Cato Networks SASE

Download 0
Last updated Sep 22, 2026

CATO SASE - CTI 악성 IP 통신

카토 네트웍스 SASE 보안 이벤트의 목적지 IP를 로그프레소 CTI IP 정보와 대조하여, 악성 IP와 사용자 단말의 통신을 탐지합니다.

Overview

Priority High
Type Batch
Schedule Every month/Every day/Every hour/At 10 min 10 * * * *
Message CATO SASE - CTI 악성 IP 통신: 악성 IP $dst_ip 에 사용자 $user_cnt 명($user_list) 통신 $comm_cnt 회 - 위협 [$threat_desc], $block_state
Output field order dst_ip, threat_desc, user_cnt, user_list, comm_cnt, block_state, domain_list, first_dt, last_dt, user_name, user_email, src_ip, src_country_name, dst_port, domain, event_subtype, action, _time
MITRE Techniques T1071
MITRE tactics TA0011 Command and Control
Referenced objects Behavior profile CTI IP 설명 추가1
Origin User proposal 이정표

Query

1table from=$("from") to=$("to") *:SASE_CATO 2| search _schema == "cato-sase-security" and len(dst_ip) > 0 3| eval ip = dst_ip 4| matchbehavior guid="de953cc9-f40a-5c1a-be00-292f2afa2fa4" 5| eval threat_desc = if(isnull(threat_desc), "설명없음", threat_desc) 6| stats dc(user_email) as user_cnt, count as comm_cnt, values(user_name) as users, values(user_email) as user_emails, values(threat_desc) as threat_descs, values(action) as actions, values(domain) as domains, min(_time) as first_dt, max(_time) as last_dt by dst_ip 7| eval threat_desc = strjoin(", ", threat_descs), user_list = strjoin(", ", users), domain_list = if(isnull(domains), "", strjoin(", ", domains)), block_state = if(in("DENY", actions), "일부차단", "통과(Monitor)") 8| sort -user_cnt, -comm_cnt 9| join type=left dst_ip [ 10 table from=$("from") to=$("to") *:SASE_CATO 11 | search _schema == "cato-sase-security" and len(dst_ip) > 0 12 | eval ip = dst_ip 13 | matchbehavior guid="de953cc9-f40a-5c1a-be00-292f2afa2fa4" 14 ]

매시 10분에 직전 1시간(정시 단위)의 CATO SASE 보안 이벤트(cato-sase-security)의 목적지 IP를 ip 필드로 복사한 뒤 'CTI IP 설명 추가' 행위 프로파일과 대조하여, 매칭된 이벤트에 위협 설명(threat_desc)을 병합합니다. 행위 프로파일은 키 필드와 같은 이름의 필드를 찾으므로 eval ip = dst_ip로 키 이름을 맞춥니다. CTI에 매칭된 목적지 IP별로 통신 사용자 수·통신 횟수·사용자 목록·도메인·차단 상태를 집계하고, 해당 IP의 원본 이벤트를 조인하여 근거로 제공합니다.

Threat analysis

SASE를 경유하는 사용자 단말이 CTI에 악성으로 등록된 IP와 통신하는 것은 악성코드 감염, C2 통신, 피싱 사이트 접속 가능성을 의미합니다. 원격·해외 근무자처럼 사내 방화벽을 거치지 않는 사용자의 악성 통신을 확인할 수 있어, 사내 방화벽 기반 CTI 탐지의 사각지대를 보완합니다. block_state가 '통과(Monitor)'이면 SASE 정책이 모니터링 모드로 통신을 허용한 것이므로 실제 통신이 성립했을 가능성이 높습니다.

False positives

같은 IP가 반복 탐지되고 다수 사용자의 정상 업무 통신으로 확인되면, 행위 프로파일 소스 쿼리에 예외 조건을 추가하거나 네트워크 대역 객체로 등록하여 제외합니다. 자사 공인 IP나 업무용 클라우드 서비스 IP가 CTI에 등록된 경우 탐지될 수 있으므로 화이트리스트 대역을 네트워크 대역 객체로 만들어 matchnet invert=t 조건으로 제외합니다. 탐지 건수가 많은 환경에서는 실행 주기를 늘리거나(예: 일 1회 집계), 목적지 IP별 통신 사용자 수·통신 횟수 조건을 추가하여 조정합니다.

Response actions

user_list와 조인된 원본 이벤트로 사용자·단말·출발지 국가를 확인하고, 해당 사용자에게 접속 경위를 확인합니다. 해당 단말에 대해 백신 정밀 검사와 EDR 조사를 수행하고, 악성 행위가 확인되면 SASE 클라이언트 연결을 차단하거나 단말을 격리합니다. 정탐으로 확인되면 CATO Internet Firewall 정책에 목적지 IP를 차단 규칙으로 추가합니다.

No comments yet.