λ³Έλ¬Έ λ°”λ‘œκ°€κΈ°
VMware/Carbon Black

Carbon Black Cloud ꡬ좕 확인 사항

by Seungming 2023. 8. 1.
λ°˜μ‘ν˜•

κ΄€λ¦¬μžλ“€μ€ ν™˜κ²½μ— μ†”λ£¨μ…˜μ„ ꡬ좕을 μ§„ν–‰ν•˜κΈ° 전에 확인해야 ν•  사항듀이 μžˆλ‹€. 

이번 ν¬μŠ€νŒ…μ—μ„œλŠ” Carbon Black Cloud ꡬ좕 전에 확인이 ν•„μš”ν•œ 사항듀에 λŒ€ν•΄μ„œ μž‘μ„±ν•˜κ³ μž ν•œλ‹€. 
(λ‚΄ ν”Όμ…œλ‘œ μž‘μ„±λœ ν¬μŠ€νŒ…μ΄λ―€λ‘œ μ‹€ ν”„λ‘œμ νŠΈλ₯Ό ꡬ좕할 λ•Œμ— μ‚¬μš©ν•  μžλ£Œλ‘œλŠ” μ ν•©ν•˜μ§€ μ•ŠμœΌλ‹ˆ 참고만 ν•˜μ‹œκΈΈ...)

 

1. 제곡 κΈ°λŠ₯ κ²€ν†  및 λΌμ΄μ„ μŠ€ μ„ μ •

Carbon Black Cloud λŠ” 단일 μ½˜μ†” 및 단일 μ—μ΄μ „νŠΈλ₯Ό μ‚¬μš©ν•˜μ—¬ NGAV, EDR, Threat Hunting, μ·¨μ•½μ„± 관리 λ“±μ˜ κΈ°λŠ₯을 μ œκ³΅ν•˜κ³  μžˆλ‹€.
λ¨Όμ € μ ν•©ν•œ κΈ°λŠ₯ 및 λΌμ΄μ„ μŠ€λ₯Ό κ³ λ €ν•˜μ—¬ λ„μž…μ„ μ§„ν–‰ν•˜κ²Œ λœλ‹€.

  • Standard EDR
    • 전톡적인 μ•ˆν‹°λ°”μ΄λŸ¬μŠ€ λ°±μ‹  μ†”λ£¨μ…˜μ˜ ν™•μž₯
    • μ‹€μ‹œκ°„ 곡격 쑰사
  • Enterprise EDR
    • μœ„ν˜‘ 사λƒ₯ 및 사고 λŒ€μ‘(Incident Response)
    • μ•Œλ¦Ό 검증 및 선별
    • κ·Όλ³Έ 원인 뢄석
    • ν¬λ Œμ‹ 쑰사
    • 호슀트 격리
    • Live Response
  • Audit and Remediation
    • IT μœ„μƒ 관리
    • λ“œλ¦¬ν”„νŠΈ 좔적 * λ“œλ¦¬ν”„νŠΈ : μ•ˆμ „ν•œ ν™˜κ²½μ΄ μ•ˆμ „ν•˜μ§€ μ•Šμ€ ν™˜κ²½μœΌλ‘œ μ „ν™˜λ˜λŠ” ν˜„μƒ
    • κ·œμ • μ€€μˆ˜ 및 μœ μ§€κ΄€λ¦¬
    • μ›Œν¬λ‘œλ“œ μž‘μ—… 감사 및 보호
  • Managed Detection
    • λ³΄μ•ˆ κ²½κ³  처리 지원
    • ν™˜κ²½μ— λŒ€ν•œ 좔가적인 μ‹œμ•Ό 확보 지원
    • νŒ€μ„ λ³΄μ™„ν•˜λŠ” λ³΄μ•ˆ μ „λ¬Έκ°€ 지원
  • Cloud Workload Protection
    • vSphere Client μ—μ„œ μ‹€μ‹œκ°„ 취약점 확인 κ°€λŠ₯
    • μ›Œν¬λ‘œλ“œμ˜ ν–‰μœ„ λͺ¨λ‹ˆν„°λ§
    • 효율적인 패치 λ°©μ•ˆ μ œμ‹œ
  • Container Security
    • μ»¨ν…Œμ΄λ„ˆ 및 μΏ λ²„λ„€ν‹°μŠ€ μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜ λ³΄μ•ˆ
    • μΏ λ²„λ„€ν‹°μŠ€ ν™˜κ²½ κ°€μ‹œμ„± 제곡
    • μ»¨ν…Œμ΄λ„ˆ 이미지 취약점 μŠ€μΊ”
  • Vulnerability Management for Workloads and Endpoints 
    • μœ„ν—˜κ³Ό 잠재적 κ°€λŠ₯성에 κΈ°λ°˜ν•œ 취약점 μš°μ„ μˆœμœ„ 평가 제곡

λΌμ΄μ„ μŠ€λŠ” Prevention < Standard < Advanced < Enterprise 순으둜 제곡되고 있으며, Enterprise κ°€ κ°€μž₯ λ§Žμ€ κΈ°λŠ₯을 μ œκ³΅ν•œλ‹€.
λΌμ΄μ„ μŠ€μ—μ„œ μ œκ³΅ν•˜λŠ” κΈ°λŠ₯ 외에 add-on λΌμ΄μ„ μŠ€λ„ 별도 제곡되고 μžˆλ‹€λŠ” 점도 κ³ λ €ν•˜λ©΄ μ’‹λ‹€.

https://www.vmware.com/products/carbon-black-cloud/endpoint-protection-bundles.html

 

Endpoint Protection Bundles

What Makes VMware Carbon Black Better? While other endpoint solutions focus on blocking file-based malware, the VMware Carbon Black Cloud monitors all endpoint activity to identify malicious attacks of all types. And by collecting endpoint data without fil

www.vmware.com

 

2. μ„œλΉ„μŠ€ λ¦¬μ „ 선택 

Carbon Black Cloud λŠ” ν΄λΌμš°λ“œ 상에 κ΅¬μΆ•λ˜μ–΄ 운영되고 μžˆλ‹€.
Carbon Black Cloud μ„œλΉ„μŠ€κ°€ μš΄μ˜λ˜λŠ” ν΄λΌμš°λ“œ 리전은 ν•­λͺ©μ€ μ•„λž˜μ™€ κ°™λ‹€.

ν™˜κ²½ AWS Region 지역 이름 Console / API Sensor Service
Prod01 us-east-1 λ―Έκ΅­ 동뢀
(λ²„μ§€λ‹ˆμ•„ 뢁뢀)
https://dashboard.confer.net https://devices.confer.net
Prod02 us-east-1 λ―Έκ΅­ 동뢀
(λ²„μ§€λ‹ˆμ•„ 뢁뢀)
https://defense.conferdeploy.net https://dev5.conferdeploy.net
Prod05 us-east-1 λ―Έκ΅­ 동뢀
(λ²„μ§€λ‹ˆμ•„ 뢁뢀)
https://defense-prod05.conferdeploy.net https://dev-prod05.conferdeploy.net
Prod06 eu-central-1 유럽
(ν”„λž‘ν¬ν‘Έλ₯΄νŠΈ)
https://defense-eu.conferdeploy.net https://dev-prod06.conferdeploy.net
ProdNRT ap-northeast-1 μ•„μ‹œμ•„ νƒœν‰μ–‘
(도쿄)
https://defense-prodnrt.conferdeploy.net https://dev-prodnrt.conferdeploy.net
ProdSYD AP-Southwest-2  μ•„μ‹œμ•„ νƒœν‰μ–‘
(μ‹œλ“œλ‹ˆ)
https://defense-prodsyd.conferdeploy.net/ https://dev-prodsyd.conferdeploy.net/
UK Point of
Presence
eu-west-2 유럽
(런던)
https://ew2.carbonblackcloud.vmware.com  https://ew2-device.carbonblackcloud.vmware.com
US GovCloud us-gov-west-1 λ―Έκ΅­ μ„œλΆ€
(AWS Gov Cloud)
https://gprd1usgw1.carbonblack-us-gov.vmware.com https://gprd1usgw1-device.carbonblack-us-gov.vmware.com

ν΄λΌμš°λ“œ 상에 μœ„μΉ˜ν•œ Carbon Black Cloud 와 LAN ν™˜κ²½ μ‚¬μ΄μ˜ 톡신 및 μš”μ²­ νŠΈλž˜ν”½μ΄ μ‘΄μž¬ν•˜κ³  μžˆλ‹€.
ν”„λ‘μ‹œ 및 방화벽은 ν΄λΌμš°λ“œ μ„Όμ„œμ™€ λ°±μ—”λ“œ κ°„μ˜ 톡신을 λ°©ν•΄ν•  수 μžˆμœΌλ―€λ‘œ λ„€νŠΈμ›Œν¬ ν™˜κ²½ 섀정이 ν•„μš”ν•˜λ‹€.

Carbon Black Cloud μ„œλΉ„μŠ€λŠ” λ™μ μœΌλ‘œ κ΄€λ¦¬λ˜λŠ” λ‘œλ“œλ°ΈλŸ°μ„œλ₯Ό μ΄μš©ν•˜μ—¬ 톡신이 λ˜λŠ” ν™˜κ²½μ„ μ‚¬μš©ν•œλ‹€. μ΄λŠ” ν™•μž₯성을 μœ„ν•œ ꡬ성이닀.
μ΄λ ‡κ²Œ μ—¬λŸ¬ IP μ£Όμ†Œλ₯Ό μ‚¬μš©ν•˜κ²Œ λ˜λŠ” ꡬ성은 ν”„λ‘μ‹œ 및 λ°©ν™”λ²½ 섀정에 λ¬Έμ œκ°€ λ°œμƒν•  수 μžˆλŠ”λ°, Carbon Black μ—μ„œλŠ” ν˜ΈμŠ€νŠΈμ΄λ¦„μ„ μ‚¬μš©ν•˜μ—¬ λ¬Έμ œμ μ„ ν•΄κ²°ν•˜κ³  μžˆλ‹€. 
λ”°λΌμ„œ Carbon Black Cloud λŠ” ν”„λ‘μ‹œ 및 λ°©ν™”λ²½ μ„€μ • μ‹œμ— IP(μ„œλΈŒλ„·) 섀정은 μ‚¬μš©ν•˜μ§€ μ•ŠλŠ”λ‹€.

 

3. λ„€νŠΈμ›Œν¬ ꡬ성

μ„Όμ„œ(μ—”λ“œν¬μΈνŠΈ)κ°€ μ„€μΉ˜ 및 운영 쀑에 λ„€νŠΈμ›Œν¬ 정책을 ν†΅ν•˜μ—¬ 연결이 κ΅¬μ„±λœλ‹€. 

  • TCP 443 포트λ₯Ό ν†΅ν•œ 직접 μ—°κ²°
  • TCP 54443 λ°±μ—… 포트λ₯Ό ν†΅ν•œ 직접 μ—°κ²°
  • 둜컬 컴퓨터 OS μ„€μ •μ˜ ν”„λ‘μ‹œ(λ°©ν™”λ²½) 및 ν”„λ‘μ‹œ 자격 증λͺ…을 ν†΅ν•œ μ—°κ²°

3.1 λ°©ν™”λ²½ ꡬ성

λ°©ν™”λ²½ ꡬ성 μ‹œμ—λŠ” 리전 λ³„λ‘œ ν—ˆμš©ν•  URL 정보가 μƒμ΄ν•˜λ‹€. 
μ•„λž˜μ˜ URL 포트 μ •λ³΄λŠ” TCP 443, TCP 54443 κΈ°μ€€μœΌλ‘œ ν—ˆμš©λœλ‹€.

- US Region

- EU Region

- AP Region

- ALL 적용 ν•„μš” (Incoming 및 Outgoing)

* UBS(Unified Binary Store) :
- μ—”λ“œν¬μΈνŠΈμ—μ„œ μ‹€ν–‰λ˜λŠ” λ°”μ΄λ„ˆλ¦¬λ₯Ό μˆ˜μ§‘
- λ°”μ΄λ„ˆλ¦¬ 메타데이터 뢄석 및 λ¦¬λ²„μŠ€ μ—”μ§€λ‹ˆμ–΄λ§ 및 λ””ν† λ„€μ΄μ…˜ μœ„ν•΄ μˆ˜μ§‘λœ λ°”μ΄λ„ˆλ¦¬ λ‹€μš΄λ‘œλ“œ κ°€λŠ₯
- Enterprise EDR λΌμ΄μ„ μŠ€ ν•„μš”

3.2 ν”„λ‘μ‹œ ꡬ성

Carbon Black Backend μ„œλ²„μ—λŠ” μ„œλ²„ μΈμ¦μ„œλ₯Ό ν¬ν•¨ν•˜κ³  μžˆλ‹€. 
일뢀 λ„€νŠΈμ›Œν¬ ν”„λ‘μ‹œμ™€ κ²Œμ΄νŠΈμ›¨μ΄μ—μ„œλŠ” AWS μ—μ„œ μ‹€ν–‰ 쀑인 μ‹œμŠ€ν…œμ˜ μΈμ¦μ„œμ™€ μ‹€μ œ ν˜ΈμŠ€νŠΈλ„€μž„ κ°„μ˜ μœ νš¨μ„± 뢈일치둜 μΈν•˜μ—¬ 연결을 κ±°λΆ€ν•  수 μžˆλ‹€.

μ‚¬μš©μžλŠ” μ‹œμŠ€ν…œ μΈμ¦μ„œ 및 μ„œλ²„ μΈμ¦μ„œμ˜ ν˜ΈμŠ€νŠΈλ„€μž„μ— 접근이 λΆˆκ°€ν•˜κΈ° λ•Œλ¬Έμ—, μ‹œμŠ€ν…œ μΈμ¦μ„œμ™€ μ‹€μ œ 호슀트 κ°„μ˜ μœ νš¨μ„± 뢈일치둜 μΈν•œ μ—°κ²° κ±°λΆ€ 였λ₯˜ λ°œμƒ μ‹œμ—λŠ” ν”„λ‘μ‹œ 및 κ²Œμ΄νŠΈμ›¨μ΄μ—μ„œ λ°±μ—”λ“œ μ„œλ²„μ˜ μΈμ¦μ„œλ₯Ό κ²€μ¦ν•˜μ§€ μ•Šλ„λ‘ ꡬ성이 ν•„μš”ν•˜λ‹€.

이 외에도 리전 정보λ₯Ό ν¬ν•¨ν•˜μ—¬ ν”„λ‘μ‹œ 및 λ°©ν™”λ²½ ꡬ성 μ‹œμ— μΆ”κ°€ν•  정보가 VMware Docs 에 μ •λ¦¬λ˜μ–΄ μžˆμœΌλ―€λ‘œ, μ •μ±… 섀정에 μ°Έκ³ ν•˜λ©΄ λœλ‹€.

https://docs.vmware.com/en/VMware-Carbon-Black-Cloud/services/cbc-sensor-installation-guide/GUID-06D2CB73-968A-466E-BD69-B7480CBA800A.html

 

Configure a Firewall

A sensor can connect to the backend in a firewall-protected network in several ways.

docs.vmware.com

 

4. ꡬ좕 μš”κ΅¬ 사항

4.1 ν•˜λ“œμ›¨μ–΄ μš”κ΅¬ 사항

Memory 4GB
Storage 41GB (Thick-provisioned)
vCPU 4 vCPU

4.2 λ„€νŠΈμ›Œν¬ μš”κ΅¬ 사항

Domain Port λΉ„κ³ 
prod.cwp.carbonblock.io TCP 443 μ–΄ν”ŒλΌμ΄μ–ΈμŠ€ λ‘œκΉ… 및 μ—…λ°μ΄νŠΈ 
vCenter Server Host TCP 443 vCenter μ„œλ²„ κ°„μ˜ 톡신
CBC Console URL TCP 443 Carbon Black Cloud μ™€μ˜ 톡신 (리전 λ³„λ‘œ 도메인 상이)

ꡬ좕 전에 확인해야할 사항듀에 λŒ€ν•΄μ„œ μ •λ¦¬ν•΄λ³΄μ•˜λ‹€. 
이 ν¬μŠ€νŒ…μ—μ„œλŠ” ν•˜λ“œμ›¨μ–΄ 및 λ„€νŠΈμ›Œν¬ μš”κ΅¬ 사항, μ†”λ£¨μ…˜ λΌμ΄μ„ μŠ€ 및 λ°©ν™”λ²½(ν”„λ‘μ‹œ) 의 섀정에 λŒ€ν•΄μ„œ μž‘μ„±ν•˜μ˜€λ‹€. 

이 외에도 μ‹€ ν™˜κ²½μ—μ„œλŠ” 더 λ§Žμ€ 뢀뢄을 κ³ λ €ν•΄μ•Ό ν•  것이라고 생각이 λ“ λ‹€. 

λ‹€μŒμ—λŠ” μ„Όμ„œ 배포와 μ •μ±… ꡬ성에 λŒ€ν•΄μ„œ μž‘μ„±ν•΄λ³΄κ² λ‹€. 

λ°˜μ‘ν˜•

λŒ“κΈ€