사용자가 보고한 피싱 및 맬웨어 공격에 대한 사이팅 검색
이메일 또는 옵저버블에 대한 사이팅 검색을 수행하여 네트워크에서 피싱 공격 또는 악성 IP 또는 URL을 사용한 통신과 같은 특정 유형의 공격이 발생하는 빈도를 확인합니다. 각 발생은 사이팅으로 간주됩니다. 옵저버블에 대한 사이팅 검색은 로그 저장소 또는 SIEM(보안 정보 및 이벤트 관리)에 대해 구성해야 합니다.
사이팅 검색 기능을 사용하여 피싱된 사용자를 찾고 네트워크의 로그 저장소 내에서 피싱 및 맬웨어 옵저버블을 추적하는 방법을 알아보려면 이 3분짜리 비디오를 시청하십시오.
- 피싱 사용자: 피싱 이메일을 수신한 사용자입니다.
- 피해자 사용자: 일반적으로 피싱 이메일의 링크를 클릭하여 피싱 URL과 상호작용한 사용자입니다. 이 작업은 잠재적으로 자격 증명을 공격자에게 노출합니다.
- 다음으로 이동 을 클릭하고 보안 인시던트를 클릭합니다.
- 관련 링크 아래에 있는 IoC 표시 를 클릭합니다. 옵저버블 목록이 표시됩니다.
- 목록에서 옵저버블을 선택하고 작업 목록에서 다음 옵션 중 하나를 선택합니다.
- 웹 트래픽 사이팅 검색 실행
- 이메일 트래픽 사이팅 검색 실행
- 시간 범위를 지정하고 검색 을 클릭하여 사이팅 검색을 수행합니다.
저장된 사이팅 검색 구성
사용자가 보고한 피싱 공격에 대한 이메일 사이팅 검색을 수행합니다.
이메일 제목, 보낸 사람 이름 또는 메시지 ID와 같은 옵저버블을 기반으로 피싱 이메일을 받은 사용자를 검색합니다. 그런 다음 조직에서 이러한 피싱 이메일을 억제하고 근절할 수 있습니다.
시작하기 전에
필요한 역할: sn_si.analyst
이 태스크 정보
- 이메일 기반 옵저버블에 대한 사이팅 검색의 이러한 구현은 Splunk Enterprise 로그 저장소에서만 테스트되었습니다.
- 사이팅 검색 쿼리가 정확한 결과를 반환하려면 Splunk 로그 이벤트가 CIM(공통 정보 모델)을 준수해야 합니다.
프로시저
결과
사용자가 보고한 피싱 및 맬웨어 공격에 대한 옵저버블 사이팅 검색을 수행합니다.
옵저버블에 대한 사이팅 검색을 수행하여 특정 기간 내에 악의적이거나 의심스러운 웹 사이트를 방문한 사용자 수를 확인합니다.
시작하기 전에
필요한 역할: sn_si.analyst
이 태스크 정보
- 옵저버블에 대한 사이팅 검색의 이러한 구현은 Splunk Enterprise 로그 저장소에서만 테스트되었습니다.
- 사이팅 검색 쿼리가 정확한 결과를 반환하려면 Splunk 로그 이벤트가 CIM(공통 정보 모델)을 준수해야 합니다.
프로시저
결과
사이팅 검색 구성 기록 생성
여러 사이팅 검색 구성 기록을 생성하여 여러 로그 저장소를 쿼리하거나 검색 매개변수를 변경하는 동안 사용합니다.
시작하기 전에
필요한 역할: sn_si.admin
- Splunk 인스턴스에 CIM 추가 기능이 설치되어 있어야 합니다.
- 저장된 검색 및 Inplace 쿼리는 Splunk 통합에서만 지원됩니다.
이 태스크 정보
- 여러 이벤트 기록을 결합하는 사용자 지정 검색을 생성합니다.
- 설계 효율적이고 효과적인 검색입니다.
- Splunk 저장된 검색에서 매개변수형 입력을 사용합니다.
기본 시스템에는 샘플 구성이 포함되어 있습니다.
저장된 검색 구성이 Splunk 인스턴스에 정의된 구성과 일치하는지 확인하려면 다음을 수행합니다.
- 다음으로 이동 .
- 앱 컨텍스트를모두로 변경합니다.
검색 보고서 목록이 표시됩니다.
- 저장된 검색 쿼리가 목록에 있는지 확인합니다.
Splunk 인스턴스에서 동일한 이름, 기본 저장된 검색 - 이메일, 이메일 주소 및 이메일 제목에 대해 동일한 검색 매개변수로 저장된 검색을 정의합니다. 이름과 검색 매개변수가 같지 않으면 사이팅 검색에서 정확한 결과를 생성하지 않습니다.
프로시저
결과
다음에 수행할 작업
검색 쿼리를 정의한 후 사이팅 검색 테스트 쿼리 생성을 선택하고 옵저버블 값 목록을 지정하여 이 저장된 검색 구성을 기반으로 테스트 쿼리를 생성합니다.