📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 249편
이전 글: 248. 네트워크 정찰 Incident 분석 · 다음 글: 250. SOC에서 네트워크 스캔 징후 분석

1. 개념

Detection → Analysis → Response는 보안 이벤트를 처리하는 기본 흐름입니다. 스캔 징후에 적용하면 "스캔을 찾고(탐지), 의미를 판단하고(분석), 알맞은 조치를 한다(대응)"는 세 단계가 됩니다. 이 영역의 230~248편에서 다룬 개별 분석 기법이 이 흐름의 어느 단계에 들어가는지 정리하는 글입니다. 보안장비 전체를 아우르는 조직 차원의 흐름은 300. Firewall + IDS + IPS 기반 SOC 탐지/대응에서 다룹니다.

단계입력산출물관련 글
Detection방화벽·IDS·IPS·HIDS 이벤트스캔 의심 Alert·집계 결과234~239편
AnalysisAlert + 흐름·서비스 로그판정(소음·점검·공격 준비·사건), 근거240~246편
Response판정과 근거차단·억제·통보·에스컬레이션·개선247~248편

2. 동작 원리

스캔 징후 처리의 전체 흐름입니다.

[Detection]
  방화벽 차단 집계 / IDS 스캔 Alert / IPS 차단 / HIDS 반복 실패
      ↓ (장기 집계로 느린 스캔 보완)
[Triage] 방향? 출발지 자산? 승인 점검?
      ↓
[Analysis]
  범위(고유 포트·호스트) → 결과(열린 포트·성립 연결) → 후속(공격 시도·인증 결과)
      ↓
  판정 ─┬─ 배경 소음 ────────→ 기록
        ├─ 승인 점검 ────────→ 일정 확인, 억제 검토
        ├─ 공격 준비(외부) ──→ 차단, 노출 점검 요청, 감시
        └─ 사건(내부·성공 흔적) → 에스컬레이션, 타임라인, 대응 요청
      ↓
[Response] 조치 실행(담당 조직) → 결과 확인
      ↓
[종결·환류] 종결 사유 기록 → 규칙·임계치·정책·수집 개선 → Detection으로

마지막 환류가 빠지면 같은 판단을 매번 반복합니다. 오탐이 반복된 출발지는 억제 목록으로, 놓친 스캔은 규칙·집계 개선으로 돌려보내야 흐름이 완성됩니다.


3. 주요 특징

대응 선택지는 효과와 부작용이 각각 다릅니다.

대응효과부작용·주의
출발지 차단(방화벽·IPS)즉시 정찰 중단출발지 변경 시 무력, 공유 IP 오차단
노출 포트 차단 요청근본 원인 제거업무 영향 확인 필요, 처리 시간 소요
감시 강화(감시 목록)후속 활동 조기 발견분석 부담 증가
억제(suppress)반복 오탐 감소범위를 넓히면 탐지 공백
단말 조사·격리 요청내부 원인 확인업무 중단, 담당 조직 협조 필요
에스컬레이션상위 분석·의사결정근거가 부족하면 신뢰 저하
  • 판정에는 근거를 붙입니다. "배경 소음"이라는 판정도 "외부 출발, 성립 연결 없음, 후속 없음"처럼 근거가 있어야 나중에 재검토할 수 있습니다.
  • 종결 기준을 미리 정합니다. 예를 들어 외부 스캔은 "성립 연결 없음·후속 없음 확인 후 기록 종결", 내부 스캔은 "단말 조사 결과 확인 후 종결"처럼 판정별 기준이 있으면 처리 품질이 일정해집니다.

4. 예시

판정별 처리 기록의 형식 예시입니다(값은 환경마다 다름, 가상의 예).

# 형식 예시 — 스캔 이벤트 처리 기록
ID     탐지 출처          출발지            판정          근거                                   대응                    종결
S-101  FW 집계            203.0.113.90      배경 소음     외부, 성립 연결 0, 후속 없음           기록                    당일
S-102  IDS sid 1001501    203.0.113.60      공격 준비     8080 성립 후 웹 공격 Alert             차단(30일), 노출 점검   조치 확인 후
S-103  IDS sid 1001502    192.168.10.5      승인 점검     점검 일정 일치, 대상 범위 일치         억제 검토(sid+IP)       당일
S-104  IDS sid 1001502    192.168.30.45     사건          내부 단말, 새벽, DB 인증 시도          에스컬레이션, 격리 요청 사건 종결 시

실습 예시 — 본인 소유 실습 환경에서 판정 전 확인 항목(성립 연결 수, 다른 범주 Alert 수)을 한 번에 뽑는 방어 측 명령입니다.

IP=203.0.113.60
# 성립 흐름 수
sudo jq -r --arg ip "$IP" 'select(.event_type=="flow" and .src_ip==$ip and .flow.state=="established") | .dest_port' \
  /var/log/suricata/eve.json | sort | uniq -c
# 같은 출발지의 Alert 범주별 건수
sudo jq -r --arg ip "$IP" 'select(.event_type=="alert" and .src_ip==$ip) | .alert.category' \
  /var/log/suricata/eve.json | sort | uniq -c

분석 방법 — 성립 흐름이 없고 Alert 범주가 정찰 하나뿐이면 배경 소음 판정의 근거가 됩니다. 성립 흐름이 있고 웹 공격 등 다른 범주 Alert가 있으면 공격 준비 이상으로 올립니다.


5. 보안 관점

  • 탐지 단계가 아무리 좋아도 분석 단계의 근거 부족이나 대응 단계의 전달 누락이 있으면 효과가 없습니다. 세 단계 모두 기록이 남아야 합니다.
  • 자동 대응(자동 차단)은 대응 속도를 높이지만, 분석 없이 동작하므로 오차단 되돌리기 절차가 함께 있어야 합니다.
  • 스캔에 대한 가장 효과적인 대응은 대개 출발지 차단이 아니라 노출 축소(불필요 포트 차단, 내부 분리)입니다.

6. SOC 관점

관제자가 단계마다 확인할 질문

  • Detection: 이 스캔은 어떤 자료에서 발견되었고, 느린 스캔을 놓칠 수 있는 공백은 없는가?
  • Analysis: 판정의 근거 세 가지(범위, 결과, 후속)를 모두 확인했는가?
  • Response: 조치가 담당 조직에 전달되고 결과가 확인되었는가?
  • 종결·환류: 이 건에서 개선할 규칙·정책·수집 항목은 무엇인가?
지표(예)의미
탐지부터 판정까지 걸린 시간분석 속도
판정 번복 비율초기 판단 품질
억제 목록 크기와 만료 관리율탐지 공백 관리
노출 포트 조치 완료율대응의 실질 효과

오탐 주의: 처리 건수를 줄이려고 억제 범위를 넓히거나 판정 근거를 생략하면 지표는 좋아 보이지만 탐지 품질은 떨어집니다. 오탐 판단의 원칙은 285. False Positive를 참고합니다.


7. 핵심 정리

  • Detection → Analysis → Response는 스캔을 찾고, 판단하고, 조치하는 기본 흐름입니다.
  • 분석은 범위, 결과(열린 포트·성립 연결), 후속(공격 시도·인증 결과) 세 가지 근거로 판정합니다.
  • 판정은 배경 소음, 승인 점검, 공격 준비, 사건으로 나누고 각각 대응과 종결 기준을 둡니다.
  • 대응 선택지마다 부작용이 있으며, 가장 효과적인 대응은 대개 노출 축소입니다.
  • 종결 뒤 규칙·임계치·정책·수집 개선으로 환류해야 흐름이 완성됩니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글