Linux 시스템 보안 기초 · 48/50편
이 글은
리눅스 시스템 기초·파일 · 권한 · 사용자 관리·서비스 · 프로세스 관리시리즈를 선행 학습으로 두고, 동일한 개념을 보안관제(SOC) 관점에서 한 단계 확장합니다.
침해가 의심될 때 가장 위험한 것은 '당황해서 증거를 없애는 것'입니다. 재부팅 한 번에 휘발성 증거가 사라지고, 성급한 삭제가 조사를 망칩니다. 이번 편은 침해 의심 서버에서 순서대로 수행하는 초동 대응 절차를 정리합니다.
초동 대응 7단계(증거 보존 우선):
1. 증거 보존 — 함부로 재부팅/삭제 금지, 휘발성부터
2. 프로세스 — 의심 프로세스 확인·기록(27편)
3. 네트워크 — 연결·포트 확인(37·38편)
4. 계정 — 계정·권한 변경 확인(04·06편)
5. 지속성 — 6대 벡터 점검(35편)
6. 로그 확보 — 원격 백업·타임라인(46편)
7. IOC 정리 — 지표 수집(47편)
휘발성 순서(먼저 사라지는 것부터 수집)
메모리/프로세스 ← 가장 휘발성 (재부팅 시 소실)
▼
네트워크 연결
▼
임시 파일/로그
▼
디스크 파일 ← 상대적으로 오래 남음
디지털 포렌식의 원칙은 '휘발성이 높은 것부터 수집(Order of Volatility)' 입니다. 프로세스·네트워크 연결·메모리는 재부팅하면 사라지므로 가장 먼저 기록합니다. 그래서 침해 의심 시 재부팅은 금물입니다.
또한 격리(containment)와 증거 보존의 균형이 중요합니다. 확산을 막으려면 네트워크를 끊고 싶지만, 그 전에 현재 연결을 기록해야 C2 증거가 남습니다. 실무에서는 '기록 → 격리' 순서, 또는 방화벽으로 outbound만 차단하며 연결 상태는 유지하는 등 상황에 맞춰 판단합니다. 삭제·권한변경·서비스 중단 실습은 반드시 격리된 테스트 VM에서만 합니다.
# [1-3] 휘발성 증거 스냅샷(한 번에 파일로 보존)
TS=$(date +%F_%H%M%S); D=/root/ir_$TS; mkdir -p "$D"
ps -eo pid,ppid,user,euser,lstart,comm,args > "$D/ps.txt"
sudo ss -tanp > "$D/net.txt"
sudo ls -l /proc/*/exe 2>/dev/null > "$D/proc_exe.txt"
# [4-5] 계정·지속성
cp /etc/passwd /etc/group "$D/"; sudo cp /etc/shadow "$D/" 2>/dev/null
sudo crontab -l 2>/dev/null > "$D/cron_root.txt"
# [6] 로그 확보(사건 구간)
sudo cp /var/log/auth.log "$D/" 2>/dev/null; sudo cp -r /var/log/audit "$D/" 2>/dev/null
초동 대응 스냅샷 산출물의 형태입니다. (예시 출력 — 대응 디렉터리 구성)
$ ls -l /root/ir_2026-09-25_140930/
ps.txt # 프로세스 스냅샷
net.txt # 네트워크 연결
proc_exe.txt # 실행 파일 경로(은닉 탐지)
passwd group shadow # 계정 상태
cron_root.txt # cron 지속성
auth.log audit/ # 로그 사본
이렇게 한 시점의 상태를 통째로 보존하면, 이후 서버를 격리·복구해도 조사를 이어갈 수 있습니다. 가능하면 이 산출물을 즉시 원격(안전한 위치)으로 복사해 조작을 방지합니다.
초동 대응의 목표는 '해결'이 아니라 '정확한 상태 보존과 파악'입니다. 근본 대응(재설치·패치)은 원인 분석 후에 합니다.
SOC의 초동 대응은 SOAR로 일부 자동화됩니다 — 알람 발생 시 스냅샷 수집·격리·티켓 생성을 플레이북으로 실행합니다. Wazuh active-response는 의심 호스트를 격리하거나 IP를 차단할 수 있습니다. 다만 자동화도 '증거 보존 우선' 원칙 위에서 설계되어야 하며, 최종 판단은 분석가가 합니다. 이 절차는 50편 종합 실습에서 실제로 적용됩니다.
[ ] 재부팅 금지 확인
[ ] 휘발성 순서 스냅샷 수집
[ ] 산출물 원격 백업
[ ] 지속성 6대 벡터 점검
[ ] 사건 구간 로그 확보
다음 편에서는 49. Linux 보안관제 탐지 시나리오 를 다룹니다. 이 모든 것을 하나의 공격 시나리오로 엮어, SOC 탐지 관점에서 봅니다.
본 실습은 격리된 테스트 VM(Rocky Linux / Ubuntu, VMware) 및 테스트 계정 환경을 기준으로 하며, 운영 서버를 대상으로 하지 않습니다. 실행 결과는 실제 캡처와 예시 출력을 명확히 구분해 표기합니다.