하이브리드 클라우드 유스 케이스
하이브리드 클라우드 사용 사례에 대한 IBM 보안 QRadar 콘텐츠 확장 기능을 사용하여 하이브리드 클라우드 배포를 면밀히 모니터링할 수 있습니다.
IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 정보
IBM Security QRadar Content Extension for Hybrid Cloud Use Cases는 가상화 활동을 발견하는 데 초점을 맞춘 여러 룰 및 저장된 검색을 추가합니다.
- IBM 보안 QRadar 하이브리드 클라우드 사용 사례를 위한 콘텐츠 확장 2.3.2
- IBM 보안 QRadar 하이브리드 클라우드 사용 사례를 위한 콘텐츠 확장 기능 2.3.1
- IBM 보안 QRadar 하이브리드 클라우드 사용 사례를 위한 콘텐츠 확장 기능 2.3.0
- IBM 보안 QRadar 하이브리드 클라우드 사용 사례를 위한 콘텐츠 확장 기능 2.2.1
- IBM 보안 QRadar 하이브리드 클라우드 사용 사례를 위한 콘텐츠 확장 기능 2.2.0
- IBM 보안 QRadar 하이브리드 클라우드 사용 사례를 위한 콘텐츠 확장 기능 2.1.0
- IBM 보안 QRadar 하이브리드 클라우드 사용 사례를 위한 콘텐츠 확장 기능 2.0.0
- IBM 보안 QRadar 하이브리드 클라우드 사용 사례를 위한 콘텐츠 확장 기능 1.0.0
IBM 보안 QRadar 하이브리드 클라우드 사용 사례에 대한 콘텐츠 확장 2.3.2
다음 표는 IBM 보안 QRadar 하이브리드 클라우드 사용 사례용 콘텐츠 확장 2.3.2에 새로 추가된 규칙을 보여 줍니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 규칙 | 로그가 삭제/사용 안함 또는 중지됨 | 이 규칙은 로그가 삭제, 비활성화 또는 중지될 때 트리거됩니다. |
| 규칙 | Azure에 대해 추가된 admin 역할 | 이 규칙은 Azure에 대해 추가된 관리자 역할을 감지합니다. |
다음 표는 IBM 보안 QRadar 하이브리드 클라우드 사용 사례용 콘텐츠 확장 2.3.2에 있는 사용자 지정 이벤트 속성을 보여 줍니다.
| 사용자 정의 특성 | 강제 해석 | 설명 | UUID | 발견되는 위치 |
|---|---|---|---|---|
| 경보 심각도 | TRUE | DSM 페이로드에서 경고 심각도의 기본 사용자 지정 추출 | cfa63d4b-ee3c-40b6-bb3b-1913a35cdb23 | 아마존 AWS Azure |
IBM 보안 QRadar 하이브리드 클라우드 사용 사례를 위한 콘텐츠 확장 기능 2.3.1
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.1의 새로운 규칙을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 규칙 | Azure에 대해 추가된 admin 역할 | Azure에 대해 추가된 admin 역할을 발견합니다. |
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.3.1의 새로운 사용자 정의 특성입니다.
| 이름 | 최적화 여부 | 설명 |
|---|---|---|
| 속성 새 값 | 아니오 | DSM 페이로드로부터의 기본 사용자 정의 속성 새 값 추출입니다. |
IBM 보안 QRadar 하이브리드 클라우드 사용 사례를 위한 콘텐츠 확장 기능 2.3.0
다단계 인증 생략 규칙 필터가 lower 기능을 사용하도록 업데이트됩니다.
로그가 삭제/사용 안함으로 설정되었거나 중지됨 규칙은 다른 클라우드 디바이스를 캡처하기 위해 더 일반적으로 업데이트됩니다.
IBM 보안 QRadar 하이브리드 클라우드 사용 사례를 위한 콘텐츠 확장 기능 2.2.1
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1에서 새로 추가되거나 업데이트된 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:BehaviorDefinition: 관리 역할 할당 추가됨(Office 365) | 관리 역할이 관리 역할 그룹, 관리 역할 지정 정책, 사용자 또는 범용 보안 그룹 (USG) 에 지정된 시기를 식별합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 관리 역할 할당 제거됨(Office 365) | 관리 역할 그룹, 관리 역할 지정 정책, 사용자 또는 범용 보안 그룹 (USG) 에서 관리 역할이 제거된 시기를 식별합니다. |
| 빌딩 블록 | BB:CategoryDefinition: 개체 액세스 이벤트 | 모든 오브젝트 (파일, 폴더 등) 액세스 관련 이벤트 카테고리를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: 오브젝트 다운로드 이벤트 | 모든 오브젝트 (파일, 폴더 등) 다운로드 관련 이벤트 카테고리를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: 오브젝트 업로드 이벤트 | 모든 오브젝트 (파일, 폴더 등) 업로드 관련 이벤트 카테고리를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:BehaviorDefinition: 일반 가상화 관리 | 일반 가상 환경 관리 활동 (예: 시스템 관리 및 권한 관리) 을 정의합니다. |
| 규칙 | 로그가 삭제/사용 안함 또는 중지됨 | 로그가 삭제, 사용 안함 또는 중지되는 경우 트리거됩니다. |
| 규칙 | 짧은 기간 내에 동일한 관리 정책이 추가 및 삭제됨 (Office 365) | 동일한 소스 주소에서 가상화 또는 클라우드 시스템에 다중 인증 실패가 있는 경우 트리거됩니다. |
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 |
|---|---|
| 영향을 받는 워크로드 | 예 |
| 정책 이름 | 예 |
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1의 새로운 보고서를 표시합니다.
| 보고서 이름 | 설명 |
|---|---|
| Office 365 파일 활동 - 매월 | 저장된 검색: Office 365: 파일 활동 |
| Office 365 파일 활동 - 매주 | 저장된 검색: Office 365: 파일 활동 |
| Office 365: Office 365 워크로드의 상태에 영향을 미친 인시던트 - 매월 | 저장된 검색: Office 365: Office 365워크로드의 상태에 영향을 준 인시던트 |
| Office 365: Office 365 워크로드의 상태에 영향을 미친 인시던트 - 매주 | 저장된 검색: Office 365: Office 365워크로드의 상태에 영향을 준 인시던트 |
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.1에서 새로 추가된 저장된 검색을 표시합니다.
| 이름 | 설명 |
|---|---|
| Office365: 파일 활동 | Office 365파일 활동 이벤트를 설명합니다. |
| Office 365: Office 365 워크로드의 상태에 영향을 미친 인시던트 | Office 365워크로드의 상태에 영향을 준 인시던트를 설명합니다. |
IBM 보안 QRadar 하이브리드 클라우드 사용 사례를 위한 콘텐츠 확장 기능 2.2.0
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0에서 새로 추가되거나 업데이트된 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB: AWS 클라우드: API 요청이 거부됨 | 거부된 pi 요청을 정의합니다 (AWS). |
| 빌딩 블록 | BB:BehaviourDefinition: 인스턴스 프로필에서 수정 (AWS) | AWS에서 인스턴스 프로파일 값의 변경사항을 정의합니다. 인스턴스 프로파일에는 하나의 역할이 포함되어 있으며 역할은 원하는 대로 변경할 수 있습니다. 예를 들어, "제한된 역할" 이 있는 "제한된 인스턴스 프로파일" 은 대신 "admin 역할" 을 갖도록 변경할 수 있습니다. 이 경우에는 인스턴스 프로파일 이름이 변경되지 않습니다. 이는 더 알아보기 어렵습니다. |
| 빌딩 블록 | BB:DeviceDefinition: 클라우드 | 빌딩 블록에 더 많은 디바이스가 추가되었습니다. |
| 규칙 | 다른 소스 IP의 하이브리드 클라우드 다중 로그인 실패 | 사용자가 다른 소스 IP 주소에서 2분안에 25번클라우드 플랫폼에 로그인하는 데 실패하는 경우 트리거됩니다. |
| 규칙 | 로그가 삭제/사용 안함 또는 중지됨 (AWS) | Amazon AWS 로그에 삭제, 사용 안함 또는 중지 중인 경보가 있는 경우 트리거됩니다. |
| 규칙 | 동일한 소스 IP (AWS) 에서 실패한 다중 API 요청 | 2분내에 동일한 소스 IP에서 10개이상의 실패한 API 요청이 시작된 경우 트리거됩니다. |
| 규칙 | 동일한 사용자 이름에서 실패한 다중 API 요청 (AWS) | 2분내에 동일한 사용자 이름에서 10개이상의 실패한 API 요청이 시작된 경우 트리거됩니다. |
| 규칙 | AWS 로의 잠재적 변경 추적 로깅 구성 | 클라우드 추적 로그에 대한 구성 변경사항에 대한 경보가 있는 경우 트리거됩니다. |
| 규칙 | 인스턴스 프로파일을 통한 잠재적 권한 상승 (AWS) | AWS 인스턴스 프로파일이 변경된 후 관리 조치가 수행되는 경우 트리거됩니다. 사용자가 AWS 인스턴스 프로파일을 변경하여 다른 역할을 지정할 수 있습니다. admin 활동이 이 조치를 따르는 경우 잠재적인 권한 상승 이벤트를 표시할 수 있습니다. |
| 규칙 | 보안 규칙 작성 또는 삭제 (Azure) | 권한이 낮은 사용자가 보안 규칙을 작성하거나 삭제하는 경우 트리거됩니다. 이는 가상 머신 또는 자원에 대한 액세스 권한을 부여하거나 거부하기 위해 보안 규칙을 작성하거나 삭제하는 공격자를 표시할 수 있습니다. |
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0에서 새로 추가되거나 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 설명 |
|---|---|---|
| 연합 사용자(federated user) | 아니오 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 연합 사용자 추출을 위한 플레이스홀더입니다. |
| 그룹 이름 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 그룹 이름 추출을 위한 플레이스홀더입니다. |
| 로컬 네트워크 게이트웨이 | 아니오 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 로컬 네트워크 게이트웨이 추출을 위한 플레이스홀더입니다. |
| 네트워크 인터페이스 | 아니오 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 네트워크 인터페이스 추출을 위한 플레이스홀더입니다. |
| 네트워크 보안 그룹 | 아니오 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 네트워크 보안 그룹 추출을 위한 플레이스홀더입니다. |
| 네트워크 감시기 | 아니오 | 이 특성은 DSM 페이로드에서 Network Watcher 의 기본 사용자 정의 추출을 위한 플레이스홀더입니다. |
| 프로파일 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 프로파일 추출을 위한 플레이스홀더입니다. |
| 보안 규칙 | 아니오 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 보안 규칙 추출을 위한 플레이스홀더입니다. |
| UserType | 예 | 이 특성은 DSM 페이로드에서 UserType 의 기본 사용자 정의 추출을 위한 플레이스홀더입니다. |
| 가상 네트워크 | 아니오 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 가상 네트워크 추출을 위한 플레이스홀더입니다. |
| VPC ID | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 VPC ID 추출을 위한 플레이스홀더입니다. |
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0의 새로운 참조 세트를 표시합니다.
| 유형 | 이름 |
|---|---|
| 참조 세트 | AWS - 감사 이벤트 |
| 참조 세트 | AWS - VPC 이벤트 |
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0의 새로운 보고서를 표시합니다.
| 보고서 이름 | 설명 |
|---|---|
| AWS 감사 이벤트 - 매월 | AWS 감사 활동에 대해 더 많은 모니터링 및 경향 분석을 제공합니다. |
| AWS 감사 이벤트 - 매주 | AWS 감사 활동에 대해 더 많은 모니터링 및 경향 분석을 제공합니다. |
| AWS 실패한 콘솔 로그인 연합 사용자 - 매월 | AWS 로그인 활동에 대해 더 많은 모니터링 및 경향 분석을 제공합니다. |
| AWS 실패한 콘솔 로그인 연합 사용자 - 매주 | AWS 로그인 활동에 대해 더 많은 모니터링 및 경향 분석을 제공합니다. |
| AWS 실패한 콘솔 로그인 비연합 사용자 - 매월 | AWS 로그인 활동에 대해 더 많은 모니터링 및 경향 분석을 제공합니다. |
| AWS 실패한 콘솔 로그인 비연합 사용자 - 매주 | AWS 로그인 활동에 대해 더 많은 모니터링 및 경향 분석을 제공합니다. |
| AWS 정책 변경 감사 - 매월 | AWS 정책 변경 활동에 대해 더 많은 모니터링 및 경향 분석을 제공합니다. |
| AWS 정책 변경 감사 - 매주 | AWS 정책 변경 활동에 대해 더 많은 모니터링 및 경향 분석을 제공합니다. |
| AWS 보안 그룹 유입 - 매월 | AWS 보안 그룹 유입 활동에 대해 더 많은 모니터링 및 경향 분석을 제공합니다. |
| AWS 보안 그룹 유입 - 매주 | AWS 보안 그룹 유입 활동에 대해 더 많은 모니터링 및 경향 분석을 제공합니다. |
| AWS 성공적 콘솔 로그인 연합 사용자 - 매월 | AWS 로그인 활동에 대해 더 많은 모니터링 및 경향 분석을 제공합니다. |
| AWS 성공적 콘솔 로그인 연합 사용자 - 매주 | AWS 로그인 활동에 대해 더 많은 모니터링 및 경향 분석을 제공합니다. |
| AWS 성공적 콘솔 로그인 비연합 사용자 - 매월 | AWS 로그인 활동에 대해 더 많은 모니터링 및 경향 분석을 제공합니다. |
| AWS 성공적 콘솔 로그인 비연합 사용자 - 매주 | AWS 로그인 활동에 대해 더 많은 모니터링 및 경향 분석을 제공합니다. |
| AWS VPC 이벤트 감사 - 매월 | Amazon 가상 프라이빗 클라우드의 이벤트에 대한 경향 분석을 제공합니다. |
| AWS VPC 이벤트 감사 - 매주 | Amazon 가상 프라이빗 클라우드의 이벤트에 대한 경향 분석을 제공합니다. |
| Azure 네트워크 보안 그룹이 작성 또는 업데이트됨 - 월별 | Azure 보안 그룹에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 네트워크 보안 그룹이 작성 또는 업데이트됨 - 주별 | Azure 보안 그룹에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 보안 규칙이 작성, 업데이트 또는 삭제됨 - 매월 | Azure 보안 룰에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 보안 규칙이 작성, 업데이트 또는 삭제됨 - 매주 | Azure 보안 룰에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 가상 네트워크가 작성 또는 업데이트됨 - 월별 | Azure 가상 네트워크에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 가상 네트워크가 작성 또는 업데이트됨 - 주별 | Azure 가상 네트워크에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 웹 앱 가상 연결이 삭제됨 - 월별 | Azure 웹 앱 가상 연결에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| Azure 웹 앱 가상 연결이 삭제됨 - 주별 | Azure 웹 앱 가상 연결에 대한 광범위한 모니터링 및 경향을 제공합니다. |
| 가상화-그룹 감사-월별 | 클라우드 그룹 감사 활동의 더 큰 모니터링 및 경향을 제공합니다. |
| 가상화-그룹 감사-매주 | 클라우드 그룹 감사 활동의 더 큰 모니터링 및 경향을 제공합니다. |
| 가상화-역할 작성, 삭제 및 업데이트-월별 | 클라우드 역할 활동의 더 큰 모니터링 및 경향 분석을 제공합니다. |
| 가상화-역할 작성, 삭제 및 업데이트-매주 | 클라우드 역할 활동의 더 큰 모니터링 및 경향 분석을 제공합니다. |
| 가상화-작성된 사용자 계정-매월 | 클라우드 사용자 계정 작성 활동의 더 큰 모니터링 및 경향 분석을 제공합니다. |
| 가상화-사용자 계정 작성-매주 | 클라우드 사용자 계정 작성 활동의 더 큰 모니터링 및 경향 분석을 제공합니다. |
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.2.0의 새로운 저장된 검색을 표시합니다.
| 이름 | 설명 |
|---|---|
| AWS 감사 이벤트 | 이 저장된 검색은 감사 이벤트 보고서에서 사용됩니다. |
| AWS 실패한 콘솔 로그인 연합 사용자 - 사용자 이름 및 소스 IP별 그룹 | 이 저장된 검색은 실패한 콘솔 로그인 연합 사용자 보고서에서 사용됩니다. |
| AWS 실패한 콘솔 로그인 비연합 사용자 - 사용자 이름 및 소스 IP별 그룹 | 이 저장된 검색은 실패한 콘솔 로그인 비연합 사용자 보고서에서 사용됩니다. |
| AWS 정책 변경 감사 | 이 저장된 검색은 정책 변경 보고서에서 사용됩니다. |
| AWS 보안 그룹 유입 | 이 저장된 검색은 보안 그룹 Ingress 보고서에서 사용됩니다. |
| AWS 성공적 콘솔 로그인 연합 사용자 - 사용자 이름 및 소스 IP별 그룹 | 이 저장된 검색은 성공적인 콘솔 로그인 연합 사용자 보고서에서 사용됩니다. |
| AWS 성공적 콘솔 로그인 비연합 사용자 - 사용자 이름 및 소스 IP별 그룹 | 이 저장된 검색은 성공적인 콘솔 로그인 비연합 사용자 보고서에서 사용됩니다. |
| AWS VPC 감사 이벤트 | 이 저장된 검색은 VPC 이벤트 감사 보고서에서 사용됩니다. |
| Azure 네트워크 보안 그룹이 작성 또는 업데이트됨 | 이 저장된 검색은 보안 그룹 작성 또는 업데이트됨 보고서에서 사용됩니다. |
| Azure 보안 규칙이 작성, 업데이트 또는 삭제됨 | 이 저장된 검색은 보안 규칙 작성, 업데이트 또는 삭제 보고서에서 사용됩니다. |
| Azure 가상 네트워크가 작성 또는 업데이트됨 | 이 저장된 검색은 가상 네트워크 작성 또는 업데이트됨 보고서에서 사용됩니다. |
| Azure 웹 앱 가상 네트워크 연결이 삭제됨 | 이 저장된 검색은 삭제된 웹 앱 가상 네트워크 연결 보고서에서 사용됩니다. |
| 가상화-그룹 변경 감사 | 이 저장된 검색은 그룹 변경사항 보고서에서 사용됩니다. |
| 가상화-역할 작성, 삭제 및 업데이트 | 이 저장된 검색은 역할 보고서에서 사용됩니다. |
| 가상화-사용자 계정 작성 | 이 저장된 검색은 작성된 사용자 계정 보고서에서 사용됩니다. |
IBM 보안 QRadar 하이브리드 클라우드 사용 사례를 위한 콘텐츠 확장 기능 2.1.0
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.1.0에서 새로 추가되거나 업데이트된 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:DeviceDefinition: 클라우드 | 시스템에 있는 모든 클라우드 소스를 정의합니다. |
| 규칙 | 동일 소스의 하이브리드 클라우드 다중 로그인 실패 | 동일한 소스 주소에서 가상화 또는 클라우드 시스템에 다중 인증 실패가 있는 경우 트리거됩니다. |
| 규칙 | 동일한 사용자 이름의 하이브리드 클라우드 다중 로그인 실패 | 동일한 사용자 이름에서 가상화 또는 클라우드 시스템에 다중 인증 실패가 있는 경우 트리거됩니다. |
IBM 보안 QRadar 하이브리드 클라우드 사용 사례를 위한 콘텐츠 확장 기능 2.0.0
이 컨텐츠 확장의 이름은 IBM Security QRadar Virtualized Environment Content Extension에서 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases로 변경되었습니다.
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases V2.0.0의 사용자 정의 이벤트 특성을 표시합니다.
| 사용자 정의 특성 | 발견되는 위치 |
|---|---|
| 액세스 키 ID | Amazon AWS |
| 경보 심각도 | |
| 감사 플래그 | |
| 사용된 MFA | |
| 오브젝트 ID | Azure |
| ObjectName | Microsoft Office 365 |
| ObjectType | |
| 실행된 검색 | Microsoft Office 365 |
| 대상 액세스 키 ID | Amazon AWS |
| 대상 사용자 ID | Azure |
| 사용자 ID | Azure |
| UserType | Amazon AWS |
| 볼륨 ID | Amazon AWS |
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0에서 새로 추가되거나 업데이트된 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:BehaviorDefinition: 다른 사용자를 위한 액세스 키 만들기(AWS) | 다른 사용자에 대한 액세스 키를 작성하는 사용자를 정의합니다. AWS에서 iam: CreateAccessKey권한이 있는 사용자는 액세스 권한을 가진 사용자의 액세스 키를 작성할 수 있습니다. 공격자는 관리자에 대한 액세스 권한을 확보할 가능성이 있습니다. AWS 액세스 키는 AWS CLI 또는 API에 대한 요청에 사용되는 신임 정보이다. |
| 빌딩 블록 | BB:BehaviorDefinition: 아마존에서의 자격 증명 유출 GuardDuty | Amazon GuardDuty에서 신임 정보 유출을 발견하는 경우를 정의합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 기본 정책 생성(AWS) | 사용자가 새 정책 버전을 작성하고 이를 기본(현재) 버전으로 설정한 경우를 정의합니다. AWS에서 iam: CreatePolicyVersion권한이 있는 사용자는 맨 위에 새 버전을 작성하여 기존 정책을 겹쳐쓸 수 있습니다. 공격자가 스스로에게 가장 높은 권한을 지정하거나 권한 상승 및 방어 회피 기술인 보안 관리자 권한을 취소할 수 있습니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 기본 정책 버전 수정(AWS) | 사용자에 대한 기본 정책 버전이 변경되는 경우를 정의합니다. AWS에서 iam: SetDefaultPolicyVersion권한을 가진 사용자는 기본(현재) 정책 버전이라고 하는 다른 버전으로 정책을 변경할 수 있습니다. 이 경우 사용자는 정책을 다시 작성할 권한이 없으므로 정책 버전이 미리 채워져 있어야 합니다. 예를 들어, |
| 빌딩 블록 | BB:BehaviorDefinition: 중간 또는 높은 심각도 가상화 이벤트 | 가상화 환경에서 중간 및 높음 심각도 이벤트를 정의합니다. 다음 표시기는 각 심각도 레벨을 정의하기 위한 기본으로 사용되었습니다.
필요에 따라 임계값을 조정하십시오. Azure에서 이벤트 심각도는 Azure Security Center와 Azure Defender를 기반으로 합니다. 사용자 환경에 표시되는 경보는 사용자 정의 구성뿐만 아니라 자원 및 서비스에 따라 다릅니다. AWS GuardDuty에서 다음 정의는 심각도를 정의합니다.
|
| 빌딩 블록 | BB:BehaviorDefinition: 일반 가상화 관리 | 시스템 관리 및 권한 관리와 같은 일반 가상 환경 관리 활동을 정의합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 관리되는 ID를 가진 리소스에 할당된 역할(Azure) | 관리 대상 ID가 있는 Azure 자원 인스턴스에 다른 자원에 대한 역할이 지정되는 경우를 정의합니다. 관리 대상 ID가 있는 자원은 Azure Active Directory Authentication을 통해 다른 자원에 액세스 및 관리할 수 있습니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 의심스러운 가상화 활동 | 의심스러운 가상화 활동을 정의합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 동일한 머신에서 볼륨 분리 및 연결 | 시스템에서 분리되고 1시간 내에 해당 시스템에 다시 연결되는 볼륨을 발견합니다. |
| 빌딩 블록 | BB:CategoryDefinition: Cloud Object Shared(O365) | Office 365에서 정책 공유 카테고리(예: 일정관리, 연락처, 이메일 관련 정책)를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: 가상 머신에서 네트워크 구성 업데이트 | 이 빌딩 블록은 컨텐츠 확장에서 제거되었습니다. |
| 빌딩 블록 | BB:CategoryDefinition: 가상 머신 구성 변경 | 이 빌딩 블록의 룰 필터가 업데이트되었습니다. |
| 규칙 | 동일한 사용자의 신임 정보 반출 및 관리 태스크 | 관리 태스크를 관찰하기 전 또는 후에 단기간에 신임 정보 반출 경보가 발생하는 경우 트리거됩니다. 이는 공격자가 플랫폼에 대한 액세스를 사용했음을 나타낼 수 있습니다. |
| 규칙 | 의심스러운 조치를 수행하는 높은 권한의 가상 머신 | 신용 카드 번호와 같은 개인 정보를 포함하는 스토리지에 액세스할 수 있는 가상 머신이 의심스러운 활동을 수행하는 경우 트리거됩니다. 이 조치는 가상 머신이 악성 조치를 수행하도록 권한을 변경함을 나타낼 수 있습니다. |
| 규칙 | 다중 요소 인증 우회 | 다중 요소 인증(MFA) 없이 가상화 또는 클라우드 시스템에 대한 로그인 시도를 트리거합니다. 참고: 일부 비즈니스 시나리오에서는 MFA를 사용하거나 사용할 수 없으므로 이 규칙은 기본적으로 사용 안함으로 설정되어 있습니다. MFA를 사용하는 환경만 이 룰을 사용으로 설정해야 합니다.
|
| 규칙 | 가상화 관리 태스크가 뒤에 오는 의심스러운 활동 | 가상화된 환경에서 의심스러운 활동 뒤에 일반 관리 태스크가 오는 경우 트리거됩니다. 의심스러운 활동에는 여러 가상 머신 삭제와 신임 정보 반출 발견이 포함됩니다. 일반 관리 태스크에는 가상 머신의 작성 또는 삭제, 역할 업데이트가 포함됩니다. |
| 규칙 | 가상 머신에서 의심스러운 수의 수정이 수행됨 | 가상 머신에서 비정상적인 수의 수정이 수행됨에서 이름이 변경되었습니다. |
| 규칙 | 의심스러운 수의 가상 머신이 작성됨 | 비정상적인 수의 가상 머신이 작성됨에서 이름이 변경되었습니다. |
| 규칙 | 사용자가 권한 부여된 액세스(AWS)를 간주함 | 임시 액세스 권한이 있는 사용자가 발견되는 경우 트리거됩니다. AWS에서 역할은 사용자가 액세스를 요청한 자원에 임시 신임 정보를 리턴한다고 가정합니다. 사용자의 임시 보안 신임 정보 또는 액세스 키가 임시 액세스 키 참조 세트에 추가됩니다. 기본적으로 생존 시간 간격은 1시간입니다. 환경의 만기 구성에 따라 시간을 조정하십시오. 참고: 낮은 권한 역할 이름 참조 세트는 관련 역할 이름으로 채워져야 합니다. 이 참조 세트에 정의되지 않은 항목은 권한 측면에서 의심스러운 것으로 간주됩니다.
|
| 규칙 | 사용자가 높은 권한 역할로 변경됨 | 사용자 역할이 높은 권한 역할 이름으로 변경됨에서 이름이 변경되었습니다. |
| 규칙 | 사용자가 낮은 권한 역할로 변경됨 | 사용자 역할이 낮은 권한 역할 이름으로 변경됨에서 이름이 변경되었습니다. |
| 규칙 | 임시 액세스 권한을 가진 사용자가 의심스러운 활동을 수행함(AWS) | 임시 액세스 권한이 있는 사용자가 의심스러운 활동을 수행하는 경우 트리거됩니다. AWS에서 역할은 사용자가 액세스를 요청한 자원에 임시 신임 정보를 리턴한다고 가정합니다. 신임 정보가 사용되지 않거나 사용자가 합법적이지만 추가적인 활동을 모니터해야 하므로 이것만으로는 공격을 표시하지 않습니다. |
| 규칙 | 가상 머신에 높은 권한 역할이 지정됨 | 높은 권한 역할이 지정된 경우 가상 머신의 시스템 ID를 높은 권한 역할을 가진 자원 참조 세트에 추가합니다. 참고: 낮은 권한 역할 이름 참조 세트는 관련 역할 이름으로 채워져야 합니다. 이 참조 세트에 정의되지 않은 항목은 권한 측면에서 의심스러운 것으로 간주됩니다.
|
| 규칙 | 가상 머신에서 높은 권한 역할이 지정 해제됨 | 높은 권한 역할이 지정 해제된 경우 가상 머신의 머신 ID를 높은 권한 역할을 가진 자원 참조 세트에서 제거합니다. 참고: 낮은 권한 역할 이름 참조 세트는 관련 역할 이름으로 채워져야 합니다. 이 참조 세트에 정의되지 않은 항목은 권한 측면에서 의심스러운 것으로 간주됩니다.
|
| 규칙 | 볼륨이 다른 머신에서 첨부되고 분리됨 | 단일 볼륨이 다중 시스템에 첨부되고 분리되는 경우 트리거됩니다. 예를 들어, AWS 환경에서 SSH 키 쌍을 대체하려면 다른 인스턴스에서 볼륨을 전환해야 합니다. 이러한 볼륨 조작은 악의적인 동작을 나타낼 수 있습니다. |
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0에서 새로 추가되거나 업데이트된 보고서를 표시합니다.
| 보고서 이름 | 검색 이름 및 설명 |
|---|---|
| 가상화 - 시스템 작성 | 저장된 검색: 가상화 - 시스템 작성, 가상화 - 사용자 이름별 시스템 작성 마지막 24시간 동안 작성된 가상 머신의 보고서입니다. |
| 가상화 - 국가별 사용자 작성 | 저장된 검색: 국가별 클라우드 사용자 작성 국가별 사용자 작성을 표시합니다. 보고서 컨텐츠는 국가별 클라우드 사용자 작성 검색을 사용하여 조합됩니다. 이 검색 및 관련 검색 종속 항목을 편집하여 결과를 세분화하십시오. |
다음 표는 IBM Security QRadar Virtualization Content Extension 2.0.0에서 새로 추가되거나 업데이트된 참조 데이터를 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 참조 세트 | 높은 권한 역할이 있는 자원 | 높은 권한 역할이 있는 자원을 정의합니다. |
| 참조 세트 | 임시 액세스 키 | AWS 임시 액세스 키를 정의합니다. |
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 2.0.0에서 새로 추가되거나 업데이트된 저장된 검색을 표시합니다.
| 이름 | 설명 |
|---|---|
| Microsoft Office365 eDiscovery 검색이 작성 또는 시작됨 | 작성되거나 시작된 검색에 대한 Azure eDiscovery 이벤트를 정의합니다. |
| Microsoft Office365 eDiscovery 검색이 삭제됨 | 삭제된 검색에 대한 Azure eDiscovery 이벤트를 정의합니다. |
| Microsoft Office365 eDiscovery 검색이 익스포트되거나 다운로드됨 | 익스포트 또는 다운로드된 검색에 대한 Azure eDiscovery 이벤트를 정의합니다. |
| 가상화 - 시스템 작성 | 가상 머신 작성 이벤트를 정의합니다. |
| 가상화 - 사용자 이름별 시스템 작성 | 사용자 이름별로 그룹화된 가상 머신 작성 이벤트를 정의합니다. |
| 가상화 - 국가별 사용자 작성 | 클라우드 장치에 대한 국가별 사용자 작성 이벤트를 정의합니다. |
| 가상화 - 사용자 잠금 계정 | 클라우드 장치에 대해 잠긴 사용자 계정을 정의합니다. |
IBM 보안 QRadar 하이브리드 클라우드 사용 사례를 위한 콘텐츠 확장 기능 1.0.0
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0의 사용자 정의 이벤트 특성을 표시합니다.
| 사용자 정의 특성 | 최적화 여부 | 발견되는 위치 |
|---|---|---|
| 시스템 ID | 예 |
|
| 역할 이름 | 예 |
|
| 대상 사용자 이름 | 예 |
|
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0의 빌딩 블록 및 룰을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:CategoryDefinition: 사용자 역할 지정 이벤트 | 임의의 사용자 역할 지정 이벤트를 포함시키려면 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:DeviceDefinition: 가상화 | 이 룰은 시스템의 모든 하이퍼바이저를 정의합니다. |
| 빌딩 블록 | BB:DeviceDefinition: 클라우드 | 이 룰은 시스템의 모든 클라우드 소스를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: 가상 머신 다시 시작됨 | 가상 머신이 다시 시작됨을 표시하는 모든 이벤트를 포함시키려면 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: 가상 머신 시작됨 | 가상 머신이 시작됨을 표시하는 모든 이벤트를 포함시키려면 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: 가상 머신 중지됨 | 가상 머신이 중지됨을 표시하는 모든 이벤트를 포함시키려면 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: 가상 머신 삭제됨 | 가상 머신이 삭제됨을 표시하는 모든 이벤트를 포함시키려면 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: 가상 머신에서 구성 변경 이벤트 | 임의의 구성 이벤트를 포함시키려면 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: 가상 머신에서 네트워크 구성 업데이트 | 가상 머신에서 네트워크 구성 업데이트를 표시하는 모든 이벤트를 포함시키려면 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:CategoryDefinition: 시스템 구성 | 이 빌딩 블록은 시스템 구성 이벤트를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: 가상 머신 작성됨 | 가상 머신이 작성됨을 표시하는 모든 이벤트를 포함시키려면 이 빌딩 블록을 편집하십시오. |
| 규칙 | 사용자 역할이 낮은 권한 역할 이름으로 변경됨 | 사용자에게 더 낮은 권한 룰이 지정된 경우 이 룰은 높은 권한 룰 이름이 있는 사용자 참조 세트에서 사용자 이름을 제거합니다. 주: 낮은 권한 역할 이름 참조 세트는 관련 역할 이름으로 채워야 합니다. 이 참조 세트에서 정의된 사항이 없는 경우 권한 용어에서 의심스러움으로 간주됩니다.
|
| 규칙 | 장기간 사용 불가능한 특권 가상 머신 | 특권 가상 머신이 중지되어 장기간 사용 불가능한 경우 이 룰이 트리거됩니다. 특권 가상 머신의 작동 중지 시간을 변경하여 룰을 조정하십시오. |
| 규칙 | 사용자 역할이 높은 권한 역할 이름으로 변경됨 | 사용자가 잠재적으로 높은 권한 역할을 얻은 경우 이 룰은 높은 권한 룰 이름이 있는 사용자 참조 세트에 사용자 이름을 추가합니다. 주: 낮은 권한 역할 이름 참조 세트는 관련 역할 이름으로 채워야 합니다. 이 참조 세트에서 정의된 사항이 없는 경우 권한 용어에서 의심스러움으로 간주됩니다.
|
| 규칙 | 의심스러운 조치를 수행하는 높은 권한 사용자 | 사용자 역할이 더 높은 권한(예: 관리자)으로 변경된 후 의심스러운 활동이 있는 경우 이 룰이 트리거됩니다. 이 조치는 권한을 변경하여 의심스러운 조치를 수행하거나 권한 부여되지 않은 시스템에 액세스하는 사용자를 표시할 수 있습니다. |
| 규칙 | 단기간 내에 삭제된 다중 특권 가상 머신 | 다중 특권 시스템 또는 보안 디바이스가 간단하게 삭제되는 경우 이 룰이 트리거됩니다. 이는 침입자가 민감한 정보를 위태롭게 하거나 공격 전에 숨을 수 있음을 표시할 수 있습니다. 참고: 민감한 가상 머신 참조 세트는 관련 머신 이름으로 채워야 합니다.
참고:
권한 부여된 사용자가 이 조치를 자주 수행하는 경우 룰 조건에서 추가하여 제외하십시오. 예를 들어, 가상 머신에서 작성된 수정의 비정상 수를 참조하십시오. |
| 규칙 | 단기간 내에 꺼진 다중 가상 보안 디바이스 | 다중 가상 보안 디바이스(예: 가상 IDS, 가상 SIEM 구성요소)가 단기간 내에 꺼지는 경우 이 룰이 트리거됩니다. 참고: 보안 디바이스 참조 세트는 관련 시스템 이름 또는 ID로 채워져야 합니다.
참고:
권한 부여된 사용자가 이 조치를 자주 수행하는 경우 룰 조건에서 추가하여 제외하십시오. 예를 들어, 가상 머신에서 작성된 수정의 비정상 수를 참조하십시오. |
| 규칙 | 가상 머신에서 작성된 수정의 비정상 수 | 가상 머신에서 구성 업데이트의 비정상 수가 수행되는 경우 이 룰이 트리거됩니다. 일반 관리는 메모리 추가나 하나 또는 다중 시스템의 스토리지 크기 줄이기와 같은 다중 구성 업데이트를 나타내지 않아야 합니다. 의심스러운 행동을 나타냅니다. 주: 권한 부여된 사용자 참조 세트를 이러한 조치를 수행할 수 있는 권한이 부여된 사용자로 채우십시오.
|
| 규칙 | 가상 머신의 비정상 수 작성됨 | 단기간에 높은 수의 가상 머신이 작성되는 경우 이 룰이 트리거됩니다. 이는 의심스러운 사용자 작동을 표시할 수 있습니다. 예를 들어, 가상 머신에서 작성된 수정의 비정상 수를 참조하십시오. |
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0의 참조 데이터를 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 참조 세트 | 권한 부여된 사용자 | 권한 부여된 사용자를 정의합니다. 이 참조 세트는 높은 권한 조치를 수행할 때 False Positive 트리거에서 권한 부여된 사용자를 제외하는 데 사용할 수 있습니다. |
| 참조 세트 | 낮은 권한 역할 이름 | 높은 권한 역할 이름이 있는 사용자 이름을 수집합니다. |
| 참조 세트 | 보안 장치 | 보안 디바이스 이름 또는 ID를 정의합니다. |
| 참조 세트 | 특권 가상 머신 | 특권 가상 머신 이름 또는 ID를 정의합니다. |
| 참조 세트 | 높은 권한 역할 이름이 있는 사용자 | 높은 권한 역할 이름이 있는 사용자 이름을 수집합니다. |
다음 표는 IBM Security QRadar Content Extension for Hybrid Cloud Use Cases 1.0.0의 저장된 검색을 표시합니다.
| 이름 | 설명 |
|---|---|
| VMWare 감사 이벤트 | VMware 감사 이벤트를 정의합니다. |
| VMWare 시스템 상태 | VMware 시스템 상태 이벤트를 정의합니다. |