📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 245편
이전 글: 244. 정상 Traffic과 Scan Traffic 비교 · 다음 글: 246. IOC 추출

1. 개념

스캔은 그 자체로는 피해가 거의 없지만, 다음 공격 단계의 준비일 수 있습니다. Scan과 공격의 연관성 분석은 스캔 이벤트와 이후의 공격 시도(로그인 대입, 웹 공격, 취약점 악용)를 같은 행위자의 연속된 행동으로 묶을 수 있는지 판단하는 과정입니다. 정찰이 공격 단계에서 차지하는 위치는 202. 정찰(Reconnaissance)의 개념에서 다뤘습니다.

연관성을 확인하면 두 가지가 달라집니다.

연관 판단스캔 이벤트의 처리공격 이벤트의 처리
연관 없음배경 소음으로 기록개별 Alert로 분석
연관 있음사건의 최초 접촉으로 편입사전 정찰을 거친 표적 공격으로 우선순위 상향

2. 동작 원리

연관은 연결 키로 판단합니다. 키가 여러 개 겹칠수록 연관이 강합니다.

스캔 이벤트 (출발지 A, 대상 범위 R, 응답 포트 P, 시각 T1)
   ↓
공격 이벤트 검색 조건
   ├─ 출발지 = A (또는 A와 같은 대역·ASN)
   ├─ 대상 ∈ R
   ├─ 목적지 포트 ∈ P (스캔에서 열린 것으로 확인된 포트)
   └─ 시각 T2 > T1 (적절한 시간 범위 안)
   ↓
[겹치는 키 수와 종류로 강도 판단]
   ↓
강함 → 하나의 사건으로 묶어 타임라인 작성
약함 → 관련 가능성으로 메모, 추가 근거 수집

가장 강한 키는 "스캔에서 열린 포트로 공격이 왔다" 입니다. 공격자가 스캔 결과를 이용했다는 직접적인 정황이기 때문입니다. 반대로 스캔과 공격이 서로 다른 포트를 향했다면, 같은 출발지라도 별개의 자동화 활동일 가능성을 열어 둡니다.


3. 주요 특징

연결 키 조합강도해석
같은 출발지 + 스캔에서 열린 포트 + 짧은 간격강함정찰 결과를 바로 이용한 공격
같은 출발지 + 같은 대상 + 다른 포트중간같은 행위자, 다른 경로 시도
다른 출발지(같은 대역·ASN) + 열린 포트중간정찰과 공격 인프라 분리 가능성
같은 출발지 + 며칠 뒤약함~중간결과 수집 후 나중에 공격하는 경우 존재
다른 출발지 + 공통점 없음약함우연한 동시 발생 가능
  • 정찰과 공격 출발지가 다를 수 있습니다. 스캔은 한 인프라에서, 공격은 다른 인프라에서 하는 경우가 있어, 출발지 IP 하나로만 검색하면 연관을 놓칩니다. 대상·포트·시간 키를 함께 씁니다.
  • 인터넷 전반의 자동화는 스캔과 공격을 한 번에 수행하기도 합니다(발견 즉시 알려진 취약점 요청). 이 경우 스캔과 공격 간격이 수초 이내입니다.
  • 공격 단계 이벤트는 스캔과 다른 장비에 남습니다(웹 로그, 인증 로그, WAF). 여러 장비 로그를 같은 키로 검색해야 연결됩니다.

4. 예시

연관 분석 결과의 형식 예시입니다(값은 환경마다 다름, 가상의 예).

# 형식 예시 — 연관 분석 표
시각(KST)   출처     출발지          대상:포트              내용                               연결 키
02:05~07    FW/IDS   203.0.113.60    192.168.20.0/24:多     SYN 스캔, 응답 포트 22·80·8080     (기준)
02:09:12    WAF      203.0.113.60    192.168.20.10:8080     경로 조작 패턴 차단                출발지·대상·열린 포트
02:15:40    sshd     203.0.113.61    192.168.20.10:22       실패 로그인 40회                   인접 IP·대상·열린 포트
03:30:00    IDS      198.51.100.9    192.168.20.12:443      TLS 이상 Alert                     키 없음(별도 분석)

실습 예시 — 본인 소유 실습 환경에서 스캔 출발지 대역의 이후 이벤트를 다른 로그에서 검색하는 방어 측 명령입니다.

# 웹 로그: 스캔 대역에서 온 8080 서비스 요청 (Ubuntu Apache 예, 로그 파일은 가상 호스트 설정에 따라 다름)
grep -E "^203\.0\.113\.(60|61) " /var/log/apache2/access.log | awk '{print $1, $4, $6, $7, $9}' | head

# 인증 로그: 같은 대역의 SSH 시도 (Rocky: /var/log/secure, Ubuntu: /var/log/auth.log)
sudo grep -E "from 203\.0\.113\.(60|61) " /var/log/auth.log | grep -cE "Failed|Accepted"

분석 방법 — 위 예시에서 02:09 WAF 이벤트는 스캔과 키 세 개가 겹쳐 강한 연관입니다. 02:15 SSH 시도는 출발지가 한 자리 다르지만 같은 /24, 같은 대상, 스캔에서 열린 22번이므로 중간~강함으로 묶습니다. 03:30 이벤트는 공통 키가 없어 별도 분석합니다.


5. 보안 관점

  • 연관이 확인되면 스캔 시점이 사건의 시작이 됩니다. 스캔 로그를 짧게 보관하면 사건의 앞부분이 사라집니다.
  • 사전 정찰을 거친 공격은 무작위 공격보다 성공 가능성이 높습니다. 열린 포트를 정확히 노렸기 때문입니다. 성공 여부 확인을 우선합니다.
  • 연관 판단에는 근거 키를 명시합니다. "관련 있어 보임"이 아니라 "출발지·대상·열린 포트 일치"처럼 기록해야 다른 분석가가 검증할 수 있습니다.

6. SOC 관점

관제자가 확인할 질문

  • 스캔에서 열린 것으로 확인된 포트로 이후 공격 이벤트가 있는가?
  • 공격 출발지가 스캔 출발지와 같지 않다면, 같은 대역·ASN·시간대인가?
  • 공격 이벤트의 결과는 차단·실패·성공 중 무엇인가?
  • 여러 장비(방화벽, IDS, WAF, 서버 로그)를 같은 키로 검색했는가?
스캔 이벤트 → 연결 키 추출 (출발지·대역, 대상, 열린 포트, 시각)
   ↓ 여러 장비 로그 검색
   ↓ 겹치는 키 수로 강도 판단
강함 → 사건으로 묶기 → 타임라인 작성 (247편)
약함 → 메모, 추가 근거 대기

위 흐름의 타임라인 작성은 247. Incident Timeline 작성, 탐지 규칙 관점의 상관 분석은 296. Alert와 Firewall Log 연계를 참고합니다.

오탐 주의: 인터넷에 공개된 서버는 하루에도 수많은 스캔과 자동화 공격을 받습니다. 시간이 가깝다는 이유만으로 묶으면 서로 다른 행위자를 하나의 사건으로 만들 수 있습니다. 최소 두 개 이상의 키가 겹칠 때 연관으로 판단합니다.


7. 핵심 정리

  • Scan과 공격의 연관성 분석은 스캔과 이후 공격을 같은 행위자의 연속 행동으로 묶을지 판단하는 과정입니다.
  • 연결 키는 출발지(대역·ASN 포함), 대상, 열린 포트, 시간이며, 겹치는 키가 많을수록 연관이 강합니다.
  • 스캔에서 열린 포트로 공격이 온 경우가 가장 강한 연관입니다.
  • 정찰과 공격 인프라가 다를 수 있어 출발지 하나로만 검색하지 않습니다.
  • 연관 판단에는 근거 키를 명시하고, 시간 근접만으로 묶지 않습니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글