BLUEMAX NGF

다운로드 0
업데이트 2026. 9. 17.

BLUEMAX NGF - CTI 악성 도메인 접속

블루맥스 NGF 웹 필터 로그의 목적지 도메인을 로그프레소 CTI 도메인 정보와 실시간으로 대조하여, 내부 단말의 악성 도메인 접속과 위협 유형을 탐지합니다.

개요

중요도 상
유형 실시간 탐지
로그 스키마 bluemax-ngf-webfilter
메시지 BLUEMAX NGF - CTI 악성 도메인 접속: $src_ip -> $domain - 위협 [$threat_desc], $block_state
출력 필드 순서 domain, threat_desc, block_state, action, src_ip, url, category, _time
MITRE 기술 T1071· T1566
MITRE 전술 TA0001 Initial Access· TA0011 Command and Control
참조 객체 행위 프로파일 CTI 도메인 설명 추가1
출처 사용자 제안 이정표

쿼리

1| matchbehavior guid="681e074d-f8c9-5ee2-a783-c719d03214d1" field=domain 2| eval threat_desc = if(isnull(threat_desc), "설명없음", threat_desc), block_state = case(action == "DENY", "차단", action == "DETECT", "탐지", action)

BLUEMAX NGF 수집 모델에 대해 위 쿼리를 적용하여 실시간 탐지를 수행합니다. 웹 필터 로그의 domain 필드를 'CTI 도메인 설명 추가' 행위 프로파일과 대조하고, 매칭되면 프로파일의 위협 설명(threat_desc)을 탐지 결과에 병합합니다. action 값에 따라 차단 여부(block_state: DENY=차단, DETECT=탐지)를 함께 표시하여 실제로 접속이 이루어졌는지 바로 구분할 수 있습니다. 'CTI 도메인 설명 추가' 프로파일은 로그프레소 CTI 도메인 IOC 이력 테이블(sonar_ioc_logpresso_cti_domain)에서 도메인별 최신 상태를 재구성하여 매일 0시에 갱신합니다.

대상 수집 모델

  • 블루맥스 NGF syslog

위협 분석

내부 단말이 CTI에 등록된 악성 도메인에 접속하는 것은 피싱 페이지 방문, 악성코드 다운로드, 감염 단말의 C2 서버 통신 가능성을 의미합니다. threat_desc에 원격제어 악성코드(RAT)·정보탈취형 악성코드 등 구체적인 위협명이 표시되면 정탐 가능성이 높으므로 우선 조사합니다. block_state가 '탐지'인 경우 실제 통신이 성립했으므로 '차단'보다 대응 우선순위를 높게 둡니다.

오탐 유형

CTI 피드에 정상 서비스 도메인(대형 포털·결제·Q&A 서비스 등)이 잘못 등록되는 피드 오염이 발생할 수 있습니다. 확인된 정상 도메인은 행위 프로파일 소스 쿼리에 예외 조건을 추가하여 프로파일 단계에서 제외합니다. 위협 설명이 구체적인 위협명이 아닌 일반 평판·행위 분류인 경우 정탐 가능성이 낮으므로, 위협 설명 내용과 차단 상태를 함께 보고 정오탐을 판단합니다. 프로파일은 하루 1회 갱신되므로 당일 해제된 IOC가 다음 갱신 전까지 탐지될 수 있습니다.

대응 방안

출발지 IP의 단말과 사용자를 NAC 또는 자산 정보로 확인하고, 해당 시각의 브라우저 접속 경위(링크 클릭, 광고, 메일 등)를 확인합니다. 통과된 접속이라면 해당 단말에 대해 백신 정밀 검사와 EDR 조사를 수행하고, 동일 도메인에 접속한 다른 단말이 있는지 조회합니다. 정탐으로 확인되면 웹 필터 정책에 해당 도메인을 차단 대상으로 추가합니다.

아직 댓글이 없습니다.