2021³â ¼¼Á¾µµ¼ ÇмúºÎ¹® ¼±Á¤µµ¼ ¡ºSplunk¸¦ È°¿ëÇÑ ½ÃÅ¥¸®Æ¼ ¸ð´ÏÅ͸µ¡»ÀÇ °³Á¤ÆÇ!Splunk¿¡¼ Á¤º¸º¸¾È ·Î±×¸¦ ¼öÁý/ºÐ¼®ÇÏ°í ³»ºÎ ħÇØ ÇàÀ§¸¦ ã¾Æ³»´Â °úÁ¤À» º¸¿©ÁØ´Ù. Á¤º¸º¸¾È »çÀü Áö½ÄÀ» °®Ãß°í, Splunk °Ë»ö¾î¸¦ ÀÛ¼ºÇÒ ¼ö ÀÖ´Â »ç¿ëÀÚ¸¦ ´ë»óÀ¸·Î ¼¼úÇßÁö¸¸, Ãʺ¸ÀÚµµ Ã¥ÀÇ ³»¿ëÀ» ½±°Ô µû¶ó¿Ã ¼ö ÀÖ°Ô ÀÛ¼ºÇß´Ù. Ưº°È÷ Splunk¸¦ È°¿ëÇؼ Á¤º¸º¸¾È Àü¿ë ¾Û ±¸Ãà, Á¤º¸º¸¾È °ü·Ã ·Î±× ºÐ¼® µî ¸¹Àº ¾÷¹«¸¦ È¿À²ÀûÀ¸·Î °³¼±Çϱ⠿øÇÏ´Â Á¤º¸º¸¾È ´ã´çÀÚ¸¦ À§Çؼ ¾²¿´´Ù. À̹ø °³Á¤ÆÇ¿¡¼´Â ³»¿ë ¹× ȸé ĸÃĸ¦ ÃֽŠ¹öÀüÀ¸·Î ¹Ý¿µÇßÀ¸¸ç, Ã¥ ¾ÈÀÇ È¸éÀº ¸ðµÎ ÇѱÛÆÇÀ¸·Î ÅëÀÏÇß´Ù. ¶ÇÇÑ Splunk ´ë½Ãº¸µå ½ºÆ©µð¿À¸¦ »õ·Ó°Ô Ãß°¡Çؼ ´ë½Ãº¸µå ¿µ¿ªÀ» º¸°Çß´Ù.
ÇöÀç ±¸±Û Ŭ¶ó¿ìµå¿¡¼ ½ÃÅ¥¸®Æ¼ ½ºÆä¼È¸®½ºÆ® ¾÷¹«¸¦ ¼öÇàÇÏ°í ÀÖ´Ù. ÀÌÀü¿¡´Â eBay ±Û·Î¹ú Á¤º¸º¸È£½Ç¿¡¼ ¾Æ½Ã¾ÆÅÂÆò¾ç Áö¿ª Á¤º¸º¸È£ ´ã´çÀÚ·Î ±Ù¹«Çß´Ù. ±×¸®°í Çѱ¹ÀÎÅͳÝÁøÈï¿ø(Korea Internet & Security Agency)¿¡¼ Á¤º¸º¸È£ Á¦Ç° Æò°¡, ±¹³» ÀÎÅÍ³Ý º¸¾È ¸ð´ÏÅ͸µ, ±¹°¡ ¼öÁØÀÇ ÁÖ¿ä ħÇØ»ç°í ´ëÀÀÀ» ¼öÇàÇß´Ù. ´Ù¾çÇÑ º¸¾È ¿î¿µ »óȲ½Ç ¹× ±¹°¡Á¤º¸ÀÚ¿ø°ü¸®¿ø Á¤º¸º¸È£ ȯ°æ ±¸Ãà ÇÁ·ÎÁ§Æ®¿¡ Âü¿©ÇßÀ¸¸ç, IT¿Í Á¤º¸º¸È£ ºÐ¾ß¿¡¼ ¸¹Àº °æÇèÀ» ½×¾Ò´Ù. ¾ÆÁÖ´ëÇб³»çÀ̹öº¸¾ÈÇаú °âÀÓ±³¼ö¸¦ ¿ªÀÓÇßÀ¸¸ç, ÇöÀç °í·Á´ëÇб³ Á¤º¸º¸È£´ëÇпø °âÀÓ±³¼ö·Î È°µ¿ÇÏ°í ÀÖ´Ù.
1Àå. Splunk ¼Ò°³1.1 Splunk¿Í Á¤º¸º¸È£1.2 °ø°Ý Æз¯´ÙÀÓÀÇ Àüȯ1.3 °ø°Ý µ¿Ç⠺м®1.3.1 »çÀ̹ö ųüÀÎ1.3.2 ¸¶ÀÌÅÍ ¾îÅÃ1.4 À§Çù»ç³É1.4.1 ·Î±× ¼öÁý1.4.2 ¼öÁý ´ë»ó____³×Æ®¿öÅ© °èÃþ ·Î±× ____¿£µåÆ÷ÀÎÆ® °èÃþ ·Î±× ____»ç¿ëÀÚ ÀÎÁõ ·Î±× ____À§ÇùÁ¤º¸ ·Î±× 1.4.3 ¼öÁý ·Î±× ÀúÀå1.5 ½Ç½À¿ë µ¥ÀÌÅÍ Ãß°¡1.5.1 Æ©Å丮¾ó µ¥ÀÌÅÍ ´Ù¿î·Îµå1.5.2 µ¥ÀÌÅÍ Ãß°¡ ¹æ¹ý¾÷·Îµå 1.6 ¿ä¾à2Àå. °Ë»ö2.1 Àå ¼Ò°³2.2 Splunk °Ë»ö ±âº»2.2.1 ½Ã°£ ¿¬»êÀÚ2.2.2 °Ë»ö¿¡¼ Çʵå È°¿ëÇϱâ2.2.3 °Ë»ö ó¸® ¾ð¾î ¹× ÆÄÀÌÇÁ2.3 °Ë»ö ¸í·É¾î2.3.1 µ¥ÀÌÅÍ ³ª¿, º¯È¯______table ______rename ______fields ______dedup ______sort 2.3.2 Åë°è °è»ê______stats ______top ______rare ______len(X) 2.3.3 Â÷Æ® ½Ã°¢È______timechart ______chart 2.3.4 ºñ±³ ºÐ¼®______eval ______case(X,"Y", ______cidrmatch("X",Y) ______if(X, Y, Z) ______like(X,"Y") ______match(X,"Y") 2.3.5 ´ÙÁß ¹®ÀÚ¿°ú ½Ã°£______mvindex(X,Y,Z) ______split(X,"Y") ______substr(X,Y,Z) ______round(X,Y) ______urldecode(X) ______strftime(X, Y) ______strptime(X, Y) ______now( ) 2.4 °Ë»ö¾î ÀÛ¼º2.5 °Ë»ö È¿À²¼º ³ôÀ̱â2.5.1 ½Ã°£ ¹üÀ§ ÁöÁ¤Çϱâ2.5.2 À妽º À̸§ ÁöÁ¤Çϱâ2.5.3 ÃÖ´ëÇÑ ÀÚ¼¼ÇÑ °Ë»ö¾î »ç¿ëÇϱâ2.5.4 °Ë»ö ÇÊÅÍ´Â °Ë»ö¾î óÀ½¿¡ »ç¿ë2.5.5 ¿ÍÀϵåÄ«µå »ç¿ë ÀÚÁ¦2.5.6 fields ¸í·É¾î Àû±Ø »ç¿ë2.6 ¿ä¾à3Àå. Splunk Áö½Ä °ü¸®3.1 Àå ¼Ò°³3.2 Splunk Áö½Ä °³¿ä3.3 À̺¥Æ® ŸÀÔ3.4 ·è¾÷3.5 ÅÂ±×¿Í º°Äª3.5.1 ű×3.5.2 º°Äª3.6 ¿öÅ©Ç÷Î3.7 °Ë»ö ¸ÅÅ©·Î3.8 ¿ä¾à4Àå. º¸°í¼¿Í ´ë½Ãº¸µå4.1 Àå ¼Ò°³4.2 º¸°í¼ 4.2.1 º¸°í¼ »ý¼ºÇϱâ______¼³Á¤ ¸Þ´º¿¡¼ ½Å±Ô º¸°í¼ Ãß°¡Çϱâ ______°Ë»ö °á°ú¸¦ º¸°í¼·Î ÀúÀåÇϱâ ______´ë½Ãº¸µå ÆгÎÀ» º¸°í¼·Î º¯È¯Çϱâ 4.2.2 º¸°í¼ ÆíÁý4.2.3 º¸°í¼ º¹Á¦4.2.4 º¸°í¼ ¿¹¾à4.3 Ŭ·¡½Ä ´ë½Ãº¸µå4.3.1 ½Ã°¢È Á¾·ù______À̺¥Æ® ¸®½ºÆ® ______Å×À̺í ______Â÷Æ® ______´ÜÀÏ °ª ______Áöµµ 4.3.2 ´ë½Ãº¸µå ÆгΠ»ý¼ºÇϱâ______¸·´ë Â÷Æ® ______¿øÇü Â÷Æ® ______²ªÀº¼±Çü ______´ÜÀÏ °ª 4.3.3 Ŭ·¡½Ä ´ë½Ãº¸µå ±¸Ãà______»õ ´ë½Ãº¸µå ¸¸µé±â ______ÆгΠÃß°¡Çϱâ ______µå¸±´Ù¿î 4.4 ´ë½Ãº¸µå ½ºÆ©µð¿À4.4.1 ´ë½Ãº¸µå ½ºÆ©µð¿À Ư¡______Ãß°¡µÈ ½Ã°¢È Â÷Æ® ______¹è°æ ±×¸²À» È°¿ëÇÑ ½Ã°¢È ______ÆгΠ¹èÄ¡ ÀÚÀ¯µµ Áõ°¡ ______ÆгΠ¼³Á¤ â À§Ä¡ ______±âº» ¹× üÀÎ °Ë»ö 4.4.2 ´ë½Ãº¸µå ½ºÆ©µð¿À ½Ç½À______´ë½Ãº¸µå ·¹À̾ƿô µðÀÚÀÎ ______»õ ´ë½Ãº¸µå ¸¸µé±â ______°ÔÀÓ Ä«Å×°í¸® ¼±Åà ______ÃÑ ¸ÅÃâ¾× ÆгΠ______±¸¸Å ÀÌ·Â ÇöȲ ______ȨÆäÀÌÁö ·Î±×ÀÎ ½ÇÆÐ °èÁ¤ ______¸ÞÀÏ ¼¹ö ·Î±×ÀÎ ½ÇÆÐ °èÁ¤ ______ºñÁ¤»ó Á¢±Ù ÇöȲ 4.5 ¿ä¾à5Àå. SIEMÀ̶õ?5.1 ¼Ò°³5.2 SIEMÀÇ ÀÌÇØ5.2.1 SIEMÀÇ Á¤ÀÇ5.2.2 ÁÖ¿ä ±â´É5.2.3 ±¸¼º ¿ä¼Ò5.3 SIEM ±¸Ãà5.3.1 ±¸Ãà Àü °í·Á»çÇ×______´ÜÀÏ ±â´ÉÀÇ SIEMÀ» µµÀÔÇÏÁö ¾Ê±â ______SIEMÀ» ÅëÇØ ¾ò°íÀÚ ÇÏ´Â °Í È®ÀÎÇϱâ ______¿ÜºÎ À§ÇùÁ¤º¸ È°¿ë Çʼö 5.3.2 ·Î±× ¼öÁý Àü·«______¼öÁý ¹üÀ§, ´ë»ó ______¼öÁý ·Î±× ¿ë·® »êÁ¤ 5.3.3 ·Î±× °Ë»ö ¹× ºÐ¼® Àü·«5.3.4 °æ°í ±¸Ãà Àü·«5.4 Splunk SIEM ±¸Ãà ¹æ¾È5.4.1 ·Î±× ¼öÁý5.4.2 ·Î±× °Ë»ö/ºÐ¼®5.4.3 °æ°í5.5 ¿ä¾à6Àå. ·Î±× ¼öÁý6.1 Àå ¼Ò°³6.2 Zeek6.2.1 Zeek ¼³Ä¡ ¹× ¿î¿µ6.2.2 ȯ°æ¼³Á¤ ¹× ½ÇÇà6.2.3 Zeek ·Î±× Çü½Ä6.3 Sysmon6.3.1 Sysmon ¼³Ä¡Çϱâ6.3.2 À̺¥Æ® È®ÀÎ ¹× ¿î¿µ6.3.3 Sysmon »ý¼º À̺¥Æ® ¸ñ·Ï6.4 Splunk ·Î±× ÀúÀå6.4.1 ·ÎÄÿ¡¼ Á÷Á¢ ¼öÁý6.4.2 ¿ø°Ý ·Î±× ¼öÁý - ¸®´ª½º______¼öÁý ȯ°æ¼³Á¤ ______·Î±× ¼öÁý È®ÀÎ ______Çʵå ÃßÃâ 6.4.3 ¿ø°Ý ·Î±× ¼öÁý - À©µµ¿ì______¼öÁý ȯ°æ¼³Á¤ ______·Î±× ¼öÁý È®ÀÎ 6.4.4 ¿¹Á¦ ·Î±× ¾÷·Îµå______Zeek ·Î±× ¾÷·Îµå ______½ºÄ³³Ê ·Î±× ¾÷·Îµå ______sysmon ·Î±× Ãß°¡ 6.5 ¿ä¾à7Àå. ³×Æ®¿öÅ© ·Î±× ºÐ¼®7.1 Àå ¼Ò°³7.2 ÁÖ¿ä ¼ºñ½º ÇÁ·ÎÅäÄÝ7.2.1 DNS7.2.2 HTTP7.2.3 SSL/X5097.3 ³×Æ®¿öÅ© ÇöȲ ºÐ¼®7.3.1 DNS______Top 10 µµ¸ÞÀÎ ÇöȲ ______TOP 10 µµ¸ÞÀÎ ¿äû IP ÇöȲ ______µµ¸ÞÀÎ ÀÀ´äÄÚµå ÇöȲ 7.3.2 HTTP ÇÁ·ÎÅäÄÝ______TOP 10 Á¢¼Ó µµ¸ÞÀÎ, ±¹°¡º° Á¢¼Ó ______HTTP ¸Þ¼µå ______TOP 10 Ŭ¶óÀ̾ðÆ® ¿À·ù ______TOP 10 ¼¹ö ¿À·ù ______HTTP »óÅÂÄÚµå 7.3.3 SSL & x509 ÇÁ·ÎÅäÄÝ______Top 10 Á¢¼Ó µµ¸ÞÀÎ ______ÀÎÁõ¼ ¸¸·á ÀÓ¹Ú »çÀÌÆ® 7.4 ÀÌ»ó¡ÈÄ ºÐ¼®7.4.1 DNS ÀÌ»ó¡ÈÄ______ºñÁ¤»óÀûÀÎ ¼ºê µµ¸ÞÀÎ ±æÀÌ ______ºñÇã°¡ DNS »ç¿ë/DNS Åͳθµ ______µµ¸ÞÀÎ ¿£Æ®·ÎÇÇ °ªÀ» ÀÌ¿ëÇÑ Å½Áö 7.4.2 HTTP ÀÌ»ó¡ÈÄ______ºñÁ¤»ó ¸Þ¼µå »ç¿ë ______¿ÜºÎÇà µ¥ÀÌÅÍ Àü¼Û ______»çÀÌÆ® À̵¿ ÈÄ ½ÇÇà ÆÄÀÏ ´Ù¿î·Îµå ______ÇÁ·Ï½Ã ¼¹ö Á¢¼Ó 7.4.3 SSL & X509______ÀÎÁõ¼ ¸¸·á SSL Åë½Å ______self-signed ÀÎÁõ¼ »ç¿ë 7.5 ¿ä¾à8Àå. ¿£µåÆ÷ÀÎÆ® ·Î±× ºÐ¼®8.1 Àå ¼Ò°³8.2 ¿£µåÆ÷ÀÎÆ® ·Î±×8.2.1 ¿£µåÆ÷ÀÎÆ® ·Î±×ÀÇ Çʿ伺 ¹× ´ë»ó8.2.2 À©µµ¿ì À̺¥Æ®8.2.3 Sysmon8.3 PC ÀÌ»ó¡ÈÄ ºÐ¼®8.3.1 ºñÁ¤»ó Æú´õ¿¡¼ exe ÆÄÀÏ ½ÇÇà8.3.2 ÆÄÀÏ ½ÇÇà ÈÄ ¿øº» ÆÄÀÏ »èÁ¦8.3.3 ½ÇÇà ÈÄ ³×Æ®¿öÅ© Á¢¼Ó ´Ù¼ö ¹ß»ý8.3.4 ³×Æ®¿öÅ© ¼Ð ½ÇÇà8.4 ¿ä¾à9Àå. SIEM ±¸ÃàÇϱâ9.1 Àå ¼Ò°³9.2 Splunk SIEM ¾Û ¼³°è9.2.1 ±¸Ãà ¸ñÀû9.2.2 ±¸Ãà ¹üÀ§9.2.3 ±¸Ãà Àü·«9.2.4 ¸Þ´º ¼³°è ¹× ±¸¼º9.2.5 ¸Þ´º ¼³¸í______SIEM Insight ______³×Æ®¿öÅ© ÇöȲ ______ÀÌ»ó¡ÈÄ ______°í±Þ °Ë»ö 9.3 SIEM ±¸Ãà9.3.1 Splunk ¾Û »ý¼º9.3.2 SIEM ¸Þ´º ±¸¼º9.3.3 SIEM Insight______TCP ¸ñÀûÁö Æ÷Æ® ÇöȲ ______UDP ¸ñÀûÁö Æ÷Æ® ÇöȲ ______¼ºñ½º ÇöȲ ______Ãâ¹ßÁö, ¸ñÀûÁö ÇöȲ 9.3.4 ³×Æ®¿öÅ© ÇöȲ______DNS ______HTTP 9.3.5 ÀÌ»ó¡ÈÄDNS HTTP 9.3.6 Á¤º¸ °Ë»ö______IP, µµ¸ÞÀÎ °Ë»ö ______CVE °Ë»ö ______¾Ç¼ºÄÚµå Á¤º¸ °Ë»ö 9.4 ÆгΠ½Ã°¢È9.5 µå¸±´Ù¿îÀ» È°¿ëÇÑ ´ë½Ãº¸µå °È9.5.1 Çؽà °ª ±â¹Ý °Ë»ö9.5.2 µµ¸ÞÀÎ ±â¹Ý °Ë»ö9.5.3 ´ë½Ãº¸µå ³»ºÎ ÅäÅ« È°¿ë9.6 ¿ä¾à10Àå. SIEM ¿î¿µ °È10.1 Àå ¼Ò°³10.2 ¿ÀÇ ¼Ò½º ÀÎÅÚ¸®Àü½º10.2.1 À§ÇùÁ¤º¸ ¼öÁý10.2.2 OSINT Á¤º¸ ¼öÁý È°¿ëÇϱâ10.2.3 ·è¾÷ Å×À̺í È°¿ë10.3 °æ°í ¼³Á¤10.3.1 ³×Æ®¿öÅ© °èÃþ °æ°í10.3.2 ¿£µåÆ÷ÀÎÆ® °æ°í10.3.3 ¾Ç¼º µµ¸ÞÀÎ Á¢¼Ó °æ°í10.4 À§Çù»ç³É ±¸Çö10.4.1 ¸í·ÉÁ¦¾î ¼¹ö ŽÁö10.4.2 ºñÁ¤»ó ÆÄÀϸí ŽÁö10.5 »óȲ ´ëÀÀ ´ë½Ãº¸µå ¿î¿µ10.5.1 »óȲ ´ëÀÀ Àü·« ¼ö¸³10.5.2 »óȲ ÆÇ´Ü ´ë½Ãº¸µå Á¦ÀÛ10.6 ¿ä¾à10.7 ÀÌ Ã¥ÀÇ ¿ä¾à