시나리오 범위
DSP는scenarios/<id>/ 아래의 Scenario Plugin을 사용합니다. 현재 Operational Profile에는 고객 POC에서 사용할 수 있는 11개의 주요 Scenario가 포함되어 있습니다. Development Branch에는 추가 Internal/Test Plugin이 있을 수 있으므로 설치된 Build의 최종 기준은 dsp plugins list입니다.
Operational Scenario Set
이 항목들은 DSP가 생성하는 Activity와 목표 Signal 유형을 설명합니다. 특정 XDR/NDR 제품에서 반드시 Alert이 발생한다는 의미는 아닙니다. 실제 결과는 Sensor Visibility, Policy, Rule/Model, 고객 환경에 따라 달라집니다.
POC에서 Scenario 선택 방법
대부분의 POC에서는normal Profile로 시작하고 DSP가 전체 Active Scenario 순서를 사용하도록 두는 것이 가장 쉽습니다. DNS Tunnel이나 Web Attack Visibility처럼 목적이 명확할 때만 특정 Scenario를 직접 선택하는 것을 권장합니다.
Network / Discovery
port_sweeprare_protocol_activity
DNS
dgadns_tunnel
Web
http_followupsql_injection
Identity / Service Behavior
ssh_failureldap_enumerationsmb_login_failurekerberos_failure
Host Behavior
host_behavior_check는 XDR 환경에서 Host Telemetry를 수집하는 경우 추가 Context로 활용할 수 있는 통제된 Host-side Activity를 생성합니다.
Profile 동작
현재 두 Profile은 동일한 순서의 Scenario Set을 사용합니다.normal— 대표 대상, Service-oriented Scenario는 일반적으로 최대 2개 대상high— 대상별 Volume은 동일하고 Guardrail 범위에서 더 많은 발견 Target으로 확장