[KB8507] 위협 지수가 포함된 ESET 위협 인텔리전스

참고:

이 페이지는 컴퓨터로 번역되었습니다. 이 페이지의 언어 아래에서 영어를 클릭하면 원문을 볼 수 있습니다. 불분명한 내용이 있으면 현지 지원팀에 문의하세요.

이슈

  • ThreatQuotient를 활용하여 ESET 위협 인텔리전스 피드 데이터 수집

솔루션

  1. 통합 설치
  2. 통합 구성
  3. ThreatQ 매핑

I. 연동 설치하기

  1. ThreatQ 마켓플레이스에 로그인합니다.

  2. ThreatQ Marketplace에서 연동 파일을 찾아 다운로드합니다.

  3. ThreatQ 인스턴스의 연동 관리 페이지로 이동하여 새 연동 추가를 클릭합니다.

  4. 다음 방법 중 하나를 사용하여 2단계에서 다운로드한 연동 파일을 업로드합니다:

    • 파일을 대화 상자에 끌어다 놓습니다.
    • 클릭하여 찾아보기를 선택하여 로컬 컴퓨터에서 연동 파일을 찾습니다.
    피드

    ThreatQ는 플랫폼에 피드가 이미 존재하는지 알려주며 계속 진행하기 전에 사용자 확인을 요구합니다. 또한 새 버전의 피드에 사용자 구성에 대한 변경 사항이 포함되어 있는지 알려줍니다. 새 사용자 구성은 피드에 대한 기존 사용자 구성을 덮어쓰며 계속 진행하기 전에 사용자 확인이 필요합니다.

  5. 메시지가 표시되면 설치할 개별 피드를 선택하고 설치를 클릭합니다. 피드가 연동 페이지에 추가됩니다.


II. 연동 구성하기

타사 공급업체용 API 키

ThreatQuotient는 타사 공급업체에 대한 API 키를 발급하지 않습니다. API 키 및 기타 연동 관련 자격 증명을 받으려면 해당 공급업체에 문의하세요.

  1. ThreatQ의 연동 관리 페이지로 이동합니다.

  2. 원하는 경우 카테고리 드롭다운 메뉴에서 상업용을 선택합니다.

    최초 설치

    연동 서비스를 처음 설치하는 경우, 연동 서비스는 사용 안 함 탭 아래에 있습니다.

  3. 통합 항목을 클릭하여 세부 정보 페이지를 엽니다.

  4. 해당 필드에 ESET 위협 인텔리전스 사용자 이름과 암호를 입력합니다.

  5. 추가 설정을 검토하고 필요한 경우 변경합니다. 저장을 클릭합니다.

  6. 추가 정보 섹션 위의 토글을 클릭하여 활성화합니다.


III. ThreatQ 매핑

모든 피드는 동일한 엔드포인트인 ESET 위협 인텔리전스 TAXII 서비스에 액세스합니다. 각 피드는 특정 컬렉션의 콘텐츠를 요청합니다.

피드는 각 피드가 포함하는 STIX 번들 목록을 반환합니다:

  • 지표
  • 멀웨어
  • 신원
  • 반환된 개체 간의 관계
JSON 데이터

반환된 JSON 데이터는 ThreatQ의 STIX 파서에 전달되는 정규화된 STIX 번들 목록입니다.

ESET 봇넷

ESET 봇넷 피드는 ei.botnet (stix2) 수집에 연결하여 봇넷 네트워크에 대한 데이터를 수집합니다. 또한 명령 및 제어(CnC) 서버에 대한 정보도 검색합니다.

ESET 도메인

ESET 도메인 피드는 ei.domains v2(stix2) 수집에 연결하여 악성 도메인으로 간주되는 도메인을 수집합니다.

ESET 악성 파일

ESET 악성 파일 피드는 ei.malicious files v2(stix2) 컬렉션에 연결하여 악성 파일로 간주되는 실행 파일에 대한 데이터를 수집합니다.

ESET URL

ESET URL 피드는 ei.urls (stix2) 컬렉션에 연결하여 악성으로 간주되는 주소를 수집합니다.

URL 피드와 도메인 피드의 차이점

ESET URL 피드는 적용된 ESET 필터링 옵션에 따라 ESET 도메인 피드와 다릅니다.

예를 들어, 도메인 수준이 아닌 URL 수준에서만 차단된 개체가 있는 경우 ESET 도메인 피드에서는 이러한 개체를 반환하지 않습니다.