Tag: How to

위협 헌팅 기본: 수동으로 접근하기
위협 헌팅 기본: 수동으로 접근하기

이 블로그의 목적은 위협 사냥에서 수동(경고 기반이 아닌) 분석 방법의 필요성을 설명하는 것입니다. 집계/스택 카운팅을 통한 효과적인 수동 분석의 예가 제공됩니다. 자동화는 필수적이다 자동화는 절대적으로 중요하며 위협 사냥꾼으로서 가능한 한 최대한 자동화해야 합니다. 하지만 자동화는 데이터에 대한 가정이나 주어진 환경에서 자동화가 효과적일지에 대한 가정에 기반하여 구축됩니다. 많은 경우 이러한 가정은 다른 분석가, 엔지니어, 시스템 소유자 […]

Read More
ArcSight를 위한 Sigma 규칙 가이드
ArcSight를 위한 Sigma 규칙 가이드

Sigma 소개 Sigma는 Florian Roth와 Thomas Patzke가 만든 SIEM 시스템을 위한 범용 서명 형식을 만드는 오픈 소스 프로젝트입니다. 일반적인 비유로는 Sigma가 로그 파일의 Snort에 대한 IDS의 역할과 파일 기반 악성코드 탐지를 위한 YARA의 역할이라고 할 수 있습니다. 그러나 Snort와 YARA와는 달리 Sigma에 대한 지원은 각각의 애플리케이션에 내장될 필요가 없습니다. Sigma는 모든 플랫폼별 쿼리 언어에 대한 […]

Read More
QRadar와 VirusTotal 통합하기
QRadar와 VirusTotal 통합하기

안녕하세요. 지난 기사에서는 규칙 생성에 대해 논의했습니다, 오늘은 SIEM 관리자들이 보안 사고에 더 빠르게 대응할 수 있도록 도와줄 방법을 설명하고자 합니다. QRadar에서 정보 보안 사건을 처리할 때, SOC에서 운영자와 분석가의 운영 속도를 높이는 것이 매우 중요합니다. 내장 도구 사용은 충분한 기회를 제공하지만 기술은 발전하고 새로운 제품과 플랫폼이 등장하고 있습니다. SOC에서 IS 전문가의 업무를 더욱 효율적으로 […]

Read More
Splunk. 조건에 따라 테이블 행에 색상을 지정하는 방법.
Splunk. 조건에 따라 테이블 행에 색상을 지정하는 방법.

이전 기사에서는 Splunk에서 소스 접근성을 모니터링하는 간단한 대시보드를 만드는 방법을 시연했습니다. 오늘은 대시보드의 모든 표를 더욱 명확하고 편리하게 만드는 방법을 시연하고자 합니다. 다음의 내용을 살펴보겠습니다. 제 마지막 기사 그리고 색상 표 행을 사용하여 결과로 얻은 표의 기능을 계속 개선하겠습니다. 셀의 색상 표 행 만들기 더욱 명확하게 하기 위해 ‘Minutes_ago’ 열의 결과에 따라 셀을 꾸미고자 합니다: […]

Read More
IBM QRadar에서 규칙 생성하기
IBM QRadar에서 규칙 생성하기

전에 쓴 기사에서, 저는 IBM QRadar를 업데이트하는 방법에 대해 썼습니다. 하지만 어떤 SIEM의 올바른 운영은 빌드 업데이트, 다양한 데이터 소스에서 이벤트 수집 및 저장뿐만이 아닙니다. SIEM의 주요 과제는 보안 사건을 식별하는 것입니다. 공급업체는 IBM QRadar에 대한 사전 구성된 탐지 규칙을 제공합니다. 그러나 대부분의 경우, 이러한 규칙은 귀하의 인프라, 보안 정책 및 사건 대응 절차에 맞게 […]

Read More
IBM QRadar 업데이트
IBM QRadar 업데이트

효율적인 SIEM 운영은 발견된 취약점과 문제의 수정에 직접적으로 의존합니다. 이것의 주요 방법은 시스템을 최신 버전으로 업데이트하는 것입니다. 업데이트에는 보안 문제 해결, 새 기능 릴리스, 시스템 성능 향상, 패치 등이 포함될 수 있습니다. 최근 기사에서 우리는 만들기를 검토했습니다. IBM QRadar에서 백업했습니다. SIEM 도구를 업데이트하기 전에 이를 생성하는 것이 강력히 권장됩니다. IBM QRadar를 업데이트하려면 다음 옵션 중 […]

Read More
ArcSight. EPS 최적화 (집계 및 필터링)
ArcSight. EPS 최적화 (집계 및 필터링)

거의 모든 ArcSight 초보자들은 로그 소스에서 높은 EPS(초당 이벤트 수)가 들어올 때, 특히 라이선스 한계에 가깝거나 성능 문제가 발생할 때 상황에 직면하게 됩니다. 들어오는 EPS를 줄이기 위해 ArcSight는 이벤트 처리를 위한 두 가지 기본 방법인 이벤트 집계와 필터링을 제공합니다. 이 기사에서는 이 두 가지 옵션을 사용하여 들어오는 EPS를 최적화하는 방법을 설명하고자 합니다. 이벤트 집계 첫 […]

Read More
추가 데이터로 이벤트 강화하기
추가 데이터로 이벤트 강화하기

이전 글에서는 우리가 살펴보았습니다 추가 데이터 필드 그리고 그것들을 어떻게 사용하는지. 하지만 이벤트에 필요한 정보가 추가 데이터 필드에도 없다면 어떻게 해야 할까요? ArcSight에서 이벤트가 분석가들에게 모든 필요한 정보를 포함하지 않는 상황에 항상 직면할 수 있습니다. 예를 들어, 사용자 이름 대신 사용자 ID, 호스트 이름 대신 호스트 ID 등입니다. 확실히, 분석에서 Active List를 사용하고 알림/상관 이벤트에 […]

Read More
IBM QRadar에서의 구성, 이벤트 및 콘텐츠 백업
IBM QRadar에서의 구성, 이벤트 및 콘텐츠 백업

SIEM을 사용하다 보면 도구를 최신 버전으로 업데이트하거나, 다른 데이터 센터로 이동하거나, 더욱 생산성 있는 설치로 마이그레이션해야 하는 상황이 종종 발생합니다. 이 과정의 필수적인 부분은 백업을 생성하고, 데이터, 설정 또는 사용자 지정 콘텐츠를 새 설치로 전송하는 것입니다. 이를 수행하는 몇 가지 방법이 있습니다. 옵션 1: 구성 백업 IBM QRadar 웹 콘솔에서 실행할 수 있습니다. 1. 다음으로 […]

Read More
Splunk 대시보드와의 간단한 바이러스 토탈 통합
Splunk 대시보드와의 간단한 바이러스 토탈 통합

단순 통합은 악성 프로세스를 검색하는 데 도움이 됩니다. 안녕하세요 여러분! Splunk를 다목적 도구로 계속 변모시켜 어떤 위협도 신속하게 탐지할 수 있도록 하겠습니다. 제 마지막 기사에서는 경고를 사용하여 상관 이벤트를 생성하는 방법을 설명했습니다. 이제 Virus Total 기반과 간단한 통합을 하는 방법을 알려드리겠습니다. 우리 중 많은 사람들이 네트워크 연결을 모니터링하고, 프로세스를 생성하며, 파일 생성 시간의 변경 사항을 […]

Read More