📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 202편
이전 글: 201. 네트워크 스캔이란 무엇인가 · 다음 글: 203. Nmap이란 무엇인가

1. 개념

정찰(Reconnaissance) 은 공격자가 공격을 실행하기 전에 대상 조직의 네트워크 범위, 노출된 서비스, 사용하는 기술, 구성원 정보 등을 수집하는 단계입니다. 네트워크 스캔은 정찰에서 사용하는 여러 방법 중 하나이며, 정찰이 더 넓은 개념입니다(201. 네트워크 스캔이란 무엇인가).

정찰은 대상 시스템과 직접 통신하는지에 따라 둘로 나뉩니다.

구분수동 정찰(Passive)능동 정찰(Active)
대상과 직접 통신하지 않음함
예검색엔진, 공개 DNS·WHOIS 기록, 인증서 투명성 로그, 채용 공고·SNS핑 스윕, 포트 스캔, 배너 확인, 웹 크롤링
방어자 가시성거의 없음방화벽·IDS·서버 로그에 흔적
관제 대응노출 정보 자체를 줄이는 관리탐지·분석·차단

관제는 주로 능동 정찰의 흔적을 다룹니다. 수동 정찰은 조직 밖에서 일어나므로 로그로 확인할 수 없고, 공개된 정보를 줄이는 관리적 대응이 중심입니다.


2. 동작 원리

정찰은 공격 흐름 모델에서 가장 앞에 위치합니다. Lockheed Martin의 Cyber Kill Chain은 Reconnaissance를 첫 단계로 두고, MITRE ATT&CK는 침투 전 정보 수집을 Reconnaissance(TA0043) 전술로 분류합니다.

[수동 정찰] 공개 정보 수집 (방어자 시야 밖)
      ↓
[능동 정찰] 외부에서 호스트·포트·서비스 확인  ← 경계 방화벽·IDS에 흔적
      ↓
[초기 침투] 열린 서비스 취약점, 계정 공격, 피싱
      ↓
[내부 탐색] 장악한 호스트에서 내부망 스캔      ← 내부 방화벽·EDR·NDR에 흔적
      ↓
[측면 이동 · 목적 달성]

같은 "스캔"이라도 침투 전 외부 스캔과 침투 후 내부 스캔은 ATT&CK에서 다른 전술로 분류됩니다. 관제에서는 이 구분이 심각도 판단에 직결됩니다.

시점ATT&CK 전술대표 기법관제 의미
침투 전Reconnaissance (TA0043)Active Scanning (T1595), Gather Victim Network Information (T1590)외부에서 흔히 발생, 노출 점검 계기
침투 후Discovery (TA0007)Network Service Discovery (T1046), Remote System Discovery (T1018)내부 호스트가 이미 장악되었을 가능성

3. 주요 특징

  • 반복성: 정찰은 한 번으로 끝나지 않고 넓은 범위 → 좁은 범위 순으로 좁혀지는 경우가 많습니다(호스트 확인 → 포트 확인 → 서비스·버전 확인).
  • 저비용: 자동화 도구로 짧은 시간에 넓은 대역을 탐색할 수 있어 인터넷 노출 주소는 매일 정찰 트래픽을 받습니다.
  • 은닉 시도: 탐지를 피하기 위해 속도를 낮추거나 순서를 섞는 경우가 있습니다. 이런 변형의 흔적은 224. Random Scan, 225. Slow Scan에서 다룹니다.
  • 다양한 채널: 네트워크 스캔 외에도 DNS 질의, 웹 페이지 수집, 메일 서버 응답 확인 등이 정찰에 쓰입니다.
정찰 채널방어 측 흔적 위치
호스트·포트 확인방화벽 차단 로그, IDS 스캔 Alert
DNS 정보 수집권한 DNS 서버 질의 로그(영역 전송 시도 등)
웹 정보 수집웹 서버 접근 로그(robots.txt, 존재하지 않는 경로 다수)
서비스 배너 확인서비스 로그의 데이터 없는 짧은 연결

4. 예시

실습 예시 — 본인 소유 실습망의 BIND DNS 서버에서 영역 전송(AXFR) 거부 기록을 찾는 방어 측 명령입니다. 값은 환경마다 다릅니다.

# Rocky: BIND 로그가 /var/log/messages 또는 named 설정의 logging 경로에 기록됨
# Ubuntu: /var/log/syslog 또는 journalctl -u named (패키지·버전에 따라 서비스명 bind9)
sudo journalctl -u named --since today | grep -i "zone transfer" | grep -i denied

로그 형식 예시(값은 환경마다 다름, 버전에 따라 문구가 다를 수 있음):

named[1234]: client @0x7f... 203.0.113.45#51522 (example.lab): zone transfer 'example.lab/AXFR/IN' denied

같은 시간대의 경계 방화벽 로그와 함께 보면 정찰 흐름을 연결할 수 있습니다(형식 예시):

10:02:11  203.0.113.45 → 192.168.10.53:53/TCP  AXFR 거부 (DNS 로그)
10:05:40  203.0.113.45 → 192.168.10.0/24:ICMP  Echo 다수 차단 (방화벽)
10:07:02  203.0.113.45 → 192.168.10.20:1-1024  SYN 다수 차단 (방화벽)

DNS 정보 수집 → 호스트 확인 → 포트 확인 순서로 범위를 좁혀 가는 전형적인 정찰 흐름으로 해석할 수 있습니다. 실제 판단은 각 이벤트의 결과(허용/차단, 응답 여부)까지 확인한 뒤에 합니다.


5. 보안 관점

  • 정찰 단계에서 탐지하면 공격이 실행되기 전에 대응할 기회가 생깁니다. 다만 외부 정찰은 양이 많아 모두 사고로 다룰 수 없으므로, 정찰 결과로 노출된 정보(열린 포트, 영역 전송 허용 등)를 줄이는 것이 근본 대응입니다.
  • 정찰 이후 같은 출발지나 같은 대상에서 다음 단계 이벤트(무차별 대입, 취약점 공격 시그니처)가 이어지면 우선순위를 높입니다(245. Scan과 공격의 연관성 분석).
  • 내부 출발지의 정찰은 ATT&CK의 Discovery 단계에 해당할 수 있어, 이미 침투가 일어났다는 신호로 봐야 합니다.

6. SOC 관점

흔적 위치확인 내용
경계 방화벽외부 출발지의 다수 IP·포트 차단
내부 방화벽·NDR내부 단말 간 비정상 탐색
IDS스캔·영역 전송·크롤러 관련 시그니처
DNS·웹·메일 서버 로그정보 수집 목적의 비정상 요청

관제자가 확인할 질문

  • 이 활동은 수동·능동 중 어느 쪽이며, 어떤 로그에서 보였는가?
  • 침투 전 외부 정찰인가, 내부 호스트에서 시작된 탐색인가?
  • 정찰로 얻을 수 있었던 정보(열린 포트, DNS 레코드)는 무엇인가?
  • 같은 출발지의 후속 이벤트가 있는가?

오탐 주의: 검색엔진 크롤러, 인터넷 연구 목적 스캐너, 보안 업체의 노출 점검 서비스도 정찰과 같은 흔적을 남깁니다. 반대로 정찰 흔적이 없다고 정찰이 없었다고 단정할 수 없습니다(수동 정찰은 보이지 않음).


7. 핵심 정리

  • 정찰은 공격 전 정보 수집 단계이며, 네트워크 스캔은 그 방법 중 하나입니다.
  • 수동 정찰은 대상과 통신하지 않아 로그에 남지 않고, 능동 정찰은 방화벽·IDS·서버 로그에 흔적을 남깁니다.
  • ATT&CK에서 침투 전 정찰은 Reconnaissance, 침투 후 내부 탐색은 Discovery로 구분됩니다.
  • 정찰은 넓은 범위에서 좁은 범위로 좁혀지므로 여러 로그를 시간순으로 연결해 봅니다.
  • 내부 출발지 탐색과 정찰 후 후속 공격 이벤트가 우선순위를 높이는 기준입니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글