📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 240편
이전 글: 239. Wazuh Alert 분석 · 다음 글: 241. Destination IP 분석
Source IP 분석은 스캔을 보낸 출발지가 누구이며, 얼마나 위험하고, 이전에도 왔는가를 밝히는 과정입니다. 스캔 이벤트에서 출발지는 차단·보고·IOC의 기준이 되므로 가장 먼저 분석합니다. Alert 필드의 출발지가 실제 공격 주체와 다를 수 있는 함정(패킷 방향, NAT, 프록시)은 295. IDS Alert의 Source/Destination 분석에서 다뤘으므로, 이 글은 스캔 출발지를 프로파일링하는 절차에 집중합니다.
| 분석 항목 | 질문 | 자료 |
|---|---|---|
| 위치 | 내부인가 외부인가 | 사설 대역 여부, 자산 목록 |
| 소유 | 어느 조직·통신사·클라우드인가 | WHOIS, ASN 정보 |
| 평판 | 알려진 악성·스캐너인가 | 위협 인텔리전스(TI) 조회 |
| 이력 | 전에도 왔는가, 무엇을 했는가 | 방화벽·IDS·SIEM 과거 로그 |
| 동반 | 인접 대역에서 비슷한 활동이 있는가 | /24 단위 집계 |
출발지 분석의 순서입니다. 내부 여부에 따라 이후 절차가 크게 갈립니다.
스캔 출발지 IP
↓
[1] 사설 대역(10/8, 172.16/12, 192.168/16) 또는 자사 공인 대역인가?
├─ 내부 → 자산 목록 조회: 호스트명·사용자·용도
│ ├─ 승인 점검 서버 → 일정 대조 → 점검 트래픽
│ └─ 일반 단말·서버 → 내부 정찰 의심 → 단말 조사 요청 (우선순위 ↑)
└─ 외부 ↓
[2] 소유 확인: ASN·조직 (통신사 가정용 / 클라우드 / 호스팅 / 연구기관)
↓
[3] 평판 조회: TI 플랫폼의 스캐너·악성 이력
↓
[4] 과거 이력: 최초 관측일, 이전 대상·포트, 후속 공격 여부
↓
[5] 인접 대역: 같은 /24에서 동시에 온 스캔이 있는가
↓
판정·기록 (출발지 성격 + 근거)
외부 출발지의 소유 유형은 해석에 영향을 줍니다.
| 소유 유형 | 흔한 의미 | 주의 |
|---|---|---|
| 인터넷 조사·연구 기관 | 인터넷 전체 노출 조사 | 위험도 낮지만 노출 정보가 공개 DB에 남을 수 있음 |
| 클라우드·호스팅 | 임대 서버에서 자동화 스캔 | IP가 자주 재할당되어 평판이 빨리 바뀜 |
| 통신사 가정용 대역 | 감염된 가정용 기기·봇넷 | 동적 IP, 장기 차단 효과 낮음 |
| 익명화 네트워크·VPN | 출처 은닉 | 출구 IP 차단은 정상 사용자에게도 영향 |
출발지 분석 기록 형식 예시입니다(값은 환경마다 다름, 조회 결과는 가상의 예).
# 형식 예시 — 출발지 분석 기록
출발지 : 203.0.113.60
구분 : 외부
소유 : 호스팅 사업자 (ASN 조회 결과)
평판 : TI 2곳에서 스캐너로 분류, 최근 30일 신고 다수
자사 이력 : 최초 관측 09-28, 방화벽 차단 3,200건(고유 포트 1,021), 성립 연결 7건
후속 활동 : 09-30 02:09 웹 서버 대상 웹 공격 Alert 2건
인접 대역 : 203.0.113.0/24 다른 IP 2개에서 같은 시간대 스캔
판정 : 외부 자동화 스캔 → 웹 공격 시도로 이어짐, 대역 단위 감시
실습 예시 — 본인 소유 실습 환경에서 출발지의 최초·최근 관측 시각과 인접 대역 활동을 확인하는 방어 측 명령입니다.
# 출발지의 최초·최근 관측 (Suricata alert·flow 이벤트)
sudo jq -r 'select(.src_ip=="203.0.113.60") | .timestamp' /var/log/suricata/eve.json | sort | sed -n '1p;$p'
# 같은 /24 대역의 출발지별 이벤트 수
sudo jq -r 'select((.src_ip // "")|startswith("203.0.113.")) | .src_ip' /var/log/suricata/eve.json | sort | uniq -c | sort -rn
startswith 문자열 비교는 /24 경계에만 맞으므로, 다른 크기의 대역은 SIEM의 CIDR 검색 기능을 사용합니다.
| 판정 | 근거 조합 | 조치 |
|---|---|---|
| 배경 소음 | 연구기관 소유, 성립 연결 없음 | 기록 |
| 공격 준비 | 스캔 후 후속 Alert, 평판 불량 | 차단, IOC 등록 |
| 내부 정찰 | 내부 일반 단말, 다수 호스트 스캔 | 단말 조사 요청, 에스컬레이션 |
관제자가 확인할 질문
오탐 주의: 자사 보안 점검 서버, 자산 관리 시스템, 외부 위탁 점검 업체의 IP는 스캔 출발지로 반복 등장합니다. 이들은 목록으로 관리하되, 목록에 있다는 이유만으로 자동 종결하지 않고 점검 일정과 대상 범위가 맞는지 확인합니다. 점검 서버 자체가 침해될 수도 있기 때문입니다. 대상 쪽 분석은 241. Destination IP 분석으로 이어집니다.