GreyNoise
GreyNoise 위협 인텔리전스 데이터로 수신 이벤트를 보강
개요
GreyNoise GreyNoise는 인터넷 전반의 스캔 및 공격 활동에 대한 실시간 인텔리전스를 제공합니다. GreyNoise는 대규모 스캔을 수행하는 IP를 식별하고 라벨링하여 보안 팀이 배경 잡음을 걸러내고, 더 빠르고 정확한 위협 디택션을 가능하게 합니다.
다음 방법을 알아보세요 저장된 보강 데이터를 여기에서 확인하는 방법, 그리고 어떻게 여기에서 엔리치먼트 데이터가 포함된 로그 이벤트를 확인하세요.
Panther에서 GreyNoise 엔리치먼트를 사용하려면 GreyNoise API 키가 필요합니다.
Panther에서 GreyNoise 엔리치먼트가 작동하는 방식
기본적으로 GreyNoise는 Panther 환경의 모든 로그 소스(필요한 경우 로그 유형별로 비활성화할 수도 있습니다). Panther는 디택션 엔진을 통과하기 전에 모든 로그 유형에 걸쳐 들어오는 각 로그 이벤트를 GreyNoise Panther 관리형 엔리치먼트와 일치시키려 시도합니다.
Panther가 일치를 식별하면 들어오는 이벤트와 GreyNoise 항목 사이에서, GreyNoise 데이터가 최상위 p_enrichment 키 아래에 일치하는 로그 이벤트에 추가됩니다. 이후 디택션 로직과 검색에서 참조할 수 있습니다.
엔리치먼트 소스를 사용한 디택션 작성에 대한 자세한 내용은 다음을 참조하세요. 사용자 지정 엔리치먼트 데이터를 사용한 디택션 작성.
로그 이벤트와 GreyNoise 간 일치가 만들어지는 방식
로그 이벤트는 GreyNoise Panther 관리형 엔리치먼트 데이터(아래의 p_enrichment) 다음 항목 간에 일치가 발견되면 엔리치됩니다:
연결된 각 로그 유형에 대해 구성된 Selector 필드의 값 중 하나라도.
각 로그 유형의 기본 Selectors는 다음과 같습니다. 지표 필드 (다음으로 표시됨
p_any_*)는 엔리치먼트 테이블의 기본 키에 있는 indicator field 지정과 연결됩니다(단, Selectors는 구성할 수 있습니다). 여기에서 이 자동 매핑에 대해 자세히 알아보세요.
다음의 값은
ipPanther의 GreyNoise 테이블 항목의 키입니다.ipGreyNoise 테이블의 기본 키이며 Panther에서 미리 설정되어 있습니다.다음 예시를 보세요.
ip에서 GreyNoise 엔리치먼트 테이블 항목 예시 아래를 참조하세요.
아래에서 전체 GreyNoise.API.V3 스키마를 확인하세요.
GreyNoise 엔리치먼트 설정
1단계: GreyNoise에서 API 키 만들기
다음을 따르세요. GreyNoise 문서 에서 Panther에서 사용할 API 키를 생성하세요.
2단계: Panther에서 GreyNoise 엔리치먼트 만들기
Panther에서 GreyNoise 엔리치먼트를 구성하려면:
Panther Console의 왼쪽 탐색 모음에서 보강.
오른쪽 상단에서 다음을 클릭하세요: 새로 만들기.
클릭합니다 GreyNoise.
다음 엔리치먼트 설정 양식에서 다음 필드의 값을 입력하세요:
이름: 통합에 대한 설명적인 이름을 입력하세요.
API 키: 1단계에서 생성한 API 키를 입력하세요.
새로 고침 주기(분): Panther가 GreyNoise 데이터를 얼마나 자주 새로 고칠지 구성하세요. 기본 새로 고침 주기는 360분이며 최소 새로 고침 주기는 60분입니다.
클릭합니다 설정.
새 GreyNoise 구성은 다음에서 표시됩니다. 보강 페이지.
GreyNoise 엔리치먼트를 추가한 후, 들어오는 로그 데이터가 엔리치되기 시작하기까지 최대 45분의 지연이 있을 수 있습니다. 이는 초기 데이터 동기화를 완료할 시간을 확보하기 위함입니다.
로그 유형에 대한 GreyNoise 엔리치먼트 활성화, 비활성화 또는 수정
GreyNoise 엔리치먼트는 Panther 인스턴스의 각 로그 유형에 기본적으로 활성화되어 있습니다.
특정 로그 유형에 대해 GreyNoise 엔리치먼트를 비활성화(또는 나중에 다시 활성화)하거나, 로그 유형의 Selectors를 변경하려면:
Panther Console의 왼쪽 탐색 표시줄에서 다음을 클릭하세요. 보강.
엔리치먼트 목록에서 수정하려는 GreyNoise 소스를 찾아 이름을 클릭하세요.
다음을 클릭하세요: 엔리치된 로그 유형 탭.
오른쪽에서 로그 유형 편집.
이 엔리치먼트를 새 로그 유형에 활성화하려면 로그 유형 추가.
생성된 새 행에서 로그 유형 를 선택하고, Selectors 필드에는 최소 하나의 이벤트 필드를 추가하세요.
이 엔리치먼트를 로그 유형에서 비활성화하려면, 해당 로그 유형의 행을 찾아 휴지통 아이콘을 클릭하세요.
나열된 로그 유형이 보이지 않으면, 다음 옆의 드롭다운 화살표를 클릭하세요. 자동 매핑된 로그 유형해당 로그 유형의 행을 찾아 편집 아이콘을 클릭하세요.
로그 유형의 Selectors를 변경하려면, 다음 Selectors 필드에서 이벤트 필드 선택 항목을 추가하거나 제거하세요.
오른쪽 상단에서 다음을 클릭하세요: 저장.
GreyNoise 분류 이해하기
GreyNoise는 IP 주소를 다음 범주로 분류합니다:
무해: 일반적인 인터넷 행위를 보이지만 악성은 아닌 IP
악성: 알려진 악성 의도가 있는 IP
미확인: GreyNoise가 관찰했지만 아직 분류되지 않은 IP
디택션에서 GreyNoise 태그를 사용하는 예시
GreyNoise는 스캐닝 행위에 대한 자세한 태그를 제공합니다. recommend_block 필드는 GreyNoise가 해당 IP 주소의 트래픽 차단을 권장하는지 여부를 나타냅니다. 이는 특히 디택션 로직에서 유용할 수 있습니다:
GreyNoise 엔리치먼트 테이블 항목 예시
아래는 Panther가 정규화한 GreyNoise API 응답 예시로, 무해한 스캐닝 행위를 보이는 알려진 CDN 서비스의 일부로 식별된 IP 주소를 보여줍니다:
GreyNoise 데이터 구조
비즈니스 서비스 인텔리전스
비즈니스 서비스 인텔리전스는 IP 주소가 알려진 비즈니스 서비스(CDN, 클라우드 제공업체 또는 기타 상용 서비스 등)에 속하는지 식별하는 데 도움이 됩니다. 이 정보는 오탐을 걸러내고 네트워크 트래픽의 맥락을 이해하는 데 매우 중요할 수 있습니다.
found: IP가 GreyNoise의 비즈니스 서비스 데이터베이스에서 발견되었는지 여부category: 비즈니스 서비스의 유형(예: CDN, 호스팅, 클라우드 제공업체)name: 비즈니스 서비스의 이름(예: Cloudflare, AWS, Google)description: 비즈니스 서비스에 대한 설명explanation: 이 IP가 해당 서비스와 연관된 이유에 대한 추가 맥락last_updated: 이 비즈니스 서비스 정보가 마지막으로 업데이트된 시각reference: 서비스에 대한 추가 정보를 제공하는 URL 참조trust_level: 서비스의 신뢰도를 나타내는 숫자 신뢰 수준(값이 높을수록 더 신뢰할 수 있는 서비스임)
인터넷 스캐너 인텔리전스
인터넷 스캐너 인텔리전스는 인터넷 전반의 스캐닝 또는 공격 활동을 수행하는 것으로 관찰된 IP에 대한 자세한 정보를 제공합니다. 이는 GreyNoise의 핵심 위협 인텔리전스 데이터입니다.
found: 해당 IP에 대해 인터넷 스캐너 인텔리전스 데이터가 발견되었는지 여부first_seen: 이 IP가 GreyNoise에 의해 처음 관찰된 날짜last_seen: 이 IP가 GreyNoise에 의해 마지막으로 관찰된 날짜last_seen_timestamp: 마지막 관찰의 상세 시각actor: 스캐닝 활동과 관련된 위협 행위자 또는 엔터티spoofable: 관찰된 트래픽이 쉽게 스푸핑될 수 있는지 여부classification: IP의 분류(무해, 악성 또는 미확인)cves: 이 IP의 스캐닝 활동과 관련된 CVE 식별자의 배열bot: IP가 봇으로 식별되었는지 여부vpn: IP가 VPN 서비스와 연관되어 있는지 여부vpn_service: 식별된 경우 VPN 서비스의 이름tor: IP가 알려진 Tor 종료 노드인지 여부tags: 스캐닝 활동을 설명하는 행동 태그의 배열(디택션에서 GreyNoise 태그 사용 참조)메타데이터: ASN, 지리 위치, 조직, 스캐닝 패턴을 포함한 IP의 상세 메타데이터
메타데이터
Internet Scanner Intelligence 내의 메타데이터 객체는 스캐닝 IP에 대한 자세한 맥락을 제공합니다:
asn: Autonomous System Numbercarrier: 해당되는 경우 모바일 통신사category: IP 범주(예: hosting, business, isp)datacenter: 해당되는 경우 데이터센터 제공업체destination_asns: 이 IP가 스캔 대상으로 삼은 ASN 배열destination_cities: 이 IP가 스캔 대상으로 삼은 도시 배열destination_countries: 이 IP가 스캔 대상으로 삼은 국가 배열destination_country_codes: 이 IP가 스캔 대상으로 삼은 국가 코드 배열domain: IP와 연관된 도메인latitude/longitude: 지리 좌표mobile: IP가 모바일 네트워크와 연관되어 있는지 여부organization: IP를 소유한 조직os: 감지된 운영 체제rdns: 역방향 DNS 조회 결과rdns_parent: 역방향 DNS의 상위 도메인rdns_validated: 역방향 DNS가 검증되었는지 여부region: 지리적 지역sensor_count: 이 IP를 관찰한 GreyNoise 센서 수sensor_hits: 모든 센서에서 이 IP가 관찰된 총 횟수single_destination: 이 IP가 단일 대상만 노리는지 여부source_city/source_country/source_country_code: 소스 위치 정보
태그
Internet Scanner Intelligence의 태그는 GreyNoise가 식별한 특정 행동 패턴을 나타냅니다:
id: 태그의 고유 식별자name: 태그의 표시 이름slug: URL 친화적인 식별자category: 태그 범주(예: activity, tool, worm)description: 이 태그가 나타내는 바에 대한 자세한 설명intention: 의도 분류(무해, 악성 또는 미확인)recommend_block: GreyNoise가 이 태그가 있는 IP의 트래픽 차단을 권장하는지 여부created: 이 태그가 생성된 날짜updated_at: 이 태그의 마지막 업데이트 시각cves: 이 태그와 관련된 CVE 식별자의 배열references: 이 태그와 관련된 외부 참조 또는 인용
GreyNoise.API.V3 스키마
다음은 Panther 관리형 GreyNoise.API.V3 스키마로, GreyNoise 인텔리전스 데이터가 Panther에 저장되는 방식을 나타냅니다. 위에서 이 스키마로 파싱된 이벤트를 확인하세요.
마지막 업데이트
도움이 되었나요?

