Darktrace가 탐지한 통신의 목적지 IP가 로그프레소 CTI 위협 IP와 일치하는 경우를 탐지합니다.
Overview
| Priority | High |
|---|---|
| Type | Stream |
| Log schema | attack |
| Message | 목적지 IP CTI 매칭: $src_name ($src_ip) → $dst_ip — $threat_desc |
| Output field order | _log_time, src_ip, src_name, dst_ip, dst_port, threat_desc, dst_host, signature, category, score, breach_url, description, line |
| MITRE Techniques | T1071 |
| MITRE tactics | TA0011 Command and Control |
| Referenced objects | Behavior profile CTI IP 설명 추가1 |
| Origin | User proposal |
Query
Darktrace 수집 모델에 대해 위 쿼리를 적용하여 실시간 탐지를 수행합니다. 목적지 IP(dst_ip)를 행위 프로파일 키 이름에 맞춰 ip 필드로 복사한 뒤, CTI IP 설명 추가 행위 프로파일과 매칭하여 로그프레소 CTI에 등록된 위협 IP와 일치하는 건만 남기고 위협 설명(threat_desc)을 붙입니다. 매칭 후 임시 필드 ip는 제거합니다. 행위 프로파일은 로그프레소 CTI IP 피드에서 삭제되지 않은 최신 항목(파일 해시 항목 제외)을 매일 학습합니다. 동일 출발지·목적지 IP 조합은 6시간 동안 티켓을 억제합니다.
Target logger models
- Darktrace syslog
Threat analysis
Darktrace가 이상 통신으로 탐지한 목적지가 CTI에 등록된 악성 인프라라면 내부 단말의 감염 또는 악성 서버와의 통신이 사실상 확정됩니다. Darktrace의 행위 기반 판정에 외부 위협 정보를 결합하여 판단 근거(위협 설명)를 함께 제공하므로 분석 시간을 줄입니다. 기존 모델 분류 룰과 별도로 운영하여, CTI에 없는 위협은 모델 분류 룰로, 알려진 위협은 이 룰로 탐지합니다.
False positives
CDN·클라우드 공유 IP처럼 여러 서비스가 함께 쓰는 주소가 CTI에 등록된 경우 정상 서비스 접속도 탐지될 수 있습니다. threat_desc와 등록 시점을 확인하여 판단합니다. CTI에서 해제되기 전의 오래된 항목과 매칭될 수 있으므로, 행위 프로파일이 매일 정상 갱신되는지 확인합니다.
Response actions
threat_desc로 위협 유형을 확인하고, 출발지 단말을 즉시 격리하여 악성코드 감염 여부를 점검합니다. 해당 목적지 IP를 방화벽에서 차단하고, 같은 목적지와 통신한 다른 단말을 조회합니다. breach_url로 Darktrace 모델 침해 상세를 열어 통신 시작 시점과 전송량을 파악합니다.