Cybereason

다운로드 9
업데이트 2026. 8. 6.

설치 매뉴얼

개요

Cybereason EDR이 Syslog로 전송하는 CEF 형식 이벤트를 소나로 수집합니다. 수집한 로그는 event_id 값에 따라 MalOp·악성코드·사용자 행위·미분류 네 가지 스키마로 정규화됩니다.

앱이 제공하는 확장 명령어는 Cybereason API를 직접 호출하므로, 로그 수집과 별도로 접속 프로파일을 등록해야 합니다.

아래 순서대로 진행하세요.

  1. Cybereason에서 로그를 CEF 형식으로 만들어 소나 수집 노드의 IP 주소로 Syslog 전송(TCP/514)하도록 설정합니다. 설정 방법은 Cybereason 측 안내를 따릅니다.
    • 이 작업은 Cybereason 쪽에서 수행하는 사전 작업이며 본 문서의 범위가 아닙니다. 로그가 CEF 형식이 아니면 앱에 포함된 파서가 필드를 분리하지 못하고 원본 그대로 적재됩니다.
  2. 소나에 Syslog 수집기를 등록합니다.
  3. 확장 명령어를 사용한다면 접속 프로파일을 등록합니다.

적용 범위

Note
로그프레소 소나 4.0.2502.0 이상에서 동작하며, Cybereason EDR이 전송하는 CEF 형식 Syslog를 수집합니다. 확장 명령어와 XDR UI는 Cybereason REST API를 호출해 MalOp·센서·평판 등의 데이터를 조회합니다.

XDR UI는 소나 5.0.2603.0 이상에서 제공됩니다. 그보다 낮은 버전에서도 앱 설치와 로그 파서·수집 모델·확장 명령어는 정상 동작하지만, Cybereason EDR 전용 UI는 제공되지 않습니다.

요구 사항

항목요구사항비고
소나 버전4.0.2502.0 이상앱 설치·로그 수집·확장 명령어 지원 버전
소나 버전(XDR UI)5.0.2603.0 이상XDR UI 사용 시에만 필요
네트워크 허용TCP/514 (Cybereason → 소나 수집 노드, Inbound)방화벽 정책 반영 필요
네트워크 허용(확장)HTTPS (소나 → Cybereason 콘솔, Outbound)확장 명령어 사용 시에만 필요

로그프레소 수집 설정

단계 1: 소나에서 Syslog 수집기 추가

수집 > 수집기에서 추가 버튼을 클릭하고 아래 값을 입력합니다.

구분항목설정
필수이름수집기를 식별할 고유한 이름 (예: Cybereason)
필수적재 위치로그프레소 플랫폼 구성에 따라 적합한 노드 선택
필수수집 모델Cybereason 선택
필수테이블EDR_CYBEREASON으로 시작하는 테이블 이름 입력
선택실행 방식기본값 유지
선택주기(초)기본값 유지
선택원격지 IP로그를 전송하는 Syslog 클라이언트의 IP 주소. 일반적으로 Cybereason 서버의 IP 주소

소나 수집기 추가 화면의 기본 설정

소나 수집기 추가 화면의 수집 설정. 원격지 IP 입력란

Note
앱이 제공하는 대시보드는 `EDR_CYBEREASON`으로 시작하는 테이블을 조회합니다. 다른 접두사를 사용하면 대시보드에 데이터가 표시되지 않습니다.

접속 프로파일 설정

이 앱의 확장 명령어는 Cybereason API를 호출합니다. Syslog 수집과는 별개이므로, 확장 명령어를 사용하려면 접속 프로파일을 등록해야 합니다.

시스템 > 접속 프로파일에서 추가를 클릭하고 아래 값을 입력합니다.

구분항목설정
필수이름접속 프로파일을 식별할 고유한 이름
필수식별자로그프레소 쿼리 등에서 사용할 접속 프로파일의 고유 식별자
필수유형Cybereason 선택
필수엔드포인트https://TENANT.cybereason.net:443 형식의 Cybereason 콘솔 주소. 온프레미스 환경은 https://IP:PORT 형식
필수계정Cybereason 로그인 계정
필수암호계정 암호
선택접속 타임아웃초 단위. 미지정 시 30초
선택읽기 타임아웃초 단위. 미지정 시 60초
선택HTTP 프록시IP:PORT

소나 접속 프로파일 추가 화면

Note
확장 명령어 사용법은 각 명령어 매뉴얼에서 다룹니다. 쿼리에서는 여기서 지정한 식별자로 프로파일을 참조합니다.

XDR UI 실행 가이드

소나 5.0.2603.0 이상에서 앱을 설치하면 좌측 내비게이션의 에 Cybereason 전용 UI가 추가됩니다. 이 화면은 Cybereason API를 직접 호출하므로 앞 단계의 접속 프로파일 등록이 선행되어야 합니다.

단계 1: 앱 실행

좌측 내비게이션에서 을 클릭하고, 설치된 앱 목록에서 Cybereason을 선택합니다.

소나 앱 목록에서 Cybereason 선택

단계 2: 접속 프로파일 선택

Cybereason UI가 열리면 화면 우측 상단의 목록에서 사용할 접속 프로파일을 선택합니다. 접속 프로파일 설정에서 등록한 식별자가 표시됩니다.

Cybereason UI 화면과 우측 상단의 접속 프로파일 선택 목록

Note
접속 프로파일을 선택하지 않거나 자격증명이 올바르지 않으면 화면에 데이터가 표시되지 않습니다. 접속 프로파일 설정의 엔드포인트·계정·암호를 다시 확인하세요.

단계 3: 메뉴 확인

UI 좌측에 아래 메뉴가 제공됩니다. 각 화면의 사용법은 사용 매뉴얼에서 다룹니다.

메뉴설명
디스커버리 현황MalOps 요약. 활성 MalOps·영향 받은 장비·사용자, 유형별 분포
MalOp 관리MalOp 목록 조회와 관리
MalOp 수신함수신된 MalOp 확인
악성코드 경보악성코드 탐지 경보 확인
조사검색 기반 조사 화면
보안 프로파일 > 평판파일·주소 평판 관리
보안 프로파일 > 커스텀 탐지 규칙커스텀 탐지 규칙 관리
시스템 > 센서Cybereason 센서 현황 확인
쿼리로그프레소 쿼리 화면으로 이동

참고 자료