강화 검사
강화 검사 레벨에서는 각 플로우가 식별되고 프로토콜 또는 도메인 검사기로 검사됩니다. 플로우 검사 레벨이 강화로 설정되면 IBM QRadar Network Insights 가 컨텐츠 플로우를 작성합니다.
다음 테이블에는 풍부한 검사 레벨을 사용하도록 QRadar Network Insights이(가) 구성될 때 채워지는 필드가 표시되어 있습니다.
| 조회 빌더 이름 | 고급 검색 이름 | 설명 |
|---|---|---|
| 조치 | action |
플로우 분석에서 HTTP 플로우의 조치를 나타내는 경우에 채워집니다. 조치에 대해 가능한 값은
다음과 같습니다.
|
| 인증 메커니즘 | "authentication mechanism" |
클라이언트가 인증되었음을 의미합니다. |
| 컨텐츠 제목 | "content subject" |
채워지는 경우, 플로우 컨텐츠의 Subject 필드에서 추출됩니다.예를 들어 제목은 이메일에서 오거나 메타데이터에 포함될 수 있습니다. |
| 컨텐츠 유형 | "content type" |
HTTP, 컨텐츠 검사자 파일 유형을 인식하지 못할 때에만 채워집니다. |
DNS 조회 |
"dns query" |
플로우에 DNS 조회에 대한 데이터가 있는 경우에만 채워집니다. |
DNS 응답 |
"dns response" |
플로우에 DNS 응답에 대한 데이터가 있는 경우에만 채워집니다. |
| DNS 조회 ID | "dns query id" |
플로우에 DNS 요청 또는 응답에 대한 정보가 포함되어 있는 경우에만 채워집니다. |
| DNS 도메인 이름 | "dns domain name" |
플로우에 DNS 요청에 대한 정보가 포함되어 있는 경우에만 채워집니다. |
| DNS 요청 유형 | "dns request type" |
플로우에 DNS 요청에 대한 정보가 포함되어 있는 경우에만 채워집니다. |
| DNS 응답 코드 | "dns response code" |
플로우에 DNS 응답에 대한 정보가 포함되어 있는 경우에만 채워집니다. |
| DNS 플래그 | "dns flags" |
플로우에 DNS 요청에 대한 정보가 포함되어 있는 경우에만 채워집니다. |
| DNS 응답 | "dns answers" |
모든 DNS 필드(형식화된 목록)입니다. 플로우에 DNS 응답에 대한 정보가 포함되어 있는 경우에만 채워집니다. |
| DNS 원시 응답 | "dns raw answer" |
모든 DNS 필드(2진 형식)입니다. 플로우에 DNS 응답에 대한 정보가 포함되어 있는 경우에만 채워집니다. |
| 파일 엔트로피 | "file entropy" |
플로우 데이터에 임베드되어 있는 전체 파일을 찾은 경우에만 채워집니다. |
| 파일 해시 (더 이상 사용되지 않음) |
"file hash" |
플로우 데이터에 임베드되어 있는 전체 파일을 찾은 경우에만 채워집니다. QRadar Network Insights V7.3.2 패치 3에서는 |
| 파일 이름 | "file name" |
플로우 데이터에 임베드되어 있는 이름 지정된 파일을 찾은 경우에만 채워집니다. |
| 파일 크기 | "file size" |
플로우 데이터에 임베드되어 있는 전체 파일을 찾은 경우에만 채워집니다. |
| FTP 명령 | "ftp command" |
사용된 FTP 명령입니다. |
| FTP ReplyCode | "ftp reply code" |
FTP 명령에 대한 응답으로 FTP 서버에서 발행한 숫자 코드입니다. |
| FTP 응답 | "ftp response" |
FTP 서버에서 발생한 숫자 응답 코드에 대한 설명입니다. |
| HTTP 호스트 | "http host" |
HTTP 요청에 있는 호스트 필드. HTTP 프로토콜이 사용되는 경우에만 채워집니다. |
| HTTP 메소드 | "http method" |
수행하려는 조치를 나타내는 HTTP 요청의 메소드입니다. HTTP 프로토콜이 사용되는 경우에만 채워집니다. |
| HTTP 참조자 | "http referrer" |
HTTP 요청에 있는 참조자 필드. HTTP 프로토콜이 사용되는 경우에만 채워집니다. |
| HTTP 응답 코드 | "http response code" |
HTTP 요청으로부터의 응답. HTTP 프로토콜이 사용되는 경우에만 채워집니다. |
| HTTP Server | "http server" |
HTTP 요청에 있는 서버 필드. HTTP 프로토콜이 사용되는 경우에만 채워집니다. |
| HTTP 사용자 에이전트 | "http user agent" |
HTTP 요청에 있는 사용자 에이전트 필드. HTTP 프로토콜이 사용되는 경우에만 채워집니다. |
| HTTP 버전 | "http version" |
HTTP 요청에 있는 버전 필드. HTTP 프로토콜이 사용되는 경우에만 채워집니다. |
Kerberos 암호 스위트 |
"kerberos cipher suite" |
Kerberos 트랜잭션을 암호화하는 데 사용되는 암호 스위트입니다. |
Kerberos 티켓 암호 스위트 |
"kerberos ticket cipher suite" |
7.5.0 업데이트 패키지 5의 새로운 기능 Kerberos 티켓을 암호화하는 데 사용되는 암호 스위트입니다. |
Kerberos 클라이언트 프린시펄 이름 |
"kerberos client principal name" |
티켓이 발행되는 ID입니다. 예를 들어, 서비스에 대해 스스로 인증하기 위해 티켓을 찾는 사용자 또는 디바이스입니다. |
Kerberos 발행 티켓 해시 |
"kerberos issued ticket hash" |
클라이언트에 발행된 Kerberos 티켓의 해시입니다. |
Kerberos 제공 티켓 해시 |
"kerberos presented ticket hash" |
리소스에 대한 액세스 권한을 얻기 위해 제공된 Kerberos 티켓의 해시입니다. 이 특성은 HTTP 및 SMB 검사기를 비롯한(해당 경우) Kerberos 검사기로 채워집니다. |
Kerberos 영역 |
"kerberos realm" |
이 활동이 발생하는 kerberos 영역입니다. |
Kerberos 서버 프린시펄 이름 |
"kerberos server principal name" |
티켓이 발행되는 서비스의 ID입니다. 예를 들어, 사용자가 액세스할 서비스입니다. |
| 마지막 프록시 기초 | "last proxy basis" |
명시적으로 전달할 HTTP 요청을 찾은 경우 전달을 지시한 HTTP 헤더의 유형입니다. 마지막 프록시 기초 속성에는 다음 값 중 하나가 포함될 수 있습니다.
|
| 마지막 프록시 IPv4 | "last proxy ipv4" |
IPv4 주소로 표시된 최종적으로 전달되는 대상입니다. HTTP 프로토콜이 사용되고 전달이 발견된 경우에만 채워집니다. |
| 마지막 프록시 IPv6 | "last proxy ipv6" |
IPv6 주소로 표시된 최종적으로 전달되는 대상입니다. HTTP 프로토콜이 사용되고 전달이 발견된 경우에만 채워집니다. |
| MD5 파일 해시 | "md5 file hash" |
플로우 데이터에서 파일을 추출할 때 원래 파일의 MD5 해시로 채웁니다. |
| 작성자 | "originating user" |
이메일 또는 대화 메시지에 대한 플로우 데이터 등의 생성자를 발견할 수 있는 경우 복수의 소스로부터 채워집니다. |
| 비밀번호 | password |
플로우에서 일반 텍스트 비밀번호 교환이 발견되는 경우에만 채워집니다. 예를 들어 FTP 플로우에서 일반 텍스트 비밀번호가 교환되는 경우입니다. |
| 프로토콜 이름 | "protocol name" |
검사기에서 처리한 모든 플로우에서 채웁니다. |
| 프로토콜 버전 | "protocol version" |
검사기에서 버전을 추출할 때만 채웁니다. 프로토콜 버전 추출은
다음 검사기에서 지원됩니다.
|
| RDP 암호화 방법 | "rdp encryption method" |
플로우가 RDP(Remote Desktop Protocol)과 연관된 경우 암호화 방법으로 채웁니다. |
| RDP 암호화 레벨 | "rdp encryption level" |
플로우가 RDP(Remote Desktop Protocol)과 연관된 경우 암호화 레벨로 채웁니다. |
| 수신 사용자 | "recipient users" |
플로우에서 하나 이상의 대상 사용자가 발견되는 경우에 채워집니다. |
| 요청 URL | "request url" |
HTTP 플로우 데이터에서 URL 문자열이 발견되는 경우에만 채워집니다. |
| 인수 검색 | "search arguments" |
HTTP 플로우 데이터에서 검색 요청 패턴이 발견되는 경우에만 채워집니다. |
| SHA1 파일 해시 | "sha1 file hash" |
플로우 데이터에서 파일을 추출할 때 원래 파일의 SHA1 해시로 채웁니다. |
| SHA256 파일 해시 | "sha256 file hash" |
플로우 데이터에서 파일을 추출할 때 원래 파일의 SHA256 해시로 채웁니다. |
| SMTP hello | "smtp hello" |
SMTP 요청을 시작하는 플로우에 대해 채워집니다.
|
| SSH 인증 시도 | "ssh authentication attempts" |
7.5.0 업데이트 패키지 8의 새로운 기능발견된 휴리스틱 기반 인증 시도 수입니다. |
| SSH 인증 성공 | "ssh authentication success" |
휴리스틱으로 판별되는 인증 결과입니다. 값 1은 성공을 표시하고 0은 실패를 표시합니다. |
| SSH 압축 알고리즘 클라이언트 | "ssh compression algorithm client" |
SSH 클라이언트에서 사용 중인 압축 알고리즘입니다. |
| SSH 압축 알고리즘 서버 | "ssh compression algorithm server" |
SSH 서버에서 사용 중인 압축 알고리즘입니다. |
| SSH 암호화 알고리즘 클라이언트 | "ssh encryption algorithm client" |
SSH 클라이언트에서 사용 중인 암호화 알고리즘입니다. |
| SSH 암호화 알고리즘 서버 | "ssh encryption algorithm server" |
SSH 서버에서 사용 중인 암호화 알고리즘입니다. |
| SSH 흥정 | "ssh hassh" |
SSH 클라이언트의 HASSH 지문입니다. |
| SSH 흥정 서버 | "ssh hassh server" |
SSH 서버의 HASSH 지문입니다. |
| SSH 흥정 버전 | "ssh hassh version" |
사용 중인 HASSH 네트워크 지문 인식 표준의 버전입니다. |
| SSH 호스트 키 알고리즘 | "ssh host key algorithm" |
서버 호스트 키의 알고리즘입니다. |
| SSH Kex 알고리즘 | "ssh kex algorithm" |
SSH 클라이언트 및 SSH 서버 모두에서 사용 중인 키 교환 (kex) 알고리즘입니다. |
| SSH MAC 알고리즘 클라이언트 | "ssh mac algorithm client" |
SSH 클라이언트에서 사용 중인 서명 (MAC) 알고리즘입니다. |
| SSH MAC 알고리즘 서버 | "ssh mac algorithm server" |
SSH 서버에서 사용 중인 서명 (MAC) 알고리즘입니다. |
| SSL/TLS 암호 스위트 | "ssl/tls cipher suite" |
클라이언트와 서버가 세션에 사용하도록 동의한 암호 스위트 스펙입니다. |
| SSL/TLS 압축 방법 | "ssl/tls compression method" |
클라이언트와 서버가 세션에 사용하도록 동의한 압축 방법입니다. 대부분의 클라이언트에서는 프로토콜 레벨 공격 취약성 때문에 TLS 압축을 지원하지 않으므로, 일반적으로 메소드는 null입니다. |
| SSL/TLS 세션 ID | "ssl/tls session id" |
세션 ID입니다. |
| SSL/TLS 버전 | "ssl/tls version" |
SSL 또는 TLS의 버전입니다. 다음과 같은 버전이 발견됩니다.
|
| 사용 불가능 컨텐츠 설명 | "suspect content descriptions" |
의심스러운 엔티티가 발견되는 경우 복수의 소스로부터 채워집니다. 예를 들어 사용 불가능 컨텐츠가 웹 사이트 범주, 임베드 링크 또는 Yara 룰에서 올 수 있습니다. |
TFTP 상태 |
"tftp status" |
TFTP 읽기 또는 쓰기 요청. 전송 프로토콜이 TFTP인 경우에만 채워집니다. |
TFTP 모드 |
"tftp mode" |
TFTP 파일 전송 모드. 가능한 값은 netascii 또는 octet입니다.전송 프로토콜이 TFTP인 경우에만 채워집니다. |
TFTP 요청 옵션 |
"tftp requested options" |
전송 전에 조정된 TFTP 파일 전송 옵션입니다. 다음 옵션이 포함됩니다.
전송 프로토콜이 TFTP인 경우에만 채워집니다. |
| TLS 애플리케이션 계층 프로토콜 | "tls application layer protocol" |
클라이언트와 서버가 애플리케이션 계층 프로토콜 협상 TLS 확장자를 통해 합의한 애플리케이션 계층 프로토콜 값입니다. |
| TLS JA3 해시 | "tls ja3 hash" |
클라이언트에서 보낸 원래 파일의 JA3 해시로 채웁니다. |
| TLS JA3S 해시 | "tls ja3s hash" |
서버에서 리턴한 원래 파일의 JA3S 해시로 채웁니다. |
| TLS 서버 이름 표시 | "tls server name indication" |
TLS SNI(Server Name Indication) 확장자 값입니다. 클라이언트에서 핸드쉐이크 프로세스 시작 시 SNI 확장자를 보내 통신할 서버를 식별합니다. |
| 터널 깊이 | "tunnel depth" |
현재 컨텐츠 보고서의 터널 깊이입니다. 주어진 터널 연결의 경우, 값의 범위는 0-연결 터널 레벨-1입니다. |
| 터널 프로토콜 ID | "tunnel protocol id" |
터널 프로토콜의 애플리케이션 ID (예: GRE) |
| 터널 전송 프로토콜 ID | "tunnel transport protocol id" |
프로토콜 터널이 실행되는 애플리케이션 ID (예: IP 또는 UDP ) |
| 터널 소스 주소 IPv4 | "tunnel source address ipv4" |
터널 소스에 대한 IPv4 주소 |
| 터널 대상 주소 IPv4 | "tunnel destination address ipv4" |
터널 대상의 IPv4 주소 |
| 터널 소스 주소 IPv6 | "tunnel source address ipv6" |
터널 소스의 IPv6 주소 |
| 터널 대상 주소 IPv6 | "tunnel destination address ipv6" |
터널 대상의 IPv6 주소 |
| 터널 소스 포트 | "tunnel source port" |
터널 소스용 포트 |
| 터널 대상 포트 | "tunnel destination port" |
터널 대상용 포트 |
| 터널 플로우 ID | "tunnel flow id" |
터널 연결의 플로우 ID |
| 연결 터널 레벨 | "connection tunnel level" |
최종 연결 깊이 |
| GRE키 | "gre key" |
GRE 프로토콜 "키" 값 |
| 웹 카테고리 | "web categories" |
HTTP URL 또는 endpoint가 알려진 X-Force 웹 카테고리와 일치하는 경우에만 채워집니다. |
| X509 인증서 확장 | "x509 certificate extensions" |
인증서를 사용, 식별 및 검증할 수 있는 방법에 관한 추가 정보를
표시합니다. X509 인증서 확장자는 쉼표로 구분된 목록으로 표시됩니다. |
| X509 인증서 지문 해시 | "x509 certificate fingerprint hash" |
인증서의 지문을 작성하는 데 사용할 수 있는 인증서에 있는 다양한
필드의 해시입니다. 이 값은 위협 감지 및 이상 항목 발견 시나리오에서 유용하게 사용할 수 있습니다. 예를 들어 제목은 같지만 지문 해시는 서로 다른 올바른 인증서가 각기 다른 플로우에 동시에 표시되면 한 플로우 세트에서 중간자 공격이 발생하고 있음을 나타낼 수 있습니다. |
| X509 인증서 발행자 공통 이름 | "x509 certificate issuer common name" |
인증서를 발행한 엔티티의 공통 이름입니다. 이 필드는 발행자 이름의 마지막 'CN = '
세그먼트입니다. 예를 들어, 값은 |
| X509 인증서 발행자 이름 | "x509 certificate issuer name" |
인증서를 발행한 엔티티의 전체 이름입니다. 예를 들어, 발행자 이름은 다음 문자열과 유사할 수 있습니다. |
| X509 인증서 유효성 종료 시간소인 | "x509 certificate not-after validity timestamp" |
인증서가 유효했던 마지막 시간의 시간소인입니다. 이 값은 에포크(epoch)(1970-01-01 00:00:00 UTC)
이후의 초 수입니다. 이 값은 |
| X509 인증서 유효성 시작 시간소인 | "x509 certificate not-before validity timestamp" |
인증서가 유효한 가장 이른 시간의 시간소인입니다. 이 값은 에포크(epoch)(1970-01-01 00:00:00 UTC)
이후의 초 수입니다. 이 값은 |
| X509 인증서 공개 키 알고리즘 | "x509 certificate public key algorithm" |
인증서의 공용 키에 사용되는 알고리즘을 식별합니다(예: rsaEncryption). |
| X509 인증서 공개 키 크기 | "x509 certificate public key size" |
인증서의 공개 키 크기입니다. 예를 들어 키의 크기는
2048비트일 수 있습니다. 이 값은 |
| X509 인증서 일련 번호 | "x509 certificate serial number" |
인증서의 일련 번호입니다. 인증 기관에서 인증서를 고유하게 식별하는 번호입니다. 이 값은 인증서 폐기 목록과 상호 참조할 때 유용할 수 있습니다. |
| X509 인증서 서명 알고리즘 | "x509 certificate signature algorithm" |
인증서에 서명하는 데 사용한 알고리즘을 식별합니다. 예를 들어, 알고리즘은 sha256WithRSAEncryption일 수 있습니다.이 값이 |
| X509 인증서 제목 대체 이름 | "x509 certificate subject alternative names" |
인증서가 사용할 수 있는 이름입니다. 이름은 쉼표로 구분된 목록으로 표시됩니다(예: |
| X509 인증서 제목 공통 이름 | "x509 certificate subject common name" |
인증서가 속한 엔티티의 공통 이름입니다. 이 항목은 제목 이름의 마지막 'CN =' 세그먼트입니다. 주제 이름의 세그먼트(예: |
| X509 인증서 제목 이름 | "x509 certificate subject name" |
인증서가 속하는 엔티티의 전체 이름입니다(예: C=US,
ST=New York, L=Armonk, O=IBM, CN=www.ibm.com).제목 이름, 제목 공통 이름 및 제목 대체 이름 필드는 SSL/TLS로만 표시되는 플로우에 관한 컨텍스트를 제공하는 데 유용합니다. |
| X509 인증서 서명할 서명 알고리즘 | "x509 certificate to-be-signed signature algorithm" |
인증서에 서명하는 데 사용할 수 있는 알고리즘을 식별합니다. 이 값이 서명 알고리즘과 일치하지 않으면 |
| x509 인증서 버전 | "x509 certificate version" |
인증서가 준수할 X509 프로토콜의 버전입니다. 대부분의 인증서에서 이 값은 3입니다. |