Linux 시스템 보안 기초 · 48/50편

이 글은 리눅스 시스템 기초 · 파일 · 권한 · 사용자 관리 · 서비스 · 프로세스 관리 시리즈를 선행 학습으로 두고, 동일한 개념을 보안관제(SOC) 관점에서 한 단계 확장합니다.

선행 학습

1. 들어가며

침해가 의심될 때 가장 위험한 것은 '당황해서 증거를 없애는 것'입니다. 재부팅 한 번에 휘발성 증거가 사라지고, 성급한 삭제가 조사를 망칩니다. 이번 편은 침해 의심 서버에서 순서대로 수행하는 초동 대응 절차를 정리합니다.

2. 핵심 개념

초동 대응 7단계(증거 보존 우선):

1. 증거 보존   — 함부로 재부팅/삭제 금지, 휘발성부터
2. 프로세스    — 의심 프로세스 확인·기록(27편)
3. 네트워크    — 연결·포트 확인(37·38편)
4. 계정        — 계정·권한 변경 확인(04·06편)
5. 지속성      — 6대 벡터 점검(35편)
6. 로그 확보   — 원격 백업·타임라인(46편)
7. IOC 정리    — 지표 수집(47편)
휘발성 순서(먼저 사라지는 것부터 수집)

메모리/프로세스  ← 가장 휘발성 (재부팅 시 소실)
     ▼
네트워크 연결
     ▼
임시 파일/로그
     ▼
디스크 파일      ← 상대적으로 오래 남음

3. 동작 원리

디지털 포렌식의 원칙은 '휘발성이 높은 것부터 수집(Order of Volatility)' 입니다. 프로세스·네트워크 연결·메모리는 재부팅하면 사라지므로 가장 먼저 기록합니다. 그래서 침해 의심 시 재부팅은 금물입니다.

또한 격리(containment)와 증거 보존의 균형이 중요합니다. 확산을 막으려면 네트워크를 끊고 싶지만, 그 전에 현재 연결을 기록해야 C2 증거가 남습니다. 실무에서는 '기록 → 격리' 순서, 또는 방화벽으로 outbound만 차단하며 연결 상태는 유지하는 등 상황에 맞춰 판단합니다. 삭제·권한변경·서비스 중단 실습은 반드시 격리된 테스트 VM에서만 합니다.

4. 명령어 실습

# [1-3] 휘발성 증거 스냅샷(한 번에 파일로 보존)
TS=$(date +%F_%H%M%S); D=/root/ir_$TS; mkdir -p "$D"
ps -eo pid,ppid,user,euser,lstart,comm,args > "$D/ps.txt"
sudo ss -tanp > "$D/net.txt"
sudo ls -l /proc/*/exe 2>/dev/null > "$D/proc_exe.txt"

# [4-5] 계정·지속성
cp /etc/passwd /etc/group "$D/"; sudo cp /etc/shadow "$D/" 2>/dev/null
sudo crontab -l 2>/dev/null > "$D/cron_root.txt"

# [6] 로그 확보(사건 구간)
sudo cp /var/log/auth.log "$D/" 2>/dev/null; sudo cp -r /var/log/audit "$D/" 2>/dev/null

5. 실행 결과

초동 대응 스냅샷 산출물의 형태입니다. (예시 출력 — 대응 디렉터리 구성)

$ ls -l /root/ir_2026-09-25_140930/
ps.txt          # 프로세스 스냅샷
net.txt         # 네트워크 연결
proc_exe.txt    # 실행 파일 경로(은닉 탐지)
passwd  group  shadow   # 계정 상태
cron_root.txt   # cron 지속성
auth.log  audit/         # 로그 사본

이렇게 한 시점의 상태를 통째로 보존하면, 이후 서버를 격리·복구해도 조사를 이어갈 수 있습니다. 가능하면 이 산출물을 즉시 원격(안전한 위치)으로 복사해 조작을 방지합니다.

6. 보안 관점 — 정상 사용 vs 악용

  • 원칙:
    • 재부팅 금지(휘발성 증거 보존)
    • 수집 산출물은 원격으로 즉시 백업
    • 파괴적 작업(삭제/권한변경/서비스중단)은 테스트 VM에서만 검증
  • 주의: 성급한 대응이 증거를 없애거나 공격자에게 탐지를 알릴 수 있음.

초동 대응의 목표는 '해결'이 아니라 '정확한 상태 보존과 파악'입니다. 근본 대응(재설치·패치)은 원인 분석 후에 합니다.

7. 탐지 방법

  • 휘발성 순서로 스냅샷 수집
  • 산출물 원격 백업
  • 6대 지속성 벡터 전수 점검(35편)
  • 사건 구간 로그 확보(46편)

8. SOC 관점 — SIEM · Wazuh · IOC

SOC의 초동 대응은 SOAR로 일부 자동화됩니다 — 알람 발생 시 스냅샷 수집·격리·티켓 생성을 플레이북으로 실행합니다. Wazuh active-response는 의심 호스트를 격리하거나 IP를 차단할 수 있습니다. 다만 자동화도 '증거 보존 우선' 원칙 위에서 설계되어야 하며, 최종 판단은 분석가가 합니다. 이 절차는 50편 종합 실습에서 실제로 적용됩니다.

9. 실습 체크리스트

[ ] 재부팅 금지 확인
[ ] 휘발성 순서 스냅샷 수집
[ ] 산출물 원격 백업
[ ] 지속성 6대 벡터 점검
[ ] 사건 구간 로그 확보

10. 핵심 정리

  • 초동 대응의 최우선은 증거 보존이다.
  • 휘발성이 높은 것(프로세스·연결)부터 수집한다.
  • 침해 의심 시 재부팅은 금물이다.
  • 파괴적 실습은 격리된 테스트 VM에서만 한다.
  • 목표는 해결이 아니라 정확한 상태 보존·파악이다.

11. 다음 편

다음 편에서는 49. Linux 보안관제 탐지 시나리오 를 다룹니다. 이 모든 것을 하나의 공격 시나리오로 엮어, SOC 탐지 관점에서 봅니다.


본 실습은 격리된 테스트 VM(Rocky Linux / Ubuntu, VMware) 및 테스트 계정 환경을 기준으로 하며, 운영 서버를 대상으로 하지 않습니다. 실행 결과는 실제 캡처와 예시 출력을 명확히 구분해 표기합니다.

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글