다음 단계를 사용하여 IP 버스트에 의한 ModSec 무차별 대입 플레이북을 설정합니다.
시작하기 전에
필요한 역할:
- sn_si.admin
- flow_designer
sn_sec_spoke(Security Operations Spoke)를 설치했는지 확인합니다.
프로시저
-
sn_si.user 및 flow_designer 역할을 가진 사용자로 로그인합니다.
-
다음으로 이동 을 클릭하고 ModSec Bruteforce by IP Burst 플레이북을 선택합니다.
-
ModSec Bruteforce by IP Burst 플레이북 플로우의 복사본을 생성하고 필요한 수정을 수행합니다.
Playbook 플로우의 사본을 생성하려면
아이콘을 선택하고 플로우 복사를 선택합니다. 플로우를 사용자 지정하거나 특정 변경 사항을 적용하려는 경우에만 이 단계를 수행합니다.
그림 1. ModSec IP 버스트 플레이북에 의한 무차별 암호 대입
-
Playbook을 활성화합니다.
-
기본 시스템에서 사용할 수 있는 Playbook을 사용하도록 메인 플로우를 활성화합니다.
-
필요한 변경 사항을 적용한 후 복사한 플로우를 활성화합니다.
-
Playbook에 대한 트리거 조건: 이 Playbook은 다음 조건이 충족될 때 트리거되고 보안 인시던트와 연결됩니다.
- 범주 는 무단 액세스입니다.
- 하위 범주 는 무차별 암호 대입 암호 해독 시도입니다.
그림 2. ModSec IP 버스트 Playbook 트리거 조건에 의한 무차별 암호 대입