📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 249편
이전 글: 248. 네트워크 정찰 Incident 분석 · 다음 글: 250. SOC에서 네트워크 스캔 징후 분석
Detection → Analysis → Response는 보안 이벤트를 처리하는 기본 흐름입니다. 스캔 징후에 적용하면 "스캔을 찾고(탐지), 의미를 판단하고(분석), 알맞은 조치를 한다(대응)"는 세 단계가 됩니다. 이 영역의 230~248편에서 다룬 개별 분석 기법이 이 흐름의 어느 단계에 들어가는지 정리하는 글입니다. 보안장비 전체를 아우르는 조직 차원의 흐름은 300. Firewall + IDS + IPS 기반 SOC 탐지/대응에서 다룹니다.
| 단계 | 입력 | 산출물 | 관련 글 |
|---|---|---|---|
| Detection | 방화벽·IDS·IPS·HIDS 이벤트 | 스캔 의심 Alert·집계 결과 | 234~239편 |
| Analysis | Alert + 흐름·서비스 로그 | 판정(소음·점검·공격 준비·사건), 근거 | 240~246편 |
| Response | 판정과 근거 | 차단·억제·통보·에스컬레이션·개선 | 247~248편 |
스캔 징후 처리의 전체 흐름입니다.
[Detection]
방화벽 차단 집계 / IDS 스캔 Alert / IPS 차단 / HIDS 반복 실패
↓ (장기 집계로 느린 스캔 보완)
[Triage] 방향? 출발지 자산? 승인 점검?
↓
[Analysis]
범위(고유 포트·호스트) → 결과(열린 포트·성립 연결) → 후속(공격 시도·인증 결과)
↓
판정 ─┬─ 배경 소음 ────────→ 기록
├─ 승인 점검 ────────→ 일정 확인, 억제 검토
├─ 공격 준비(외부) ──→ 차단, 노출 점검 요청, 감시
└─ 사건(내부·성공 흔적) → 에스컬레이션, 타임라인, 대응 요청
↓
[Response] 조치 실행(담당 조직) → 결과 확인
↓
[종결·환류] 종결 사유 기록 → 규칙·임계치·정책·수집 개선 → Detection으로
마지막 환류가 빠지면 같은 판단을 매번 반복합니다. 오탐이 반복된 출발지는 억제 목록으로, 놓친 스캔은 규칙·집계 개선으로 돌려보내야 흐름이 완성됩니다.
대응 선택지는 효과와 부작용이 각각 다릅니다.
| 대응 | 효과 | 부작용·주의 |
|---|---|---|
| 출발지 차단(방화벽·IPS) | 즉시 정찰 중단 | 출발지 변경 시 무력, 공유 IP 오차단 |
| 노출 포트 차단 요청 | 근본 원인 제거 | 업무 영향 확인 필요, 처리 시간 소요 |
| 감시 강화(감시 목록) | 후속 활동 조기 발견 | 분석 부담 증가 |
| 억제(suppress) | 반복 오탐 감소 | 범위를 넓히면 탐지 공백 |
| 단말 조사·격리 요청 | 내부 원인 확인 | 업무 중단, 담당 조직 협조 필요 |
| 에스컬레이션 | 상위 분석·의사결정 | 근거가 부족하면 신뢰 저하 |
판정별 처리 기록의 형식 예시입니다(값은 환경마다 다름, 가상의 예).
# 형식 예시 — 스캔 이벤트 처리 기록
ID 탐지 출처 출발지 판정 근거 대응 종결
S-101 FW 집계 203.0.113.90 배경 소음 외부, 성립 연결 0, 후속 없음 기록 당일
S-102 IDS sid 1001501 203.0.113.60 공격 준비 8080 성립 후 웹 공격 Alert 차단(30일), 노출 점검 조치 확인 후
S-103 IDS sid 1001502 192.168.10.5 승인 점검 점검 일정 일치, 대상 범위 일치 억제 검토(sid+IP) 당일
S-104 IDS sid 1001502 192.168.30.45 사건 내부 단말, 새벽, DB 인증 시도 에스컬레이션, 격리 요청 사건 종결 시
실습 예시 — 본인 소유 실습 환경에서 판정 전 확인 항목(성립 연결 수, 다른 범주 Alert 수)을 한 번에 뽑는 방어 측 명령입니다.
IP=203.0.113.60
# 성립 흐름 수
sudo jq -r --arg ip "$IP" 'select(.event_type=="flow" and .src_ip==$ip and .flow.state=="established") | .dest_port' \
/var/log/suricata/eve.json | sort | uniq -c
# 같은 출발지의 Alert 범주별 건수
sudo jq -r --arg ip "$IP" 'select(.event_type=="alert" and .src_ip==$ip) | .alert.category' \
/var/log/suricata/eve.json | sort | uniq -c
분석 방법 — 성립 흐름이 없고 Alert 범주가 정찰 하나뿐이면 배경 소음 판정의 근거가 됩니다. 성립 흐름이 있고 웹 공격 등 다른 범주 Alert가 있으면 공격 준비 이상으로 올립니다.
관제자가 단계마다 확인할 질문
| 지표(예) | 의미 |
|---|---|
| 탐지부터 판정까지 걸린 시간 | 분석 속도 |
| 판정 번복 비율 | 초기 판단 품질 |
| 억제 목록 크기와 만료 관리율 | 탐지 공백 관리 |
| 노출 포트 조치 완료율 | 대응의 실질 효과 |
오탐 주의: 처리 건수를 줄이려고 억제 범위를 넓히거나 판정 근거를 생략하면 지표는 좋아 보이지만 탐지 품질은 떨어집니다. 오탐 판단의 원칙은 285. False Positive를 참고합니다.