/etc/hosts 파일 플레이북에서 외부 주소의 OSquery 사용
이 플레이북을 사용하여 내부 호스트 이름 또는 도메인이 Linux 서버의 로컬 DNS(/etc/hosts)에 있는 외부 IP 주소에 할당되었음을 나타내는 인시던트를 조사합니다. 다음 단계에서는 /etc/hosts 파일 플레이북에서 외부 주소의 OSquery에서 사용할 수 있는 작업, 작업 및 하위 플로우에 대한 안내를 제공합니다.
시작하기 전에
필요한 역할:
- sn_si.admin
- flow_designer
프로시저
- 플레이북이 트리거되고 실행이 시작되면 작업 1에서 원시 로그에서 외부 IP 변환에 해당하는 호스트 이름 또는 도메인 이름을 식별합니다.
- 작업 2에서는 IP 주소와 호스트 이름의 상세 정보를 수집합니다.
- 작업 3에서 이 IP 주소가 내부 조직의 공용/개인 IP 범위에 속하는지 여부를 확인합니다.
-
작업 4에서 IP 주소가 내부 조직의 공용/개인 IP 범위에 속하는 경우 다음 단계를 수행합니다.
- IP 주소가 내부 조직의 공용/개인 IP 범위에 속하지 않는 경우 작업 8에서 경보 시간 범위 동안 서버에 로그인한 사용자를 식별합니다.
- 작업 9에서 IP 주소가 의심스러운 것 같으면 소유자 또는 서버 팀에 IT 티켓을 제기하여 가능한 한 빨리 구성을 변경하도록 합니다.
- 작업 10에서 DNS 항목을 추가하기 전과 후에 서버에 악의적인 활동이 있었는지 확인합니다.
- 작업 11에서 서버에서 외부 IP 주소에 대한 연결을 확인합니다.
- 작업 12에서는 지금까지의 결과를 문서화합니다.
- 작업 13에서 소유자 또는 팀 정보를 사용할 수 있는지 여부를 확인합니다.
-
작업 14에서 소유자 또는 팀 정보를 사용할 수 있는 경우 다음 단계를 수행합니다.
- 작업 21에서 소유자 또는 팀 정보를 사용할 수 없는 경우 호스트 시스템을 격리합니다.
- 작업 22에서 잠재적으로 손상된 자격 증명을 재설정하십시오.
- 작업 23에서 손상된 호스트에 대한 네트워크 액세스를 차단합니다.
- 작업 24에서 영향을 받는 장치에 패치를 적용합니다.
- 조치 25에서는 봉쇄를 해제하고 시스템을 운영 표준으로 되돌립니다.
- 작업 26에서 작업을 종결하기 전에 사후 인시던트 검토를 완료하십시오.