T1003용 Playbook - 자격 증명 덤핑 도구 탐지

  • 릴리스 버전: Washingtondc
  • 업데이트 날짜 2024년 02월 01일
  • 읽기1분
  • 이 플레이북은 분석가에게 피셔의 이메일 주소와 유사한 도메인이 있을 가능성을 경고하여 사용자가 보고한 피싱 제출물의 초기 단계 분류를 지원합니다.

    워크플로우는 기존 Playbook을 기반으로 생성되므로 인시던트 조사를 위한 일관되고 효율적인 접근 방식을 제공합니다. Playbook의 각 결정 지점이 결과 중심 작업으로 변환되었으며 이러한 작업의 결과에 따라 플로우의 방향이 변경됩니다.

    T1003 - 자격 증명 덤핑 도구 검색 플레이북 시작하기

    1. sn_si.user 및 flow_designer 역할을 가진 사용자로 로그인합니다.
    2. 다음으로 이동 모두 > 플로우 디자이너 을 클릭하고 T1003 - 자격 증명 덤핑 도구 검색 Playbook을 선택합니다.
    3. (선택 사항) T1003 - 자격 증명 덤핑 도구 탐지 Playbook 플로우의 사본을 생성하고 필요한 수정을 수행할 수 있습니다. Playbook 플로우의 사본을 생성하려면 추가 작업 메뉴 아이콘을 클릭하고 플로우 복사를 선택합니다. 플로우를 사용자 지정하거나 특정 변경 사항을 적용하려는 경우에만 이 단계를 수행합니다.
      그림 1. T1003 - 자격 증명 덤핑 탐지 도구 Playbook
      T1003 - 자격 증명 덤핑 도구 탐지 플레이북 개요
    4. Playbook을 활성화합니다.
      • 기본 시스템에서 사용할 수 있는 Playbook을 사용하도록 메인 플로우를 활성화합니다.
      • 필요한 변경 사항을 적용한 후 복사한 플로우를 활성화합니다.

    트리거 조건: 이 Playbook은 트리거되며 범주악성 코드 활동인 경우 보안 인시던트와 연결됩니다.

    T1003 - 자격 증명 덤핑 도구 탐지 Playbook에 대한 트리거 조건입니다.