📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 202편
이전 글: 201. 네트워크 스캔이란 무엇인가 · 다음 글: 203. Nmap이란 무엇인가
정찰(Reconnaissance) 은 공격자가 공격을 실행하기 전에 대상 조직의 네트워크 범위, 노출된 서비스, 사용하는 기술, 구성원 정보 등을 수집하는 단계입니다. 네트워크 스캔은 정찰에서 사용하는 여러 방법 중 하나이며, 정찰이 더 넓은 개념입니다(201. 네트워크 스캔이란 무엇인가).
정찰은 대상 시스템과 직접 통신하는지에 따라 둘로 나뉩니다.
| 구분 | 수동 정찰(Passive) | 능동 정찰(Active) |
|---|---|---|
| 대상과 직접 통신 | 하지 않음 | 함 |
| 예 | 검색엔진, 공개 DNS·WHOIS 기록, 인증서 투명성 로그, 채용 공고·SNS | 핑 스윕, 포트 스캔, 배너 확인, 웹 크롤링 |
| 방어자 가시성 | 거의 없음 | 방화벽·IDS·서버 로그에 흔적 |
| 관제 대응 | 노출 정보 자체를 줄이는 관리 | 탐지·분석·차단 |
관제는 주로 능동 정찰의 흔적을 다룹니다. 수동 정찰은 조직 밖에서 일어나므로 로그로 확인할 수 없고, 공개된 정보를 줄이는 관리적 대응이 중심입니다.
정찰은 공격 흐름 모델에서 가장 앞에 위치합니다. Lockheed Martin의 Cyber Kill Chain은 Reconnaissance를 첫 단계로 두고, MITRE ATT&CK는 침투 전 정보 수집을 Reconnaissance(TA0043) 전술로 분류합니다.
[수동 정찰] 공개 정보 수집 (방어자 시야 밖)
↓
[능동 정찰] 외부에서 호스트·포트·서비스 확인 ← 경계 방화벽·IDS에 흔적
↓
[초기 침투] 열린 서비스 취약점, 계정 공격, 피싱
↓
[내부 탐색] 장악한 호스트에서 내부망 스캔 ← 내부 방화벽·EDR·NDR에 흔적
↓
[측면 이동 · 목적 달성]
같은 "스캔"이라도 침투 전 외부 스캔과 침투 후 내부 스캔은 ATT&CK에서 다른 전술로 분류됩니다. 관제에서는 이 구분이 심각도 판단에 직결됩니다.
| 시점 | ATT&CK 전술 | 대표 기법 | 관제 의미 |
|---|---|---|---|
| 침투 전 | Reconnaissance (TA0043) | Active Scanning (T1595), Gather Victim Network Information (T1590) | 외부에서 흔히 발생, 노출 점검 계기 |
| 침투 후 | Discovery (TA0007) | Network Service Discovery (T1046), Remote System Discovery (T1018) | 내부 호스트가 이미 장악되었을 가능성 |
| 정찰 채널 | 방어 측 흔적 위치 |
|---|---|
| 호스트·포트 확인 | 방화벽 차단 로그, IDS 스캔 Alert |
| DNS 정보 수집 | 권한 DNS 서버 질의 로그(영역 전송 시도 등) |
| 웹 정보 수집 | 웹 서버 접근 로그(robots.txt, 존재하지 않는 경로 다수) |
| 서비스 배너 확인 | 서비스 로그의 데이터 없는 짧은 연결 |
실습 예시 — 본인 소유 실습망의 BIND DNS 서버에서 영역 전송(AXFR) 거부 기록을 찾는 방어 측 명령입니다. 값은 환경마다 다릅니다.
# Rocky: BIND 로그가 /var/log/messages 또는 named 설정의 logging 경로에 기록됨
# Ubuntu: /var/log/syslog 또는 journalctl -u named (패키지·버전에 따라 서비스명 bind9)
sudo journalctl -u named --since today | grep -i "zone transfer" | grep -i denied
로그 형식 예시(값은 환경마다 다름, 버전에 따라 문구가 다를 수 있음):
named[1234]: client @0x7f... 203.0.113.45#51522 (example.lab): zone transfer 'example.lab/AXFR/IN' denied
같은 시간대의 경계 방화벽 로그와 함께 보면 정찰 흐름을 연결할 수 있습니다(형식 예시):
10:02:11 203.0.113.45 → 192.168.10.53:53/TCP AXFR 거부 (DNS 로그)
10:05:40 203.0.113.45 → 192.168.10.0/24:ICMP Echo 다수 차단 (방화벽)
10:07:02 203.0.113.45 → 192.168.10.20:1-1024 SYN 다수 차단 (방화벽)
DNS 정보 수집 → 호스트 확인 → 포트 확인 순서로 범위를 좁혀 가는 전형적인 정찰 흐름으로 해석할 수 있습니다. 실제 판단은 각 이벤트의 결과(허용/차단, 응답 여부)까지 확인한 뒤에 합니다.
| 흔적 위치 | 확인 내용 |
|---|---|
| 경계 방화벽 | 외부 출발지의 다수 IP·포트 차단 |
| 내부 방화벽·NDR | 내부 단말 간 비정상 탐색 |
| IDS | 스캔·영역 전송·크롤러 관련 시그니처 |
| DNS·웹·메일 서버 로그 | 정보 수집 목적의 비정상 요청 |
관제자가 확인할 질문
오탐 주의: 검색엔진 크롤러, 인터넷 연구 목적 스캐너, 보안 업체의 노출 점검 서비스도 정찰과 같은 흔적을 남깁니다. 반대로 정찰 흔적이 없다고 정찰이 없었다고 단정할 수 없습니다(수동 정찰은 보이지 않음).