사용 매뉴얼
개요
로그프레소 그래프는 IP·호스트·도메인·취약점·임직원·위협 인텔리전스 객체 같은 보안 엔터티를 노드와 관계(엣지)의 그래프로 축적하고, 이를 위협 분석 화면으로 시각화하는 앱입니다. 방화벽·NAC·스캐너 등 여러 소스에서 수집한 단편 정보가 하나의 그래프로 연결되어, "이 IP는 어느 네트워크 영역의 어떤 호스트이고, 누구에게 할당되어 있으며, 어떤 취약점과 공격 이력이 있는가"를 한 화면에서 추적할 수 있습니다.
데이터 모델
- 노드:
(타입, 값)쌍으로 식별되는 엔터티입니다. 예:ipv4-addr타입의10.0.1.5,cve타입의CVE-2024-1234. IPv4 주소·도메인·호스트 같은 자산 타입, STIX 기반의 위협 인텔리전스 타입(위협 행위자·악성코드·공격 기법 등), 임직원·부서 조직 타입을 포함해 30여 종의 타입이 기본 제공됩니다. - 엣지: 두 노드 사이의 방향성 있는 관계입니다. 예:
ipv4-addr → zone의belongs-to(소속),ipv4-addr → cve의has-vulnerability(취약점 보유). 타입별로 허용되는 연결 조합이 스키마에 정의되어 있어, 정의된 관계만 만들 수 있습니다. - 속성: 노드/엣지에 타입별 추가 정보를 저장합니다. 예:
cve노드의 CVSS 점수,zone노드의 CIDR 대역.
메뉴 구성
| 메뉴 | 설명 | 매뉴얼 |
|---|---|---|
| 위협 인텔리전스 | 기간별 위협 현황 요약과 자산·임직원·부서별 인텔 카드 | 위협 인텔리전스 |
| 공격 그래프 | 탐지 이벤트를 IP 관계 그래프로 탐색하는 분석 화면 | 공격 그래프 |
| 지식 그래프 | 노드·연결을 직접 조회·편집하는 관리 화면 | 지식 그래프 |
| 네트워크 토폴로지 | 네트워크 영역/IP 배치와 이벤트 흐름을 재생하는 시각화 | 네트워크 토폴로지 |
그래프를 채우는 4가지 방법
- 화면에서 직접 입력 — 지식 그래프 화면에서 노드 추가·연결 추가로 소량의 데이터를 관리합니다.
- 쿼리 명령어 —
sonar-set-node-batch,sonar-set-edge-batch등의 배치 명령어로 조회 결과를 대량 적재합니다. 쿼리 명령어 참고. - 내장 빌더 — 앱이 30분 주기로 임직원·부서 명부를 그래프에 자동 동기화합니다
(
sonar-graph-builders명령어로 확인). - 타 앱 확장 — 다른 앱이 그래프 스키마와 위협 인텔 탭을 등록해 그래프를 확장합니다. 예를 들어 Genian NAC 앱을 설치하면 위협 인텔리전스 카드에 NAC 노드·CVE·열린 포트 탭이 자동으로 추가됩니다. 앱 확장 참고.
Note
위협 인텔리전스·공격 그래프 화면은 Sonar의 탐지 이벤트를 조회하므로 탐지 룰이 동작 중이어야
데이터가 표시됩니다. 네트워크 토폴로지·지식 그래프는 그래프에 적재된 노드/엣지를 사용합니다.
데이터가 표시됩니다. 네트워크 토폴로지·지식 그래프는 그래프에 적재된 노드/엣지를 사용합니다.