이메일 인리치먼트¶
사용 사례 요약¶
EML(이메일) 파일을 Recorded Future Intelligence로 인리치하여 피싱 또는 의심스러운 이메일에 포함된 악성 지표를 신속하게 식별하고, 트리아지 및 인시던트 대응을 가속화합니다.
문제¶
피싱 및 악성 이메일에는 헤더의 스푸핑된 발신자 IP와 본문의 악성 URL 등 임베드된 지표가 포함되어 있으며, 분석가는 이를 수동으로 추출하여 여러 도구에서 조회해야 합니다. 이 과정은 느리고 오류가 발생하기 쉬우며, 대규모 피싱 캠페인 시 커버리지 공백이 발생할 수 있습니다.
솔루션¶
banshee email enrich를 사용하여 PS Banshee에서 직접 EML 파일을 인리치합니다. 이 명령은 이메일을 자동으로 파싱하고, 메시지 헤더에서 IP 주소를, 본문에서 URL을 추출한 후, 각 지표를 Recorded Future 위협 인텔리전스로 인리치합니다. 위험 점수, 위협 행위자 연관 정보, 악성코드 링크, 트리거된 위험 규칙을 단일 단계로 반환합니다.
--threat-hunt 옵션을 사용하면 위험 점수가 임계값 미만인 경우에도 알려진 위협 행위자와 연관된 지표를 표시할 수 있으며, 이를 통해 이메일 데이터 전반에 걸친 소급적 위협 헌팅이 가능합니다. --pretty 옵션을 사용하면 터미널에서 사람이 읽기 쉬운 형태의 요약을 직접 확인할 수 있습니다.