항목 매핑 및 모델링
항목은 알림에서 추출된 관심 지점(예: 침해 지표(IoC) 및 아티팩트)을 나타내는 객체입니다. 항목은 다음과 같은 방법으로 보안 분석가를 지원합니다.
- 기록을 자동으로 추적합니다.
- 사람의 개입 없이 알림을 그룹화합니다.
- 항목 간의 관계를 기반으로 악성 활동을 찾습니다.
- 사례를 더 쉽게 읽을 수 있도록 하고 원활한 플레이북 생성을 지원합니다.
Google Security Operations는 자동화된 시스템 (온톨로지)을 사용하여 원시 알림에서 관심 있는 주요 객체 를 추출하여 항목을 만듭니다. 각 항목은 향후 참조를 위해 자체 기록을 추적할 수 있는 객체로 표시됩니다.
항목 온톨로지 구성
온톨로지를 구성하려면 데이터를 매핑하고 모델링해야 합니다. 여기에는 알림의 시각적 표현을 선택하고 추출할 항목을 정의하는 작업이 포함됩니다. Google SecOps는 가장 인기 있는 SIEM 제품을 위한 사전 구성된 온톨로지 규칙을 제공합니다.
온톨로지를 맞춤설정하기 가장 좋은 시기는 커넥터가 데이터를 Google SecOps로 가져온 후입니다. 이 프로세스는 크게 두 가지 단계로 구성되는데요
- 모델링: 데이터의 시각적 표현 (모델/시각적 모음)을 선택합니다.
- 매핑: 선택한 모델을 지원하도록 필드를 매핑하고 항목을 추출합니다.
지원되는 항목
다음 항목이 지원됩니다.
| 항목 유형 | 설명 | 예상 형식 | 예시 |
|---|---|---|---|
| 주소 | IPV4 주소입니다. | 저장되는 주소의 특정 유형에 따라 다릅니다. | IP 주소(예: 192.168.1.1) |
| 애플리케이션 | 소프트웨어 애플리케이션입니다. | 텍스트 문자열입니다. | nmap, Microsoft Word |
| 클러스터 | 컴퓨팅 리소스 그룹입니다. | 텍스트 문자열입니다. | Kubernetes 클러스터 이름, 클러스터 이름 또는 클러스터 ID입니다. |
| 컨테이너 | 컨테이너 인스턴스입니다. | 텍스트 문자열입니다. | Docker 컨테이너 ID 또는 이름입니다. |
| 신용카드 | 신용카드 번호입니다. | 마스크 처리되거나 토큰화된 문자열입니다. | 민감한 PCI 데이터가 저장되지 않도록 데이터를 마스크 처리하거나 토큰화해야 합니다. |
| CVE | CVE(Common Vulnerabilities and Exposures) 식별자입니다. | CVE-YYYY-NNNNN |
CVE-2023-12345 |
| 데이터베이스 | 데이터베이스 인스턴스 또는 시스템입니다. | 텍스트 문자열입니다. | 데이터베이스 이름 또는 연결 식별자입니다. |
| 배포 | 소프트웨어 배포입니다. | 텍스트 문자열입니다. | 배포 식별자입니다. |
| 도착 URL | URL(Uniform Resource Locator)입니다. | 표준 URL 문자열입니다. | https://example.com/path |
| 도메인 | 네트워크 도메인 이름입니다. | 표준 도메인 문자열입니다. | example.com |
| 이메일 제목 | 이메일 메시지의 제목입니다. | 텍스트 문자열입니다. | 이메일의 제목입니다. |
| 파일 해시 | 파일의 암호화 해시입니다. | 16진수 문자열입니다. | MD5, SHA-1 또는 SHA256 해시입니다. |
| 파일 이름 | 파일의 이름입니다. | 텍스트 문자열입니다. | malware.exe |
| 일반 항목 | 다른 카테고리에 맞지 않는 데이터를 위한 유연한 항목 유형입니다. | 저장되는 데이터에 따라 다릅니다. | 해당 사항 없음 |
| 호스트 이름 | 네트워크의 기기에 할당된 라벨입니다. | 표준 호스트 이름 문자열입니다. | workstation-01, server.example.com |
| IP 집합 | IP 주소의 모음 또는 그룹입니다. | 명시적으로 정의되지 않음 (예: 쉼표로 구분된 문자열, JSON 배열, 목록 참조). | 범위, CIDR 표기법 또는 목록입니다. 예를 들어 신뢰할 수 있는 IP 목록 만들기를 참고하세요. |
| MAC 주소 | MAC(Media Access Control) 주소입니다. | 하이픈 또는 콜론으로 구분된 6개 그룹의 2자리로 구성된 16진수 숫자입니다. | 00-1B-44-11-3A-B7, 00:1B:44:11:3A:B7 |
| 전화번호 | 전화번호입니다. | 다양합니다 (E.164가 표준임). | +18005550100 |
| 포드 | Kubernetes의 하나 이상의 컨테이너 그룹으로, 공유 스토리지/네트워크가 있는 경우가 많습니다. | 이름 문자열입니다. | Kubernetes 포드 이름입니다. |
| 프로세스 | 실행 중인 컴퓨터 프로그램의 인스턴스입니다. | 프로세스 ID (PID) 또는 이름입니다. | 1234, chrome.exe |
| 서비스 | 시스템에서 실행되는 소프트웨어 서비스입니다. | 서비스 이름 문자열입니다. | sshd, apache2 |
| 공격자 | 위협을 가하는 개인 또는 그룹입니다. | 이름 또는 코드 문자열입니다. | APT28, FIN7 |
| 위협 캠페인 | 일련의 관련 위협 활동입니다. | 캠페인 이름 또는 코드 문자열입니다. | 캠페인 이름 또는 코드입니다. |
| 위협 서명 | 알려진 위협의 패턴 또는 지표입니다. | 규칙 ID 또는 서명 이름입니다. | 짧은 규칙 ID, YARA-l 규칙 이름입니다. |
| USB | 범용 직렬 버스 기기입니다. | 기기 이름, 일련번호 또는 기타 속성입니다. | USB 기기 식별자입니다. |
| 사용자 이름 | 사용자 계정의 식별자입니다. | 간단한 사용자 이름 또는 이메일 주소입니다. | jdoe, jdoe@example.com |
사용 사례: 수집된 이메일의 새 데이터 매핑 및 모델링
이 사용 사례에서는 수집된 이메일의 새 데이터를 매핑하고 모델링하는 방법을 보여줍니다.
- 콘텐츠 허브 > 사용 사례 로 이동합니다.
- Zero to Hero 테스트 사례를 실행합니다. 이 작업을 실행하는 방법에 관한 자세한 내용은 사용 사례 실행을 참고하세요.
- 사례 탭의 사례 대기열 에서 메일 사례를 선택하고 이벤트 탭을 선택합니다.
- 알림 옆에 있는 설정 이벤트 구성 을 클릭하여 이벤트 구성 페이지를 엽니다.
-
계층 구조 목록에서 메일 을 클릭합니다. 이렇게 하면 이 제품 (이메일 상자)에서 가져오는 모든 데이터에 구성이 자동으로 적용됩니다.
-
데이터를 가장 잘 나타내는 시각적 모음을 할당합니다. 이 사용 사례에서는
MailRelayOrTAP가 이전에 선택되었으므로 이 단계를 건너뛰어도 됩니다. - 매핑 으로 전환하고 다음 항목 필드를 매핑합니다. 각 항목을 더블클릭하고 추출된 필드에서 해당 항목의 원시 데이터 필드를 선택합니다. 정보를 추출할 대체 필드를 제공할 수 있습니다.
SourceUserNameDestinationUserNameDestinationURLEmailSubject- 원시 이벤트 속성 을 클릭하여 원본 이메일 필드를 확인합니다.
정규 표현식 추출
Google SecOps는 정규 표현식 그룹을 지원하지 않습니다. 정규 표현식 패턴을 사용하여 이벤트 필드에서 텍스트를 추출하려면 추출 함수 로직에서 lookahead 및 lookbehind를 사용합니다.
다음 예시에서 이벤트 필드는 큰 텍스트 청크를 표시합니다.
Suspicious activity on A16_WWJ - Potential Account Takeover (33120)
Suspicious activity on A16_WWJ 텍스트만 추출하려면 다음 단계를 따르세요.
- 추출 함수 값 필드에 다음 정규 표현식을 입력합니다.
Suspicious activity on A16_WWJ(?=.*) - 변환 함수 필드에서 To_String 을 선택합니다.
Suspicious activity on A16_WWJ 뒤의 텍스트만 추출하려면 다음 단계를 따르세요.
- 추출 함수 값 필드에 다음 정규 표현식을 입력합니다.
(?<=Suspicious activity on A16_WWJ).* - 변환 함수 필드에서 To_String 을 선택합니다.
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.