ステップ 7:検証テストの実行(RSA NetWitness)
2024年4月11日
ID 167823
Kaspersky CyberTrace と RSA NetWitness を構成したら、パフォーマンスを検証できます。
フィードユーティリティ構成ファイルでフィルタリングルールを編集する前に、必ず検証テストを実行してください。
Kaspersky CyberTrace と RSA NetWitness が適切に連携されているかどうかを確認するには:
- Kaspersky CyberTrace サービスがリッスンする IP アドレスとポートにイベントを送信するようにログスキャナーを構成します。
それには、ログスキャナー設定情報ファイルの[
Connection
]要素において、Kaspersky CyberTrace Web の[Settings]→[Service]タブでアウトバウンドイベント用に設定した IP アドレスとポートを指定します。 - ログスキャナーを使用して、ディレクトリ verification からファイル
kl_verification_test_cef.txt
を Kaspersky CyberTrace サービスに送信します。この場合、次のコマンドを実行します:
Linux:
./log_scanner -p ../verification/kl_verification_test_cef.txt
Windows:
log_scanner.exe -p ..\verification\kl_verification_test_cef.txt
このコマンドで
-r
フラグを指定してはいけません。Kaspersky CyberTrace の[Settings]→[Service]タブで指定したアウトバウンドイベント用のパラメータを使用することで、テスト結果を SIEM ソリューションに送信します。 - 必ず以下の表に従ってテスト結果を取得します。
テスト結果は、RSA NetWitness で Kaspersky CyberTrace サービスイベントを参照する場合と同じ方法で参照できます。
検証テスト結果
検証テスト結果は、使用するフィードによって異なります。検証テストの結果を以下の表に示します。
検証テスト結果
使用されたフィード | 検知されたオブジェクト |
Malicious URL Data Feed | http://fakess123.nu http://badb86360457963b90faac9ae17578ed.com |
Phishing URL Data Feed | http://fakess123ap.nu http://e77716a952f640b42e4371759a661663.com |
Botnet C&C URL Data Feed | http://fakess123bn.nu http://a7396d61caffe18a4cffbb3b428c9b60.com |
IP Reputation Data Feed | 192.0.2.0 192.0.2.3 |
Malicious Hash Data Feed | FEAF2058298C1E174C2B79AFFC7CF4DF 44D88612FEA8A8F36DE82E1278ABB02F(EICAR テストファイル) C912705B4BBB14EC7E78FA8B370532C9 |
Mobile Malicious Hash Data Feed | 60300A92E1D0A55C7FDD360EE40A9DC1 |
Mobile Botnet C&C URL Data Feed | 001F6251169E6916C455495050A3FB8D(MD5 ハッシュ) sdfed7233dsfg93acvbhl.su/steallallsms.php(URL マスク) |
Ransomware URL Data Feed | http://fakess123r.nu http://fa7830b4811fbef1b187913665e6733c.com |
APT URL Data Feed | http://b046f5b25458638f6705d53539c79f62.com |
APT Hash Data Feed | 7A2E65A0F70EE0615EC0CA34240CF082 |
APT IP Data Feed | 192.0.2.4 |
IoT URL Data Feed | http://e593461621ee0f9134c632d00bf108fd.com/.i |
Demo Botnet C&C URL Data Feed | http://5a015004f9fc05290d87e86d69c4b237.com http://fakess123bn.nu |
Demo IP Reputation Data Feed | 192.0.2.1 192.0.2.3 |
Demo Malicious Hash Data Feed | 776735A8CA96DB15B422879DA599F474 FEAF2058298C1E174C2B79AFFC7CF4DF 44D88612FEA8A8F36DE82E1278ABB02F |
ICS Hash Data Feed | 7A8F30B40C6564EFF95E678F7C43346C |