예제: MD5 서명을 기반으로 악성 코드 발생 발견
대규모 조직의 네트워크 보안 분석가로서 QRadar 를 사용하여 맬웨어 발생 시점을 발견합니다. 발생 기준을 4시간 이내에 10개의 호스트에서 발생하는 위협으로 설정하십시오. 이 위협 발견의 기준으로 MD5 서명을 사용할 수 있습니다.
수신 로그를 평가하여 위협이 존재하는지 여부를 판별하도록 IBM
QRadar 를 구성한 후 동일한 MD5 서명을 포함하는 실행된 모든 규칙을 단일 오펜스로 그룹화합니다.
- 사용자 정의 특성을 작성 하여 로그에서 MD5 서명을 추출하십시오. 사용자 정의 특성이 최적화되고 사용으로 설정되었는지 확인하십시오.
- 규칙을 작성 하고 MD5 서명 사용자 정의 특성을 오펜스 색인 필드로 사용하는 오펜스를 작성하도록 규칙을 구성하십시오. 룰이 실행되면 오펜스가 작성됩니다. 동일한 MD5 서명이 있는 실행된 모든 룰이 하나의 오펜스로 그룹화됩니다.
- 오펜스 유형별 검색 을 수행하여 MD5 서명 사용자 정의 특성으로 인덱싱된 오펜스를 찾을 수 있습니다.