자료실 : MDS테크
  • LOGIN
  • 회원가입
  • SW 개발도구
    • 디버거/컴파일러
      • TRACE32
      • Arm Solutions
      • Green Hills Software
    • SW 테스팅 솔루션
      • DT+ (구.DT10)
    • 자율주행/ADAS/ECU 개발 솔루션
      • Cruden(Driving Simulator)
      • V2X솔루션(Cohda Wireless)
      • Danlaw(Mx-Suite)
      • Danlaw(HMI 테스트 자동화 솔루션)
      • Cognata (자율주행 시뮬레이션 SW)
      • b-plus BRICK(차량용 데이터 수집 장치)
      • MachineWare (vECU, SoC 시뮬레이션)
    • AUTOSAR & MBD 개발/검증 솔루션
      • mobilgene(AUTOSAR Basic SW)
      • Model Examiner(MXAM) (모델 정적 검증)
      • Reactis (Simulink 모델 동적 검증)
  • 임베디드
    • 열화상 카메라
      • 열화상 카메라
      • 드론
        • 드론 제품
        • 페이로드
        • 드론용 열화상 카메라
      • 환경계측기
      • 파이로미터
      • 솔루션
      • 고객지원
    • 국방/항공 임베디드 SW
      • 국방/항공용 RTOS (NEOS)
    • 산업자동화 솔루션
      • 산업용 임베디드 모듈/보드/컴퓨터
      • 국방/항공/철도/의료용 시스템
      • 산업용 게이트웨이
      • HW기반 원격제어
  • IoT & AI
    • NVIDIA AI 플랫폼
      • DGX System
      • Compute & Visualization GPU
      • Jetson Series
      • Drive Series
      • 3rd-party Item
      • NVIDIA 딥러닝 교육
        • NVIDIA 딥러닝 교육
    • 영상/음성 무전 솔루션
      • EveryTalk 솔루션
      • PTT 전용 단말기
    • Windows IoT 솔루션
      • Windows IoT OS
      • 임베디드 시스템 전용 백업/복원 솔루션
    • 클라우드
      • 플랫폼
        • Microsoft Azure
        • Naver Cloud
        • Amazon Web Services (AWS)
    • 스포츠 AI 플랫폼
      • Stats Perform
    • 빅데이터/머신러닝
      • Splunk
        • Splunk 소개
        • 제품소개
        • 고객지원
    • 원격 지원/제어 솔루션
      • AnyDesk
    • Microsoft Office 솔루션
      • 산업용 Office LTSC Embedded
      • CSP 영구 라이선스
  • 컨설팅
    • 교육/컨설팅/서비스
      • 국방/항공 인증 컨설팅(DO-178C/254)
  • 고객지원
    • 홍보센터
      • 공지사항
      • 언론보도
    • 제품문의
    • 해외 파트너 문의
    • 연락처
    • 기술지원
    • 자료실
  • 회사소개
    • 회사개요
      • 회사개요
      • 인사말
      • 연혁
      • 사업부문 소개
      • 자회사/해외지사
    • 파트너/주요고객
    • IR
      • 재무정보
      • 공시정보
      • IR자료실
    • 기업문화
      • M+Culture
      • 윤리경영
      • 윤리행동강령
    • 찾아오시는길
ENG

Arm 공식 판매처

Arm Development Studio Keil MDK

DT+ 국내 총판

DT+ Trace DT+ FS

TRACE32

TRACE32 solution MDS테크 교육

MDS테크 공식 채널

FLIR 열화상 카메라

열화상 블로그 열화상카메라 스토어

NVIDIA AI 플랫품

NVIDIA AI 블로그 네이버 톡톡 제품 문의 MDS테크 AI 스토어

머신 데이터/클라우드/IoT

윈도우와 IoT 이야기 머신 데이터&클라우드 블로그 IoT Tech Tube
제품문의

SW 개발도구

디버거/컴파일러
  • - TRACE32
  • - Arm Solutions
  • - Green Hills Software
SW 테스팅 솔루션
  • - DT+ (구.DT10)
자율주행/ADAS/ECU 개발 솔루션
  • - Cruden
  • - V2X솔루션
  • - Danlaw(Mx-Suite)
  • - Danlaw(HMI 테스트 자동화 솔루션)
  • - Cognata (자율주행 시뮬레이션 SW)
  • - b-plus BRICK
  • - MachineWare (vECU, SoC 시뮬레이션)
AUTOSAR & MBD 개발/검증 솔루션
  • - mobilgene
  • - Model Examiner
  • - Reactis

임베디드

열화상 카메라
  • - 열화상 카메라
  • - 드론
  • - 환경계측기
  • - 파이로미터
  • - 솔루션
  • - 고객지원
국방/항공 임베디드 SW
  • - 국방/항공용 RTOS (NEOS)
산업자동화 솔루션
  • - 산업용 임베디드 모듈/보드/컴퓨터
  • - 국방/항공/철도/의료용 시스템
  • - 산업용 게이트웨이
  • - HW기반 원격제어

IoT & AI

NVIDIA AI 플랫폼
  • - DGX System
  • - Compute & Visualization GPU
  • - Jetson Series
  • - Drive Series
  • - 3rd-party Item
  • - NVIDIA 딥러닝 교육
영상/음성 무전 솔루션
  • - EveryTalk 솔루션
  • - PTT 전용 단말기
Windows IoT 솔루션
  • - Windows IoT OS
  • - 임베디드 시스템 전용 백업/복원 솔루션
클라우드
  • - 플랫폼
스포츠 AI 플랫폼
  • - Stats Perform
빅데이터/머신러닝
  • - Splunk
원격 지원/제어 솔루션
  • - AnyDesk
Microsoft Office 솔루션
  • - 산업용 Office LTSC Embedded
  • - CSP 영구 라이선스

컨설팅

교육/컨설팅/서비스
  • - 국방/항공 인증 컨설팅(DO-178C/254)

고객지원

홍보센터
  • - 공지사항
  • - 언론보도
제품문의
해외 파트너 문의
연락처
기술지원
자료실

회사소개

회사개요
  • - 회사개요
  • - 인사말
  • - 연혁
  • - 사업부문 소개
  • - 자회사/해외지사
파트너/주요고객
IR
  • - 재무정보
  • - 공시정보
  • - IR자료실
기업문화
  • - M+Culture
  • - 윤리경영
  • - 윤리행동강령
찾아오시는길
  • SW 개발도구
    • 디버거/컴파일러
      • TRACE32
      • Arm Solutions
      • Green Hills Software
    • SW 테스팅 솔루션
      • DT+ (구.DT10)
    • 자율주행/ADAS/ECU 개발 솔루션
      • Cruden(Driving Simulator)
      • V2X솔루션(Cohda Wireless)
      • Danlaw(Mx-Suite)
      • Danlaw(HMI 테스트 자동화 솔루션)
      • Cognata (자율주행 시뮬레이션 SW)
      • b-plus BRICK(차량용 데이터 수집 장치)
      • MachineWare (vECU, SoC 시뮬레이션)
    • AUTOSAR & MBD 개발/검증 솔루션
      • mobilgene(AUTOSAR Basic SW)
      • Model Examiner(MXAM) (모델 정적 검증)
      • Reactis (Simulink 모델 동적 검증)
  • 임베디드
    • 열화상 카메라
      • 열화상 카메라
      • 드론
        • 드론 제품
        • 페이로드
        • 드론용 열화상 카메라
      • 환경계측기
      • 파이로미터
      • 솔루션
      • 고객지원
    • 국방/항공 임베디드 SW
      • 국방/항공용 RTOS (NEOS)
    • 산업자동화 솔루션
      • 산업용 임베디드 모듈/보드/컴퓨터
      • 국방/항공/철도/의료용 시스템
      • 산업용 게이트웨이
      • HW기반 원격제어
  • IoT & AI
    • NVIDIA AI 플랫폼
      • DGX System
      • Compute & Visualization GPU
      • Jetson Series
      • Drive Series
      • 3rd-party Item
      • NVIDIA 딥러닝 교육
        • NVIDIA 딥러닝 교육
    • 영상/음성 무전 솔루션
      • EveryTalk 솔루션
      • PTT 전용 단말기
    • Windows IoT 솔루션
      • Windows IoT OS
      • 임베디드 시스템 전용 백업/복원 솔루션
    • 클라우드
      • 플랫폼
        • Microsoft Azure
        • Naver Cloud
        • Amazon Web Services (AWS)
    • 스포츠 AI 플랫폼
      • Stats Perform
    • 빅데이터/머신러닝
      • Splunk
        • Splunk 소개
        • 제품소개
        • 고객지원
    • 원격 지원/제어 솔루션
      • AnyDesk
    • Microsoft Office 솔루션
      • 산업용 Office LTSC Embedded
      • CSP 영구 라이선스
  • 컨설팅
    • 교육/컨설팅/서비스
      • 국방/항공 인증 컨설팅(DO-178C/254)
  • 고객지원
    • 홍보센터
      • 공지사항
      • 언론보도
    • 제품문의
    • 해외 파트너 문의
    • 연락처
    • 기술지원
    • 자료실
  • 회사소개
    • 회사개요
      • 회사개요
      • 인사말
      • 연혁
      • 사업부문 소개
      • 자회사/해외지사
    • 파트너/주요고객
    • IR
      • 재무정보
      • 공시정보
      • IR자료실
    • 기업문화
      • M+Culture
      • 윤리경영
      • 윤리행동강령
    • 찾아오시는길

고객지원

MDS테크는 고객을 먼저 생각합니다.
고객지원
  • SW 개발도구
  • 임베디드
  • IoT & AI
  • 컨설팅
  • 회사소개
자료실
  • 홍보센터
  • 제품문의
  • 해외 파트너 문의
  • 연락처
  • 기술지원

[Article] Splunk Security 가이드라인 Ⅰ(Malware 편)

등록일 2016-03-04 조회수 6136

악성 코드 탐지와 조사

악성 코드를 탐지하고 악성코드 감염 호스트를 조사하는 일은 조직의 보안 태세 강화를 위한 보안운영팀의 공통된 과제다. 과거의 안티멀웨어
제품은 알려진 악성코드를 탐지하는 측면에서 효과적일 수 있지만 새롭거나 진화된 악성코드 유형을 만나면 실패할 수도 있다.

솔루션

이 사례의 경우에, Splunk Enterprise와 함께 Splunk Enterprise Security (ES)를 활용해서 악성 코드 감염 호스트를 탐지했다.
애널리스트는 Splunk Enterprise Security에 내장된 도메인 지정 대시보드, 상관관계 검색 및 보고 기능을 활용해 조직 전반에서 악성 코드를 쉽게 탐지할 수 있다.

데이터 소스

엔드포인트 보안 제품과 웹 프록시 서비의 로그 데이터를 활용한다. 엔드포인트 시스템의 데이터는 사용자 환경에서 악성 코드 감염의 정확한
뷰를 유지하는데 가장 중요한 요소다.

구성

Splunk Enterprise Security (4.0 버전 이상)과 함께 Splunk 플랫폼 인스턴스(6.3 버전 이상)를 구성하고 설치한다. 앞서 확인한 데이터 소스의
로그가 Splunk 플랫폼 인스턴스에서 색인으로 만들어졌는지 검증한다.

워크플로

리뷰

Security Posture 대시보드로 시작하는데 이 대시보드는 모든 주목할 만한 이벤트 활동의 요약을 보여준다. 이 사례의 경우, Notable Events
Over Time
은 엔드포인트 활동에서 산 모양으로 꺾인 부분이 있으며 이는 호스트에서 수상한 활동을 의미한다.
수많은 Host With A Recurring Malware Infection 주목할 만한 이벤트는 진행 중인 이슈를 표시한다.



감염 호스트 세부내용

Host With A Recurring Malware Infection 이벤트 중 하나를 클릭하고 세부내용을 확인한 다음 Asset Investigator 대시보드에서 이벤트의
목적지 IP 주소로 조사를 계속한다.


 


 
악성 코드 공격

Malware Attacks 스윔 레인은 이 호스트에서 기인한 대량의 악성 코드 공격을 보여준다. 알려지지 않은 악성 코드 시그니처로 호스트에 초점을
맞추고 검색 뷰의 피봇팅으로 감염된 호스트에 대해 자세한 내용을 파악할 수 있고 악성 코드 감염 호스트가 감염 이후에 수상한 콘텐츠를
다운로드 받았는지를 확인할 수 있다.




악성 코드 확산 확인

호스트의 악성 코드 이벤트 관련 목적지 IP는 웹 프록시 서버이며 트래픽은 웹사이트에서 다운로드 받은 실행 가능 파일로 인식된다.
새로운 검색을 함으로써, 유사한 다운로드가 동일한 도메인에 있는 다른 호스트에서 진행됐는지를 확인하고
동일한 도메인에서 실행 가능 파일을 다운로드 받았던 또 다른 호스트의 위치를 파악한 다음 호스트를 격리하는 조치를 취할 수 있다.

 

 

치료 활동 개시

감염된 호스트를 격리하면 악성 코드의 악영향을 제한할 수 있다.
로그를 보다 깊이 있게 탐색하면 미심쩍은 파일을 다운로드 받는데 사용하는 도메인처럼
 추가로 소중한 정보를 얻을 수 있어서 다른 잠재적 감염 호스트를 파악할 수 있다.
 
이제 이 호스트들에 대한 보고서를 작성하고 이를 보내기 한 다음 엔드포인트 관리자와
 공유해서 추가로 조사를 하고 악성 코드를 제거할 수 있다.


 

요약

엔드포인트 시스템의 데이터와 프록시 서버 로그를 활용해서, Splunk Enterprise Security는 호스트가 악성 코드에 감염되고 미심쩍은 도메인에서
다운로드를 요청했을 때 주목할 만한 이벤트를 확인했다.
주목할 만한 이벤트는 조사의 시작점을 제공하기 때문에 애널리스트는 추가 대시보드와 세부내용을 활용해 악성 코드 감염 시작점의 위치를 파악할 수 있다.
데이터를 분석하고 검색 결과를 피봇팅 한 후에, 애널리스트는 미심쩍은 도메인에서 다운로드를 요청했던 호스트를 파악할 수 있다.

Splunk Enterprise Security로 표면화한 정보를 활용해, 애널리스트는 감염 호스트를 격리, 삭제하고 미심쩍은 도메인의 블랙리스트를 만들며
악성 코드 페이로드를 전달했던 미심쩍은 파일을 확인함으로써 악성 코드 발생 위협에 대처하는 핵심 단계를 수행할 수 있다.

이전글 [Article] 모범 비즈니스 프로세스 구축하기(Building a Better Business Process)
다음글 [Article] Splunk Security 가이드라인 Ⅱ (Zero-Day 편)

목록

확인
제 품문 의
top
sitemap

SW 개발도구

  • 디버거/컴파일러
  • SW 테스팅 솔루션
  • 자율주행/ADAS/ECU 개발 솔루션
  • AUTOSAR & MBD 개발/검증 솔루션

임베디드

  • 열화상 카메라
  • 국방/항공 임베디드 SW
  • 산업자동화 솔루션

IoT & AI

  • NVIDIA AI 플랫폼
  • 영상/음성 무전 솔루션
  • Windows IoT 솔루션
  • 클라우드
  • 스포츠 AI 플랫폼
  • 빅데이터/머신러닝
  • 원격 지원/제어 솔루션
  • Microsoft Office 솔루션

컨설팅

  • 교육/컨설팅/서비스

고객지원

  • 홍보센터
  • 제품문의
  • 해외 파트너 문의
  • 연락처
  • 기술지원
  • 자료실

회사소개

  • 회사개요
  • 파트너/주요고객
  • IR
  • 기업문화
  • 찾아오시는길

(주)MDS테크 (구.한컴MDS)개인정보처리방침법적고지

주소 : 13493 경기도 성남시 분당구 대왕판교로 644번길 49 DTC타워 9층TEL: 031-627-3000 FAX:031-627-3008사업자등록번호 : 117-81-22859대표자 : 이창열, 이정승

©MDS Tech Inc. All Rights Reserved.