여러 호스트의 위협

IBM® QRadar® 는 여러 엔드포인트에서 동일한 위협 패턴이 표시되는 경우 호스트에 대한 의심스러운 통신을 발견하는 데 도움을 줍니다. 이 유형의 활동은 조직에 대한 조직된 대상 공격을 표시할 수 있으며 에스컬레이션 및 손상을 방지하기 위해 즉각적인 주의가 필요합니다.

위협 시뮬레이션

여러 호스트의 위협 시뮬레이션은 QRadar 가 반복적인 악성 동작으로 식별되는 이벤트를 상관시켜 위협을 발견하는 방법을 표시합니다.

팁:

추가 유스 케이스를 지원하는 추가 QRadar 컨텐츠를 가져오려면 IBM Security App Exchange에서 IBM Security Threat Content 팩을 다운로드하십시오.

QRadar 가 위협을 발견하는 방법을 보려면 시뮬레이션을 실행하십시오.
  1. 로그 보기 탭에서 Experience Center 표시를 클릭하십시오.
  2. 위협 시뮬레이터를 클릭하십시오.
  3. 여러 호스트에서 위협 시뮬레이션을 찾고 실행을 클릭하십시오.

들어오는 이벤트를 확인할 수 있습니다 QRadar 잠재적으로 악의적인 URL 주소와 첨부 파일이 포함되어 있습니다.

위협 발견: 작동 중인 QRadar

이 시뮬레이션에서 사용자 정의 규칙 엔진 (CRE) 은 수신 이벤트를 처리하고 잠재적으로 위협적인 활동이 네트워크의 여러 호스트에서 발생하는지 판별합니다. 잠재적 위협에 대해 경고하기 위해 CRE는 발견된 활동에 대한 추가 컨텍스트를 제공하는 새 이벤트를 작성합니다. 예를 들어, 수신 이벤트가 URL 탐지 - 피싱이고 CRE 생성 이벤트가 동일한 네트워크 다른 호스트에서 동일한 위협 탐지인 경우, 네트워크의 어느 영역에서 위협이 발생하고 있는지 빠르게 확인할 수 있습니다.

CRE는 동일한 위협에 기여하는 모든 이벤트가 동일한 오펜스와 연관되도록 하는 EC 위협 이름 사용자 정의 특성을 기반으로 색인화되는 오펜스를 작성합니다.

위협 조사

다음 IBM QRadar 컨텐츠는 여러 호스트의 위협 시뮬레이션에 의해 작성됩니다. 시뮬레이션을 실행한 후 이 컨텐츠를 사용하여 위협을 추적하고 조사할 수 있습니다.

표 1. QRadar 여러 호스트의 위협 시뮬레이션에 대한 컨텐츠
컨텐츠 이름
저장된 검색 EC: 여러 호스트의 위협
들어오는 이벤트
  • URL 탐지 - 피싱
  • URL 탐지 - 스팸/그레이메일
  • 첨부 파일 발견-컨텐츠 위반
  • 첨부 파일 발견-피싱
  • 첨부 파일 탐지 - 잠재적 악성 파일 URL

수신 이벤트의 로그 소스는 Trend Micro Deep Discovery입니다.

규칙 EC: 여러 호스트에서 동일한 위협이 발견됨
생성된 이벤트 작성되는 기본 이벤트는 다중 호스트에서 동일한 위협 발견 (Exp Center)입니다.
다음 이벤트도 위협 시뮬레이션 시나리오의 일부로 작성됩니다.
  • 다중 호스트에서 발견한 동일한 위협
  • 동일한 네트워크의 다른 호스트에서 동일한 위협 발견

QRadar 에서 생성되는 이벤트의 로그 소스는 CRE (Custom Rule Engine) 입니다.

오펜스 여러 호스트에서 동일한 위협이 발견됨 (Exp Center)

오펜스는 EC 위협 이름 사용자 정의 특성을 기반으로 인덱싱되며, 이는 이 규칙을 트리거하고 동일한 위협에 기여하는 모든 이벤트가 동일한 오펜스의 일부임을 의미합니다.

유스 케이스를 실행하기 전에 사용자 환경에 있는 이벤트 및 규칙에 따라 오펜스의 이름에 < 오펜스 이름> 이 앞에 옵니다. 또는 < 오펜스 이름> 포함가 포함될 수 있습니다.