카토 네트웍스 SASE 보안 이벤트의 목적지 IP를 로그프레소 CTI IP 정보와 대조하여, 악성 IP와 사용자 단말의 통신을 탐지합니다.
개요
| 중요도 | 상 |
|---|---|
| 유형 | 배치 탐지 |
| 실행 주기 | 매달/매일/매시/10분 10 * * * * |
| 메시지 | CATO SASE - CTI 악성 IP 통신: 악성 IP $dst_ip 에 사용자 $user_cnt 명($user_list) 통신 $comm_cnt 회 - 위협 [$threat_desc], $block_state |
| 출력 필드 순서 | dst_ip, threat_desc, user_cnt, user_list, comm_cnt, block_state, domain_list, first_dt, last_dt, user_name, user_email, src_ip, src_country_name, dst_port, domain, event_subtype, action, _time |
| MITRE 기술 | T1071 |
| MITRE 전술 | TA0011 Command and Control |
| 참조 객체 | 행위 프로파일 CTI IP 설명 추가1 |
| 출처 | 사용자 제안 |
쿼리
매시 10분에 직전 1시간(정시 단위)의 CATO SASE 보안 이벤트(cato-sase-security)의 목적지 IP를 ip 필드로 복사한 뒤 'CTI IP 설명 추가' 행위 프로파일과 대조하여, 매칭된 이벤트에 위협 설명(threat_desc)을 병합합니다. 행위 프로파일은 키 필드와 같은 이름의 필드를 찾으므로 eval ip = dst_ip로 키 이름을 맞춥니다. CTI에 매칭된 목적지 IP별로 통신 사용자 수·통신 횟수·사용자 목록·도메인·차단 상태를 집계하고, 해당 IP의 원본 이벤트를 조인하여 근거로 제공합니다.
위협 분석
SASE를 경유하는 사용자 단말이 CTI에 악성으로 등록된 IP와 통신하는 것은 악성코드 감염, C2 통신, 피싱 사이트 접속 가능성을 의미합니다. 원격·해외 근무자처럼 사내 방화벽을 거치지 않는 사용자의 악성 통신을 확인할 수 있어, 사내 방화벽 기반 CTI 탐지의 사각지대를 보완합니다. block_state가 '통과(Monitor)'이면 SASE 정책이 모니터링 모드로 통신을 허용한 것이므로 실제 통신이 성립했을 가능성이 높습니다.
오탐 유형
같은 IP가 반복 탐지되고 다수 사용자의 정상 업무 통신으로 확인되면, 행위 프로파일 소스 쿼리에 예외 조건을 추가하거나 네트워크 대역 객체로 등록하여 제외합니다. 자사 공인 IP나 업무용 클라우드 서비스 IP가 CTI에 등록된 경우 탐지될 수 있으므로 화이트리스트 대역을 네트워크 대역 객체로 만들어 matchnet invert=t 조건으로 제외합니다. 탐지 건수가 많은 환경에서는 실행 주기를 늘리거나(예: 일 1회 집계), 목적지 IP별 통신 사용자 수·통신 횟수 조건을 추가하여 조정합니다.
대응 방안
user_list와 조인된 원본 이벤트로 사용자·단말·출발지 국가를 확인하고, 해당 사용자에게 접속 경위를 확인합니다. 해당 단말에 대해 백신 정밀 검사와 EDR 조사를 수행하고, 악성 행위가 확인되면 SASE 클라이언트 연결을 차단하거나 단말을 격리합니다. 정탐으로 확인되면 CATO Internet Firewall 정책에 목적지 IP를 차단 규칙으로 추가합니다.