📚 네트워크 · 패킷 분석 › 02. 포트 · 프로토콜 분석 — 100편
이전 글: 99. 서버 1대의 포트 노출 현황 종합 분석 · 다음 글: 101. tcpdump와 Wireshark — 언제 무엇을 쓰는가

1. 개념

  1. 포트 · 프로토콜 분석 영역은 "어떤 서비스가 어떤 포트를 쓰는가"라는 질문에서 출발했습니다. 50편을 거치며 다룬 내용은 결국 이벤트 한 줄을 다섯 가지 층위로 읽는 방법으로 모입니다.
층위질문이 영역의 대표 글
IP누가, 무엇에게? 어느 구간인가?91. IP + Port 분석
Port어떤 서비스를 요청했는가? 어느 방향인가?51. 포트 번호 체계 — Well-known·Registered·임시 포트, 56. Source Port, 55. Dynamic Port
Protocol전송 계층(TCP/UDP/ICMP)과 응용 프로토콜은 실제로 무엇인가?52. TCP 기반 서비스와 UDP 기반 서비스, 61. HTTP 요청·응답 구조
Service그 포트를 연 프로세스·자산·역할은 무엇인가?57. Destination Port, 93. 서비스와 포트 매핑 — 포트 번호만으로 서비스를 단정하면 안 되는 이유
Log어떤 로그들이 이 사실을 뒷받침하는가?96. IDS Alert의 Port, 97. Port 기반 공격

한 층위만 보면 판단이 틀어집니다. "443이니까 웹"(Port만), "사설 IP니까 내부 사용자"(IP만), "허용 로그니까 정상"(Log만)이 대표적인 착오입니다.


2. 동작 원리

이벤트 한 건을 받았을 때의 분석 흐름입니다. 각 단계에서 판단을 바꿀 수 있는 질문만 남겼습니다.

 [이벤트 수신]  방화벽·IDS·EDR·SIEM 상관 규칙
      ↓
 ① IP      출발지/목적지 자산·구간·NAT 여부 → 실제 주체와 대상 확정 (91편)
      ↓
 ② Port    요청 방향 확인(서비스 포트는 어느 쪽?) → 요청 서비스 추정 (56·57편)
      ↓
 ③ Protocol  TCP/UDP/ICMP, 연결 수립 여부 → 응용 프로토콜이 포트와 일치? (92편)
      ↓
 ④ Service  목적지 LISTEN 프로세스·자산 역할·기준선과 일치? (58·89·93편)
      ↓
 ⑤ Log     방화벽 + IDS + 서버/인증 로그 + DNS/DHCP로 교차 확인 (95·96편)
      ↓
 [판단]  정상 / 정책 위반 / 탐색(정찰) / 침해 의심 → 근거 단계와 함께 보고
      ↓
 [다음 단계]  패킷 수준 확인이 필요하면 PCAP 분석 (03 영역)

순서가 중요한 이유는 앞 단계가 뒷 단계의 해석을 바꾸기 때문입니다. ①에서 출발지가 프록시로 밝혀지면 ⑤에서 프록시 로그가 필요하고, ②에서 응답 방향으로 밝혀지면 "출발지 포트 443 공격"이라는 해석이 사라집니다.


3. 주요 특징

각 층위에서 이 영역이 정리한 판단 기준을 한 표로 모았습니다.

층위정상 쪽 신호확인이 필요한 신호참고 글
IP기준선 안의 역할 간 통신미할당 IP, DMZ → 내부, PC → PC, 외부 인터페이스로 들어온 사설 IP86. 내부망 주요 Port
Port서비스 포트 ↔ 임시 포트 쌍노출 금지 포트 허용, 고정 출발지 포트, 드문 목적지 포트87. 내부망 필수 포트와 외부 노출 금지 포트, 99. 서버 1대의 포트 노출 현황 종합 분석
Protocol포트와 응용 프로토콜 일치, 연결 수립 후 데이터 교환443인데 TLS 아님, 53인데 DNS 아님, 수립 안 된 연결 다수90. 정상 포트로 위장한 통신 — 443을 쓰는 비정상 트래픽, 95. Firewall Log의 Port
Service자산 역할과 LISTEN 목록 일치역할에 없는 LISTEN, 새 포트, 비표준 포트 서비스89. 비표준 포트에서 동작하는 서비스 식별, 85. Windows Service Port, 86. 내부망 주요 Port
Log여러 로그가 같은 사실을 가리킴로그 간 불일치(허용인데 서버 기록 없음, 시간 어긋남)78. NTP와 로그 시간 동기화

보고서에는 판단과 함께 근거가 어느 층위까지 확인되었는지를 적습니다. 예를 들어 "목적지 3306/TCP 접속 시도"(Port)와 "mysqld에 대한 인증 실패 12회"(Service + Log)는 근거 수준이 다릅니다(93. 서비스와 포트 매핑 — 포트 번호만으로 서비스를 단정하면 안 되는 이유의 3단계 근거와 같은 원칙).


4. 예시

분석 방법 예시 — 이벤트 한 건을 다섯 층위로 따라갑니다. 모든 로그·값은 형식 예시(값은 환경마다 다름)입니다.

[IDS Alert]  {TCP} 192.168.10.35:50110 -> 192.168.10.36:445
             LOCAL TEST SMB admin share access from workstation
[FW(내부)]   allow TCP 192.168.10.35:50110 -> 192.168.10.36:445  bytes=18420
[FW(내부)]   allow TCP 192.168.10.35:50112 -> 192.168.10.37:445  bytes=17990
[DHCP]       192.168.10.35 = PC-SALES-07 (임대 중)
단계확인 내용결과
① IP.35는 영업팀 PC, .36·.37도 사용자 PC. NAT 없음PC → PC 통신, 기준선 밖
② Port출발지 임시 포트 → 목적지 445. 요청 방향SMB 서비스 요청
③ Protocol세션 수립, 수 KB 전송. IDS가 SMB로 식별포트와 프로토콜 일치, 실제 데이터 교환
④ Service.36·.37은 파일 서버 역할 없음. 445는 OS 기본 LISTEN업무상 설명되지 않는 접근
⑤ Log대상 PC 보안 이벤트 4624(로그온 유형 3), 관리 공유 접근 기록 확인 필요. 배포 솔루션 작업 일정 없음내부 확산 의심으로 에스컬레이션

Port만 보고 끝냈다면 "445 허용, 정상 파일 공유"로 종결될 수 있는 이벤트입니다.


5. 보안 관점

  • 공격자는 한 층위만 보는 관제를 노립니다. 허용 포트 사용(Port 회피), 정상 클라우드 목적지 사용(IP 회피), 정상 도구 사용(Service 회피)이 모두 그 예입니다. 층위를 교차하면 한쪽 회피가 다른 쪽에서 드러납니다.
  • 로그 공백도 분석 결과입니다. 방화벽 로그는 있는데 서버 로그가 없거나 시간이 어긋나면 로그 설정·시간 동기화부터 점검합니다.
  • 포트 · 프로토콜 관점의 점검 결과는 98. 포트·프로토콜 보안 점검 체크리스트의 체크리스트로 정기 확인하고, 탐지·차단 정책은 06. 방화벽 · IDS 기초 영역(300. Firewall + IDS + IPS 기반 SOC 탐지/대응)에서 다룹니다.

6. SOC 관점

층위주로 보는 로그·장비대표 필드
IP방화벽, DHCP·VPN·프록시 로그, 자산 대장src_ip, dst_ip, NAT 변환 IP
Port방화벽, NetFlowsrc_port, dst_port, 방향·인터페이스
ProtocolIDS/NSM, 패킷proto, app_proto, TCP Flag, bytes
Service호스트(ss, EDR, Sysmon), 서비스 대장프로세스, LISTEN 포트, 유닛
LogSIEM 상관 분석시간, 사용자, 결과(성공·실패)

관제자가 확인할 질문(요약)

  • 실제 주체와 대상은 누구인가? (NAT·프록시·DHCP 반영)
  • 서비스 포트는 어느 쪽이며, 요청 서비스는 무엇인가?
  • 포트와 실제 프로토콜이 일치하고, 연결이 수립되어 데이터가 오갔는가?
  • 대상 자산이 그 서비스를 운영하며, 이 접근이 기준선·정책 안에 있는가?
  • 최소 두 종류 이상의 로그가 같은 결론을 가리키는가?

오탐 주의: 포트 · 프로토콜 판단은 패킷 내용을 보지 않은 추정 단계가 많습니다. 결론이 애매하면 판단을 미루고 패킷 수준 확인으로 넘어가는 것이 정확합니다. 이것이 다음 영역인 03. Wireshark 패킷 분석의 출발점입니다.


7. 핵심 정리

  • 이벤트는 IP(누가·무엇에게) → Port(무슨 서비스·방향) → Protocol(실제 프로토콜·수립 여부) → Service(프로세스·역할) → Log(교차 확인) 순서로 읽습니다.
  • 앞 단계가 뒷 단계의 해석을 바꾸므로 순서를 지키고, 한 층위만으로 결론 내리지 않습니다.
  • 보고서에는 판단과 함께 근거가 어느 층위까지 확인되었는지를 표현합니다.
  • 공격자의 회피는 대개 한 층위만 속이므로, 층위 간 불일치가 가장 강한 단서가 됩니다.
  • 포트 · 프로토콜 수준에서 결론이 나지 않으면 03 영역의 패킷 분석으로 이어갑니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글