이벤트
이벤트
이벤트는 TTP 탐지 규칙이 적재된 증거에서 찾아낸 침해 정황입니다. 규칙이 일치시킨 레코드를 사람이 읽을 수 있는 한 건으로 묶어 놓은 것이라고 보면 됩니다.
조회
상단 필터에서 프로젝트/호스트를 고르고 조회합니다. 호스트를 고르지 않으면 결과가 나오지 않습니다.
목록은 다음 순서로 표시됩니다.
| 컬럼 | 내용 |
|---|---|
| 중요도 | 규칙에 지정된 심각도. 막대 3칸이 상, 2칸이 중, 1칸이 하 |
| 최초시각 · 최근시각 | 이벤트로 묶인 레코드들의 시간 범위 |
| 캠페인 · 호스트명 · 이미지 | 어느 사건의 어느 호스트, 어느 증거에서 나왔는지 |
| 메시지 | 규칙의 메시지 템플릿에 실제 값을 채운 문장 |
| 룰 | 이 이벤트를 만든 규칙 이름 |
기간 필터는 이벤트의 시간 범위와 비교합니다. 구간이 조회 범위를 벗어나면 목록에서 빠지므로, 찾는 것이 보이지 않으면 범위를 넓혀 보세요. 시각을 특정할 수 없는 이벤트는 기간과 무관하게 항상 표시됩니다.
근거 내역
행을 클릭하면 하단에 근거 내역이 열립니다. 그 이벤트가 어떤 레코드들을 근거로 만들어졌는지 원본 필드 그대로 보여주는 곳입니다.
값은 필드=값 형태로 줄바꿈되어 표시되며, 아무것도 생략하지 않습니다. 규칙이 어떤 필드를
내보내는지는 규칙마다 다르기 때문에 고정된 컬럼으로는 담을 수 없고, 잘라내면 판단에 필요한
값이 보이지 않을 수 있기 때문입니다.
화면으로 넘어가 주변 시각에 무슨 일이 있었는지 확인하세요.
이벤트가 묶이는 기준
규칙의 메시지 템플릿에 들어 있는 필드 이름이 곧 묶음의 기준입니다.
예를 들어 템플릿이 $컴퓨터$에서 $이벤트ID$ 발생이라면, 규칙 결과를 그 두 필드로 정렬한 뒤
조합이 바뀌는 지점마다 이벤트를 끊습니다. 같은 컴퓨터에서 같은 이벤트 ID가 백 번 기록되었다면
이벤트는 한 건이고, 근거 내역에 백 건이 들어 있습니다.
템플릿에 필드가 하나도 없으면 규칙에 걸린 전체가 한 건의 이벤트가 됩니다.
이 동작 때문에 템플릿을 어떻게 쓰느냐가 결과의 읽기 쉬움을 좌우합니다. 자세한 것은 관리에서 다룹니다.
시각 주변 살펴보기
최초시각이나 최근시각 셀을 우클릭하면 최근 10분 검색이 나옵니다. 상단 필터의 기간을 그 시각 ±10분으로 바꿔 다시 조회하므로, 탐지 시점 전후에 무엇이 있었는지 빠르게 볼 수 있습니다.
기간은 공유되므로 그 상태로 아티팩트나 로그 화면으로 옮기면 같은 구간을 다른 각도에서 볼 수 있습니다.
탐지를 다시 실행하기
적재가 끝나면 탐지는 자동으로 돕니다. 다음 경우에는 수동으로 실행합니다.
- 규칙을 새로 등록했거나 고친 경우
- 일부 규칙만 다시 돌려 보고 싶은 경우
관리 → TTP 탐지 규칙에서 돌릴 규칙을 체크하고 스캔을 누릅니다. 체크하지 않으면 활성화된 전체 규칙이 실행됩니다. 대화상자에서 프로젝트와 이미지를 고르면 진행률이 표시됩니다.
두 번 돌리면 같은 이벤트가 두 벌 쌓입니다. 증거를 다시 적재하는 경우에는 테이블을 새로 만들기
때문에 이벤트도 함께 초기화됩니다.
다음은 아티팩트에서 증거를 파고드는 법입니다.