맑고 밝은 회색 하늘을 배경으로 부드러운 흰 구름이 탁 트인 느낌, 고요함, 그리고 소박함을 전달합니다.

SOAR를 사용하여 Microsoft Azure에서 경고를 조사하는 방법

4 1분 읽기

 

경고 또는 탐지는 다양한 형태로 나타나며, 그중에는 좋은 것도 있고 나쁜 것도 있습니다. 보안 운영 센터(SOC) 분석가는 이러한 이상 징후에 대한 초기 조사를 담당합니다. 더욱이 클라우드 기반 리소스의 경우 호스트 운영 체제에서 발생하는 모든 것을 로깅할 수 있는 여유가 없을 수도 있습니다.

Microsoft Azure는 초기 조사 및 초기 대응 조치를 지원하는 데 필요한 상당한 양의 데이터를 제공합니다. 1단계 또는 2단계 분석가라면 일반적으로 사고 대응팀이나 디지털 포렌식팀에서 수행하는 완전한 조사를 직접 수행할 권한은 없을 것입니다. 이러한 점을 고려하여, 바로 이러한 상황에 적합한 Swimlane의 새로운 Microsoft Azure 활용 사례를 소개하고자 합니다.

저희가 최근에 진행한 웨비나도 확인해 보세요.“Microsoft Azure 및 Swimlane을 사용하여 보안 조사를 신속하게 처리하는 방법.”

Swimlane의 Azure 통합
호스트에서 알 수 없는 외부 요청이 발생했다는 초기 경고가 수신되었습니다.

애플리케이션에서 경고를 수신하면 먼저 호스트 시스템에 대한 정보를 수집해야 합니다. 이 예에서는 Microsoft Azure 가상 머신(VM)을 사용합니다.

스윔레인에서 기록을 보면 경고 소스와 경고 유형을 빠르게 확인할 수 있습니다. 또한 영향을 받은 시스템에 대한 주요 세부 정보도 검토할 수 있습니다.

우리가 살펴보면 VM 세부 정보 이 탭에서 해당 시스템에 대한 자세한 정보를 확인할 수 있습니다. 이 정보는 Azure에서 작업을 시작하는 데 매우 중요하며 조사해야 할 시스템 유형에 대한 맥락을 제공합니다.

Swimlane 플랫폼에 Azure 통합 기능이 추가되었습니다.
분석가는 Azure에 호스팅된 VM에 대한 중요한 세부 정보를 볼 수 있습니다.

영향을 받는 자원에 익숙해지면 시스템에 대한 초기 조사를 시작할 수 있습니다. 선택할 때 연구 분야에서 조사 단계 위젯의 탭을 클릭하면 새 탭이 옆에 표시됩니다. VM 세부 정보 ~라고 불리는 연구. 동시에, 정의된 워크플로의 일부로 이 시스템의 동작 및 네트워크 토폴로지에 대한 중요한 정보를 수집하기 시작할 것입니다(자세한 내용은 곧 알려드리겠습니다).

스윔레인은 시스템에 대한 메트릭을 즉시 수집하고 시각적인 그래프를 생성하여 이 레코드에 업로드합니다. 그러면 이러한 그래프를 통해 가상 머신의 동작을 검토하고 분석할 수 있습니다.

스윔레인에 있는 Azure의 그래픽 표현
지난 24시간 동안의 CPU 사용률 지표입니다.

Swimlane과 Python을 사용하면 가상 머신에 대한 자세한 메트릭을 얻을 수 있습니다. CPU 사용률, 초당 디스크 읽기 작업 수, 인바운드 네트워크 흐름, 그리고 아웃바운드 네트워크 흐름.

또한 Swimlane은 네트워크 토폴로지 맵을 생성하여 가상 머신의 정확한 위치와 해당 서브넷 내에 있는 다른 시스템을 파악할 수 있도록 합니다. 아래 스크린샷에서 이 가상 머신이 속한 네트워크 보안 그룹(NSG)(최상위 노드)과 이 NSG와 연결된 모든 서브넷을 볼 수 있습니다. 모든 시스템은 해당 서브넷 아래에 표시되며, 대상(선택된) 시스템은 빨간색으로 강조 표시됩니다.

스윔레인에서 Azure를 사용한 워크플로

마지막으로, 그 안에서 연구 이 애플리케이션의 해당 섹션에서는 Azure를 사용하여 원격 가상 머신에서 PowerShell을 실행할 수 있습니다. REST API. 다행히도, Azure REST API 시스템에서 실행할 수 있는 표준 스크립트 목록을 제공합니다. 이러한 명령어는 다음과 같습니다.

  • EnableRemotePS
  • 관리자 계정 활성화
  • IPConfig
  • RDPSettings
  • ResetRDPCert
  • SetRDPPort

직접 작성한 PowerShell 스크립트를 업로드하고 Azure REST API를 사용하여 실행할 수도 있습니다!

조사를 마치셨으면 알림을 닫거나 다음 단계로 넘어갈 수 있습니다. 손질 이 단계에서는 새로운 Azure Monitor 경고 생성, Azure Monitor 경고와 연결된 새로운 Azure 보안 연락처 생성 등 다양한 기능을 지원합니다. 또한 패킷 캡처를 시작하고 중지하는 기능도 추가되었습니다.

스윔레인(Swimlane)의 Microsoft Azure용 플레이북
이 가상 머신에 대한 패킷 캡처를 시작하고 완료되면 해당 스윔레인 레코드에 첨부할 수 있습니다.

적절한 권한이 부여된 경우 패킷 캡처를 시작하고 중지할 수 있습니다. 또한 패킷 캡처가 자동으로 시작되고 중지되는 시간을 설정할 수도 있습니다. 캡처가 완료되어 스윔레인 기록에 업로드되면 지정된 수신자에게 이메일(또는 Slack과 같은 다른 서비스와의 연동)로 알림을 보내는 기능도 추가했습니다.

API 또는 Wireshark(혹은 유사한 도구)를 사용하여 패킷 캡처를 검토 및/또는 검사한 결과, 더 경험이 많은 분석가에게 인계하기 전에 해당 호스트를 격리해야 한다고 판단한 경우, 다음 탭에서 해당 작업을 수행할 수 있습니다. 격리 부분.

또한 Kusto Query Language(KQL)를 사용하여 Azure Monitor를 쿼리하는 기능을 지원한다는 점을 알려드리고 싶습니다. 기본/템플릿 쿼리를 여기에 추가하거나 다른 쿼리를 복사하여 붙여넣은 후 Azure Monitor에서 실행할 수 있습니다. 쿼리가 완료되면 KQL 결과 위젯에서 결과를 확인할 수 있습니다.

스윔레인에서 Azure 로그 표시

마지막으로, 경고 수준을 높여야 한다고 판단되면 다음을 선택할 수 있습니다. 차츰 오르다 탭을 선택하고 (조직에서 사용하는 도구에 따라) 여러 다른 소스로 알림을 방송합니다.

스윔레인에 있는 Azure 워크플로의 플레이북 아이콘.

이것으로 끝입니다! 마이크로소프트 애저를 활용한 새로운 사용 사례를 즐겁게 보셨기를 바랍니다. 아직 저희 웨비나를 시청하지 않으셨다면, 꼭 확인해 보세요!

웹 세미나: Microsoft Azure 및 Swimlane을 활용하여 보안 조사를 신속하게 처리하는 방법

이번 온디맨드 웨비나에서 보안 연구 엔지니어인 조쉬 리카드와 SOAR 전도사인 제이 스팬은 Swimlane의 보안 오케스트레이션, 자동화 및 대응(SOAR) 플랫폼이 Microsoft Azure 인프라에 영향을 미치는 경고 조사를 어떻게 지원하는지 보여줄 것입니다.

지금 시청하세요

라이브 데모를 요청하세요