블루맥스 차세대 방화벽(BLUEMAX NGF)에서 P2P 파일 공유 서비스 접속 시 탐지합니다.
Overview
| Priority | Medium |
|---|---|
| Type | Stream |
| Log schema | session |
| Message | BLUEMAX NGF - P2P 파일 공유 서비스 접속 : $src_ip 에서 $dst_ip 로 $app 파일 공유 서비스 접속 탐지 |
| Output field order | app, app_category, app_name, app_protocol, src_ip, dst_ip, dst_port |
| MITRE Techniques | T1048 |
| MITRE tactics | TA0010 Exfiltration |
Query
1| search app_category=="P2P-File-Sharing"
블루맥스 차세대 방화벽 수집 모델에 대해 아래 스트림 쿼리를 적용하여 실시간 탐지를 수행합니다. 블루맥스 방화벽은 애플리케이션 제어 기능을 통해 포트 번호에 관계없이 P2P 파일 공유 애플리케이션을 식별하므로, 애플리케이션 분류(app_category)가 P2P-File-Sharing인 트래픽을 정확하게 탐지할 수 있습니다.
Target logger models
- 블루맥스 NGF syslog
Threat analysis
P2P 파일 공유 애플리케이션(BitTorrent, eMule 등)은 정상적인 웹/전송 프로토콜 대신 대체 프로토콜을 이용하여 내부 데이터를 외부로 유출하는 통신 채널로 악용될 수 있습니다. 탐지 이벤트의 출발지 IP(src_ip)와 목적지 IP(dst_ip), 애플리케이션(app) 정보를 확인하여, 해당 호스트에서 비인가 데이터 전송 또는 침해 의심 징후가 있는지 분석합니다.
False positives
업무상 허용된 P2P 기반 소프트웨어 배포/업데이트 트래픽도 탐지될 수 있으므로, 허용된 애플리케이션 또는 특정 내부 IP 주소에 대해서는 탐지 예외 조건을 추가하여 조정합니다.
Response actions
- P2P 애플리케이션 차단
- 애플리케이션 제어 정책에서 P2P 파일 공유 카테고리를 차단합니다.
- 아웃바운드 트래픽 제한
- 불필요한 외부 통신을 차단하도록 방화벽 정책을 조정합니다.
- 단말 보안 통제
- 엔드포인트에서 비인가 P2P 소프트웨어 설치를 차단하고 정기적으로 점검합니다.
References
- 전술
- Exfiltration
- 기법
- 이름: Exfiltration Over Alternative Protocol
- ID: T1048
- 참조 URL: https://attack.mitre.org/techniques/T1048/