Darktrace

Download 0
Last updated Sep 29, 2026

데이터 유출 징후 탐지

Darktrace가 탐지한 모델 침해 중 저속 분할 반출, 비정상 대용량 외부 전송, 희귀 목적지 전송, 데이터 스테이징 계열을 분류하여 데이터 유출 징후를 탐지합니다.

Overview

Priority High
Type Stream
Log schema attack
Message 데이터 유출 징후 탐지: $src_name ($src_ip) — $signature → $dst_host ($dst_ip)
Output field order _log_time, src_ip, src_name, signature, category, score, dst_ip, dst_host, dst_port, breach_url, description, line
MITRE Techniques T1048
MITRE tactics TA0010 Exfiltration
Origin User proposal 이정표

Query

1| search in(signature, "Low and Slow Exfiltration*", "Uncommon*Outbound", "Unusual External Data*", "*Download and Upload", "Possible Data Staging*", "High Volume*Data Transfer", "Unusual Large Internal Transfer", "Internal Data Transfer*", "Anomalous Data Transfer*", "Data Sent to Rare*", "Unusual File Storage Data Transfer")

Darktrace 수집 모델에 대해 위 쿼리를 적용하여 실시간 탐지를 수행합니다. Darktrace 모델명(signature)이 다음 계열에 해당하는 모델 침해를 탐지합니다. 저속 분할 반출(Low and Slow Exfiltration), 비정상 아웃바운드(Uncommon ... Outbound, Unusual External Data, Download and Upload), 데이터 스테이징(Possible Data Staging, Unusual Large Internal Transfer, Internal Data Transfer), 대용량·비정상 전송(High Volume ... Data Transfer, Anomalous Data Transfer), 희귀 목적지 전송(Data Sent to Rare ...), 파일 저장소 전송(Unusual File Storage Data Transfer). 동일 출발지 IP와 모델 조합은 1일 동안 티켓을 억제합니다.

Target logger models

  • Darktrace syslog

Threat analysis

공격자는 탐지를 피하기 위해 데이터를 소량으로 나누어 오랜 기간에 걸쳐 반출하거나, 평소 사용하지 않는 프로토콜·목적지로 전송합니다. 유출 전 단계에서 내부 여러 서버의 데이터를 한 단말에 모으는 스테이징 행위가 나타납니다. 클라우드 파일 저장소나 희귀 외부 목적지로의 대량 전송은 내부자 유출과 랜섬웨어 이중 협박의 주요 경로입니다.

False positives

백업, 로그 전송, 클라우드 동기화처럼 허용된 대량 전송도 탐지됩니다. 허용된 출발지·목적지 쌍은 search not(src_ip == "<출발지>" and dst_host == "<목적지>") 형태의 예외 조건으로 추가합니다. 대용량 파일을 협력사와 주고받는 업무나 영상·설계 파일 업로드가 탐지될 수 있으므로 업무 담당자에게 확인합니다. 서버 마이그레이션이나 데이터 이관 작업 기간에는 내부 대량 전송 계열이 집중될 수 있습니다. breach_url로 전송량, 목적지, 전송 기간을 확인하고 업무상 필요한 전송인지 사용자에게 확인합니다. 비인가 전송으로 판단되면 목적지를 차단하고 출발지 단말을 격리한 뒤, 전송된 데이터의 종류와 범위를 파악합니다. DLP·프록시 로그와 교차 확인하여 동일 사용자의 다른 유출 경로가 있는지 조사합니다.

Response actions

breach_url로 전송량, 목적지, 전송 기간을 확인하고 업무상 필요한 전송인지 사용자에게 확인합니다. 비인가 전송으로 판단되면 목적지를 차단하고 출발지 단말을 격리한 뒤, 전송된 데이터의 종류와 범위를 파악합니다. DLP·프록시 로그와 교차 확인하여 동일 사용자의 다른 유출 경로가 있는지 조사합니다.

No comments yet.