Darktrace

다운로드 0
업데이트 2026. 9. 29.

목적지 IP CTI 매칭

Darktrace가 탐지한 통신의 목적지 IP가 로그프레소 CTI 위협 IP와 일치하는 경우를 탐지합니다.

개요

중요도 상
유형 실시간 탐지
로그 스키마 attack
메시지 목적지 IP CTI 매칭: $src_name ($src_ip) → $dst_ip — $threat_desc
출력 필드 순서 _log_time, src_ip, src_name, dst_ip, dst_port, threat_desc, dst_host, signature, category, score, breach_url, description, line
MITRE 기술 T1071
MITRE 전술 TA0011 Command and Control
참조 객체 행위 프로파일 CTI IP 설명 추가1
출처 사용자 제안 이정표

쿼리

1| eval ip = dst_ip 2| matchbehavior guid="de953cc9-f40a-5c1a-be00-292f2afa2fa4" verify=f 3| fields - ip

Darktrace 수집 모델에 대해 위 쿼리를 적용하여 실시간 탐지를 수행합니다. 목적지 IP(dst_ip)를 행위 프로파일 키 이름에 맞춰 ip 필드로 복사한 뒤, CTI IP 설명 추가 행위 프로파일과 매칭하여 로그프레소 CTI에 등록된 위협 IP와 일치하는 건만 남기고 위협 설명(threat_desc)을 붙입니다. 매칭 후 임시 필드 ip는 제거합니다. 행위 프로파일은 로그프레소 CTI IP 피드에서 삭제되지 않은 최신 항목(파일 해시 항목 제외)을 매일 학습합니다. 동일 출발지·목적지 IP 조합은 6시간 동안 티켓을 억제합니다.

대상 수집 모델

  • Darktrace syslog

위협 분석

Darktrace가 이상 통신으로 탐지한 목적지가 CTI에 등록된 악성 인프라라면 내부 단말의 감염 또는 악성 서버와의 통신이 사실상 확정됩니다. Darktrace의 행위 기반 판정에 외부 위협 정보를 결합하여 판단 근거(위협 설명)를 함께 제공하므로 분석 시간을 줄입니다. 기존 모델 분류 룰과 별도로 운영하여, CTI에 없는 위협은 모델 분류 룰로, 알려진 위협은 이 룰로 탐지합니다.

오탐 유형

CDN·클라우드 공유 IP처럼 여러 서비스가 함께 쓰는 주소가 CTI에 등록된 경우 정상 서비스 접속도 탐지될 수 있습니다. threat_desc와 등록 시점을 확인하여 판단합니다. CTI에서 해제되기 전의 오래된 항목과 매칭될 수 있으므로, 행위 프로파일이 매일 정상 갱신되는지 확인합니다.

대응 방안

threat_desc로 위협 유형을 확인하고, 출발지 단말을 즉시 격리하여 악성코드 감염 여부를 점검합니다. 해당 목적지 IP를 방화벽에서 차단하고, 같은 목적지와 통신한 다른 단말을 조회합니다. breach_url로 Darktrace 모델 침해 상세를 열어 통신 시작 시점과 전송량을 파악합니다.

아직 댓글이 없습니다.