블루맥스 NGF 웹 필터 로그의 목적지 도메인을 로그프레소 CTI 도메인 정보와 실시간으로 대조하여, 내부 단말의 악성 도메인 접속과 위협 유형을 탐지합니다.
Overview
| Priority | High |
|---|---|
| Type | Stream |
| Log schema | bluemax-ngf-webfilter |
| Message | BLUEMAX NGF - CTI 악성 도메인 접속: $src_ip -> $domain - 위협 [$threat_desc], $block_state |
| Output field order | domain, threat_desc, block_state, action, src_ip, url, category, _time |
| MITRE Techniques | T1071· T1566 |
| MITRE tactics | TA0001 Initial Access· TA0011 Command and Control |
| Referenced objects | Behavior profile CTI 도메인 설명 추가1 |
| Origin | User proposal |
Query
BLUEMAX NGF 수집 모델에 대해 위 쿼리를 적용하여 실시간 탐지를 수행합니다. 웹 필터 로그의 domain 필드를 'CTI 도메인 설명 추가' 행위 프로파일과 대조하고, 매칭되면 프로파일의 위협 설명(threat_desc)을 탐지 결과에 병합합니다. action 값에 따라 차단 여부(block_state: DENY=차단, DETECT=탐지)를 함께 표시하여 실제로 접속이 이루어졌는지 바로 구분할 수 있습니다. 'CTI 도메인 설명 추가' 프로파일은 로그프레소 CTI 도메인 IOC 이력 테이블(sonar_ioc_logpresso_cti_domain)에서 도메인별 최신 상태를 재구성하여 매일 0시에 갱신합니다.
Target logger models
- 블루맥스 NGF syslog
Threat analysis
내부 단말이 CTI에 등록된 악성 도메인에 접속하는 것은 피싱 페이지 방문, 악성코드 다운로드, 감염 단말의 C2 서버 통신 가능성을 의미합니다. threat_desc에 원격제어 악성코드(RAT)·정보탈취형 악성코드 등 구체적인 위협명이 표시되면 정탐 가능성이 높으므로 우선 조사합니다. block_state가 '탐지'인 경우 실제 통신이 성립했으므로 '차단'보다 대응 우선순위를 높게 둡니다.
False positives
CTI 피드에 정상 서비스 도메인(대형 포털·결제·Q&A 서비스 등)이 잘못 등록되는 피드 오염이 발생할 수 있습니다. 확인된 정상 도메인은 행위 프로파일 소스 쿼리에 예외 조건을 추가하여 프로파일 단계에서 제외합니다. 위협 설명이 구체적인 위협명이 아닌 일반 평판·행위 분류인 경우 정탐 가능성이 낮으므로, 위협 설명 내용과 차단 상태를 함께 보고 정오탐을 판단합니다. 프로파일은 하루 1회 갱신되므로 당일 해제된 IOC가 다음 갱신 전까지 탐지될 수 있습니다.
Response actions
출발지 IP의 단말과 사용자를 NAC 또는 자산 정보로 확인하고, 해당 시각의 브라우저 접속 경위(링크 클릭, 광고, 메일 등)를 확인합니다. 통과된 접속이라면 해당 단말에 대해 백신 정밀 검사와 EDR 조사를 수행하고, 동일 도메인에 접속한 다른 단말이 있는지 조회합니다. 정탐으로 확인되면 웹 필터 정책에 해당 도메인을 차단 대상으로 추가합니다.