X-Force에서 파생된 의심스러운 컨텐츠 설명

7.5.0의 새로운 기능

IBM X-Force 서명 라이브러리에는 수천 개의 서명에 대한 설명이 포함되어 있습니다.

보강된 고급 검사 레벨에서 QRadar Network Insights은(는) X-Force 서명 라이브러리를 사용하여 의심스러운 컨텐츠를 발견할 수 있습니다.

서명 및 문제는 네트워크 활동 탭에서 의심스러운 내용으로 보고됩니다. 의심스러운 컨텐츠 설명의 형식은 사용 가능한 정보에 따라 다릅니다.
  • 발견된 문제 ID의 이름이 알려진 경우 의심스러운 컨텐츠 설명이XForceIssue <Name>있습니다.

    예를 들어, 이름 지정된 문제가 XForceIssue Land_Attack으로 표시될 수 있습니다.

  • 발견된 문제에 대해 이름을 분석할 수 없는 경우 문제 ID가 의심스러운 컨텐츠 설명에 표시됩니다.

    예를 들어, 이름을 식별할 수 없는 경우 문제가 XForceIssueID 2000001로 표시될 수 있습니다.

의심스러운 컨텐츠에 대한 자세한 정보를 확인할 수 있도록 플로우 정보 창의 일부 필드에 X-Force Exchange의 자세한 정보를 보기 위한 직접 링크가 포함되어 있습니다.

서명 정책

단일 연결과 연관된 서명만 QRadar Network Insights에 의해 보고됩니다.

현재 배치에 지원되는 전체 문제 목록을 보려면 QRadar Network Insights 어플라이언스에서 /opt/ibm/xforce/metadata/issues.csv 파일을 보십시오. 공격 서명은 공격 열에서 식별됩니다. 기본적으로 모든 공격 서명이 보고됩니다. 감사 컬럼에 표시된 감사 전용 시그니처의 경우 기본적으로 보고가 비활성화됩니다.

7.5.0 업데이트 패키지 5의 새로운 기능

PAM 구성 설정을 수정하여 IBM X-Force 서명이 보고되는 방식을 변경할 수 있습니다.

참고:

IBM X-Force 서명 보고를 수정하는 데 사용할 수 있는 PAM 구성 스니펫을 보십시오.

다음 구성 스니펫을 PAM에 적용하는 방법에 대한 자세한 정보는 프로토콜 분석 모듈 구성을 참조하십시오.

명시적 정책이 채택되지 않으면 다음 구성 스니펫을 사용하여 QRadar Network Insights 가 공격 및 감사에 대해 보고하는 방법을 변경할 수 있습니다.
설정 기본값 구성 스니펫

공격에 대한 보고서

활성화됨

이 설정을 비활성화하려면 이 스니펫을 적용하십시오.

<Pam reportAttacks="false">

</Pam>

감사에 대한 보고서

비활성화됨

이 설정을 활성화하려면 이 스니펫을 적용하십시오.

<Pam reportAudits="true">

</Pam>
또는 사전 구성된 정책을 선택할 수 있습니다. 사전 구성된 정책은 개별 공격 및 감사 설정보다 우선합니다.
정책 설명 구성 스니펫

중간

대부분의 공격 이벤트를 사용합니다.

잘못된 알람의 가능성을 최소화하여 적절한 레벨의 보안 발견을 제공합니다.

<Pam policy="moderate">

</Pam>

높음(Aggressive)

높은 백분율의 공격 이벤트를 사용합니다.

높은 레벨의 보안 발견을 거짓 알람 기회와 함께 제공합니다.

<Pam policy="aggressive">

</Pam>

매우 높음(Paranoid)

거의 모든 공격 이벤트를 사용합니다.

매우 높은 수준의 보안 감지 기능을 제공하며 거짓 알람이 발생할 가능성이 매우 높습니다.

<Pam policy="paranoid">

</Pam>

특정 정책에서 사용되는 서명을 판별하려면 QRadar 시스템의 /opt/ibm/xforce/metadata/<policy>_issue_responses.csv 파일을 참조하십시오.

전체 정책 설정의 존재 여부에 관계없이 다음 구성 스니펫을 사용하여 개별 서명에 대한 설정을 변경할 수 있습니다.
서명 상태 구성 스니펫

비활성화됨

이 코드 스니펫을 사용하고 2101118 을 비활성화하려는 서명 ID로 바꾸십시오.

<Pam>
    <TuningParameters>
        <pam.report.2101118 value="0" />
    </TuningParameters>
</Pam>

활성화됨

이 코드 스니펫을 사용하고 2101118 을 활성화하려는 서명 ID로 바꾸십시오.

<Pam>
    <TuningParameters>
        <pam.report.2101118 value="1" />
    </TuningParameters>
</Pam>

규칙의 의심스러운 컨텐츠 설명

환경에 매우 위험한 서명의 경우, 이러한 위협을 발견하고 조사하는 데 도움이 되는 규칙 및 공격 알림을 작성하십시오.

사용자 고유의 환경에서 우선순위를 지정할 서명을 판별하려면 다음 정보를 고려하십시오.
  • 사용자 환경과 가장 관련이 있는 유스 케이스입니다.
  • IBM X-Force에 의해 판별되는 서명 우선순위입니다.
  • 업그레이드가 완료된 후에 /opt/ibm/xforce/metadata 디렉토리에 정의된 중간, 위험 및 심각한 문제 정책입니다.
규칙에서 의심스러운 컨텐츠 설명을 사용하는 경우 감지하려는 특성에 맞게 사용하십시오. 이 이미지는 테스트 기준에서 의심스러운 컨텐츠 설명을 사용하는 예제 규칙을 표시합니다.
단일 규칙으로 여러 시그니처를 발견하려면 참조 세트를 사용하십시오.