설치 매뉴얼
개요
Cybereason EDR이 Syslog로 전송하는 CEF 형식 이벤트를 소나로 수집합니다. 수집한 로그는 event_id 값에 따라 MalOp·악성코드·사용자 행위·미분류 네 가지 스키마로 정규화됩니다.
앱이 제공하는 확장 명령어는 Cybereason API를 직접 호출하므로, 로그 수집과 별도로 접속 프로파일을 등록해야 합니다.
아래 순서대로 진행하세요.
- Cybereason에서 로그를 CEF 형식으로 만들어 소나 수집 노드의 IP 주소로 Syslog 전송(TCP/514)하도록 설정합니다. 설정 방법은 Cybereason 측 안내를 따릅니다.
- 이 작업은 Cybereason 쪽에서 수행하는 사전 작업이며 본 문서의 범위가 아닙니다. 로그가 CEF 형식이 아니면 앱에 포함된 파서가 필드를 분리하지 못하고 원본 그대로 적재됩니다.
- 소나에 Syslog 수집기를 등록합니다.
- 확장 명령어를 사용한다면 접속 프로파일을 등록합니다.
적용 범위
Note
로그프레소 소나 4.0.2502.0 이상에서 동작하며, Cybereason EDR이 전송하는 CEF 형식 Syslog를 수집합니다. 확장 명령어와 XDR UI는 Cybereason REST API를 호출해 MalOp·센서·평판 등의 데이터를 조회합니다.
XDR UI는 소나 5.0.2603.0 이상에서 제공됩니다. 그보다 낮은 버전에서도 앱 설치와 로그 파서·수집 모델·확장 명령어는 정상 동작하지만, Cybereason EDR 전용 UI는 제공되지 않습니다.
XDR UI는 소나 5.0.2603.0 이상에서 제공됩니다. 그보다 낮은 버전에서도 앱 설치와 로그 파서·수집 모델·확장 명령어는 정상 동작하지만, Cybereason EDR 전용 UI는 제공되지 않습니다.
요구 사항
| 항목 | 요구사항 | 비고 |
|---|---|---|
| 소나 버전 | 4.0.2502.0 이상 | 앱 설치·로그 수집·확장 명령어 지원 버전 |
| 소나 버전(XDR UI) | 5.0.2603.0 이상 | XDR UI 사용 시에만 필요 |
| 네트워크 허용 | TCP/514 (Cybereason → 소나 수집 노드, Inbound) | 방화벽 정책 반영 필요 |
| 네트워크 허용(확장) | HTTPS (소나 → Cybereason 콘솔, Outbound) | 확장 명령어 사용 시에만 필요 |
로그프레소 수집 설정
단계 1: 소나에서 Syslog 수집기 추가
수집 > 수집기에서 추가 버튼을 클릭하고 아래 값을 입력합니다.
| 구분 | 항목 | 설정 |
|---|---|---|
| 필수 | 이름 | 수집기를 식별할 고유한 이름 (예: Cybereason) |
| 필수 | 적재 위치 | 로그프레소 플랫폼 구성에 따라 적합한 노드 선택 |
| 필수 | 수집 모델 | Cybereason 선택 |
| 필수 | 테이블 | EDR_CYBEREASON으로 시작하는 테이블 이름 입력 |
| 선택 | 실행 방식 | 기본값 유지 |
| 선택 | 주기(초) | 기본값 유지 |
| 선택 | 원격지 IP | 로그를 전송하는 Syslog 클라이언트의 IP 주소. 일반적으로 Cybereason 서버의 IP 주소 |
Note
앱이 제공하는 대시보드는 `EDR_CYBEREASON`으로 시작하는 테이블을 조회합니다. 다른 접두사를 사용하면 대시보드에 데이터가 표시되지 않습니다.
접속 프로파일 설정
이 앱의 확장 명령어는 Cybereason API를 호출합니다. Syslog 수집과는 별개이므로, 확장 명령어를 사용하려면 접속 프로파일을 등록해야 합니다.
시스템 > 접속 프로파일에서 추가를 클릭하고 아래 값을 입력합니다.
| 구분 | 항목 | 설정 |
|---|---|---|
| 필수 | 이름 | 접속 프로파일을 식별할 고유한 이름 |
| 필수 | 식별자 | 로그프레소 쿼리 등에서 사용할 접속 프로파일의 고유 식별자 |
| 필수 | 유형 | Cybereason 선택 |
| 필수 | 엔드포인트 | https://TENANT.cybereason.net:443 형식의 Cybereason 콘솔 주소. 온프레미스 환경은 https://IP:PORT 형식 |
| 필수 | 계정 | Cybereason 로그인 계정 |
| 필수 | 암호 | 계정 암호 |
| 선택 | 접속 타임아웃 | 초 단위. 미지정 시 30초 |
| 선택 | 읽기 타임아웃 | 초 단위. 미지정 시 60초 |
| 선택 | HTTP 프록시 | IP:PORT |
Note
확장 명령어 사용법은 각 명령어 매뉴얼에서 다룹니다. 쿼리에서는 여기서 지정한 식별자로 프로파일을 참조합니다.
XDR UI 실행 가이드
소나 5.0.2603.0 이상에서 앱을 설치하면 좌측 내비게이션의 앱에 Cybereason 전용 UI가 추가됩니다. 이 화면은 Cybereason API를 직접 호출하므로 앞 단계의 접속 프로파일 등록이 선행되어야 합니다.
단계 1: 앱 실행
좌측 내비게이션에서 앱을 클릭하고, 설치된 앱 목록에서 Cybereason을 선택합니다.
단계 2: 접속 프로파일 선택
Cybereason UI가 열리면 화면 우측 상단의 목록에서 사용할 접속 프로파일을 선택합니다. 접속 프로파일 설정에서 등록한 식별자가 표시됩니다.
Note
접속 프로파일을 선택하지 않거나 자격증명이 올바르지 않으면 화면에 데이터가 표시되지 않습니다. 접속 프로파일 설정의 엔드포인트·계정·암호를 다시 확인하세요.
단계 3: 메뉴 확인
UI 좌측에 아래 메뉴가 제공됩니다. 각 화면의 사용법은 사용 매뉴얼에서 다룹니다.
| 메뉴 | 설명 |
|---|---|
| 디스커버리 현황 | MalOps 요약. 활성 MalOps·영향 받은 장비·사용자, 유형별 분포 |
| MalOp 관리 | MalOp 목록 조회와 관리 |
| MalOp 수신함 | 수신된 MalOp 확인 |
| 악성코드 경보 | 악성코드 탐지 경보 확인 |
| 조사 | 검색 기반 조사 화면 |
| 보안 프로파일 > 평판 | 파일·주소 평판 관리 |
| 보안 프로파일 > 커스텀 탐지 규칙 | 커스텀 탐지 규칙 관리 |
| 시스템 > 센서 | Cybereason 센서 현황 확인 |
| 쿼리 | 로그프레소 쿼리 화면으로 이동 |
참고 자료
- 로그프레소 소나 공식 문서
- 수집기 설정 가이드
- 접속 프로파일 설정 가이드
- Cybereason 공식 문서 — Syslog 전송 설정 절차




