Carbon Black Cloud κ΅¬μΆ νμΈ μ¬νμ μ΄μ΄ On-prem λ²μ μΈ Carbon Black EDR μ κ΅¬μΆ νμΈ μ¬νμ λν΄ μμ±νκ³ μ νλ€.
SaaS νμμΌλ‘ μ 곡νλ Carbon Black Cloud μ λ¬λ¦¬ Carbon Black EDR μ On-prem μ ꡬμΆλμ΄ μ¬μ©λλ€.
λ°λΌμ μλν¬μΈνΈμ μΈλΆ ν΅μ μ νμ©νμ§ μλ νκ²½μμ μ νΈνκ³ μλ μ νμ΄λ€.
1. κ΅¬μΆ μ 보
Carbon Black EDR μ νμ μ 보λ μλμ κ°λ€.
μ¬μ©μλ μΉ μ¬μ©μ μΈν°νμ΄μ€λ₯Ό μ 곡νλ EDR Server ꡬμΆκ³Ό μλν¬μΈνΈμ μ€μΉλ Sensor λ°°ν¬λ₯Ό μ§ννκ³ , μν μΈν
리μ μ€λ₯Ό μ 곡νλ Feeds μμ μ°λμ μ§ννλ€.
1-1. Carbon Black EDR
μ¬μ©μλ λ¨Όμ λ΄λΆ μν¬λ‘λμ Carbon Black EDR Appliance λ₯Ό λ°°ν¬νλ€.
EDR Appliance μμλ CB μλΉμ€ μ€ν/μΌμ λ°μ΄ν° μμ§/Web UI μ 곡/API μμΈμ€ λ±μ κΈ°λ₯μ μ 곡νλ€.
Carbon Black EDRμμ μ¬μ©νλ DBλ PostgreSQL κ³Ό Solr DB λ₯Ό μ¬μ©νκ³ μλ€.
λ¨Όμ PostgreSQL μ μ μ₯λλ λ°μ΄ν°λ μ¨λΌμΈμ μ μν λ μΌμ λ±λ‘κ³Ό κ°μ μ¬μ©μ ꡬμ±, μλ² κ΅¬μ± λ° κΈ°ν μμ€ν
κ΄λ¦¬μ μ¬μ©λλ λ°μ΄ν°λ₯Ό μ μ₯νλ, μΌμμμ μμ§λ μ΄λ²€νΈλ₯Ό μ μ₯νμ§λ μλλ€.
Solr DBλ Carbon Blackμ μΌμ λ°μ΄ν°, μ΄λ²€νΈ, λͺ¨λ, νΌλ, μλ λ±κ³Ό κ°μ ν΅μ¬ λ°μ΄ν°μ μ μ₯μλ‘ νμ©λλ€
λν Solr κ²μ μμ§μ νμ©νμ¬ λͺ¨λ λ°μ΄λ리, λͺ¨λ νμΌ μ€ν, νμΌ μμ , λ€νΈμν¬ μ°κ²° λ° λ μ§μ€νΈλ¦¬ μμ μ λν μΈλ±μ±μ μ 곡νλ€.
1-2. Sensor Endpoint
Sensor μ€μΉκ° κ°λ₯ν μλν¬μΈνΈ OS λ²μλ μλμ κ°λ€.
- Windows (Desktop/Server) : UI μ€μΉ, CLI μ€μΉ
- Linux : CLI μ€μΉ
- MAC : UI μ€μΉ, CLI μ€μΉ
μΉ μμμ λ€μ΄λ°μ μ μλ Sensor λ²μ μ λν΄ κ΄λ¦¬ λν νμνλ€. λ²μ κ΄λ¦¬λ EDR Appliance μμ κ°λ₯νλ€.
- /etc/yum.repos.d/CarbonBlack.repo λ±λ‘ λ° yum search λ₯Ό ν΅ν΄ μ΅μ ν¨ν€μ§ λ±λ‘
- μΌμ μ μ₯ κ²½λ‘ : /usr/share/cb/coreservices/installers
μΌμλ μλν¬μΈνΈμμμ νλμ λν μ΄λ²€νΈλ₯Ό μμ§νκ³ μμΌλ©°, μ¬μ©μλ μΌμ κ·Έλ£Ή κΈ°μ€μΌλ‘ λ°μ΄ν° μμ§ νλͺ©μ μ νν μ μλ€.
μΌμμμ μμ§λλ μμΈ λ°μ΄ν°μ λν μμΈν νλͺ©μ VMware Docs λ₯Ό ν΅ν΄ νμΈμ΄ κ°λ₯νλ€.
1-3. Cloud Services (Threat Intelligence)
Carbon Black EDR μ μΌμμμ μμ§λ λ°μ΄ν°λ₯Ό κΈ°λ°μΌλ‘ λ³΄κ³ μλ₯Ό μ 곡νκ³ μλ€.
μ°λλ μν μΈν
리μ μ€ νΌλ κΈ°λ°μΌλ‘ λ³΄κ³ μκ° μ 곡λλ©°, λ³΄κ³ μ λ΄μ©μλ μλμ κ°μ νλͺ©μ΄ ν¬ν¨λμ΄ μλ€.
- μν μ μ
- IOC μ 보 (νμΌ ν΄μ κ°(MD5/SHA-256), IP, λλ©μΈ, 쿼리, JA3, JA3S, νμ ν¨ν΄ λ±)
- λ³΄κ³ μ μ€λͺ (μν νμ§ μμΈ, μ€ν μμΈ, νμμ μνλ μ μ)
- νμ§ κ·Όκ±°μ λν λ ν¬νΈ λ§ν¬ (μΈλΆ μ¬μ΄νΈ μ°λ μ)
μ΄λ¬ν λ³΄κ³ μλ₯Ό μ 곡ν¨μΌλ‘μ¨ μλν¬μΈνΈμμ λ°μν μνμ λν κ°μμ±μ νμ₯νμ¬, μ¬μ©μμκ² λΆμμ λν νΈλ¦¬μ±μ μ 곡νλ€.
Feeds λ³λ‘ Enabled νμ¬ νμ±ν λ° μλ¦Όμ μ 곡 λ°μ μ μμΌλ©°, Email λλ Syslog λ‘ μλ¦Όμ΄ κ°λ₯νλ€.
κΈ°λ³Έμ μΌλ‘ μΉ μμμ νμΈ κ°λ₯ν 20μ¬κ°μ Feeds μΈμ μ¬μ©μκ° Feed λ₯Ό μΆκ°νμ¬ μ¬μ© κ°λ₯νλ€.
λ¨ μμ±λ νΌλκ° μ€ν€λ§ λ° νΌλ ꡬ쑰μ μΌμΉν΄μΌ ν¨μΌλ‘ κ²μ¦ μ μ°¨κ° νμνλ€. VMware μμλ μ¬μ©μ νΌλμ λν΄ κ²μ¦ν μ μλλ‘ μ€ν¬λ¦½νΈλ₯Ό μ 곡νλ Github μ¬μ΄νΈ λν μ΄μνκ³ μλ€.
2. μ€μΉ νκ²½
Carbon Black EDR μ λ§μ μμ λ°μ΄ν°λ₯Ό μμ§ λ° κ΄λ¦¬νκ³ μμΌλ©°, μμ§λ λ°μ΄ν°λ₯Ό νμ©νμ¬ νκ²½ λΆμμ κ°μμ±μ μ 곡νκ³ μλ€.
λ°λΌμ μΌμ ν νλμ¨μ΄ μ±λ₯μ΄ λ³΄μ₯λμ§ μμΌλ©΄ μ¬μ©μ κ²½νμ μμ’μ μν₯μ λΌμΉ μ μμΌλ―λ‘ μ μ ν μ±λ₯ 보μ₯μ΄ νμνλ€.
VMware μμλ μ μ ν νλμ¨μ΄ μ±λ₯μ κ²°μ ν μ μλλ‘ κΆμ₯ μ¬νμ λν κ°μ΄λλ₯Ό μ 곡νκ³ μλ€.
κ°μ΄λμμλ μλν¬μΈνΈ νλμ λ°λΌ μ μ ν CPU, RAM, λμ€ν¬, ν΄λ¬μ€ν° ν¬κΈ°λ₯Ό κ²°μ νλλ‘ μλ΄νκ³ μλ€.
2-1. κ΄λ¦¬ μλ²
μλ² λΉ μ΅λ 18,150 κ°μ μΌμ λλ μ΅λ 10.5 TB μ νλ‘μΈμ€ μ΄λ²€νΈ λ°μ΄ν°λ₯Ό μ§μν μ μμμ μλ΄νλ€.
μ€ νκ²½μμ μ¬μ©λλ μΌμ μμ λ°μ΄ν° μ μ₯ κΈ°κ°μ μλν¬μΈνΈ νλμ λ°λΌ κ²°μ λλ―λ‘ λ¦¬μμ€ κ²°μ μ μν΄ μ¬μ νμΈ μ μ°¨κ° νμνλ€.
μ΄λ²€νΈ λ°μ΄ν° μμ΄ 10.5TB λ₯Ό μ΄κ³Όν κ²½μ°, λ¨μΌ μλ²λ‘ ꡬμ±νμ§ μκ³ ν΄λ¬μ€ν°λ₯Ό ꡬμ±νμ¬ μ¬μ©λλ€.
ν΄λ¬μ€ν°λ‘ ꡬμ±ν κ²½μ° λ¨μΌ μ½μ μλμμ DBλ₯Ό μ΅λ 8κ°μ ν΄λ¬μ€ν°λ‘ κ·Έλ£Ήννμ¬ μ¬μ© κ°λ₯νλ©°, ν΄λΉ ꡬμ±μμλ μ΅λ 150,000 κ°μ μΌμλ₯Ό μ§μν μ μλ€.
λ¨μΌ ν΄λ¬μ€ν°μ ν¬κΈ°λ₯Ό μ΄κ³Όνμ¬ μ€μΉλλ κ²½μ°μλ λ€μ€ ν΄λ¬μ€ν° νκ²½ ꡬμ±λ μ§μνλ€.
λ€μ€ ν΄λ¬μ€ν° κ΅¬μ± μμλ Unified View Server λ₯Ό μ 곡νμ¬ μ¬λ¬ ν΄λ¬μ€ν°λ₯Ό νλμ μ½μμμ νμΈν μ μλ€.
2-1-1. μ¬μ΄μ§
μμμ μΈκΈν κ²μ²λΌ λ¨μΌ μλ²μμ μ§μν μ μλ 10.5 TB λ₯Ό μ΄κ³Όνλ κ²½μ° ν΄λ¬μ€ν° ꡬμ±μ΄ νμνλ©°, λ¨μΌ ν΄λ¬μ€ν°μμ μ§μ κ°λ₯ν λ²μλ₯Ό μ΄κ³Όνλ κ²½μ° λ€μ€ ν΄λ¬μ€ν° νκ²½ ꡬμ±μ΄ νμνλ€.
λ¨μΌ μλ² κ΅¬μ±μ λ°λ₯Έ μ¬μ΄μ§μ λν΄ μμ보μ.
λμ€ν¬ 곡κ°μ λΉλ°μ΄ν° λλΌμ΄λΈμ λν λμ€ν¬ 곡κ°κ³Ό λ°μ΄ν° μ μ₯μ μν νλ λμ€ν¬ 곡κ°μ λν μΈ‘μ μ μ§ννλ€.
(λ°μ΄ν° μ μ₯μ μν λμ€ν¬ κ³΅κ° μΈ‘μ λ°©λ²)
Total Event Data Volume = (μλν¬μΈνΈ μΌμ μ€μΉ κ°μ * μλν¬μΈνΈ νλ μΆμ κ° * μλν¬μΈνΈ νλ λμ€ν¬ μ μ₯ ν¬κΈ°) * 보쑴 κΈ°κ°
(λΉλ°μ΄ν° λλΌμ΄λΈλ₯Ό μν λμ€ν¬ 곡κ°)
/ (OS μ μ₯ λ° μ΄ν리μΌμ΄μ μ€μΉ 곡κ°) : 10 GB μ μ¬μ 곡κ°
/tmp λλ ν 리 μ© (μ§λ¨ νμΌ) : 75GB μ μ¬μ 곡κ°
/var/log/cb μ©(λ‘κ·Έ λ° λ©λͺ¨λ¦¬λ€ν) : μλ² μ΄ RAMμ 70%μ ν΄λΉ λλ λμ€ν¬ 곡κ°
λ°μ΄ν° νν°μ
κ²½λ‘μΈ /var/cb/data μ μ΅λν λΉ λ₯΄κ² λμν΄μΌ νλ―λ‘ κ³ μ±λ₯ λμ€ν¬ SSD νΉμ RAID ꡬμ±μ κΆμ₯ν©λλ€.
VMware κ°μ΄λ μ 2TB μ μ₯ 곡κ°μ΄ νμν κ²½μ°, RAID5 ꡬμ±μ μ΅μ 5κ°μ solid-state SAS λλΌμ΄λ²λ₯Ό μ¬μ©νλλ‘ κΆμ₯νκ³ μλ€.
VMware μμλ λ°°ν¬ κ·λͺ¨μμ μΆ©λΆν μ²λ¦¬λμ μ¬μ©ν μ μλμ§, λμ€ν¬λ₯Ό κ²μ¦ν μ μλ λκ΅¬μΈ 'Carbon Black EDR Qualifier tool' μ μ 곡νκ³ μλ€.
2-1-2. μ§μ OS λ²μ
Server Versions and Operating Systems
This topic describes Carbon Black EDR server versions and the operating systems they support.
docs.vmware.com
2-2 μλν¬μΈνΈ μΌμ
2-2-1. μλν¬μΈνΈ νλμ¨μ΄ κΆμ₯ μ¬ν
- Windows Desktop : https://docs.vmware.com/en/VMware-Carbon-Black-EDR/services/cb-edr-oer-win-desktop-sensor/GUID-04149490-D8D7-453D-B37C-52B100A9316D.html
- Windows Server : https://docs.vmware.com/en/VMware-Carbon-Black-EDR/services/cb-edr-oer-win-server-sensor/GUID-A5F0917D-6914-41FA-9E13-49970B503DCB.html
- Linux : https://docs.vmware.com/en/VMware-Carbon-Black-EDR/services/cb-edr-oer-linux-sensor/GUID-A2D3F2DD-A9F3-4F6C-B377-B6D5645B9283.html
- MAC : https://docs.vmware.com/en/VMware-Carbon-Black-EDR/services/cb-edr-oer-macos-sensor/GUID-8AB8809C-CE94-4231-BCA1-19BF45161425.html
2-2-2. μλν¬μΈνΈ μΌμ OS μ§μ λ²μ
- Windows Desktop : https://docs.vmware.com/en/VMware-Carbon-Black-EDR/services/cb-edr-oer-win-desktop-sensor/GUID-652E6358-942A-45D3-8237-52C363B3B425.html
- Windows Server : https://docs.vmware.com/en/VMware-Carbon-Black-EDR/services/cb-edr-oer-win-server-sensor/GUID-CD7FFE8F-41A5-4B5F-9F34-EA0CD8CBFD7D.html
- Linux : https://docs.vmware.com/en/VMware-Carbon-Black-EDR/services/cb-edr-oer-linux-sensor/GUID-1F3AF181-3E42-4A08-9D30-7D600C5C8B7E.html
- MAC : https://docs.vmware.com/en/VMware-Carbon-Black-EDR/services/cb-edr-oer-macos-sensor/GUID-26CFF8B3-7442-4F06-A0AD-A3BDE3F6A530.html
2. ν΅μ νλ¦
Carbon Black EDR μλ²μμλ nginx λ°λͺ¬μ μ¬μ©νμ¬ μΉ κΈ°λ°μ μΈν°νμ΄μ€λ₯Ό μ 곡νκ³ μλ€.
μΌμμ μλ² κ°μ ν΅μ λλ Thread intelligenceμ μλ² κ°μ ν΅μ μλ κΈ°λ³Έμ μΌλ‘ TCP 443 ν΅μ μ μ§ννλ€.
λ³λμ λ³κ²½ μμ΄ μ¬μ©νκ² λλ€λ©΄ κΈ°λ³Έμ μΌλ‘ μλμ κ°μ΄ λ°©νλ²½ μ€μ μ΄ νμνλ€.
μΆλ°μ§ | λͺ©μ μ§ | ν¬νΈ | λΉκ³ |
Sensors | Server | tcp/443 | |
Server | CB Threat Intelligence - api.alliance.carbonblack.com - threatintel.bit9.com Alliance Server |
tcp/443 | |
Server | yum Repository - yum.distro.carbonblack.io |
tcp/443 | κΈ°λ³Έ CentOS Repository μΌ κ²½μ° tcp/80 |
μμμ μΈκΈν λ°μ κ°μ΄ μΌμ-μλ² κ°μ ν΅μ or Web UI (API) ν΅μ ν¬νΈλ κΈ°λ³Έμ μΌλ‘ 443 μΌλ‘ μ¬μ©νμ§λ§ λ³κ²½λ κ°λ₯νλ€.
λ³κ²½ λ°©λ²μ /etc/cb/cb.conf κ²½λ‘λ‘ μ μνμ¬ μλ νλͺ©μ λν ν¬νΈ μ€μ μ μ§ννλ©΄ λλ€. μ΄ μΈμλ cb.conf νμΌμ μμ νμ¬ μ€μ μ μ§νν μ μλ€.
- NginxSensorHttpPort=443 (μΌμ ν΅μ ν¬νΈ)
- NginxWebApiHttpPort=443 (Web UI λ° API ν΅μ ν¬νΈ)
'VMware > Carbon Black' μΉ΄ν κ³ λ¦¬μ λ€λ₯Έ κΈ
Carbon Black EDR μλ² μ€μΉ λ° κ΅¬μ± (0) | 2023.09.07 |
---|---|
Carbon Black Cloud Workload λ°°ν¬ λ° κ΅¬μ± (0) | 2023.08.17 |
Carbon Black Cloud Sensor Agent κ΄λ¦¬ (0) | 2023.08.11 |
Carbon Black Cloud κ΅¬μΆ νμΈ μ¬ν (0) | 2023.08.01 |
Carbon Black Cloud μ½μ μ¬μ©μ κ³μ κ΄λ¦¬ (0) | 2023.07.19 |
λκΈ