λ³Έλ¬Έ λ°”λ‘œκ°€κΈ°
VMware/Carbon Black

Carbon Black Cloud Workload 배포 및 ꡬ성

by Seungming 2023. 8. 17.
λ°˜μ‘ν˜•

Carbon Black Cloud Workload λŠ” vCenter Server 와 μ—°λ™ν•˜μ—¬, λ³„λ„μ˜ μ½˜μ†” 접속이 없어도 μ›Œν¬λ‘œλ“œμ— λŒ€ν•œ 높은 κ°€μ‹œμ„±μ„ μ œκ³΅ν•œλ‹€.
μ•„λž˜μ˜ μ•„ν‚€ν…μ²˜λ₯Ό 톡해 배포 절차 및 ꡬ성 μš”μ†Œμ— λŒ€ν•΄μ„œ μ‚΄νŽ΄λ³΄κ³ μž ν•œλ‹€.

Carbon Black Cloud Workload μ•„ν‚€ν…μ²˜

1. CWP μ–΄ν”ŒλΌμ΄μ–ΈμŠ€ (Carbon black cloud Workload Protection) 배포

μ˜¨ν”„λ ˆλ―ΈμŠ€ μ˜μ—­μ— μžˆλŠ” vCenter와 Cloud μ˜μ—­μ— μžˆλŠ” Carbon Black Cloud κ°„μ˜ 연동을 μœ„ν•œ CWP μ–΄ν”ŒλΌμ΄μ–ΈμŠ€κ°€ ν•„μš”ν•˜λ‹€.
CWP μ–΄ν”ŒλΌμ΄μ–ΈμŠ€μ™€ vCenter λŠ” 1:1 맀칭이 μ§„ν–‰λœλ‹€. 즉, vCenter ν•˜λ‚˜ λ‹Ή ν•˜λ‚˜μ˜ μ–΄ν”ŒλΌμ΄μ–ΈμŠ€ 배포가 κ°€λŠ₯ν•˜λ‹€. 

  • vCenter 와 Carbon Black Cloud κ°„μ˜ 톡신을 λ‹΄λ‹Ήν•˜λŠ” μ—­ν•  μˆ˜ν–‰
  • NSX Manager 와 Carbon Black Cloud κ°„μ˜ 톡신을 λ‹΄λ‹Ήν•˜λŠ” 채널 제곡 (μΈμ¦μ„œ 기반 인증)
  • vCenter의 데이터λ₯Ό μˆ˜μ§‘ν•˜κ³  μˆ˜μ§‘λœ 데이터λ₯Ό Carbon Black Cloud 와 κ³΅μœ ν•˜λŠ” 역할을 μˆ˜ν–‰

μ–΄ν”ŒλΌμ΄μ–ΈμŠ€λŠ” VMware Customer Connect μ—μ„œ OVA νŒŒμΌμ„ λ‹€μš΄λ‘œλ“œν•˜μ—¬ 배포λ₯Ό μ§„ν–‰ν•œλ‹€. 
OVA 파일의 λ°°ν¬λŠ” vCenter λ₯Ό 톡해 처리되며, ν•΄λ‹Ή OVA 파일 이름은 cwp-va-<릴리즈 λ„˜λ²„>-<λΉŒλ“œ λ„˜λ²„>_OVF10.ova ν˜•μ‹μ΄λ‹€.

* μ˜¨ν”„λ ˆλ―ΈμŠ€ μ˜μ—­μ˜ vCenter 와 VMware Cloud on AWS SDDC 의 vCenter 와 연동 κ°€λŠ₯

1.2 CWP μ–΄ν”ŒλΌμ΄μ–ΈμŠ€ ꡬ성

vCenter 에 λ°°ν¬ν•œ CWP μ–΄ν”ŒλΌμ΄μ–ΈμŠ€λ₯Ό λ“±λ‘ν•˜λŠ” μž‘μ—…μ΄ ν•„μš”ν•˜λ‹€. ν•΄λ‹Ή μž‘μ—…μ€ CWP μ–΄ν”ŒλΌμ΄μ–ΈμŠ€μ— μ ‘μ†ν•˜μ—¬ μ§„ν–‰ν•œλ‹€. 
μ–΄ν”ŒλΌμ΄μ–ΈμŠ€λŠ” vCenter 와 ν†΅μ‹ ν•˜κΈ° μœ„ν•΄ 443 연결을 μ§„ν–‰ν•œλ‹€. 

μ–΄ν”ŒλΌμ΄μ–ΈμŠ€μ— μ ‘μ†ν•˜λ©΄ λŒ€μ‹œλ³΄λ“œ 화면이 ν‘œμ‹œλ˜κ³  메뉴별 κΈ°λŠ₯을 확인할 수 μžˆλ‹€.

  • Appliance
    • Registration 
      • SSO Lookup 등둝
        • μ–΄ν”ŒλΌμ΄μ–ΈμŠ€μ˜ μ„œλΉ„μŠ€ 계정을 톡해 vCenter와 μƒν˜Έ μž‘μš©μ„ 진행
          μ„œλΉ„μŠ€ 계정은 SSO μ„œλ²„μ— μƒμ„±λ˜λ©°, μ„œλΉ„μŠ€ 계정 생성을 μœ„ν•΄ SSO 자격 증λͺ…이 ν•„μš”
        • μ–΄ν”ŒλΌμ΄μ–ΈμŠ€μ™€ vCenter SSO μ„œλ²„ κ°„μ˜ μ‹œκ°„ 동기화 ν•„μš”
      • vCenter Server 연동
        • vCenter λ©”λ‰΄μ˜ CWP Plug-in ν™œμ„±ν™”
      • Carbon Black Cloud 연동
        • Carbon Black Cloud μ ‘μ†ν•˜μ—¬ API ID 및 API Secrat Key λ°œκΈ‰ ν•„μš”
      • NSX Manager 연동
    • General
      • NTP μ„œλ²„ 연동
        • SSO ꡬ성이 μ˜¬λ°”λ₯΄κ²Œ μž‘λ™ν•  수 μžˆλ„λ‘ NTP μ„œλ²„ ꡬ성 ꢌμž₯
        • vCenter μ—μ„œ μ‚¬μš©λ˜λŠ” NTP μ„œλ²„ μž…λ ₯
      • κ΄€λ¦¬μž νŒ¨μŠ€μ›Œλ“œ 만료 μ„€μ • - 90일 λ§ˆλ‹€ νŒ¨μŠ€μ›Œλ“œ 만료
    • Upgrade
      • μ–΄ν”ŒλΌμ΄μ–ΈμŠ€ μ—…κ·Έλ ˆμ΄λ“œ (μ˜ˆμ•½/μ¦‰μ‹œ)
    • Network
      • μ–΄ν”ŒλΌμ΄μ–ΈμŠ€ 호슀트의 λ„€νŠΈμ›Œν¬ 정보 ν‘œμ‹œ (DNS, ν˜ΈμŠ€νŠΈλ„€μž„, λ„λ©”μΈλ„€μž„, IP)
      • ν”„λ‘μ‹œ μ„€μ •
  • Troubleshooting
    • Logs

2. Alert 

ID 의 μœ ν˜•μ€ 3가지가 μ‘΄μž¬ν•˜κ³  μžˆμŠ΅λ‹ˆλ‹€. Alert Id, Threat ID, Event ID κ°€ μ‘΄μž¬ν•©λ‹ˆλ‹€.

  • Alert ID : 15λΆ„ κΈ°κ°„ 내에 단일 μ—”λ“œν¬μΈνŠΈμ—μ„œ λ°œμƒν•˜λŠ” μœ μ‚¬ν•œ 이벀트의 λͺ¨μŒ (μ•Œλ €μ§„ μœ„ν˜‘, 잠재적으둜 μ˜μ‹¬μŠ€λŸ¬μš΄ λ™μž‘)
  • Event ID : μƒμœ„, ν•˜μœ„, λŒ€μƒ ν”„λ‘œμ„ΈμŠ€λ₯Ό ν¬ν•¨ν•˜λŠ” νŠΉμ • 단일 μž‘μ—… ν‘œμ‹œ
  • Threat ID : μœ„ν˜‘μ— λŒ€ν•œ 정보 ν‘œμ‹œ, μœ μ‚¬ν•œ κ²½κ³ κ°€ 함꼐 μ—°κ²°λ˜μ–΄ ν‘œμ‹œλ˜λŠ” ν˜•μ‹

https://community.carbonblack.com/t5/Knowledge-Base/Endpoint-Standard-Event-ID-vs-Alert-ID-vs-Threat-ID/ta-p/42859

 

Endpoint Standard: Event ID vs Alert ID vs Threat ID

Environment Carbon Black Cloud Console: All Versions Endpoint Standard Question What is the difference between EventID/event_id, AlertID/alert_id, and ThreatID/threat_id? Answer ID Name Description EventID One specific action involving up to three differen

community.carbonblack.com

<심각도 점수 κΈ°μ€€>

  • 심각도 1-2: ν¬νŠΈ μŠ€μΊ”, 맬웨어 λ“œλ‘­, μ‹œμŠ€ν…œ ꡬ성 파일 λ³€κ²½, 지속성 λ“±κ³Ό 같은 ν™œλ™
  • 심각도 3-5: λ§¬μ›¨μ–΄ μ‹€ν–‰, 일반적인 λ°”μ΄λŸ¬μŠ€ μœ μ‚¬ λ™μž‘, μ‚¬μš©μž μž…λ ₯ λͺ¨λ‹ˆν„°λ§, 잠재적인 λ©”λͺ¨λ¦¬ μŠ€ν¬λž˜ν•‘, μ•”ν˜Έ λ„μš© λ“±κ³Ό 같은 ν™œλ™
  • 심각도 6-10: λ¦¬λ²„μŠ€ λͺ…λ Ή μ…Έ, ν”„λ‘œμ„ΈμŠ€ λΉ„μš°κΈ°, 파괴적인 맬웨어, μˆ¨κ²¨μ§„ ν”„λ‘œμ„ΈμŠ€ 및 도ꡬ μ„ΈνŠΈ, λ„€νŠΈμ›Œν¬μ—μ„œ ν†΅μ‹ ν•˜μ§€λ§Œ ν†΅μ‹ ν•΄μ„œλŠ” μ•ˆ λ˜λŠ” μ• ν”Œλ¦¬μΌ€μ΄μ…˜ λ“±κ³Ό 같은 ν™œλ™

<Alert 쑰사 방법>

- μ •μ±… νŒλ³„ κΈ°μ€€

  • μ°Έ : μ•…μ˜μ μΈ κ²ƒμœΌλ‘œ μ˜¬λ°”λ₯΄κ²Œ μ‹λ³„λœ κ²½κ³ 
  • 거짓 : μ˜€νƒμΌ 수 μžˆλŠ” κ²½κ³ 

- μž₯치 및 μ‚¬μš©μž κΈ°μ€€

  • μž₯μΉ˜μ— ν• λ‹Ήλœ μ‚¬μš©μž 정보 νŒŒμ•…
  • μ„Όμ„œ 버전 확인 및 μ—…κ·Έλ ˆμ΄λ“œ μ—¬λΆ€
  • κΈ°κΈ° μœ„μΉ˜ 확인 (μ˜¨ν”„λ ˆλ―ΈμŠ€μΈμ§€ μ˜€ν”„ν”„λ ˆλ―ΈμŠ€μΈμ§€)

- μ •μ±… 쑰치 μ—¬λΆ€

  • μ •μ±… κ·œμΉ™μ— μ˜ν•΄ μž‘μ—… κ±°λΆ€ 및 μ’…λ£Œ
  • μž₯μΉ˜κ°€ ν• λ‹Ήλœ μ •μ±… 확인
  • λ””λ°”μ΄μŠ€ λΆ„λ₯˜ κ°’ 확인

- MITRE 및 TTP 확인


<쑰사>

<쑰사 뢄석 방법>

- ν”„λ‘œμ„ΈμŠ€ 

  • ν”„λ‘œμ„ΈμŠ€ 이λ₯΄λ«…인
  • ν”„λ‘œμ„ΈμŠ€ μ‹€ν–‰ 경둜 확인

- CMD

  • CMD 경둜 
  • 호좜된 λͺ…λ Ήμ–΄ 및 μ‹€ν–‰ κ²°κ³Ό 확인
  • CMD λͺ…λ Ή 인코딩 μ—¬λΆ€

- μ„œλͺ…

  • μ„œλͺ… 정상 μ—¬λΆ€
  • μ„œλͺ… κ²Œμ‹œμžμ˜ μ‹ λ’° μ—¬λΆ€

- ν•΄μ‹œ

  • VirusTotal μ—μ„œ ν•΄μ‹œ 정보 확인
  • 버전 정보 μ΅œμ‹  μ—¬λΆ€
  • 버전이 μ˜€λž˜λ˜μ—ˆκ±°λ‚˜ νŒ¨μΉ˜λ˜μ§€ μ•Šμ•˜κ±°λ‚˜, 취약할지 νŒλ‹¨

 


λ³Έ ν¬μŠ€νŒ…μ€ VMware μ—μ„œ μ œκ³΅ν•˜λŠ” Docs λ₯Ό μ°Έμ‘°ν•˜μ—¬ μž‘μ„±ν•˜μ˜€λ‹€. ν•΄λ‹Ή Docs λŠ” μ•„λž˜μ˜ 링크λ₯Ό 톡해 확인 κ°€λŠ₯ν•˜λ‹€.
https://docs.vmware.com/en/VMware-Carbon-Black-Cloud-Workload/1.2/carbonblack_workload/GUID-38D28E17-CDDF-4E60-9164-7FDFD60938FB.html

 

Carbon Black Cloud Workload Overview

VMware Carbon Black Cloud™ Workload is a data center security product that protects your workloads running in a virtualized environment. Carbon Black Cloud Workload ensures that security is intrinsic to the virtualization environment by providing a built

docs.vmware.com

 

λ°˜μ‘ν˜•

λŒ“κΈ€