📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 250편
이전 글: 249. Detection → Analysis → Response · 다음 글: 251. 네트워크 보안장비의 역할
05 영역은 "공격자가 어떻게 탐색하고 어떤 흔적을 남기는가"를 다뤘습니다. 201~229편은 스캔의 종류와 패킷 특징을, 230~249편은 로그·장비에 남은 흔적을 분석하고 대응하는 방법을 다뤘습니다. 이 글은 이를 SOC의 일상 업무 관점으로 묶어, 관제자가 스캔 징후를 어떤 자료로, 어떤 주기로, 어떤 기준으로 다루는지 정리합니다.
SOC에서 스캔 징후 분석의 목표는 모든 스캔을 막는 것이 아니라 "대응이 필요한 소수의 정찰을 빠르게 골라내는 것" 입니다.
| 자료 출처 | 스캔 분석에서의 역할 | 관련 글 |
|---|---|---|
| 방화벽 로그 | 규모(차단)와 노출(허용) | 234. Firewall에서 Scan 흔적 찾기 |
| IDS Alert·flow | 탐지 신호, 성립 연결 | 235. IDS에서 Scan Alert 확인, 238. Suricata Scan 탐지 |
| IPS 차단 이벤트 | 차단 전·후 통과 트래픽 | 236. IPS에서 Scan 차단 이벤트 확인 |
| 서비스 로그(웹·sshd) | 경로 탐색·인증 결과 | 231. Directory Scan, 232. SSH Brute Force |
| HIDS·SIEM(Wazuh 등) | 호스트 관점 판정, 장기 집계 | 239. Wazuh Alert 분석 |
| 패킷 | 플래그·응답의 최종 확인 | 142. Port Scan Packet 분석 |
SOC 운영에서 스캔 징후를 다루는 주기별 흐름입니다.
[실시간] 스캔 Alert 트리아지
방향 → 출발지 자산 → 범위 → 결과 → 후속 → 판정
↓
[일간] 전일 스캔 출발지 상위 목록 검토
응답(허용·성립)이 있었던 포트 목록 → 정책·자산 목록 대조
↓
[주간] 장기 집계: 출발지별 고유 포트·호스트 수(느린 스캔)
내부 → 내부 연결 패턴의 기준선 대비 변화
억제 목록 만료·재검토
↓
[월간] 노출 포트 조치 현황, 반복 출발지·대역, 규칙·임계치 조정 결과 보고
↓
개선 사항 → 탐지 규칙·방화벽 정책·로그 수집에 반영
실시간 트리아지만으로는 느린 스캔과 누적된 노출을 놓칩니다. 일간·주간 점검이 실시간 Alert가 볼 수 없는 부분을 채웁니다.
스캔 징후의 우선순위 기준표 예시입니다(조직의 등급 체계에 맞게 조정).
| 우선순위 | 조건(예) | 처리 |
|---|---|---|
| 긴급 | 스캔 후 인증 성공, 내부 출발 스캔 + 중요 서버 연결 | 즉시 에스컬레이션 |
| 높음 | 내부 → 내부 스캔, 스캔 후 공격 Alert, 중요 자산 예상 밖 노출 | 당일 분석·대응 요청 |
| 중간 | 외부 스캔 + 성립 연결 있음(공개 서비스), 반복 출발지 | 분석 후 차단·감시 |
| 낮음 | 외부 스캔 + 성립 연결 없음 + 후속 없음 | 기록, 일간 검토에 포함 |
| 정보 | 승인 점검·모니터링(일정·범위 일치) | 기록, 억제 관리 |
흔한 판단 실수도 정리해 둡니다.
관제자 체크리스트 형식 예시입니다(환경마다 항목 조정).
# 형식 예시 — 스캔 징후 트리아지 체크리스트
[ ] 방향: 외부→내부 / 내부→내부 / 내부→외부
[ ] 출발지: 자산 여부, 승인 점검 여부(일정·범위 대조), 소유·평판
[ ] 범위: 고유 목적지 포트 수 ___ / 호스트 수 ___ / 기간 ___
[ ] 결과: 응답·성립 연결 포트 ___ → 정책·자산 목록과 일치?
[ ] 후속: 같은 출발지·대역의 공격 Alert / 인증 시도 / 인증 성공
[ ] 시간: 업무 시간 외? 탐지 시간 창보다 느린 스캔 가능성?
[ ] 판정: 소음 / 점검 / 공격 준비 / 사건 + 근거 3줄
[ ] 대응: 차단(만료일) / 노출 점검 요청 / 감시 / 에스컬레이션
[ ] 환류: 규칙·억제·정책·수집 개선 필요 여부
실습 예시 — 본인 소유 실습 환경에서 일간 점검용 "전일 스캔 출발지 상위와 응답 포트"를 뽑는 방어 측 명령입니다(값은 환경마다 다름).
# 전일 flow 중 출발지별 고유 (목적지:포트) 수 상위 10
D=$(date -d yesterday +%F)
sudo jq -r --arg d "$D" 'select(.event_type=="flow" and (.timestamp|startswith($d)))
| "\(.src_ip) \(.dest_ip):\(.dest_port)"' /var/log/suricata/eve.json \
| sort -u | awk '{print $1}' | uniq -c | sort -rn | head
# 그중 서버가 데이터를 돌려준 목적지 포트 (정책 대조용)
sudo jq -r --arg d "$D" 'select(.event_type=="flow" and (.timestamp|startswith($d)) and .flow.bytes_toclient>0)
| .dest_port' /var/log/suricata/eve.json | sort -n | uniq -c | sort -rn | head -20
로그 회전으로 전일 기록이 다른 파일에 있을 수 있으므로 회전 파일도 함께 조회합니다.
신입 관제자가 이 영역에서 익혀야 할 질문 다섯 가지
05 영역(흔적을 읽는 법) ──→ 06 영역(보안장비가 탐지·차단하는 법)
스캔 유형·패킷 특징 방화벽 정책·로그 구조
로그·Alert 흔적 분석 IDS/IPS 규칙과 탐지 로직
판정·대응·보고 Alert 분석과 장비 연계 대응
다음 영역인 251. 네트워크 보안장비의 역할에서는 이 흔적을 만들어 내는 보안장비 쪽, 즉 방화벽 정책과 IDS 규칙이 어떻게 동작하고 Alert를 어떻게 분석하는지를 다룹니다.
오탐 주의: 영역 전체에서 반복된 원칙은 같습니다. 모니터링, 점검, 백업, P2P, 장애 재시도는 스캔처럼 보입니다. 출발지 자산 확인과 기준선 비교를 판정보다 먼저 합니다.