기본 원격 네트워크 그룹

IBM QRadar 에는 기본 원격 네트워크 그룹이 포함되어 있습니다.

다음 표는 기본 원격 네트워크 그룹을 설명합니다.

표 1. 기본 원격 네트워크 그룹
그룹 설명
BOT

BOT 애플리케이션에서 발생하는 트래픽을 지정합니다.

자세한 정보는 신흥 위협 웹 사이트의 봇넷 명령 및 제어 삭제 규칙 (http://rules.emergingthreats.net/blockrules/emerging-botcc.rules) 을 참조하십시오.

Bogon

지정되지 않은 IP 주소에서 발생한 트래픽을 지정합니다.

자세한 정보는 Team CYMRU웹 사이트의 Bogon 참조 (http://www.team-cymru.org/Services/Bogons/bogon-bn-nonagg.txt) 를 참조하십시오.

HostileNets

알려진 적대적인 네트워크에서 발생하는 트래픽을 지정합니다.

HostileNets에는 20개(1 - 20의 순위)의 구성 가능한 CIDR 범위 세트가 있습니다.

자세한 정보는 DShield웹 사이트의HostileNets 참조 (http://www.dshield.org/ipsascii.html?limit=20) 를 참조하십시오.

Neighbours

사용자 조직에서 네트워크 피어링 계약을 맺고 있는 인접 네트워크에서 발생한 트래픽을 지정합니다.

이 그룹은 기본적으로 공백입니다. 인접 네트워크에서 발생한 트래픽을 분류하기 위해 이 그룹을 구성해야 합니다.

Smurfs

스머프 공격에서 발생하는 트래픽을 지정합니다.

스머프 공격은 대상 시스템에서 도용된 브로드캐스트 ping 메시지가 갑자기 많아지는 DoS(Denial-of-Service) 공격의 유형입니다.

수퍼플로우

이 그룹은 구성 불가능합니다.

수퍼플로우는 미리 결정된 유사한 요소 세트를 가진 여러 플로우의 집합인 플로우입니다.

TrustedNetworks

중요한 애플리케이션 및 서비스에 대한 원격 액세스 권한이 부여된 비즈니스 파트너를 포함하여, 신뢰할 수 있는 네트워크의 트래픽을 지정합니다.

이 그룹은 기본적으로 공백입니다.

신뢰할 수 있는 네트워크에서 발생하는 트래픽을 분류하기 위해 이 그룹을 구성해야 합니다.

감시 목록

모니터링할 네트워크에서 수신되는 트래픽을 분류합니다.

이 그룹은 기본적으로 공백입니다.

수퍼플로우가 포함된 그룹과 오브젝트는 정보용으로만 사용되며 편집 불가능합니다. Bogon을 포함하는 그룹 및 오브젝트는 자동 업데이트 기능으로 구성됩니다.

주: 원격 네트워크 대신 참조 세트를 사용하여 이 기능의 일부를 제공할 수 있습니다. 참조 테이블에서 IP 값에 신뢰수준을 지정할 수 있지만 참조 세트는 단일 IP에만 사용되며 CIDR 범위에는 사용할 수 없습니다. 원격 네트워크 업데이트 후에 CIDR 값을 사용할 수 있지만 가중치 또는 신뢰수준과 함께 사용할 수는 없습니다.