📚 네트워크 · 패킷 분석 › 02. 포트 · 프로토콜 분석 — 100편
이전 글: 99. 서버 1대의 포트 노출 현황 종합 분석 · 다음 글: 101. tcpdump와 Wireshark — 언제 무엇을 쓰는가
| 층위 | 질문 | 이 영역의 대표 글 |
|---|---|---|
| IP | 누가, 무엇에게? 어느 구간인가? | 91. IP + Port 분석 |
| Port | 어떤 서비스를 요청했는가? 어느 방향인가? | 51. 포트 번호 체계 — Well-known·Registered·임시 포트, 56. Source Port, 55. Dynamic Port |
| Protocol | 전송 계층(TCP/UDP/ICMP)과 응용 프로토콜은 실제로 무엇인가? | 52. TCP 기반 서비스와 UDP 기반 서비스, 61. HTTP 요청·응답 구조 |
| Service | 그 포트를 연 프로세스·자산·역할은 무엇인가? | 57. Destination Port, 93. 서비스와 포트 매핑 — 포트 번호만으로 서비스를 단정하면 안 되는 이유 |
| Log | 어떤 로그들이 이 사실을 뒷받침하는가? | 96. IDS Alert의 Port, 97. Port 기반 공격 |
한 층위만 보면 판단이 틀어집니다. "443이니까 웹"(Port만), "사설 IP니까 내부 사용자"(IP만), "허용 로그니까 정상"(Log만)이 대표적인 착오입니다.
이벤트 한 건을 받았을 때의 분석 흐름입니다. 각 단계에서 판단을 바꿀 수 있는 질문만 남겼습니다.
[이벤트 수신] 방화벽·IDS·EDR·SIEM 상관 규칙
↓
① IP 출발지/목적지 자산·구간·NAT 여부 → 실제 주체와 대상 확정 (91편)
↓
② Port 요청 방향 확인(서비스 포트는 어느 쪽?) → 요청 서비스 추정 (56·57편)
↓
③ Protocol TCP/UDP/ICMP, 연결 수립 여부 → 응용 프로토콜이 포트와 일치? (92편)
↓
④ Service 목적지 LISTEN 프로세스·자산 역할·기준선과 일치? (58·89·93편)
↓
⑤ Log 방화벽 + IDS + 서버/인증 로그 + DNS/DHCP로 교차 확인 (95·96편)
↓
[판단] 정상 / 정책 위반 / 탐색(정찰) / 침해 의심 → 근거 단계와 함께 보고
↓
[다음 단계] 패킷 수준 확인이 필요하면 PCAP 분석 (03 영역)
순서가 중요한 이유는 앞 단계가 뒷 단계의 해석을 바꾸기 때문입니다. ①에서 출발지가 프록시로 밝혀지면 ⑤에서 프록시 로그가 필요하고, ②에서 응답 방향으로 밝혀지면 "출발지 포트 443 공격"이라는 해석이 사라집니다.
각 층위에서 이 영역이 정리한 판단 기준을 한 표로 모았습니다.
| 층위 | 정상 쪽 신호 | 확인이 필요한 신호 | 참고 글 |
|---|---|---|---|
| IP | 기준선 안의 역할 간 통신 | 미할당 IP, DMZ → 내부, PC → PC, 외부 인터페이스로 들어온 사설 IP | 86. 내부망 주요 Port |
| Port | 서비스 포트 ↔ 임시 포트 쌍 | 노출 금지 포트 허용, 고정 출발지 포트, 드문 목적지 포트 | 87. 내부망 필수 포트와 외부 노출 금지 포트, 99. 서버 1대의 포트 노출 현황 종합 분석 |
| Protocol | 포트와 응용 프로토콜 일치, 연결 수립 후 데이터 교환 | 443인데 TLS 아님, 53인데 DNS 아님, 수립 안 된 연결 다수 | 90. 정상 포트로 위장한 통신 — 443을 쓰는 비정상 트래픽, 95. Firewall Log의 Port |
| Service | 자산 역할과 LISTEN 목록 일치 | 역할에 없는 LISTEN, 새 포트, 비표준 포트 서비스 | 89. 비표준 포트에서 동작하는 서비스 식별, 85. Windows Service Port, 86. 내부망 주요 Port |
| Log | 여러 로그가 같은 사실을 가리킴 | 로그 간 불일치(허용인데 서버 기록 없음, 시간 어긋남) | 78. NTP와 로그 시간 동기화 |
보고서에는 판단과 함께 근거가 어느 층위까지 확인되었는지를 적습니다. 예를 들어 "목적지 3306/TCP 접속 시도"(Port)와 "mysqld에 대한 인증 실패 12회"(Service + Log)는 근거 수준이 다릅니다(93. 서비스와 포트 매핑 — 포트 번호만으로 서비스를 단정하면 안 되는 이유의 3단계 근거와 같은 원칙).
분석 방법 예시 — 이벤트 한 건을 다섯 층위로 따라갑니다. 모든 로그·값은 형식 예시(값은 환경마다 다름)입니다.
[IDS Alert] {TCP} 192.168.10.35:50110 -> 192.168.10.36:445
LOCAL TEST SMB admin share access from workstation
[FW(내부)] allow TCP 192.168.10.35:50110 -> 192.168.10.36:445 bytes=18420
[FW(내부)] allow TCP 192.168.10.35:50112 -> 192.168.10.37:445 bytes=17990
[DHCP] 192.168.10.35 = PC-SALES-07 (임대 중)
| 단계 | 확인 내용 | 결과 |
|---|---|---|
| ① IP | .35는 영업팀 PC, .36·.37도 사용자 PC. NAT 없음 | PC → PC 통신, 기준선 밖 |
| ② Port | 출발지 임시 포트 → 목적지 445. 요청 방향 | SMB 서비스 요청 |
| ③ Protocol | 세션 수립, 수 KB 전송. IDS가 SMB로 식별 | 포트와 프로토콜 일치, 실제 데이터 교환 |
| ④ Service | .36·.37은 파일 서버 역할 없음. 445는 OS 기본 LISTEN | 업무상 설명되지 않는 접근 |
| ⑤ Log | 대상 PC 보안 이벤트 4624(로그온 유형 3), 관리 공유 접근 기록 확인 필요. 배포 솔루션 작업 일정 없음 | 내부 확산 의심으로 에스컬레이션 |
Port만 보고 끝냈다면 "445 허용, 정상 파일 공유"로 종결될 수 있는 이벤트입니다.
| 층위 | 주로 보는 로그·장비 | 대표 필드 |
|---|---|---|
| IP | 방화벽, DHCP·VPN·프록시 로그, 자산 대장 | src_ip, dst_ip, NAT 변환 IP |
| Port | 방화벽, NetFlow | src_port, dst_port, 방향·인터페이스 |
| Protocol | IDS/NSM, 패킷 | proto, app_proto, TCP Flag, bytes |
| Service | 호스트(ss, EDR, Sysmon), 서비스 대장 | 프로세스, LISTEN 포트, 유닛 |
| Log | SIEM 상관 분석 | 시간, 사용자, 결과(성공·실패) |
관제자가 확인할 질문(요약)
오탐 주의: 포트 · 프로토콜 판단은 패킷 내용을 보지 않은 추정 단계가 많습니다. 결론이 애매하면 판단을 미루고 패킷 수준 확인으로 넘어가는 것이 정확합니다. 이것이 다음 영역인 03. Wireshark 패킷 분석의 출발점입니다.