아직 답변이 없습니다
아직 답변이 없습니다
아직 답변이 없습니다
아직 답변이 없습니다
방화벽, Proxy, DRM, PC보안솔루션, IPS/IDS, DDoS, Virus, WAF 등이 될 것 같습니다.
아직 답변이 없습니다
아직 답변이 없습니다
아직 답변이 없습니다
아직 답변이 없습니다
아직 답변이 없습니다
아직 답변이 없습니다
안녕하세요. Splunk 기본적으로 키=밸류 경우 자동으로 파싱이 됩니다. 다만 정형화 되어 있지 않는 데이터 경우는 엔지니어가 직접 필드 추출을 진행 해야 합니다.
아직 답변이 없습니다
1) 실제적용 예시: 클라우드 사이트 업로드 (주말) 2) 효과: 임직원 이상행위에 대한 모니터링 및 대응, 보안 교육의 효과보다는 훨씬 좋을 것으로 판단됩니다.
1) 지원부서 임직원이 개인정보 문서를 출력 2) 퇴사자 계정으로 SVPN 접속 성공 건 추출 3) 업무시간 外 DB에 접속한 사용자 탐지 (업무시간 外 : 공휴일및평일오후10시~오전6시)
Splunk 는 실시간 이상행위 탐지 시나리오를 구동함으로써 동작을 하고 있구요, 빅데이터 플랫폼으로 분산검색에 의한 빠른 탐지를 제공합니다.
Splunk Deep Learning Tookit(DSDL) 을 이용하여 DGA 등과 같은 위협에 대해서 탐지를 하고 있습니다. 물론 지도학습 ML 로도 탐지 할 수도 있습니다.
네, 알겠습니다. 답변 감사합니다.
1) 위험점수는 개인별로 탐지된 시나리오에 대해서 전체 대비 탐지된 시나리오 카운트 및 위험도 값과 추가적으로 시나리오별 가중치를 두고 계산하고 임계값은 설정하기 나름입니다. 2) Splnk UBA 에서는 비지도 학습 기반으로 Unknown Anomaly Detection 을 수행하여 이상행위를 탐지하고 있습니다. 자세한 내용이 필요하시면 영업을 통해서 UBA 소개 자료를 전달하겠습니다.
SOAR 플레이북 작성시 말씀하시는것으로 판단되고 보안장비에 Action 할 경우 Prompt 에 의한 담당자 개입없이 진행될 경우 오류가 발생 할 것으로 판단됩니다.
임계치라고 하면 룰기반을 말씀하시는것 같은데요, 알려진 룰과 ML 기반 탐지는 다른 것이라서 알려진 룰은 정확도가 높구요, ML 기반은 모델에 따른 차이가 있을것 같습니다.
감사합니당