콘텐츠로 이동
는 우리가 어떻게 을 지원하는지에 대해 설명합니다.

Malwarebytes Endpoint Protection

로그 수집기

이 기능은 아직 일부 고객에게는 제공되지 않을 수 있습니다.

Sophos Central에 Malwarebytes Endpoint Protection을 통합하면 Sophos로 데이터를 전송하여 분석할 수 있습니다.

이 통합에서는 가상 컴퓨터(VM)에서 호스팅되는 로그 수집기를 사용합니다. 이를 모두 데이터 수집기라고 합니다. 데이터 수집기는 타사 데이터를 수신하여 Sophos 데이터 레이크로 전송합니다.

참고

Malwarebytes Endpoint Protection의 여러 인스턴스를 동일한 데이터 수집기에 추가할 수 있습니다.

이렇게 하려면 Sophos Central에서 Malwarebytes Endpoint Protection 통합을 설정한 다음, 인스턴스 하나를 로그를 전송하도록 구성합니다. 그런 다음 다른 Malwarebytes Endpoint Protection 인스턴스를 동일한 Sophos 데이터 수집기로 로그를 전송하도록 구성합니다.

설정의 Sophos Central 부분은 반복할 필요가 없습니다.

통합을 추가하는 주요 단계는 다음과 같습니다.

  • 이 제품에 대한 통합을 추가합니다. 그러면 OVA(Open Virtual Appliance) 파일이 구성됩니다.
  • ESXi 서버에 OVA 파일을 배포합니다. 그러면 이것이 데이터 수집기가 됩니다.
  • 데이터 수집기로 데이터를 보내도록 Malwarebytes Endpoint Protection을 구성합니다.

통합 추가

Sophos Central과 Endpoint Protection을 통합하려면 다음과 같이 하십시오.

  1. Sophos Central에서 위협 분석 센터로 이동하여 통합을 클릭합니다.
  2. Malwarebytes Endpoint Protection을 클릭합니다.

    Endpoint Protection에 대한 연결을 이미 설정한 경우 여기에 표시됩니다.

  3. 추가를 클릭합니다.

    참고

    이 통합이 처음 추가한 통합인 경우 내부 도메인 및 IP에 대한 세부 정보를 요청할 수 있습니다. 내 도메인 및 IP을 참조하십시오.

    통합 단계가 나타납니다.

VM 구성

통합 설정 단계에서는 Endpoint Protection에서 데이터를 수신하도록 VM을 구성합니다. 기존 VM을 사용하거나 새 VM을 만들 수 있습니다.

VM을 구성하려면 다음과 같이 하십시오.

  1. 새 통합의 이름 및 설명 추가.
  2. 데이터 수집기에 대한 이름 및 설명을 입력합니다.

    이미 데이터 수집기 통합을 설정한 경우 목록에서 선택할 수 있습니다.

  3. 가상 플랫폼을 선택합니다. (현재는 VMware만 지원함).

  4. 인터넷 연결 네트워크 포트를 지정합니다.

    • IP 주소를 자동으로 할당하려면 DHCP를 선택합니다.

      참고

      DHCP를 선택하는 경우 IP 주소를 예약해야 합니다.

    • 네트워크 설정을 지정하려면 수동을 선택합니다.

    VM의 주소는 나중에 Endpoint Protection를 구성하여 데이터를 전송할 때 필요합니다.

  5. 프로토콜을 선택합니다.

  6. 양식의 나머지 필드를 작성합니다.
  7. 저장을 클릭합니다.

    통합이 만들어지고 목록에 나타납니다. OVA 파일 다운로드 준비를 마치는 데 몇 분 정도 걸릴 수 있습니다.

VM 배포

제한

OVA 파일은 Sophos Central로 확인되므로 한 번만 사용할 수 있습니다. 배포된 후에는 다시 사용할 수 없습니다.

새 VM을 배포해야 하는 경우 이러한 모든 단계를 다시 수행하여 이 통합을 Sophos Central에 연결해야 합니다.

OVA 파일을 사용하여 VM을 배포합니다. 이렇게 하려면, 다음 과정을 수행하십시오.

  1. 통합 목록의 작업에서 OVA 다운로드를 클릭합니다.
  2. OVA 파일 다운로드가 완료되면 ESXi 서버에 배포합니다. 도우미가 해당 과정을 안내합니다. 통합을 위해 VM 배포을 참조하십시오.

VM을 배포하면 통합이 연결됨으로 표시됩니다.

Endpoint Protection 구성

Endpoint Protection은 다음과 같이 이벤트 데이터를 가져와서 전달합니다.

  • 엔드포인트는 위협 감지, 격리 및 기타 이벤트를 Malwarebytes Endpoint Protection에 보고합니다.
  • Malwarebytes syslog 커뮤니케이터 엔드포인트는 Malwarebytes Endpoint Protection에서 이벤트를 가져옵니다.
  • 통신 엔드포인트는 CEF 형식으로 이벤트를 syslog 서버로 전달합니다.

데이터 수집기는 syslog 서버 역할을 합니다.

시작하기 전에

다음이 필요합니다.

  • 다음 Malwarebytes Endpoint Protection 플랫폼 제품 중 하나에 대한 활성 구독 또는 평가판:

    • Malwarebytes Endpoint Detection & Response
    • Malwarebytes Endpoint Protection
    • Malwarebytes Incident Response
  • 가상 머신의 IP 주소입니다.

  • Malwarebytes syslog 통신 엔드포인트 중 하나와 SIEM 또는 syslog 서버 간의 네트워크 액세스. 기본적으로 포트 514를 통한 TCP가 사용됩니다.

구성

  1. 설정 > Syslog 로깅으로 이동합니다.
  2. 추가 > Syslog 설정을 클릭합니다.
  3. 가상 머신에 대한 다음 정보를 입력합니다.

    • IP 주소/호스트: 가상 머신의 IP 주소 또는 호스트 이름입니다.
    • 포트: 가상 머신의 포트입니다.
    • 프로토콜: TCP 또는 UDP 프로토콜을 선택합니다.
    • 심각도: 목록에서 심각도를 선택합니다. 이것은 syslog에 전송되는 모든 Malwarebytes 이벤트의 심각도를 결정합니다.
    • 통신 간격: 통신 엔드포인트가 Malwarebytes 서버에서 syslog 데이터를 수집하는 빈도를 분 단위로 결정합니다.

    엔드포인트가 Malwarebytes에 연결할 수 없는 경우 이전 24시간의 데이터를 버퍼링합니다. 24시간이 지난 데이터는 전송되지 않습니다.

  4. 저장을 클릭합니다.

  5. 엔드포인트로 이동합니다.
  6. 본인의 가상 머신을 클릭합니다.

에이전트 정보 섹션에 SIEM 버전 번호가 표시됩니다. 그러면 SIEM 플러그인이 엔드포인트에서 활성화됩니다.

이제 엔드포인트가 데이터 수집기로 데이터를 전송합니다. 이것은 유효성 검사 후 Sophos 데이터 레이크에 나타납니다.

syslog 설정 변경

데이터 수집기를 변경해야 할 경우 다음과 같이 하십시오.

  1. 설정 > Syslog 로깅으로 이동합니다.
  2. 제거를 클릭하여 가상 머신을 강등합니다.
  3. 추가를 클릭하여 새 가상 머신을 프로모션합니다. 구성 섹션의 단계를 참조하십시오.

켜기/끄기 토글을 사용하여 통신 엔드포인트를 일시적으로 강등시킬 수 있습니다. 통신 엔드포인트를 일시적으로 강등하는 것은 syslog 설정의 문제를 해결할 때 유용할 수 있습니다.