MISP 경고 목록
MISP 경고 목록의 인디케이터 컨텍스트로 들어오는 이벤트 엔리치하기
개요
Malware Information Sharing Platform(MISP) 경고 목록을 Panther의 인리치먼트 소스로 사용할 수 있습니다. MISP 경고 목록은 잠재적인 오탐 또는 위협 인텔리전스 오류와 연관될 수 있는 알려진 비악성 지표 모음입니다. 이 컨텍스트는 침해 지표(IoC)의 관련성 및 유효성을 평가하는 데 도움이 됩니다.
The misp-warninglists 리포지토리(Repository) on GitHub 에는 이러한 목록들의 포괄적인 컬렉션이 포함되어 있습니다.
다음 방법을 알아보세요 여기에 저장된 인리치먼트 데이터를 보는 방법그리고 여기에 인리치먼트 데이터가 포함된 로그 이벤트를 보는 방법.
MISP 인리치먼트 작동 방식
MISP 경고 목록 인리치먼트가 활성화되면:
수신된 로그에
p_any_ip_addresses필드가 있는 경우, 그 안에 포함된 각 값은 "type": "cidr" 인 모든 MISP 경고 목록과 대조됩니다."type": "cidr".안의 IP 주소가
p_any_ip_addresses어떤cidrMISP 경고 목록에 나타나면,misp_warning_lists객체가 로그의p_enrichment객체에 추가됩니다.예제를 확인하세요 아래는 MISP 경고 목록 데이터로 인리치된 이벤트의 예입니다.
MISP 경고 목록 인리치먼트 설정
Panther 콘솔에서 MISP 경고 목록 인리치먼트를 설정하는 방법
Panther 콘솔의 왼쪽 탐색 표시줄에서 Detections.
을 클릭합니다 Packs 탭을 클릭합니다.
"MISP"를 검색한 후, MISP Warning Lists Lookup Tables 타일에서 Enabled 토글을
ON.팝업 확인 모달에서 Continue.
인리치먼트가 활성화되었는지 확인하려면 왼쪽 사이드바 메뉴에서 Configure > Enrichments.
이 페이지에서 모든 인리치먼트 소스와 각 소스가 현재 활성화되어 있는지 또는 비활성화되어 있는지, 그리고 소스의 데이터가 마지막으로 새로 고쳐진 시점을 확인할 수 있습니다.
CLI 워크플로우에서 MISP Warning Lists 인리치먼트를 설정하는 방법
CLI 워크플로우에서 MISP 경고 목록 인리치먼트를 설정하려면, Panther가 관리하는 인리치먼트 소스에 대한 지침을 따르세요: Panther Analysis Tool로 룩업 테이블 및 인리치먼트 제공자 관리.
다음 사항을 유의하세요:
CLI 사용자는 MISP 경고 목록 인리치먼트 테이블을 얻기 위해 Detection Packs를 사용할 필요가 없습니다. 최신 릴리스를 가져오면 됩니다
panther-analysis를 가져와panther_analysis_tool(PAT) 을 사용하여 MISP 경고 목록 인리치먼트 테이블을 업로드할 수 있습니다.다음 리포지토리를 사용하여 MISP 경고 목록 테이블을 활성화하려면, 각 해당 YAML 구성 파일을 열고
panther-analysisenabled: true로 설정했는지 확인하세요..
CLI 사용자는 (다음 콘솔 탭에 표시된 것처럼) PAT를 사용하여 MISP 경고 목록 테이블을 맞춤화하지 않는 한 Detection Packs를 통해 MISP 경고 목록 인리치먼트를 활성화할 수 있습니다.
Panther 콘솔에서 활성화한 후 PAT로 MISP 경고 목록 인리치먼트를 관리하기로 선택한 경우, 먼저 Panther 콘솔에서 Packs를 비활성화해야 합니다. Panther 콘솔과 PAT를 동시에 사용하여 MISP 경고 목록을 관리하는 것은 지원되지 않습니다.
MISP 경고 목록 인리치먼트를 관리하는 방법에 대한 자세한 내용은 GitHub 리포지토리의 MISP 파일을
panther-analysis참조하세요.
MISP 경고 목록 데이터로 인리치된 예제 이벤트
아래는 Snowflake.LoginHistory 로그에 MISP 데이터가 인리치된 예입니다. 해당 misp_warning_lists 객체는 p_enrichment 필드에서 발견된 IP 주소에 대한 추가 정보를 포함합니다. p_any_ip_adresses 필드.
마지막 업데이트
도움이 되었나요?

