다.

X509 인증서 공개 키 알고리즘 "x509 certificate public key algorithm" 인증서의 공용 키에 사용되는 알고리즘을 식별합니다(예: rsaEncryption).
X509 인증서 공개 키 크기 "x509 certificate public key size" 인증서의 공개 키 크기입니다. 예를 들어 키의 크기는 2048비트일 수 있습니다.

이 값은 Weak public key length 의심스러운 컨텐츠 경보가 생성된 이유를 이해하는 데 유용할 수 있습니다.

X509 인증서 일련 번호 "x509 certificate serial number" 인증서의 일련 번호입니다.

인증 기관에서 인증서를 고유하게 식별하는 번호입니다. 이 값은 인증서 폐기 목록과 상호 참조할 때 유용할 수 있습니다.

X509 인증서 서명 알고리즘 "x509 certificate signature algorithm" 인증서에 서명하는 데 사용한 알고리즘을 식별합니다. 예를 들어, 알고리즘은 sha256WithRSAEncryption일 수 있습니다.

이 값이 To-Be-Signed Signature Algorithm과(와) 일치하지 않으면 Signature Algorithm does not match To-Be-Signed Signature Algorithm 의심스러운 컨텐츠 경보가 생성됩니다.

X509 인증서 제목 대체 이름 "x509 certificate subject alternative names" 인증서가 사용할 수 있는 이름입니다.

이름은 쉼표로 구분된 목록으로 표시됩니다(예: www.ibm.com, ibm.com, 1.dam.s81c.com, 1.wwwstage.s81c.com, www-01.ibm.com, www-112.ibm.com).

X509 인증서 제목 공통 이름 "x509 certificate subject common name" 인증서가 속한 엔티티의 공통 이름입니다.

이 항목은 제목 이름의 마지막 'CN =' 세그먼트입니다. 주제 이름의 세그먼트(예: www.ibm.com).

X509 인증서 제목 이름 "x509 certificate subject name" 인증서가 속하는 엔티티의 전체 이름입니다(예: C=US, ST=New York, L=Armonk, O=IBM, CN=www.ibm.com).

제목 이름, 제목 공통 이름제목 대체 이름 필드는 SSL/TLS로만 표시되는 플로우에 관한 컨텍스트를 제공하는 데 유용합니다.

X509 인증서 서명할 서명 알고리즘 "x509 certificate to-be-signed signature algorithm" 인증서에 서명하는 데 사용할 수 있는 알고리즘을 식별합니다.

이 값이 서명 알고리즘과 일치하지 않으면 Signature Algorithm does not match To-Be-Signed Signature Algorithm 의심스러운 컨텐츠 경보가 생성됩니다.

x509 인증서 버전 "x509 certificate version" 인증서가 준수할 X509 프로토콜의 버전입니다.

대부분의 인증서에서 이 값은 3입니다.