Detection Scenario Platform (DSP)
XDR 및 NDR 고객 POC 검증을 위한 현실적이고 관찰 가능한 보안 활동을 생성합니다. DSP는 고객 환경이 너무 조용해 평가 기간 동안 충분한 Detection을 보여주기 어려울 때 사용할 수 있는 POC 도구입니다. 접근 가능한 대상을 확인하고, 통제된 Scenario를 실행하며, 실제로 어떤 Activity가 생성되었는지 기록하고, 그 결과를 XDR/NDR Detection과 비교할 수 있는 Evidence로 남깁니다.DSP가 증명하는 것은 어떤 Activity를 생성했는가입니다. 특정 Alert이 발생했거나 XDR Case가 성공적으로 Correlation되었다고 자동으로 판단하지 않습니다. Detection과 Case 결과는 연결된 보안 플랫폼에서 별도로 확인해야 합니다.
가장 빠르게 사용하는 방법
1
DSP 설치
Python 3.11+, Git, curl이 있는 Linux Host에서 다음을 실행합니다.
2
첫 실행 설정
Menu에서 Configure environment를 선택하고 승인된 Target CIDR을 입력한 뒤, Execution Mode는 local, Profile은 normal을 선택합니다.
3
실행 및 결과 확인
Run scenario를 실행한 뒤 Show latest report에서 DSP가 생성한 결과를 확인합니다.
빠른 시작
사전 조건 확인부터 첫 Report까지 가장 단순한 Local Mode 경로를 따라갑니다.
POC Workflow
Target Discovery, 통제된 Activity, NDR/XDR Detection 확인, Evidence가 어떻게 연결되는지 확인합니다.
시나리오 범위
현재 Network, DNS, Web, Identity, Host Behavior Scenario를 확인합니다.
XDR Correlation Demo
DSP Evidence, NDR Detection, 선택적인 External Alert을 하나의 XDR Investigation Story로 연결합니다.
준비할 것
가장 단순한 첫 실행에는 다음이 필요합니다.- Python 3.11+,
git,curl이 설치된 Linux Operator Host - 테스트가 허가된 Target CIDR
- DSP Host에서 Target Network로의 Network Reachability
- Detection 결과를 확인할 XDR/NDR Console 접근 권한
DSP가 제공하는 것
통제된 Scenario
Scan, DNS, Web, Identity, Protocol, Host Behavior Activity를 반복 가능하게 생성합니다.
Discovery 기반 실행
CIDR에서 시작하여 발견된 Host/Service를 기준으로 Scenario를 실행합니다.
Run 단위 Evidence
Event, Traffic Summary, Validation Output, Report, Verification Template을 하나의 Run ID 아래에 보관합니다.
단순한 Coverage Profile
normal은 대표 대상에 실행하고, high는 같은 대상별 Volume을 더 많은 발견 Host에 확장합니다.현재 Validation 범위
DSP v1.4.0은 READY WITH KNOWN LIMITATIONS 상태로 문서화되어 있습니다. Local Execution과 실제 JSP/PHP Webshell 실행은 검증되었습니다. ASPX/Windows IIS는 실제 Windows Webshell Runtime 검증이 완료되지 않아 Preview 상태입니다.Validation 상태 확인
고객 POC 전에 Provider와 Platform별 현재 검증 범위를 확인합니다.