📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 240편
이전 글: 239. Wazuh Alert 분석 · 다음 글: 241. Destination IP 분석

1. 개념

Source IP 분석은 스캔을 보낸 출발지가 누구이며, 얼마나 위험하고, 이전에도 왔는가를 밝히는 과정입니다. 스캔 이벤트에서 출발지는 차단·보고·IOC의 기준이 되므로 가장 먼저 분석합니다. Alert 필드의 출발지가 실제 공격 주체와 다를 수 있는 함정(패킷 방향, NAT, 프록시)은 295. IDS Alert의 Source/Destination 분석에서 다뤘으므로, 이 글은 스캔 출발지를 프로파일링하는 절차에 집중합니다.

분석 항목질문자료
위치내부인가 외부인가사설 대역 여부, 자산 목록
소유어느 조직·통신사·클라우드인가WHOIS, ASN 정보
평판알려진 악성·스캐너인가위협 인텔리전스(TI) 조회
이력전에도 왔는가, 무엇을 했는가방화벽·IDS·SIEM 과거 로그
동반인접 대역에서 비슷한 활동이 있는가/24 단위 집계

2. 동작 원리

출발지 분석의 순서입니다. 내부 여부에 따라 이후 절차가 크게 갈립니다.

스캔 출발지 IP
   ↓
[1] 사설 대역(10/8, 172.16/12, 192.168/16) 또는 자사 공인 대역인가?
   ├─ 내부 → 자산 목록 조회: 호스트명·사용자·용도
   │        ├─ 승인 점검 서버 → 일정 대조 → 점검 트래픽
   │        └─ 일반 단말·서버 → 내부 정찰 의심 → 단말 조사 요청 (우선순위 ↑)
   └─ 외부 ↓
[2] 소유 확인: ASN·조직 (통신사 가정용 / 클라우드 / 호스팅 / 연구기관)
   ↓
[3] 평판 조회: TI 플랫폼의 스캐너·악성 이력
   ↓
[4] 과거 이력: 최초 관측일, 이전 대상·포트, 후속 공격 여부
   ↓
[5] 인접 대역: 같은 /24에서 동시에 온 스캔이 있는가
   ↓
판정·기록 (출발지 성격 + 근거)

3. 주요 특징

외부 출발지의 소유 유형은 해석에 영향을 줍니다.

소유 유형흔한 의미주의
인터넷 조사·연구 기관인터넷 전체 노출 조사위험도 낮지만 노출 정보가 공개 DB에 남을 수 있음
클라우드·호스팅임대 서버에서 자동화 스캔IP가 자주 재할당되어 평판이 빨리 바뀜
통신사 가정용 대역감염된 가정용 기기·봇넷동적 IP, 장기 차단 효과 낮음
익명화 네트워크·VPN출처 은닉출구 IP 차단은 정상 사용자에게도 영향
  • 평판은 참고 자료입니다. "악성 이력 없음"이 안전을 뜻하지 않고, "스캐너로 알려짐"이 우리 환경에서 후속 공격이 없었다는 뜻도 아닙니다. 판단은 우리 로그의 행동이 우선입니다.
  • 위조 가능성: SYN만 보내고 응답을 받지 않는 방식은 출발지 위조가 가능합니다. 반대로 3-way handshake가 완료되고 데이터가 오간 출발지(서비스 로그에 남은 출발지)는 실제 주소일 가능성이 높습니다.
  • 외부 조회 시에는 조사 대상 IP만 입력하고, 내부 자산 정보나 사건 세부 내용을 외부 서비스에 올리지 않습니다.

4. 예시

출발지 분석 기록 형식 예시입니다(값은 환경마다 다름, 조회 결과는 가상의 예).

# 형식 예시 — 출발지 분석 기록
출발지      : 203.0.113.60
구분        : 외부
소유        : 호스팅 사업자 (ASN 조회 결과)
평판        : TI 2곳에서 스캐너로 분류, 최근 30일 신고 다수
자사 이력   : 최초 관측 09-28, 방화벽 차단 3,200건(고유 포트 1,021), 성립 연결 7건
후속 활동   : 09-30 02:09 웹 서버 대상 웹 공격 Alert 2건
인접 대역   : 203.0.113.0/24 다른 IP 2개에서 같은 시간대 스캔
판정        : 외부 자동화 스캔 → 웹 공격 시도로 이어짐, 대역 단위 감시

실습 예시 — 본인 소유 실습 환경에서 출발지의 최초·최근 관측 시각과 인접 대역 활동을 확인하는 방어 측 명령입니다.

# 출발지의 최초·최근 관측 (Suricata alert·flow 이벤트)
sudo jq -r 'select(.src_ip=="203.0.113.60") | .timestamp' /var/log/suricata/eve.json | sort | sed -n '1p;$p'

# 같은 /24 대역의 출발지별 이벤트 수
sudo jq -r 'select((.src_ip // "")|startswith("203.0.113.")) | .src_ip' /var/log/suricata/eve.json | sort | uniq -c | sort -rn

startswith 문자열 비교는 /24 경계에만 맞으므로, 다른 크기의 대역은 SIEM의 CIDR 검색 기능을 사용합니다.

판정근거 조합조치
배경 소음연구기관 소유, 성립 연결 없음기록
공격 준비스캔 후 후속 Alert, 평판 불량차단, IOC 등록
내부 정찰내부 일반 단말, 다수 호스트 스캔단말 조사 요청, 에스컬레이션

5. 보안 관점

  • 외부 출발지 IP는 쉽게 바뀌므로, IP 단위 차단은 단기 효과만 있습니다. 반복 대역·ASN 단위 감시가 더 오래 유효합니다.
  • 내부 출발지 스캔은 외부 스캔과 성격이 다릅니다. 방화벽 경계를 이미 넘은 상태이므로 침해 후 정찰일 수 있어 우선순위를 높입니다.
  • 공유 IP(회사 NAT, 이동통신 CGNAT)를 차단하면 많은 정상 사용자가 영향을 받습니다. 차단 전 소유 유형을 확인합니다.

6. SOC 관점

관제자가 확인할 질문

  • 출발지는 내부인가 외부인가? 내부라면 어떤 자산이고 누가 쓰는가?
  • 출발지와 성립 연결이 있었는가(위조 가능성 배제)?
  • 이 출발지의 최초 관측 시점과 이전 대상은?
  • 같은 대역·ASN에서 동시에 활동한 다른 IP가 있는가?

오탐 주의: 자사 보안 점검 서버, 자산 관리 시스템, 외부 위탁 점검 업체의 IP는 스캔 출발지로 반복 등장합니다. 이들은 목록으로 관리하되, 목록에 있다는 이유만으로 자동 종결하지 않고 점검 일정과 대상 범위가 맞는지 확인합니다. 점검 서버 자체가 침해될 수도 있기 때문입니다. 대상 쪽 분석은 241. Destination IP 분석으로 이어집니다.


7. 핵심 정리

  • Source IP 분석은 위치, 소유, 평판, 이력, 인접 대역 순으로 출발지를 프로파일링합니다.
  • 내부 출발지 스캔은 침해 후 정찰일 수 있어 외부 스캔보다 우선순위가 높습니다.
  • 평판은 참고 자료이며, 판단은 자사 로그의 행동(성립 연결, 후속 활동)이 우선입니다.
  • 성립 연결이 없는 출발지는 위조 가능성을 고려하고, 공유 IP 차단의 영향을 확인합니다.
  • 점검 서버 목록도 일정·범위를 대조한 뒤에만 정상으로 판정합니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글