Mandiant 권장 규칙
이 가이드는 보안 운영 센터 (SOC) 분석가와 탐지 엔지니어가 충실도가 높은 위협 탐지 기준을 설정하는 데 도움이 됩니다. Google Security Operations의 Mandiant 권장 규칙이 보안 운영 센터(SOC) 경보 피로를 최소화하면서 공격자 행동을 식별하도록 설계된 선별된 위협 탐지 기준을 제공하는 방법을 설명합니다.
일반적인 사용 사례
이 워크플로의 일반적인 사용 사례는 다음과 같습니다.
자동 위협 감지 기준
목표: 수동으로 규칙별로 구성하지 않고도 공격자 동작을 식별하는 선별된 위협 감지 기준을 설정합니다.
값: Mandiant 권장 기준의 핵심 아키텍처 전략은 고정밀 적용된 위협 인텔리전스 (ATI)와 함께 복합 탐지 (다중 이벤트 및 다중 탐지 상관관계)를 사용합니다. 노이즈가 많은 단일 이벤트 알림보다 다단계 복합 로직의 우선순위를 지정하면 기본적으로 감지 신뢰도가 높아지고 초기 규칙 조정 요구사항이 줄어듭니다.
할당량 제한 없는 감지 범위
목표: 맞춤 규칙 용량 할당량을 소비하지 않고 환경 전반에서 위협 감지 범위를 최대화합니다.
가치: Mandiant 추천 규칙은 맞춤 규칙 용량 할당량에 포함되지 않으므로 용량을 희생하지 않고도 노출 범위를 극대화할 수 있습니다.
주요 용어
- Mandiant 권장 규칙: SOC 알림 피로도를 최소화하면서 공격자 행동을 식별하는 Google Security Operations의 선별된 감지 규칙입니다.
- 복합 감지: 단일 이벤트 알림보다 다단계 복합 논리에 우선순위를 두는 멀티 이벤트 및 멀티 감지 상관관계입니다.
- Applied Threat Intelligence (ATI): 선별된 기준선에서 복합 감지와 함께 사용되는 고정밀 위협 인텔리전스입니다.
- 태그 구독 서비스:
google.mandiant.recommended로 태그된 규칙의 규칙 배포 및 수명 주기 관리를 자동화하는 백그라운드 서비스입니다.
시작하기 전에
태그 구독을 관리하려면 다음 IAM 권한이 있어야 합니다.
chronicle.tagSubscriptions.createchronicle.tagSubscriptions.deletechronicle.tagSubscriptions.getchronicle.tagSubscriptions.listchronicle.tagSubscriptions.update
주요 개념 및 규칙 태그 지정 인프라
Mandiant 권장 기준은 Google SecOps 통합 규칙 대시보드와 백그라운드 구독 서비스를 사용하여 배포 및 수명 주기 관리를 자동화합니다.
시스템 태그 및 맞춤 태그
Google SecOps는 이 선별된 기준의 모든 감지 규칙에 다음 태그를 자동으로 지정합니다.
google.mandiant.recommended
이 태그를 사용하면 Google SecOps에서 권장 규칙을 자동으로 식별, 사용 설정, 업데이트할 수 있습니다.
태그 구독
규칙별로 수동으로 활성화하는 대신 구독 서비스를 사용하여 태그를 구독할 수 있습니다.
- 자동 동기화:
google.mandiant.recommended태그를 구독하면 구독 서비스가 트리거됩니다. - LiveRules 채우기: 구독 서비스는 권장되는 감지 및 알림 설정으로 해당 YARA-L 규칙을 자동으로 채우고 사용 설정합니다.
태그 구독을 관리하려면 다음 단계를 따르세요.
- 규칙 및 감지 대시보드로 이동하여 개요 탭을 선택하고 태그 구독 관리를 클릭합니다.
- Mandiant 권장 태그를 찾아 전환 버튼을 사용 설정으로 설정하여 구독을 사용 설정합니다. 구독을 해지하려면 전환 버튼을 사용 중지로 설정합니다.
Mandiant Recommended 태그를 구독하면 해당 태그가 있는 모든 선별된 규칙이 권장되는 감지 및 알림 설정으로 자동 설정됩니다. 이러한 설정을 재정의해야 하는 경우 규칙의 개요 탭을 사용하여 각 규칙을 업데이트할 수 있습니다. 경고는 Mandiant 권장 구독 기준에서 설정을 변경했음을 나타냅니다. 규칙 설정을 변경하는 대신 선별된 규칙 제외 기능을 사용할 수 있습니다. 자세한 내용은 규칙 제외 억제를 참고하세요.
Mandiant 권장 구성과 재정의 간의 모든 차이점을 확인하려면 개요 탭으로 이동하여 차이점 보기 및 정렬을 클릭합니다. 그러면 재정의를 Mandiant 권장 기본값으로 재설정할 수 있는 개요 드로어가 열립니다. 이 버튼은 정렬 값이 100% 미만인 경우에만 표시됩니다.
선별된 저장된 뷰
Google SecOps는 통합 규칙 대시보드에 Mandiant 추천 규칙이라는 기본 고정 저장 뷰를 추가합니다. 뷰에서 (rule_owner:"*" AND archived=false) AND (tags:"google.mandiant.recommended") 필터 기준을 사용합니다.
규칙 검색에 대한 자세한 내용은 규칙 목록 검색하기를 참고하세요.
문제 해결
이 섹션에서는 일반적인 문제를 해결하고 권장 규칙의 동작을 이해하는 데 도움이 되는 정보를 제공합니다.
권장 규칙에 대한 경고 알림
Mandiant 추천 규칙에서 표준 알림을 사용 중지하면 강제 제한이 아닌 경고 메시지가 트리거됩니다. 추천 규칙에 대한 알림을 사용 중지하기 전에 팀에서 활성 보증을 유지하는지 확인하세요.
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.