예제: MD5 서명을 기반으로 악성 코드 발생 발견

대규모 조직의 네트워크 보안 분석가로서 QRadar 를 사용하여 맬웨어 발생 시점을 발견합니다. 발생 기준을 4시간 이내에 10개의 호스트에서 발생하는 위협으로 설정하십시오. 이 위협 발견의 기준으로 MD5 서명을 사용할 수 있습니다.

수신 로그를 평가하여 위협이 존재하는지 여부를 판별하도록 IBM QRadar 를 구성한 후 동일한 MD5 서명을 포함하는 실행된 모든 규칙을 단일 오펜스로 그룹화합니다.
  1. 사용자 정의 특성을 작성 하여 로그에서 MD5 서명을 추출하십시오. 사용자 정의 특성이 최적화되고 사용으로 설정되었는지 확인하십시오.
  2. 규칙을 작성 하고 MD5 서명 사용자 정의 특성을 오펜스 색인 필드로 사용하는 오펜스를 작성하도록 규칙을 구성하십시오. 룰이 실행되면 오펜스가 작성됩니다. 동일한 MD5 서명이 있는 실행된 모든 룰이 하나의 오펜스로 그룹화됩니다.
  3. 오펜스 유형별 검색 을 수행하여 MD5 서명 사용자 정의 특성으로 인덱싱된 오펜스를 찾을 수 있습니다.