📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 245편
이전 글: 244. 정상 Traffic과 Scan Traffic 비교 · 다음 글: 246. IOC 추출
스캔은 그 자체로는 피해가 거의 없지만, 다음 공격 단계의 준비일 수 있습니다. Scan과 공격의 연관성 분석은 스캔 이벤트와 이후의 공격 시도(로그인 대입, 웹 공격, 취약점 악용)를 같은 행위자의 연속된 행동으로 묶을 수 있는지 판단하는 과정입니다. 정찰이 공격 단계에서 차지하는 위치는 202. 정찰(Reconnaissance)의 개념에서 다뤘습니다.
연관성을 확인하면 두 가지가 달라집니다.
| 연관 판단 | 스캔 이벤트의 처리 | 공격 이벤트의 처리 |
|---|---|---|
| 연관 없음 | 배경 소음으로 기록 | 개별 Alert로 분석 |
| 연관 있음 | 사건의 최초 접촉으로 편입 | 사전 정찰을 거친 표적 공격으로 우선순위 상향 |
연관은 연결 키로 판단합니다. 키가 여러 개 겹칠수록 연관이 강합니다.
스캔 이벤트 (출발지 A, 대상 범위 R, 응답 포트 P, 시각 T1)
↓
공격 이벤트 검색 조건
├─ 출발지 = A (또는 A와 같은 대역·ASN)
├─ 대상 ∈ R
├─ 목적지 포트 ∈ P (스캔에서 열린 것으로 확인된 포트)
└─ 시각 T2 > T1 (적절한 시간 범위 안)
↓
[겹치는 키 수와 종류로 강도 판단]
↓
강함 → 하나의 사건으로 묶어 타임라인 작성
약함 → 관련 가능성으로 메모, 추가 근거 수집
가장 강한 키는 "스캔에서 열린 포트로 공격이 왔다" 입니다. 공격자가 스캔 결과를 이용했다는 직접적인 정황이기 때문입니다. 반대로 스캔과 공격이 서로 다른 포트를 향했다면, 같은 출발지라도 별개의 자동화 활동일 가능성을 열어 둡니다.
| 연결 키 조합 | 강도 | 해석 |
|---|---|---|
| 같은 출발지 + 스캔에서 열린 포트 + 짧은 간격 | 강함 | 정찰 결과를 바로 이용한 공격 |
| 같은 출발지 + 같은 대상 + 다른 포트 | 중간 | 같은 행위자, 다른 경로 시도 |
| 다른 출발지(같은 대역·ASN) + 열린 포트 | 중간 | 정찰과 공격 인프라 분리 가능성 |
| 같은 출발지 + 며칠 뒤 | 약함~중간 | 결과 수집 후 나중에 공격하는 경우 존재 |
| 다른 출발지 + 공통점 없음 | 약함 | 우연한 동시 발생 가능 |
연관 분석 결과의 형식 예시입니다(값은 환경마다 다름, 가상의 예).
# 형식 예시 — 연관 분석 표
시각(KST) 출처 출발지 대상:포트 내용 연결 키
02:05~07 FW/IDS 203.0.113.60 192.168.20.0/24:多 SYN 스캔, 응답 포트 22·80·8080 (기준)
02:09:12 WAF 203.0.113.60 192.168.20.10:8080 경로 조작 패턴 차단 출발지·대상·열린 포트
02:15:40 sshd 203.0.113.61 192.168.20.10:22 실패 로그인 40회 인접 IP·대상·열린 포트
03:30:00 IDS 198.51.100.9 192.168.20.12:443 TLS 이상 Alert 키 없음(별도 분석)
실습 예시 — 본인 소유 실습 환경에서 스캔 출발지 대역의 이후 이벤트를 다른 로그에서 검색하는 방어 측 명령입니다.
# 웹 로그: 스캔 대역에서 온 8080 서비스 요청 (Ubuntu Apache 예, 로그 파일은 가상 호스트 설정에 따라 다름)
grep -E "^203\.0\.113\.(60|61) " /var/log/apache2/access.log | awk '{print $1, $4, $6, $7, $9}' | head
# 인증 로그: 같은 대역의 SSH 시도 (Rocky: /var/log/secure, Ubuntu: /var/log/auth.log)
sudo grep -E "from 203\.0\.113\.(60|61) " /var/log/auth.log | grep -cE "Failed|Accepted"
분석 방법 — 위 예시에서 02:09 WAF 이벤트는 스캔과 키 세 개가 겹쳐 강한 연관입니다. 02:15 SSH 시도는 출발지가 한 자리 다르지만 같은 /24, 같은 대상, 스캔에서 열린 22번이므로 중간~강함으로 묶습니다. 03:30 이벤트는 공통 키가 없어 별도 분석합니다.
관제자가 확인할 질문
스캔 이벤트 → 연결 키 추출 (출발지·대역, 대상, 열린 포트, 시각)
↓ 여러 장비 로그 검색
↓ 겹치는 키 수로 강도 판단
강함 → 사건으로 묶기 → 타임라인 작성 (247편)
약함 → 메모, 추가 근거 대기
위 흐름의 타임라인 작성은 247. Incident Timeline 작성, 탐지 규칙 관점의 상관 분석은 296. Alert와 Firewall Log 연계를 참고합니다.
오탐 주의: 인터넷에 공개된 서버는 하루에도 수많은 스캔과 자동화 공격을 받습니다. 시간이 가깝다는 이유만으로 묶으면 서로 다른 행위자를 하나의 사건으로 만들 수 있습니다. 최소 두 개 이상의 키가 겹칠 때 연관으로 판단합니다.