# ì´ìƒí–‰ìœ„ íƒì§€ ì •ì±… ì„¤ì • 방법 ëª¨ë“ ì—”ë“œí¬ì¸íŠ¸ëŠ” ì´ìƒí–‰ìœ„ ë£°ì…‹ì— ë“±ë¡ëœ 기본 ë£°ì…‹ì„ ì 용받습니다. íŠ¹ì • 엔드í¬ì¸íŠ¸ì— 별ë„ì˜ ì´ìƒí–‰ìœ„ 룰 ì ìš©ì´ í•„ìš”í•œ 경우 ë£°ì…‹ì„ ì¶”ê°€í•˜ì—¬ 해당 엔드í¬ì¸íŠ¸ê°€ ì†í•œ 그룹 ì •ì±…ì— ë³„ë„ë¡œ ìƒì„±í•œ ë£°ì…‹ì„ ì ìš©ë°›ë„ë¡ ì„¤ì •í• ìˆ˜ 있습니다. ## ì´ìƒí–‰ìœ„ íƒì§€ ì„¤ì • ### 기본 룰셋 í•ëª©|설명 ---|--- ì¹´í…Œê³ ë¦¬|Insights E Rule ê³¼ MITRE ATT&CK Rule ì„ ì§€ì›í•©ë‹ˆë‹¤. ì´ë¦„|미리 ì •ì˜ëœ 진단명 입니다. OS|ì´ìƒí–‰ìœ„ ì§„ë‹¨ì´ ê°€ëŠ¥í•œ OS ì´ë©°, 현재는 windows 만 지ì›í•©ë‹ˆë‹¤. 사용|ì´ìƒí–‰ìœ„ 진단 룰 사용 여부 옵션입니다. (기본값: on) ì´ë²¤íŠ¸ 타입|ì´ìƒí–‰ìœ„ 진단 ì‹œ ì´ë²¤íŠ¸ 타입(file, Module, Network, process, Registry)ì— ë”°ë¼ ì§„ë‹¨í•˜ëŠ” ì •ì±…ì´ ë‹¬ë¼ì§‘니다. ì‹ ë¢°ë„|내부ì 으로 ì •ì˜ë˜ì–´ìžˆëŠ” ì‹ ë¢°ë„ ìž…ë‹ˆë‹¤. 위협 ìœ í˜•|위협 ìœ í˜•ì€ 8ê°œì˜ ì¹´í…Œê³ ë¦¬(Anomaly,Autorun,Exploit,Fake,LateralMovement,Ransomware,Rootkit,UacBypass) ë¡œ 분류ë©ë‹ˆë‹¤. MITRE ATT&CK Technique|MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge-ê³µê²©ìž ê´€ì ì˜ ì „ìˆ , ê¸°ìˆ , ì ˆì°¨ë¥¼ í”„ë ˆìž„ì›Œí¬ë¡œ ì œê³µí•˜ëŠ” ì§€ì‹ ë² ì´ìŠ¤) ì •ë³´ë¥¼ ì œê³µí•©ë‹ˆë‹¤. <br> MITRE ATT&CK Technique ì •ë³´ê°€ 있는 경우 í´ë¦ ì‹œ 해당 ì •ë³´ siteë¡œ ì´ë™í•©ë‹ˆë‹¤. ìžë™ëŒ€ì‘|ì´ìƒí–‰ìœ„ ë£°ì— ì˜í•œ ì´ìƒí–‰ìœ„ íƒì§€ ì‹œ ìžë™ìœ¼ë¡œ 대ì‘í• ë°©ë²•(알림,프로세스 ê°•ì œì¢…ë£Œ,ëŒ€ì‘ ì•ˆí•¨)ì„ ì„¤ì •í•©ë‹ˆë‹¤. 예외|ì´ìƒí–‰ìœ„ ë£°ì€ ê¸°ë³¸ìœ¼ë¡œ ì§„ë‹¨ì„ í•˜ë„ë¡ ì„¤ì •ì´ ë˜ì–´ 있으나, ì´ìƒí–‰ìœ„ ë£°ì„ ì‚¬ìš©í•˜ì§€ ì•Šì„ ì˜ˆì™¸ 규칙 ì„¤ì •ì„ í• ìˆ˜ 있습니다. <br> **ì •ì±… > ì´ìƒí–‰ìœ„ 관리 > 진단 예외 ì„¤ì •** ì—ì„œ 예외 ê·œì¹™ì„ ìž‘ì„±í•˜ê³ ì˜ˆì™¸ì²˜ë¦¬ë¥¼ ë°˜ì˜í• ë£°ì„ ì„ íƒí•˜ê±°ë‚˜, ì´ìƒí–‰ìœ„ 룰 관리 ìƒì„¸ 화면ì—ì„œ ì§ì ‘ 예외처리 ê·œì¹™ì„ ì„¤ì •í• ìˆ˜ 있습니다. 설명|ì´ìƒí–‰ìœ„ ê·œì¹™ì— ëŒ€í•œ ê´€ë¦¬ìž memo를 ìž…ë ¥í•©ë‹ˆë‹¤. ### 룰셋 추가 기본 룰셋 ì´ì™¸ì— íŠ¹ì • 엔드í¬ì¸íŠ¸ë§Œ ì ìš© or ì œì™¸í•´ì•¼í• ê·œì¹™ì´ ìžˆëŠ” 경우 예외가 ì ìš©ëœ ë£°ì…‹ì„ ì¶”ê°€í• ìˆ˜ 있습니다. 1. 추가 ë²„íŠ¼ì„ í´ë¦, ë³µì‚¬í• ë£°ì…‹ ì„ íƒ í›„ ìƒì„± ë²„íŠ¼ì„ í´ë¦í•©ë‹ˆë‹¤. 2. 다르게 ì ìš©í• ë£°ì…‹ì„ ìˆ˜ì •í•œ 후 ì €ìž¥ ë° ìƒë‹¨ì˜ `ì •ì±… 즉시 ì ìš©` ë²„íŠ¼ì„ í´ë¦í•©ë‹ˆë‹¤. 3. **ì •ì±… > 그룹 ì •ì±… 관리 > 그룹 ì •ì±… 목ë¡** 메뉴 ë‚´ ìƒì„±ëœ ì •ì±…ì˜ ìƒì„¸ 화면ì—ì„œ 1ì—ì„œ ìƒì„±í•œ ì´ìƒí–‰ìœ„ ë£°ì…‹ì„ ì„ íƒ í›„ ì €ìž¥ ë° ì •ì±… 즉시 ì ìš©ì„ ìˆ˜í–‰í•©ë‹ˆë‹¤. ### ì´ìƒí–‰ìœ„ íƒì§€ ì‹œ ëŒ€ì‘ ì´ìƒí–‰ìœ„ ì •ì±…ì— ì˜í•œ íƒì§€ ì‹œ, ì˜¤íƒ ë° ë¹ˆë²ˆí•œ ì•ŒëžŒì´ ë°œìƒí• 수 있어서 기본 대ì‘ì€ ê´€ë¦¬ì½˜ì†”ì—ì„œ 관리ìžë§Œ ì¸ì§€í• 수 있ë„ë¡ ë˜ì–´ 있습니다. 단ë§(PC)ì— ì•Œë¦¼ì´ í•„ìš”í•˜ê±°ë‚˜, ì´ìƒí–‰ìœ„ ë°œìƒ í”„ë¡œì„¸ìŠ¤ì˜ ì¢…ë£Œê°€ 필요한 경우 ìžë™ëŒ€ì‘ ì„¤ì •ì„ í†µí•´ 위협 대ì‘ì„ í• ìˆ˜ 있습니다. 1. 대ì‘ì„¤ì •ì„ í• ì´ìƒí–‰ìœ„ 룰 ì´ë¦„ì„ í´ë¦, ìƒì„¸ ì„¤ì •ì—ì„œ `ìžë™ëŒ€ì‘`ì„ ì„ íƒí•©ë‹ˆë‹¤. 2. ìžë™ëŒ€ì‘ ì„ íƒ ì‹œ 왼쪽 ìƒë‹¨ì— ì €ìž¥ ë²„íŠ¼ì„ í´ë¦í•´ì•¼ 변경사í•ì´ ë°˜ì˜ë˜ë©°, ì €ìž¥ 완료 후 오른쪽 ìƒë‹¨ì˜ `ì •ì±… 즉시 ì ìš©` ë²„íŠ¼ì„ í´ë¦í•´ì•¼ ì—ì´ì „íŠ¸ì— ì •ì±…ì´ ì „ë‹¬ ë©ë‹ˆë‹¤. 3. ìžë™ëŒ€ì‘ ì„¤ì •í•œ ì´ìƒí–‰ìœ„ê°€ íƒì§€ë˜ë©´ **ë¶„ì„ > 위협 관리** 메뉴ì—ì„œ 해당 ìœ„í˜‘ì˜ ìš”ì•½ ì •ë³´ì— ìžë™ ëŒ€ì‘ ì •ì±… í•ëª©ì„ 확ì¸í• 수 있습니다. ## ì´ìƒí–‰ìœ„ íƒì§€ 예외 ì„¤ì • ì´ìƒí–‰ìœ„ ì—”ì§„ì€ ê´€ë¦¬ì½˜ì†”ì— ë¯¸ë¦¬ ì •ì˜ëœ ì´ìƒí–‰ìœ„ ê·œì¹™ì„ íƒì§€í•©ë‹ˆë‹¤. 오íƒì„ 줄ì´ê¸° 위해 íƒì§€ ì „ì— ë¯¸ë¦¬ 예외 ì •ì±…ì„ ì„¤ì •í•˜ê±°ë‚˜, 오íƒì´ ëœ ì´í›„ 위협 관리를 통해 예외 ì²˜ë¦¬í• ìˆ˜ 있습니다. ## íƒì§€ ì „ 진단 예외 ì„¤ì • ### 진단 예외 ì„¤ì • ìƒì„± 1. **ì •ì±… > ì´ìƒí–‰ìœ„ 관리 > 진단 예외 ì„¤ì •** 메뉴로 ì´ë™ 후 ìƒë‹¨ì˜ `추가` ë²„íŠ¼ì„ í´ë¦í•©ë‹ˆë‹¤. 2. 규칙 명, ë™ìž‘모드 ë° ì˜ˆì™¸ 규칙 ì„¤ì • 후 `ì €ìž¥` ë²„íŠ¼ì„ í´ë¦í•©ë‹ˆë‹¤. | - | í•ëª© | 설명 | |------|---|-----| | 예외 ì ìš© ë°©ì‹ | ì „ì²´ | ëª¨ë“ ì—”ë“œí¬ì¸íŠ¸ì— 진단 예외 ì •ì±…ì„ ì 용합니다. | | 예외 ì ìš© ë°©ì‹ | 미ì ìš©ëŒ€ìƒ ì„¤ì • | 예외처리를 ì 용하지 ì•Šì„ ëŒ€ìƒì„ ì„¤ì •í•©ë‹ˆë‹¤. | | 예외 ì ìš© ë°©ì‹ | ì ìš©ëŒ€ìƒ ì„¤ì • | 예외처리를 ì ìš©í• ëŒ€ìƒì„ ì„¤ì •í•©ë‹ˆë‹¤. | ì •ì±… ì ìš© 대ìƒì€ IP ë˜ëŠ” 부서 ì •ë³´ ìž…ë ¥ì„ í†µí•´ ì„¤ì •í• ìˆ˜ 있습니다. ì •ì±… 예외처리 ëŒ€ìƒ ì„¤ì • 후 나머지 ìƒì„¸ ì •ë³´ë¥¼ ìž…ë ¥ 후 ì €ìž¥ ë²„íŠ¼ì„ í´ë¦í•©ë‹ˆë‹¤. 3. 사용ìžê°€ 등ë¡í•œ 예외 ì„¤ì •ì„ ëª©ë¡ì—ì„œ 확ì¸í• 수 있으며, 오른쪽 ìƒë‹¨ 메뉴 옆 `ì •ì±… 즉시 ì ìš©` ë²„íŠ¼ì„ í´ë¦í•©ë‹ˆë‹¤. 4. ì •ì±… ì ìš© íŒì—…ì°½ì´ í‘œì‹œ ë˜ë©°, `확ì¸` ë²„íŠ¼ì„ í´ë¦í•˜ë©´ 엔드í¬ì¸íŠ¸ì— 즉시 ì ìš©ë©ë‹ˆë‹¤. ### 진단 예외 ì„¤ì • ìˆ˜ì • 1. **ì •ì±… > ì´ìƒí–‰ìœ„ 관리 > ì´ìƒí–‰ìœ„ 룰 관리 > 진단 예외 ì„¤ì •** 메뉴로 ì´ë™ 후 ìˆ˜ì • í• ê·œì¹™ëª…ì„ í´ë¦í•©ë‹ˆë‹¤. 2. 규칙 ìˆ˜ì • 후 `ì €ìž¥` ë²„íŠ¼ì„ í´ë¦í•©ë‹ˆë‹¤. 3. 오른쪽 ìƒë‹¨ 메뉴 옆 `ì •ì±… 즉시 ì ìš©` ë²„íŠ¼ì„ í´ë¦í•©ë‹ˆë‹¤. 4. ì •ì±… ì ìš© íŒì—…ì°½ì´ í‘œì‹œ ë˜ë©°, `확ì¸` ë²„íŠ¼ì„ í´ë¦í•˜ë©´ 엔드í¬ì¸íŠ¸ì— 즉시 ì ìš©ë©ë‹ˆë‹¤. ### 진단 예외 ì„¤ì • ì‚ì œ 1. **ì •ì±… > ì´ìƒí–‰ìœ„ 관리 > ì´ìƒí–‰ìœ„ 룰 관리 > 진단 예외 ì„¤ì •** 메뉴로 ì´ë™ 후 ì‚ì œ í• ëª©ë¡ì˜ ì²´í¬ ë°•ìŠ¤ë¥¼ ì„ íƒí•©ë‹ˆë‹¤. `ì‚ì œ` ë²„íŠ¼ì´ í™œì„±í™”ë˜ë©´ í´ë¦í•©ë‹ˆë‹¤. ### 진단 예외 ì„¤ì • ì—‘ì…€ 내보내기 1. **ì •ì±… > ì´ìƒí–‰ìœ„ 관리 > ì´ìƒí–‰ìœ„ 룰 관리 > ì§„ë‹¨ì˜ˆì™¸ì„¤ì •** 메뉴로 ì´ë™ 후 왼쪽 ìƒë‹¨ì˜ ì €ìž¥ ë²„íŠ¼ì„ í´ë¦, 내보내기 메뉴를 í´ë¦í•©ë‹ˆë‹¤. 2. 1ì—ì„œ 목ë¡ì„ ì„ íƒí•˜ì§€ 않으면 현재 등ë¡ëœ ëª©ë¡ ì „ì²´ë¥¼ ë‚´ë³´ë‚´ë©°, ëª©ë¡ ì„ íƒ ì‹œ ì„ íƒí•œ í•ëª©ë§Œ 내보내기 í• ìˆ˜ 있습니다. ### 진단 예외 ì„¤ì • ì—‘ì…€ ê°€ì ¸ì˜¤ê¸° 1. **ì •ì±… > ì´ìƒí–‰ìœ„ 관리 > ì´ìƒí–‰ìœ„ 룰 관리 > ì§„ë‹¨ì˜ˆì™¸ì„¤ì •** 메뉴로 ì´ë™ 후 왼쪽 ìƒë‹¨ì˜ `ì €ìž¥` ë²„íŠ¼ì„ í´ë¦, ê°€ì ¸ì˜¤ê¸° 메뉴를 í´ë¦í•©ë‹ˆë‹¤. 2. ê´€ë¦¬ìž íŽ˜ì´ì§€ì— 등ë¡ëœ 목ë¡ì— ì—‘ì…€ 목ë¡ì„ ë®ì–´ 쓰거나 등ë¡ëœ ëª©ë¡ ì‚ì œ 후 ì—‘ì…€ 파ì¼ì— 등ë¡ëœ 목ë¡ë§Œ 등ë¡í• 수 있습니다. 3. **기존 ë°ì´í„° ìœ ì§€** 는 ì„œë²„ì— Aë¼ëŠ” ë°ì´í„°ê°€ ì¡´ìž¬í•˜ê³ , ì—‘ì…€ 파ì¼ì— ë™ì¼í•˜ê²Œ A ë°ì´í„°ê°€ ì¡´ìž¬í–ˆì„ ë•Œ 기존 ë°ì´í„° ìœ ì§€ë¥¼ ì„ íƒí•˜ê³ 파ì¼ì„ 업로드 하면 기존 ë°ì´í„° ìœ ì§€ 카운트가 표시ë©ë‹ˆë‹¤. ## íƒì§€ 후 진단 예외 ì„¤ì • 오íƒìœ¼ë¡œ ì§„ë‹¨ëœ ì´ìƒí–‰ìœ„는 관리콘솔ì—ì„œ 관리ìžê°€ ì§ì ‘ 예외처리 í• ìˆ˜ 있습니다. 1. **ë¶„ì„ > 위협 > 위협관리** 메뉴로 ì´ë™ 합니다. 2. 위협으로 íƒì§€ëœ ëª©ë¡ ì¤‘ 예외처리 í• ì´ìƒí–‰ìœ„ íƒì§€ëª©ë¡ì˜ 오른쪽 í™”ë©´ì— `위협 분ì„` ë²„íŠ¼ì„ í´ë¦í•©ë‹ˆë‹¤. 3. íƒì§€ëœ ìœ„í˜‘ì— ëŒ€í•œ ìƒì„¸ ì •ë³´ í™”ë©´ì´ í‘œì‹œë˜ë©°, 오른쪽 ìƒë‹¨ì˜ `위협 관리 (ì‹ ê·œ)` ë²„íŠ¼ì„ í´ë¦í•©ë‹ˆë‹¤. 4. 위협 관리 ìƒì„¸ í™”ë©´ì´ íŽ¼ì³ì§€ë©°, `ë‚´ê°€ 담당하기` ë²„íŠ¼ì„ í´ë¦í•©ë‹ˆë‹¤. 5. 위협 íŒì •ì—ì„œ `ì•ˆì „` ë¼ë””오 ë²„íŠ¼ì„ ì„ íƒí•˜ë©´ `진단 예외 ì„¤ì •-진단 예외 규칙 추가` 파란색 ë²„íŠ¼ì´ í™œì„±í™” ë©ë‹ˆë‹¤. `진단 예외 규칙 추가` ë²„íŠ¼ì„ í´ë¦í•©ë‹ˆë‹¤. 6. 오íƒìœ¼ë¡œ 진단ë˜ì—ˆë˜ 프로세스 명 ë˜ëŠ” íŒŒì¼ ê²½ë¡œ ë˜ëŠ” ì˜ì‹¬ íŒŒì¼ ê²½ë¡œê°€ ìžë™ìœ¼ë¡œ ìž‘ì„±ëœ ì§„ë‹¨ 예외 규칙 추가 íŒì—…ì°½ì´ ë°œìƒí•˜ë©°, ê·œì¹™ëª…ì„ ìžìœ ë¡ê²Œ ìž…ë ¥ 후 `ì €ìž¥` ë²„íŠ¼ì„ í´ë¦í•©ë‹ˆë‹¤. 7. 진단 예외 규칙 추가 버튼 아래 `ì„¤ì • 완료` ë²„íŠ¼ì„ í´ë¦í•˜ì—¬, 예외 ì„¤ì •ì„ ì™„ë£Œí•©ë‹ˆë‹¤. 8. 오른쪽 ìƒë‹¨ì— `ì •ì±… 즉시 ì ìš©` ë²„íŠ¼ì´ ê¹œë¹¡ì´ë©°, í´ë¦í•˜ì—¬ 예외 ì •ì±…ì„ ì—ì´ì „íŠ¸ì— ì¦‰ì‹œ ì 용하ë„ë¡ í•©ë‹ˆë‹¤. 9. 다ìŒì— ì˜ˆì™¸ì„¤ì •ê³¼ ë™ì¼í•œ 행위가 ë°œìƒí•˜ëŠ” 경우, ì´ìƒí–‰ìœ„ë¡œ 진단ì—ì„œ 예외처리 ë©ë‹ˆë‹¤. 10. 위협 관리 화면ì—ì„œ 예외처리한 ë‚´ìš©ì€ **ì •ì±… > ì´ìƒí–‰ìœ„ 관리 > ì´ìƒí–‰ìœ„ 룰 관리 > 진단 예외 ì„¤ì •** 메뉴로 ì´ë™, 목ë¡ì—ì„œ 확ì¸í• 수 있습니다.