
Security Onion 3.0용 PEAK Baseline Threat Hunt 대시보드 — DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata 등을 포함
Splunk PEAK Baseline Threat Hunt 방법론을 구현한 가져오기 가능한 Kibana 저장 객체 대시보드로, 사이버 위협 헌트(CTH) 및 사고 대응(IR) 운영을 위해 설계되었습니다. Security Onion 3.0.0에서 Zeek NSM 및 Suricata 데이터와 Elasticsearch를 기반으로 구축 및 검증되었습니다.
각 대시보드는 일관된 2단계 설계를 따릅니다:
모든 대시보드에는 다음이 포함됩니다:
대시보드는 프로토콜에 능숙한 숙련된 헌터와 이를 학습하는 분석가 모두를 위해 설계되었습니다. 마크다운 패널은 정상 동작을 문서화하여 대시보드가 헌트 도구일 뿐만 아니라 교육 보조 자료로도 기능하도록 합니다.
PEAK 프레임워크(Prepare, Execute, Act with Knowledge — 준비, 실행, 지식을 통한 행동)는 Splunk에서 개발한 구조화된 위협 헌팅 방법론입니다. 이 대시보드는 PEAK 프레임워크의 Baseline Hunt 모델을 구현합니다:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning
PEAK Baseline Hunts의 핵심 통찰은 **정상이 무엇인지 알기 전에는 악성 행위를 찾을 수 없다**는 것입니다. 이 대시보드의 모든 패널은 그 원칙을 염두에 두고 설계되었습니다. 상위 빈도 테이블은 정상을 정의하고, 최하위 빈도 테이블은 일치하지 않는 것을 드러냅니다.
PEAK 프레임워크에 대한 자세한 내용은 [Splunk PEAK 위협 헌팅 프레임워크](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html)를 참조하세요.
---
## 가져오기 지침
1. Kibana에서 **Stack Management → Saved Objects**로 이동합니다.
2. **Import**를 클릭합니다.
3. 가져올 대시보드의 `.ndjson` 파일을 선택합니다.
4. **Request for action on conflict**를 선택합니다(또는 재가져오는 경우 Overwrite).
5. **Import**를 클릭합니다.
각 파일은 완전히 독립적입니다. 대시보드, 모든 시각화, 저장된 검색을 포함합니다. 외부 저장 객체에 대한 종속성이 없습니다.
> **인덱스 패턴 요구 사항:** 대시보드는 Security Onion 3.0 가져오기의 기본값인 `logs-*` 인덱스 패턴을 사용합니다. 가져오기 전에 이 인덱스 패턴이 Kibana 인스턴스에 존재하는지 확인하세요.
---
## 대시보드 참조
### 표준 네트워크 프로토콜 (Zeek + Suricata)
---
#### `PEAK-Baseline-Conn.ndjson`
**프로토콜:** 네트워크 연결 (Zeek `conn.log`) | **필터:** `tags:conn`
모든 네트워크 베이스라인의 기초입니다. 프로토콜에 관계없이 모든 TCP/UDP/ICMP 연결 레코드를 다룹니다. 헌팅 표면: 드문 IP 쌍 및 포트 조합, 장기 연결(비콘닝), 비정상적인 목적지로의 높은 바이트 카운트 흐름, 거의 보이지 않는 대상 포트.
**주요 필드:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`
**MITRE:** T1071 (C2), T1048 (Exfil), T1571 (비표준 포트), T1572 (프로토콜 터널링)
---
#### `PEAK-Baseline-DNS.ndjson`
**프로토콜:** DNS (Zeek `dns.log`) | **필터:** `tags:dns`
DNS는 환경에서 가장 쿼리 가능한 데이터 소스이며 공격자에 의해 가장 많이 악용되는 소스 중 하나입니다. 헌팅 표면: 드물게 쿼리되는 도메인(DGA, 새로운 C2 인프라), 높은 엔트로피 도메인 이름, 비정상적인 쿼리 유형(TXT, ANY, NULL — 터널링 지표), 드문 리졸버, NX-도메인 폭풍.
**주요 필드:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`
**MITRE:** T1071.004 (DNS C2), T1568 (동적 해석), T1048.003 (DNS Exfil), T1583 (인프라 확보)
---
#### `PEAK-Baseline-HTTP.ndjson`
**프로토콜:** HTTP/HTTPS (Zeek `http.log`) | **필터:** `tags:http or tags:http2`
사용자 에이전트, URI 패턴, 상태 코드 및 호스트 분포를 다루는 웹 트래픽 베이스라인입니다. 헌팅 표면: 드물거나 잘못 구성된 사용자 에이전트(도구 지문), 비정상적인 HTTP 메서드, POST 데이터를 수신하는 드문 외부 호스트, 알려진 프레임워크(Cobalt Strike, Metasploit)와 관련된 URI 경로, JA4H 지문.
**주요 필드:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`
**MITRE:** T1071.001 (HTTP C2), T1566 (피싱), T1105 (도구 전송), T1059 (웹을 통한 스크립트 실행)
---
#### `PEAK-Baseline-TLS.ndjson`
**프로토콜:** TLS/SSL (Zeek `ssl.log`) | **필터:** `tags:ssl`
TLS 세션 메타데이터 — 버전, 암호 스위트, 인증서 주체 및 JA3/JA4 지문입니다. 헌팅 표면: 오래되거나 취약한 TLS 버전(1.0/1.1), 자체 서명되거나 비정상적인 인증서 주체, 드문 JA3/JA4 클라이언트 지문(악성코드 도구 서명), 만료된 인증서, 비표준 포트로의 TLS.
**주요 필드:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`
**MITRE:** T1573 (암호화된 채널), T1071 (C2), T1587.003 (자체 서명 인증서)
---
#### `PEAK-Baseline-SMB.ndjson`
**프로토콜:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **필터:** `tags:smb_mapping or tags:smb_files`
SMB 공유 매핑과 파일 작업을 모두 다루는 통합 대시보드입니다. 헌팅 표면: 관리 공유(ADMIN$, C$, IPC$)에 대한 액세스, 드문 공유 경로, 비정상적인 파일 액세스 패턴, 이전에 접근한 적 없는 공유에 액세스하는 클라이언트, 측면 이동 파일 스테이징.
**주요 필드:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`
**MITRE:** T1021.002 (SMB/Windows 관리 공유), T1570 (측면 도구 전송), T1039 (네트워크 공유 드라이브의 데이터)
---
#### `PEAK-Baseline-Kerberos.ndjson`
**프로토콜:** Kerberos (Zeek `kerberos.log`) | **필터:** `tags:kerberos`
Active Directory 인증 베이스라인입니다. 헌팅 표면: Kerberoasting (특히 RC4 암호를 사용하는 서비스 계정에 대한 TGS 요청), AS-REP Roasting (사전 인증 없는 요청), 패스-더-티켓 지표, 비정상적인 암호화 유형, 드문 클라이언트/서비스 이름 쌍, 인증 실패.
**주요 필드:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`
**MITRE:** T1558.003 (Kerberoasting), T1558.004 (AS-REP Roasting), T1550.003 (패스-더-티켓)
---
#### `PEAK-Baseline-FTP.ndjson`
**프로토콜:** FTP (Zeek `ftp.log`) | **필터:** `tags:ftp`
FTP 명령 및 응답 베이스라인입니다. 헌팅 표면: 익명 인증(`ftp`/`anonymous` 사용자 이름), 드문 FTP 명령(특히 SITE, CHMOD, DELE), 비정상적인 응답 코드, 비표준 포트로의 FTP, 데이터를 수신하는 드문 외부 FTP 서버.
**주요 필드:** `ftp.command`, `ftp.user`, `ftp.argument`, `server.reply_code`, `server.reply_message`, `source.ip`, `destination.ip`
**MITRE:** T1048 (대체 프로토콜을 통한 유출), T1071 (C2), T1105 (도구 전송)
---
#### `PEAK-Baseline-SSH.ndjson`
**프로토콜:** SSH (Zeek `ssh.log`) | **필터:** `tags:ssh`
클라이언트/서버 버전 문자열 및 HASSH 지문을 포함한 SSH 세션 베이스라인입니다. 헌팅 표면: 드문 SSH 클라이언트 또는 서버 배너(도구 지문), 비정상적인 암호/MAC 알고리즘 선택, 알려진 공격 도구(Paramiko, Metasploit)와 일치하는 HASSH 지문, 비표준 포트로의 SSH, 드문 소스 → 대상 쌍.
**주요 필드:** `ssh.client`, `ssh.server`, `ssh.version`, `ssh.cipher_algorithm`, `ssh.kex_algorithm`, `ssh.authentication.success`, `hash.hassh`, `ssh.hassh_server`
**MITRE:** T1021.004 (SSH 측면 이동), T1071 (C2), T1110 (무차별 대입)
---
#### `PEAK-Baseline-RDP.ndjson`
**프로토콜:** RDP (Zeek `rdp.log`) | **필터:** `tags:rdp`
원격 데스크톱 베이스라인입니다. 헌팅 표면: 외부/지리적으로 비정상적인 소스 IP의 RDP, 낮은 인증서 수(자체 서명), 비정상적인 보안 프로토콜, NLA(네트워크 수준 인증) 없는 RDP, 관리자 액세스를 위한 드문 소스 → 대상 쌍.
**주요 필드:** `rdp.result`, `rdp.cookie`, `rdp.security_protocol`, `rdp.certificate_count`, `source.ip`, `destination.ip`, `source.geo.*`
**MITRE:** T1021.001 (원격 데스크톱 프로토콜), T1133 (외부 원격 서비스), T1563.002 (RDP 하이재킹)
---
#### `PEAK-Baseline-SMTP.ndjson`
**프로토콜:** SMTP (Zeek `smtp.log`) | **필터:** `tags:smtp`
이메일 트래픽 베이스라인입니다. 헌팅 표면: `smtp.helo`의 드문 발신자 도메인, 비정상적인 `mail_from` 주소, 외부 대상에 대한 대량 발신자, TLS 없는 SMTP(`smtp.tls:false`), 트랜잭션 깊이 이상값, 비표준 메일 서버에 대한 웹메일 클라이언트.
**주요 필드:** `smtp.helo`, `smtp.mail_from`, `smtp.recipient_to`, `smtp.last_reply`, `smtp.tls`, `smtp.is_webmail`, `source.ip`, `destination.ip`
**MITRE:** T1566 (피싱), T1048 (이메일을 통한 유출), T1071 (메일 프로토콜을 통한 C2)
---
#### `PEAK-Baseline-NTLM.ndjson`
**프로토콜:** NTLM (Zeek `ntlm.log`) | **필터:** `tags:ntlm`
자격 증명 공격 탐지를 위한 NTLM 인증 베이스라인입니다. 헌팅 표면: Kerberos를 사용해야 하는 NTLM 인증(레거시 인증 또는 강제 다운그레이드), 비정상적인 워크스테이션 → 서버 인증 쌍, 드문 도메인 이름, 높은 NTLM 실패율(스프레이/무차별), SMB 릴레이 지표.
**주요 필드:** `user.name`, `host.domain`, `ntlm.server.nb.name`, `ntlm.server.dns.name`, `source.ip`, `destination.ip`
**MITRE:** T1110 (무차별 대입), T1557.001 (NTLM 릴레이), T1550.002 (패스-더-해시), T1187 (강제 인증)
---
#### `PEAK-Baseline-DCE-RPC.ndjson`
**프로토콜:** DCE/RPC (Zeek `dce_rpc.log`) | **필터:** `tags:dce_rpc`
측면 이동 및 자격 증명 공격 탐지를 위한 Windows RPC 호출 베이스라인입니다. 헌팅 표면: `drsuapi` 엔드포인트(DCSync — T1003.006), `svcctl` 엔드포인트(원격 서비스 생성), `atsvc` / `ITaskSchedulerService` (원격 예약 작업), 비-DC 호스트의 `samr`/`lsarpc` (자격 증명 덤프), 워크스테이션의 드문 작업.
`drsuapi` 및 `svcctl` 엔드포인트에 대한 사전 필터링된 패널은 환경에서 DCSync 탐지에 가장 빠른 경로를 제공합니다.
**주요 필드:** `dce_rpc.endpoint`, `dce_rpc.operation`, `dce_rpc.named_pipe`, `source.ip`, `destination.ip`
**MITRE:** T1003.006 (DCSync), T1569.002 (원격 서비스), T1053.005 (예약 작업), T1021.003 (DCOM)
---
#### `PEAK-Baseline-LDAP.ndjson`
**프로토콜:** LDAP (Zeek `ldap_search.log`) | **필터:** `tags:ldap_search`
열거 도구 탐지를 위한 Active Directory 쿼리 베이스라인입니다. 헌팅 표면: 워크스테이션의 높은 결과 수 쿼리(BloodHound/SharpHound 대량 열거), 드문 LDAP 필터 문자열(도구별 구문), 비정상적인 기준 객체(`trustedDomain`, `AdminSDHolder`, `msDS-AllowedToDelegateTo`), LDAP을 쿼리하는 드문 클라이언트 호스트.
**주요 필드:** `ldap.result`, `ldap.domain`, `ldap.object`, `ldap.common_name`, `ldap_search.filter`, `ldap_search.scope`, `ldap_search.result_count`
**MITRE:** T1087 (계정 검색), T1069 (권한 그룹 검색), T1482 (도메인 트러스트 검색)
---
#### `PEAK-Baseline-WireGuard.ndjson`
**프로토콜:** WireGuard VPN (Zeek `wireguard.log`) | **필터:** `tags:wireguard`
WireGuard 터널 베이스라인입니다. WireGuard가 승인되지 않은 환경에서는 **이 대시보드의 모든 이벤트가 결과입니다.** 헌팅 표면: 승인되지 않은 개시 호스트, 알 수 없는 외부 엔드포인트, 설정되지 않은 세션(실패한 핸드셰이크), 비표준 포트의 WireGuard.
**주요 필드:** `wireguard.established`, `wireguard.initiations`, `wireguard.responses`, `source.ip`, `destination.ip`
**MITRE:** T1572 (프로토콜 터널링), T1090 (프록시), T1048 (대체 프로토콜을 통한 유출), T1133 (외부 원격 서비스)
---
#### `PEAK-Baseline-x509.ndjson`
**프로토콜:** X.509 인증서 (Zeek `x509.log`) | **필터:** `tags:x509`
인증서 관찰 베이스라인입니다. 참고: x509 로그에는 인증서 속성만 포함됩니다. 소스/대상 IP는 없습니다. 연결 컨텍스트를 위해 TLS 대시보드와 결과를 상호 참조하세요. 헌팅 표면: 자체 서명된 인증서(주체 = 발급자), 드물거나 알 수 없는 CA, 약한 키 길이(RSA < 2048), 더 이상 사용되지 않는 서명 알고리즘(MD5, SHA1), 불량 CA 인증서(알 수 없는 발급자의 `basic_constraints.ca:true`), 드문 SAN DNS 도메인.
**주요 필드:** `x509.certificate.subject`, `x509.certificate.issuer`, `x509.certificate.serial`, `x509.certificate.key.type`, `x509.certificate.key.length`, `x509.certificate.signing_algorithm`, `x509.san_dns`, `x509.basic_constraints.ca`, `hash.sha256`
**MITRE:** T1573.002 (비대칭 암호 C2), T1587.003 (디지털 인증서), T1588.004 (인증서 획득)
---
#### `PEAK-Baseline-Files.ndjson`
**프로토콜:** Zeek 파일 (Zeek `files.log`) | **필터:** `tags:file`
HTTP, SMTP, SMB, FTP 등 파일을 전달하는 모든 프로토콜을 다루는 파일 전송 베이스라인입니다. 헌팅 표면: 드물거나 예상치 못한 MIME 유형 — 특히 `application/x-dosexec` (PE 실행 파일), `application/x-msdownload`, 외부 소스의 ZIP/RAR 아카이브 — 드문 파일 발신자, 비정상적인 전달 프로토콜(비-HTTP/SMTP 분석기), 대규모 아웃바운드 전송. 위협 인텔리전스 상호 참조를 위한 MD5 및 SHA1 해시 테이블이 제공됩니다.
**주요 필드:** `file.mime_type`, `file.source`, `file.analyzer`, `file.bytes.seen`, `hash.md5`, `hash.sha1`, `source.ip`, `destination.ip`
**MITRE:** T1105 (수신 도구 전송), T1566 (피싱), T1048 (유출), T1560 (수집된 데이터 아카이브)
---
#### `PEAK-Baseline-Suricata.ndjson`
**프로토콜:** Suricata IDS/IPS 알림 | **필터:** `event.module:suricata`
노이즈 감소 및 고신호 탐지를 위한 Suricata 알림 베이스라인입니다. **드문 시그니처 테이블이 주요 헌팅 진입점입니다.** 단일 발생 규칙이 가장 높은 우선 순위 조사 표면입니다. 헌팅 표면: 드문 알림 시그니처(베이스라인 노이즈에 포함되지 않음), 심각도 중요 알림(심각도 1), 차단된 트래픽(IPS 모드), 알 수 없는 알림 소스 IP, 알림 범주 패턴(측면 이동, C2, 익스플로잇 범주).
**주요 필드:** `rule.name`, `rule.category`, `rule.severity`, `rule.action`, `event.severity_label`, `source.ip`, `destination.ip`, `network.transport`
**MITRE:** 규칙에 따라 다름. 주요 범주: T1021 (측면), T1071 (C2), T1190 (공개 앱 익스플로잇), T1566 (피싱)
---
### ICS / OT 프로토콜
> ⚠️ **ICS 대시보드 참고:** Modbus와 DNP3는 기본 구현에 인증 및 권한 부여가 없습니다. 승인되지 않은 호스트가 PLC, RTU 또는 IED에 명령을 보내는 것은 명령 성공 여부와 관계없이 중요한 결과입니다. 이러한 대시보드의 이상 징후를 알림이 아닌 인시던트로 처리하세요.
---
#### `PEAK-Baseline-Modbus-Summary.ndjson`
**프로토콜:** Modbus/TCP 세션 요약 (Zeek `modbus.log`) | **필터:** `tags:modbus`
낮은 볼륨, 높은 수준의 Modbus 활동 보기 — PDU 트랜잭션당 하나의 레코드입니다. Modbus 헌트의 **진입점 대시보드**로 사용하세요: 승인된 마스터 인벤토리, 기능 코드 분포, 트래픽 볼륨 베이스라인. 의심스러운 마스터→슬레이브 쌍을 식별하면 레지스터 수준 세부 정보를 위해 `PEAK-Baseline-Modbus.ndjson`으로 피벗하세요.
**주요 필드:** `modbus.function`, `source.ip`, `destination.ip`, `destination.port`
**MITRE ICS:** T1843 (프로그램 업로드), T1846 (원격 시스템 검색), T1855 (무단 명령 메시지)
---
#### `PEAK-Baseline-Modbus.ndjson`
**프로토콜:** Modbus/TCP 레지스터 세부 정보 (Zeek `modbus_detailed.log`) | **필터:** `tags:modbus_detailed`
레지스터 및 코일 수준 세부 정보 — 개별 Modbus 읽기/쓰기 작업당 하나의 레코드입니다. 요약 대시보드에서 의심스러운 호스트를 식별한 후 심층 분석에 사용하세요. 헌팅 표면: 승인되지 않은 호스트의 특정 레지스터에 대한 쓰기 작업, 정상 운영 매개변수 범위를 벗어난 주소 범위, 드문 기능 코드, 레지스터 주소 프로빙(순차 주소 액세스 패턴).
**주요 필드:** `modbus.function`, `modbus.address`, `source.ip`, `destination.ip`, `destination.port`
**MITRE ICS:** T1855 (무단 명령 메시지), T1856 (스푸핑 보고 메시지), T1801 (프로세스 상태 모니터링)
---
#### `PEAK-Baseline-DNP3.ndjson`
**프로토콜:** DNP3 세션 + 데이터 객체 (Zeek `dnp3.log` + `dnp3_objects.log`) | **필터:** `tags:dnp3 or tags:dnp3_objects`
DNP3 세션 수준 요청 및 데이터 객체 세부 정보를 다루는 통합 대시보드입니다. 전력 유틸리티, 상수도/하수도, 석유 및 가스 SCADA 환경에서 일반적입니다. 헌팅 표면: READ 요청을 보내는 승인되지 않은 마스터 호스트, 알 수 없는 호스트의 Class 0 폴(전체 변전소 데이터 덤프 = 정찰), 요청되는 비정상적인 객체 유형, 비정상적인 기능 코드(COLD_RESTART, WARM_RESTART, STOP_APPLICATION). 파괴적인 기능 코드에 대한 사전 필터링된 패널. 릴레이 명령 분석을 위해 DNP3 Control로 피벗하세요.
**주요 필드:** `dnp3.fc_request` (세션), `dnp3.function_code` (객체), `dnp3.object_type`, `source.ip`, `destination.ip`
**MITRE ICS:** T1801 (프로세스 상태 모니터링), T1846 (원격 시스템 검색), T1814 (서비스 거부), T1858 (운영 모드 변경)
---
#### `PEAK-Baseline-DNP3-Control.ndjson`
**프로토콜:** DNP3 제어 릴레이 명령 (Zeek `dnp3_control.log`) | **필터:** `tags:dnp3_control`
**이 컬렉션에서 가장 위험도가 높은 ICS 대시보드입니다.** 모든 레코드는 현장 장치의 물리적 상태를 변경하는 명령(릴레이 작동, 차단기 열기/닫기, 밸브 명령)을 나타냅니다. 실제 ICS 공격(예: 2015년 우크라이나 전력망 공격)에서 사용된 DNP3 SELECT→OPERATE 패턴을 모델로 했습니다.
헌팅 표면: 승인되지 않은 명령 호스트(최대 1-2개의 알려진 SCADA 서버여야 함), DIRECT_OPERATE 명령(SELECT 확인 안전 단계 우회), Trip/Close 작업(차단기 수준 결과), 문서화된 제어 지점 목록을 벗어난 인덱스 번호, execute_count > 1(반복 작동), 운영 기준을 벗어난 타이밍 매개변수.
**이 대시보드의 모든 레코드는 승인된 변경 관리 기록과 대조하여 확인해야 합니다.**
**주요 필드:** `dnp3.function_code`, `dnp3.block_type`, `dnp3.operation_type`, `dnp3.trip_control_code`, `dnp3.index_number`, `dnp3.execute_count`, `dnp3.on_time`, `dnp3.off_time`
**MITRE ICS:** T1855 (무단 명령 메시지), T1831 (제어 조작), T1836 (매개변수 수정), T1816 (장치 재시작/종료)
---
## 대시보드 요약 표
| 대시보드 파일 | 프로토콜 | Zeek 로그 | 필터 |
|---|---|---|---|
| PEAK-Baseline-Conn.ndjson | 네트워크 연결 | conn.log | `tags:conn` |
| PEAK-Baseline-DNS.ndjson | DNS | dns.log | `tags:dns` |
| PEAK-Baseline-HTTP.ndjson | HTTP/HTTPS | http.log | `tags:http or tags:http2` |
| PEAK-Baseline-TLS.ndjson | TLS/SSL | ssl.log | `tags:ssl` |
| PEAK-Baseline-SMB.ndjson | SMB | smb_mapping.log, smb_files.log | `tags:smb_mapping or tags:smb_files` |
| PEAK-Baseline-Kerberos.ndjson | Kerberos | kerberos.log | `tags:kerberos` |
| PEAK-Baseline-FTP.ndjson | FTP | ftp.log | `tags:ftp` |
| PEAK-Baseline-SSH.ndjson | SSH | ssh.log | `tags:ssh` |
| PEAK-Baseline-RDP.ndjson | RDP | rdp.log | `tags:rdp` |
| PEAK-Baseline-SMTP.ndjson | SMTP | smtp.log | `tags:smtp` |
| PEAK-Baseline-NTLM.ndjson | NTLM | ntlm.log | `tags:ntlm` |
| PEAK-Baseline-DCE-RPC.ndjson | DCE/RPC | dce_rpc.log | `tags:dce_rpc` |
| PEAK-Baseline-LDAP.ndjson | LDAP | ldap_search.log | `tags:ldap_search` |
| PEAK-Baseline-WireGuard.ndjson | WireGuard | wireguard.log | `tags:wireguard` |
| PEAK-Baseline-x509.ndjson | X.509 인증서 | x509.log | `tags:x509` |
| PEAK-Baseline-Files.ndjson | Zeek 파일 | files.log | `tags:file` |
| PEAK-Baseline-Suricata.ndjson | Suricata IDS/IPS | 알림 | `event.module:suricata` |
| PEAK-Baseline-Modbus-Summary.ndjson | Modbus 세션 | modbus.log | `tags:modbus` |
| PEAK-Baseline-Modbus.ndjson | Modbus 세부 정보 | modbus_detailed.log | `tags:modbus_detailed` |
| PEAK-Baseline-DNP3.ndjson | DNP3 세션 + 객체 | dnp3.log, dnp3_objects.log | `tags:dnp3 or tags:dnp3_objects` |
| PEAK-Baseline-DNP3-Control.ndjson | DNP3 제어 릴레이 | dnp3_control.log | `tags:dnp3_control` |
---
## 기술적 세부 사항
**테스트 대상:** Security Onion 3.0.0
**Elasticsearch 버전:** 8.x
**Kibana 객체 형식:** 레거시 집계 기반 시각화(Lens 아님)
**인덱스 패턴:** `logs-*`
**사용된 시각화 유형:** metric, table, line, pie, tagcloud, markdown, 저장된 검색
**객체 버전 관리:** `typeMigrationVersion: 8.5.0` (시각화), `10.5.0` (검색), `10.2.0` (대시보드) | `coreMigrationVersion: 8.8.0`
필드 매핑은 Security Onion 3.0.0 가져오기의 라이브 Elasticsearch 데이터에 대해 검증되었습니다. 시각화에 사용된 모든 필드는 각 데이터 스트림의 인덱싱된 `fields` 블록에 존재하는 것으로 확인되었습니다.
---
## 제안된 헌팅 워크플로우
---```
1. Start with PEAK-Baseline-Conn → Establish overall network baseline, identify unknown talkers
2. Follow protocols of interest → Use protocol-specific dashboards for deep dives
3. Surface rare values → Least-frequent tables in each dashboard are your primary hunt targets
4. Pivot on findings → Use saved searches to drill to raw events
5. ICS environments → Run Modbus Summary → Modbus Detail → DNP3 → DNP3 Control
6. Alert triage → Use Suricata dashboard: start with rare signatures, not top signatures
이 대시보드는 방어적 보안 운영 사용을 위해 제공됩니다. 필드 매핑 및 디자인 패턴은 Zeek/Suricata를 사용하는 Security Onion 3.0에 특화되어 있습니다. 다른 배포 환경에서는 조정이 필요할 수 있습니다.