ÄÜÅÙÃ÷ »ó¼¼º¸±â
Splunk¸¦ È°¿ëÇÑ ½ÃÅ¥¸®Æ¼ ¸ð´ÏÅ͸µ 2/e


Splunk¸¦ È°¿ëÇÑ ½ÃÅ¥¸®Æ¼ ¸ð´ÏÅ͸µ 2/e

Splunk¸¦ È°¿ëÇÑ ½ÃÅ¥¸®Æ¼ ¸ð´ÏÅ͸µ 2/e

<¼­Áø¿ø> Àú | ¿¡ÀÌÄÜÃâÆÇ»ç

Ãâ°£ÀÏ
2024-11-11
ÆÄÀÏÆ÷¸Ë
ePub
¿ë·®
13 M
Áö¿ø±â±â
PC½º¸¶Æ®ÆùÅÂºí¸´PC
ÇöȲ
½Åû °Ç¼ö : 0 °Ç
°£·« ½Åû ¸Þ¼¼Áö
ÄÜÅÙÃ÷ ¼Ò°³
ÀúÀÚ ¼Ò°³
¸ñÂ÷
ÇÑÁÙ¼­Æò

ÄÜÅÙÃ÷ ¼Ò°³

2021³â ¼¼Á¾µµ¼­ ÇмúºÎ¹® ¼±Á¤µµ¼­ ¡ºSplunk¸¦ È°¿ëÇÑ ½ÃÅ¥¸®Æ¼ ¸ð´ÏÅ͸µ¡»ÀÇ °³Á¤ÆÇ!

Splunk¿¡¼­ Á¤º¸º¸¾È ·Î±×¸¦ ¼öÁý/ºÐ¼®ÇÏ°í ³»ºÎ ħÇØ ÇàÀ§¸¦ ã¾Æ³»´Â °úÁ¤À» º¸¿©ÁØ´Ù. Á¤º¸º¸¾È »çÀü Áö½ÄÀ» °®Ãß°í, Splunk °Ë»ö¾î¸¦ ÀÛ¼ºÇÒ ¼ö ÀÖ´Â »ç¿ëÀÚ¸¦ ´ë»óÀ¸·Î ¼­¼úÇßÁö¸¸, Ãʺ¸ÀÚµµ Ã¥ÀÇ ³»¿ëÀ» ½±°Ô µû¶ó¿Ã ¼ö ÀÖ°Ô ÀÛ¼ºÇß´Ù. Ưº°È÷ Splunk¸¦ È°¿ëÇؼ­ Á¤º¸º¸¾È Àü¿ë ¾Û ±¸Ãà, Á¤º¸º¸¾È °ü·Ã ·Î±× ºÐ¼® µî ¸¹Àº ¾÷¹«¸¦ È¿À²ÀûÀ¸·Î °³¼±Çϱ⠿øÇÏ´Â Á¤º¸º¸¾È ´ã´çÀÚ¸¦ À§Çؼ­ ¾²¿´´Ù. À̹ø °³Á¤ÆÇ¿¡¼­´Â ³»¿ë ¹× È­¸é ĸÃĸ¦ ÃֽŠ¹öÀüÀ¸·Î ¹Ý¿µÇßÀ¸¸ç, Ã¥ ¾ÈÀÇ È­¸éÀº ¸ðµÎ ÇѱÛÆÇÀ¸·Î ÅëÀÏÇß´Ù. ¶ÇÇÑ Splunk ´ë½Ãº¸µå ½ºÆ©µð¿À¸¦ »õ·Ó°Ô Ãß°¡Çؼ­ ´ë½Ãº¸µå ¿µ¿ªÀ» º¸°­Çß´Ù.

ÀúÀÚ¼Ò°³

ÇöÀç ±¸±Û Ŭ¶ó¿ìµå¿¡¼­ ½ÃÅ¥¸®Æ¼ ½ºÆä¼È¸®½ºÆ® ¾÷¹«¸¦ ¼öÇàÇÏ°í ÀÖ´Ù. ÀÌÀü¿¡´Â eBay ±Û·Î¹ú Á¤º¸º¸È£½Ç¿¡¼­ ¾Æ½Ã¾ÆÅÂÆò¾ç Áö¿ª Á¤º¸º¸È£ ´ã´çÀÚ·Î ±Ù¹«Çß´Ù. ±×¸®°í Çѱ¹ÀÎÅͳÝÁøÈï¿ø(Korea Internet & Security Agency)¿¡¼­ Á¤º¸º¸È£ Á¦Ç° Æò°¡, ±¹³» ÀÎÅÍ³Ý º¸¾È ¸ð´ÏÅ͸µ, ±¹°¡ ¼öÁØÀÇ ÁÖ¿ä ħÇØ»ç°í ´ëÀÀÀ» ¼öÇàÇß´Ù. ´Ù¾çÇÑ º¸¾È ¿î¿µ »óȲ½Ç ¹× ±¹°¡Á¤º¸ÀÚ¿ø°ü¸®¿ø Á¤º¸º¸È£ ȯ°æ ±¸Ãà ÇÁ·ÎÁ§Æ®¿¡ Âü¿©ÇßÀ¸¸ç, IT¿Í Á¤º¸º¸È£ ºÐ¾ß¿¡¼­ ¸¹Àº °æÇèÀ» ½×¾Ò´Ù. ¾ÆÁÖ´ëÇб³»çÀ̹öº¸¾ÈÇаú °âÀÓ±³¼ö¸¦ ¿ªÀÓÇßÀ¸¸ç, ÇöÀç °í·Á´ëÇб³ Á¤º¸º¸È£´ëÇпø °âÀÓ±³¼ö·Î È°µ¿ÇÏ°í ÀÖ´Ù.

¸ñÂ÷

1Àå. Splunk ¼Ò°³

1.1 Splunk¿Í Á¤º¸º¸È£
1.2 °ø°Ý Æз¯´ÙÀÓÀÇ Àüȯ
1.3 °ø°Ý µ¿Ç⠺м®
1.3.1 »çÀ̹ö ųüÀÎ
1.3.2 ¸¶ÀÌÅÍ ¾îÅÃ
1.4 À§Çù»ç³É
1.4.1 ·Î±× ¼öÁý
1.4.2 ¼öÁý ´ë»ó
____³×Æ®¿öÅ© °èÃþ ·Î±×
____¿£µåÆ÷ÀÎÆ® °èÃþ ·Î±×
____»ç¿ëÀÚ ÀÎÁõ ·Î±×
____À§ÇùÁ¤º¸ ·Î±×
1.4.3 ¼öÁý ·Î±× ÀúÀå
1.5 ½Ç½À¿ë µ¥ÀÌÅÍ Ãß°¡
1.5.1 Æ©Å丮¾ó µ¥ÀÌÅÍ ´Ù¿î·Îµå
1.5.2 µ¥ÀÌÅÍ Ãß°¡ ¹æ¹ý
¾÷·Îµå
1.6 ¿ä¾à

2Àå. °Ë»ö

2.1 Àå ¼Ò°³
2.2 Splunk °Ë»ö ±âº»
2.2.1 ½Ã°£ ¿¬»êÀÚ
2.2.2 °Ë»ö¿¡¼­ Çʵå È°¿ëÇϱâ
2.2.3 °Ë»ö ó¸® ¾ð¾î ¹× ÆÄÀÌÇÁ
2.3 °Ë»ö ¸í·É¾î
2.3.1 µ¥ÀÌÅÍ ³ª¿­, º¯È¯
______table
______rename
______fields
______dedup
______sort
2.3.2 Åë°è °è»ê
______stats
______top
______rare
______len(X)
2.3.3 Â÷Æ® ½Ã°¢È­
______timechart
______chart
2.3.4 ºñ±³ ºÐ¼®
______eval
______case(X,"Y",
______cidrmatch("X",Y)
______if(X, Y, Z)
______like(X,"Y")
______match(X,"Y")
2.3.5 ´ÙÁß ¹®ÀÚ¿­°ú ½Ã°£
______mvindex(X,Y,Z)
______split(X,"Y")
______substr(X,Y,Z)
______round(X,Y)
______urldecode(X)
______strftime(X, Y)
______strptime(X, Y)
______now( )
2.4 °Ë»ö¾î ÀÛ¼º
2.5 °Ë»ö È¿À²¼º ³ôÀ̱â
2.5.1 ½Ã°£ ¹üÀ§ ÁöÁ¤Çϱâ
2.5.2 À妽º À̸§ ÁöÁ¤Çϱâ
2.5.3 ÃÖ´ëÇÑ ÀÚ¼¼ÇÑ °Ë»ö¾î »ç¿ëÇϱâ
2.5.4 °Ë»ö ÇÊÅÍ´Â °Ë»ö¾î óÀ½¿¡ »ç¿ë
2.5.5 ¿ÍÀϵåÄ«µå »ç¿ë ÀÚÁ¦
2.5.6 fields ¸í·É¾î Àû±Ø »ç¿ë
2.6 ¿ä¾à

3Àå. Splunk Áö½Ä °ü¸®

3.1 Àå ¼Ò°³
3.2 Splunk Áö½Ä °³¿ä
3.3 À̺¥Æ® ŸÀÔ
3.4 ·è¾÷
3.5 ÅÂ±×¿Í º°Äª
3.5.1 ű×
3.5.2 º°Äª
3.6 ¿öÅ©Ç÷Î
3.7 °Ë»ö ¸ÅÅ©·Î
3.8 ¿ä¾à

4Àå. º¸°í¼­¿Í ´ë½Ãº¸µå

4.1 Àå ¼Ò°³
4.2 º¸°í¼­
4.2.1 º¸°í¼­ »ý¼ºÇϱâ
______¼³Á¤ ¸Þ´º¿¡¼­ ½Å±Ô º¸°í¼­ Ãß°¡Çϱâ
______°Ë»ö °á°ú¸¦ º¸°í¼­·Î ÀúÀåÇϱâ
______´ë½Ãº¸µå ÆгÎÀ» º¸°í¼­·Î º¯È¯Çϱâ
4.2.2 º¸°í¼­ ÆíÁý
4.2.3 º¸°í¼­ º¹Á¦
4.2.4 º¸°í¼­ ¿¹¾à
4.3 Ŭ·¡½Ä ´ë½Ãº¸µå
4.3.1 ½Ã°¢È­ Á¾·ù
______À̺¥Æ® ¸®½ºÆ®
______Å×À̺í
______Â÷Æ®
______´ÜÀÏ °ª
______Áöµµ
4.3.2 ´ë½Ãº¸µå ÆгΠ»ý¼ºÇϱâ
______¸·´ë Â÷Æ®
______¿øÇü Â÷Æ®
______²ªÀº¼±Çü
______´ÜÀÏ °ª
4.3.3 Ŭ·¡½Ä ´ë½Ãº¸µå ±¸Ãà
______»õ ´ë½Ãº¸µå ¸¸µé±â
______ÆгΠÃß°¡Çϱâ
______µå¸±´Ù¿î
4.4 ´ë½Ãº¸µå ½ºÆ©µð¿À
4.4.1 ´ë½Ãº¸µå ½ºÆ©µð¿À Ư¡
______Ãß°¡µÈ ½Ã°¢È­ Â÷Æ®
______¹è°æ ±×¸²À» È°¿ëÇÑ ½Ã°¢È­
______ÆгΠ¹èÄ¡ ÀÚÀ¯µµ Áõ°¡
______ÆгΠ¼³Á¤ â À§Ä¡
______±âº» ¹× üÀÎ °Ë»ö
4.4.2 ´ë½Ãº¸µå ½ºÆ©µð¿À ½Ç½À
______´ë½Ãº¸µå ·¹À̾ƿô µðÀÚÀÎ
______»õ ´ë½Ãº¸µå ¸¸µé±â
______°ÔÀÓ Ä«Å×°í¸® ¼±ÅÃ
______ÃÑ ¸ÅÃâ¾× ÆгÎ
______±¸¸Å ÀÌ·Â ÇöȲ
______ȨÆäÀÌÁö ·Î±×ÀÎ ½ÇÆÐ °èÁ¤
______¸ÞÀÏ ¼­¹ö ·Î±×ÀÎ ½ÇÆÐ °èÁ¤
______ºñÁ¤»ó Á¢±Ù ÇöȲ
4.5 ¿ä¾à

5Àå. SIEMÀ̶õ?

5.1 ¼Ò°³
5.2 SIEMÀÇ ÀÌÇØ
5.2.1 SIEMÀÇ Á¤ÀÇ
5.2.2 ÁÖ¿ä ±â´É
5.2.3 ±¸¼º ¿ä¼Ò
5.3 SIEM ±¸Ãà
5.3.1 ±¸Ãà Àü °í·Á»çÇ×
______´ÜÀÏ ±â´ÉÀÇ SIEMÀ» µµÀÔÇÏÁö ¾Ê±â
______SIEMÀ» ÅëÇØ ¾ò°íÀÚ ÇÏ´Â °Í È®ÀÎÇϱâ
______¿ÜºÎ À§ÇùÁ¤º¸ È°¿ë Çʼö
5.3.2 ·Î±× ¼öÁý Àü·«
______¼öÁý ¹üÀ§, ´ë»ó
______¼öÁý ·Î±× ¿ë·® »êÁ¤
5.3.3 ·Î±× °Ë»ö ¹× ºÐ¼® Àü·«
5.3.4 °æ°í ±¸Ãà Àü·«
5.4 Splunk SIEM ±¸Ãà ¹æ¾È
5.4.1 ·Î±× ¼öÁý
5.4.2 ·Î±× °Ë»ö/ºÐ¼®
5.4.3 °æ°í
5.5 ¿ä¾à

6Àå. ·Î±× ¼öÁý

6.1 Àå ¼Ò°³
6.2 Zeek
6.2.1 Zeek ¼³Ä¡ ¹× ¿î¿µ
6.2.2 ȯ°æ¼³Á¤ ¹× ½ÇÇà
6.2.3 Zeek ·Î±× Çü½Ä
6.3 Sysmon
6.3.1 Sysmon ¼³Ä¡Çϱâ
6.3.2 À̺¥Æ® È®ÀÎ ¹× ¿î¿µ
6.3.3 Sysmon »ý¼º À̺¥Æ® ¸ñ·Ï
6.4 Splunk ·Î±× ÀúÀå
6.4.1 ·ÎÄÿ¡¼­ Á÷Á¢ ¼öÁý
6.4.2 ¿ø°Ý ·Î±× ¼öÁý - ¸®´ª½º
______¼öÁý ȯ°æ¼³Á¤
______·Î±× ¼öÁý È®ÀÎ
______Çʵå ÃßÃâ
6.4.3 ¿ø°Ý ·Î±× ¼öÁý - À©µµ¿ì
______¼öÁý ȯ°æ¼³Á¤
______·Î±× ¼öÁý È®ÀÎ
6.4.4 ¿¹Á¦ ·Î±× ¾÷·Îµå
______Zeek ·Î±× ¾÷·Îµå
______½ºÄ³³Ê ·Î±× ¾÷·Îµå
______sysmon ·Î±× Ãß°¡
6.5 ¿ä¾à

7Àå. ³×Æ®¿öÅ© ·Î±× ºÐ¼®

7.1 Àå ¼Ò°³
7.2 ÁÖ¿ä ¼­ºñ½º ÇÁ·ÎÅäÄÝ
7.2.1 DNS
7.2.2 HTTP
7.2.3 SSL/X509
7.3 ³×Æ®¿öÅ© ÇöȲ ºÐ¼®
7.3.1 DNS
______Top 10 µµ¸ÞÀÎ ÇöȲ
______TOP 10 µµ¸ÞÀÎ ¿äû IP ÇöȲ
______µµ¸ÞÀÎ ÀÀ´äÄÚµå ÇöȲ
7.3.2 HTTP ÇÁ·ÎÅäÄÝ
______TOP 10 Á¢¼Ó µµ¸ÞÀÎ, ±¹°¡º° Á¢¼Ó
______HTTP ¸Þ¼­µå
______TOP 10 Ŭ¶óÀ̾ðÆ® ¿À·ù
______TOP 10 ¼­¹ö ¿À·ù
______HTTP »óÅÂÄÚµå
7.3.3 SSL & x509 ÇÁ·ÎÅäÄÝ
______Top 10 Á¢¼Ó µµ¸ÞÀÎ
______ÀÎÁõ¼­ ¸¸·á ÀÓ¹Ú »çÀÌÆ®
7.4 ÀÌ»ó¡ÈÄ ºÐ¼®
7.4.1 DNS ÀÌ»ó¡ÈÄ
______ºñÁ¤»óÀûÀÎ ¼­ºê µµ¸ÞÀÎ ±æÀÌ
______ºñÇã°¡ DNS »ç¿ë/DNS Åͳθµ
______µµ¸ÞÀÎ ¿£Æ®·ÎÇÇ °ªÀ» ÀÌ¿ëÇÑ Å½Áö
7.4.2 HTTP ÀÌ»ó¡ÈÄ
______ºñÁ¤»ó ¸Þ¼­µå »ç¿ë
______¿ÜºÎÇà µ¥ÀÌÅÍ Àü¼Û
______»çÀÌÆ® À̵¿ ÈÄ ½ÇÇà ÆÄÀÏ ´Ù¿î·Îµå
______ÇÁ·Ï½Ã ¼­¹ö Á¢¼Ó
7.4.3 SSL & X509
______ÀÎÁõ¼­ ¸¸·á SSL Åë½Å
______self-signed ÀÎÁõ¼­ »ç¿ë
7.5 ¿ä¾à

8Àå. ¿£µåÆ÷ÀÎÆ® ·Î±× ºÐ¼®

8.1 Àå ¼Ò°³
8.2 ¿£µåÆ÷ÀÎÆ® ·Î±×
8.2.1 ¿£µåÆ÷ÀÎÆ® ·Î±×ÀÇ Çʿ伺 ¹× ´ë»ó
8.2.2 À©µµ¿ì À̺¥Æ®
8.2.3 Sysmon
8.3 PC ÀÌ»ó¡ÈÄ ºÐ¼®
8.3.1 ºñÁ¤»ó Æú´õ¿¡¼­ exe ÆÄÀÏ ½ÇÇà
8.3.2 ÆÄÀÏ ½ÇÇà ÈÄ ¿øº» ÆÄÀÏ »èÁ¦
8.3.3 ½ÇÇà ÈÄ ³×Æ®¿öÅ© Á¢¼Ó ´Ù¼ö ¹ß»ý
8.3.4 ³×Æ®¿öÅ© ¼Ð ½ÇÇà
8.4 ¿ä¾à
9Àå. SIEM ±¸ÃàÇϱâ
9.1 Àå ¼Ò°³
9.2 Splunk SIEM ¾Û ¼³°è
9.2.1 ±¸Ãà ¸ñÀû
9.2.2 ±¸Ãà ¹üÀ§
9.2.3 ±¸Ãà Àü·«
9.2.4 ¸Þ´º ¼³°è ¹× ±¸¼º
9.2.5 ¸Þ´º ¼³¸í
______SIEM Insight
______³×Æ®¿öÅ© ÇöȲ
______ÀÌ»ó¡ÈÄ
______°í±Þ °Ë»ö
9.3 SIEM ±¸Ãà
9.3.1 Splunk ¾Û »ý¼º
9.3.2 SIEM ¸Þ´º ±¸¼º
9.3.3 SIEM Insight
______TCP ¸ñÀûÁö Æ÷Æ® ÇöȲ
______UDP ¸ñÀûÁö Æ÷Æ® ÇöȲ
______¼­ºñ½º ÇöȲ
______Ãâ¹ßÁö, ¸ñÀûÁö ÇöȲ
9.3.4 ³×Æ®¿öÅ© ÇöȲ
______DNS
______HTTP
9.3.5 ÀÌ»ó¡ÈÄ
DNS
HTTP
9.3.6 Á¤º¸ °Ë»ö
______IP, µµ¸ÞÀÎ °Ë»ö
______CVE °Ë»ö
______¾Ç¼ºÄÚµå Á¤º¸ °Ë»ö
9.4 ÆгΠ½Ã°¢È­
9.5 µå¸±´Ù¿îÀ» È°¿ëÇÑ ´ë½Ãº¸µå °­È­
9.5.1 Çؽà °ª ±â¹Ý °Ë»ö
9.5.2 µµ¸ÞÀÎ ±â¹Ý °Ë»ö
9.5.3 ´ë½Ãº¸µå ³»ºÎ ÅäÅ« È°¿ë
9.6 ¿ä¾à

10Àå. SIEM ¿î¿µ °­È­

10.1 Àå ¼Ò°³
10.2 ¿ÀÇ ¼Ò½º ÀÎÅÚ¸®Àü½º
10.2.1 À§ÇùÁ¤º¸ ¼öÁý
10.2.2 OSINT Á¤º¸ ¼öÁý È°¿ëÇϱâ
10.2.3 ·è¾÷ Å×À̺í È°¿ë
10.3 °æ°í ¼³Á¤
10.3.1 ³×Æ®¿öÅ© °èÃþ °æ°í
10.3.2 ¿£µåÆ÷ÀÎÆ® °æ°í
10.3.3 ¾Ç¼º µµ¸ÞÀÎ Á¢¼Ó °æ°í
10.4 À§Çù»ç³É ±¸Çö
10.4.1 ¸í·ÉÁ¦¾î ¼­¹ö ŽÁö
10.4.2 ºñÁ¤»ó ÆÄÀϸí ŽÁö
10.5 »óȲ ´ëÀÀ ´ë½Ãº¸µå ¿î¿µ
10.5.1 »óȲ ´ëÀÀ Àü·« ¼ö¸³
10.5.2 »óȲ ÆÇ´Ü ´ë½Ãº¸µå Á¦ÀÛ
10.6 ¿ä¾à
10.7 ÀÌ Ã¥ÀÇ ¿ä¾à