📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 241편
이전 글: 240. Source IP 분석 · 다음 글: 242. Destination Port 분석

1. 개념

Destination IP 분석은 스캔이 어느 호스트를 노렸고, 그 호스트가 어떻게 응답했는가를 밝히는 과정입니다. 출발지 분석이 "누가"를 묻는다면, 대상 분석은 "무엇이 위험해졌는가"를 묻습니다. 대응 조치(서비스 점검, 노출 축소)는 대부분 대상 쪽에서 이루어지므로, 대상 분석이 곧 영향 범위 분석입니다.

분석 항목질문자료
범위 모양대역 전체인가, 특정 호스트만인가고유 목적지 IP 목록
자산 정보어떤 서버이며 얼마나 중요한가자산 목록, 담당자
노출외부 공개 대상인가, 내부 전용인가방화벽 정책, DMZ 구성
응답대상이 응답했는가, 어떤 포트가 열려 있었나흐름·방화벽 허용 로그
미사용 주소할당되지 않은 주소에도 접근했는가IP 할당 대장

2. 동작 원리

대상 범위의 모양은 공격자가 얼마나 알고 왔는지를 보여 줍니다.

스캔 대상 목록 (출발지 X 기준)
   ↓
[모양 판단]
   ├─ 대역 전체를 순서대로(.1 → .254)       → 사전 정보 없음, 호스트 찾기 단계
   ├─ 공개 서비스 호스트 몇 개만              → DNS·검색으로 대상 선정 후 접근
   ├─ 내부 전용 서버를 정확히 겨냥            → 내부 정보 보유(내부자·침해 단말) 의심 ★
   └─ 미사용 주소 포함                         → 자동화된 대역 스캔 (정상 통신은 거의 없음)
   ↓
[대상별 결과] 응답 여부 / 열린 포트 / 이후 접속 여부
   ↓
영향 자산 목록 → 중요도 순 정렬 → 점검·보호 요청

미사용 주소(할당되지 않은 IP)로 가는 트래픽은 정상 업무로는 거의 생기지 않습니다. 그래서 일부 조직은 미사용 대역을 감시 대상으로 두고, 여기에 닿는 출발지를 정찰 신호로 활용합니다(다크넷·허니넷 개념).


3. 주요 특징

  • NAT·로드 밸런서 뒤의 실제 대상: 외부 스캔 로그의 목적지는 공인 IP이거나 로드 밸런서의 가상 IP일 수 있습니다. 실제 영향 서버는 NAT·포트 포워딩 정책과 로드 밸런서 설정으로 복원합니다(268. Firewall NAT).
  • 대상의 응답이 결과를 결정합니다. 같은 스캔이라도 모든 포트가 필터링된 호스트와 관리 포트가 열린 호스트의 위험도는 전혀 다릅니다.
  • 자산 중요도를 붙여야 우선순위가 생깁니다. 인증 서버, DB, 관리 콘솔, 외부 공개 웹은 같은 스캔이라도 먼저 확인합니다.
대상 유형스캔의 의미우선 확인
외부 공개 웹·메일일상적인 노출, 배경 소음 多공개 의도 외 포트가 열렸는지
DMZ 관리 포트관리 인터페이스 노출 가능성관리 포트의 외부 허용 여부
내부 서버(내부 출발지)내부 정찰출발 단말 조사, 대상 서버 접속 로그
미사용 주소대역 스캔같은 출발지의 실제 호스트 접근 여부

4. 예시

대상별 결과 정리 형식 예시입니다(값은 환경마다 다름).

# 형식 예시 — 출발지 192.168.30.45(내부 단말) 스캔 대상 요약
대상 IP          자산            중요도   응답        열린 포트      이후 접속
192.168.20.10    웹 서버         높음     있음        80, 443        없음
192.168.20.30    DB 서버         높음     있음        3306           09:42 3306 연결 1회 ★
192.168.20.31    (미할당)        -        없음        -              -
192.168.20.50    파일 서버       중간     있음        445            없음

실습 예시 — 본인 소유 실습 환경에서 출발지 한 곳의 목적지별 흐름 수와 성립 흐름 수를 정리하는 방어 측 명령입니다.

sudo jq -r 'select(.event_type=="flow" and .src_ip=="192.168.30.45")
  | "\(.dest_ip) \(if .flow.state=="established" or .flow.bytes_toclient>200 then 1 else 0 end)"' \
  /var/log/suricata/eve.json \
  | awk '{t[$1]++; e[$1]+=$2} END{for(h in t) print h, "flows="t[h], "est="e[h]}' | sort -V

bytes_toclient>200은 "응답 데이터가 어느 정도 있었다"를 보는 임의 기준이므로, 환경에 맞게 조정합니다.

분석 방법 — 위 형식 예시에서 가장 중요한 행은 DB 서버입니다. 내부 단말이 내부 DB 포트를 찾아낸 뒤 실제 연결까지 했으므로, DB 접속 로그(인증 성공 여부, 계정)와 출발 단말의 상태를 함께 확인해야 합니다. 미할당 주소 접근은 이 활동이 사람이 아닌 자동화 도구라는 보조 근거입니다.


5. 보안 관점

  • 대상 분석 결과는 노출 축소의 근거가 됩니다. 스캔에서 열린 것으로 드러난 포트가 업무상 필요 없는 포트라면 정책 수정을 요청합니다.
  • 내부 전용 서버를 정확히 겨냥한 스캔은 공격자가 내부 정보를 이미 가지고 있다는 신호일 수 있어, 단순 정찰보다 심각하게 봅니다.
  • 자산 목록이 부정확하면 대상 분석이 멈춥니다. "모르는 호스트가 응답했다"는 결과 자체도 관리 공백으로 보고합니다.

6. SOC 관점

관제자가 확인할 질문

  • 대상 범위는 대역 전체인가, 선별된 호스트인가?
  • 응답한 대상 중 중요 자산은? 열린 포트는 의도된 노출인가?
  • 스캔 이후 대상에 실제 연결이 있었는가? 그 연결의 서비스 로그는?
  • NAT·로드 밸런서 뒤의 실제 서버를 확인했는가?
대상 목록 추출 → 자산 매핑(중요도·담당자)
   ↓ 대상별 응답·열린 포트 정리
   ↓ 이후 연결 여부 확인
중요 자산 + 이후 연결 → 서비스 로그 확인, 담당자 통보
열린 불필요 포트 → 정책 수정 요청

오탐 주의: 백업 서버, 모니터링 서버, 패치 관리 서버는 업무상 많은 서버에 접속하므로 대상 목록만 보면 스윕처럼 보입니다. 대상 목록과 포트가 평소 업무 패턴과 같은지 기준선(baseline)과 비교합니다(244. 정상 Traffic과 Scan Traffic 비교).


7. 핵심 정리

  • Destination IP 분석은 스캔 대상과 그 응답을 정리해 영향 범위를 밝히는 과정입니다.
  • 대상 범위의 모양(대역 전체, 선별 호스트, 내부 전용 서버 겨냥)은 공격자의 사전 정보 수준을 보여 줍니다.
  • 미사용 주소 접근은 자동화된 대역 스캔의 강한 신호입니다.
  • NAT·로드 밸런서 뒤의 실제 서버를 복원하고 자산 중요도로 우선순위를 정합니다.
  • 응답한 중요 자산과 스캔 이후 실제 연결이 가장 먼저 확인할 대상입니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글