📚 네트워크 · 패킷 분석 › 05. 네트워크 스캔 징후 분석 — 250편
이전 글: 249. Detection → Analysis → Response · 다음 글: 251. 네트워크 보안장비의 역할

1. 개념

05 영역은 "공격자가 어떻게 탐색하고 어떤 흔적을 남기는가"를 다뤘습니다. 201~229편은 스캔의 종류와 패킷 특징을, 230~249편은 로그·장비에 남은 흔적을 분석하고 대응하는 방법을 다뤘습니다. 이 글은 이를 SOC의 일상 업무 관점으로 묶어, 관제자가 스캔 징후를 어떤 자료로, 어떤 주기로, 어떤 기준으로 다루는지 정리합니다.

SOC에서 스캔 징후 분석의 목표는 모든 스캔을 막는 것이 아니라 "대응이 필요한 소수의 정찰을 빠르게 골라내는 것" 입니다.

자료 출처스캔 분석에서의 역할관련 글
방화벽 로그규모(차단)와 노출(허용)234. Firewall에서 Scan 흔적 찾기
IDS Alert·flow탐지 신호, 성립 연결235. IDS에서 Scan Alert 확인, 238. Suricata Scan 탐지
IPS 차단 이벤트차단 전·후 통과 트래픽236. IPS에서 Scan 차단 이벤트 확인
서비스 로그(웹·sshd)경로 탐색·인증 결과231. Directory Scan, 232. SSH Brute Force
HIDS·SIEM(Wazuh 등)호스트 관점 판정, 장기 집계239. Wazuh Alert 분석
패킷플래그·응답의 최종 확인142. Port Scan Packet 분석

2. 동작 원리

SOC 운영에서 스캔 징후를 다루는 주기별 흐름입니다.

[실시간]  스캔 Alert 트리아지
          방향 → 출발지 자산 → 범위 → 결과 → 후속 → 판정
             ↓
[일간]    전일 스캔 출발지 상위 목록 검토
          응답(허용·성립)이 있었던 포트 목록 → 정책·자산 목록 대조
             ↓
[주간]    장기 집계: 출발지별 고유 포트·호스트 수(느린 스캔)
          내부 → 내부 연결 패턴의 기준선 대비 변화
          억제 목록 만료·재검토
             ↓
[월간]    노출 포트 조치 현황, 반복 출발지·대역, 규칙·임계치 조정 결과 보고
             ↓
          개선 사항 → 탐지 규칙·방화벽 정책·로그 수집에 반영

실시간 트리아지만으로는 느린 스캔과 누적된 노출을 놓칩니다. 일간·주간 점검이 실시간 Alert가 볼 수 없는 부분을 채웁니다.


3. 주요 특징

스캔 징후의 우선순위 기준표 예시입니다(조직의 등급 체계에 맞게 조정).

우선순위조건(예)처리
긴급스캔 후 인증 성공, 내부 출발 스캔 + 중요 서버 연결즉시 에스컬레이션
높음내부 → 내부 스캔, 스캔 후 공격 Alert, 중요 자산 예상 밖 노출당일 분석·대응 요청
중간외부 스캔 + 성립 연결 있음(공개 서비스), 반복 출발지분석 후 차단·감시
낮음외부 스캔 + 성립 연결 없음 + 후속 없음기록, 일간 검토에 포함
정보승인 점검·모니터링(일정·범위 일치)기록, 억제 관리

흔한 판단 실수도 정리해 둡니다.

  • Alert 건수를 스캔 규모로 오해(임계치 규칙은 기간당 1회만 기록하기도 함)
  • Alert의 목적지 포트 하나만 보고 범위를 판단
  • 서비스 로그에 기록이 없다는 이유로 스캔이 없었다고 단정(SYN 스캔)
  • "IPS가 차단했으니 종결" — 차단 이전 통과 트래픽 미확인
  • 점검 서버 목록에 있다는 이유만으로 자동 종결
  • 로그 공백 구간을 "활동 없음"으로 해석

4. 예시

관제자 체크리스트 형식 예시입니다(환경마다 항목 조정).

# 형식 예시 — 스캔 징후 트리아지 체크리스트
[ ] 방향: 외부→내부 / 내부→내부 / 내부→외부
[ ] 출발지: 자산 여부, 승인 점검 여부(일정·범위 대조), 소유·평판
[ ] 범위: 고유 목적지 포트 수 ___ / 호스트 수 ___ / 기간 ___
[ ] 결과: 응답·성립 연결 포트 ___ → 정책·자산 목록과 일치?
[ ] 후속: 같은 출발지·대역의 공격 Alert / 인증 시도 / 인증 성공
[ ] 시간: 업무 시간 외? 탐지 시간 창보다 느린 스캔 가능성?
[ ] 판정: 소음 / 점검 / 공격 준비 / 사건  + 근거 3줄
[ ] 대응: 차단(만료일) / 노출 점검 요청 / 감시 / 에스컬레이션
[ ] 환류: 규칙·억제·정책·수집 개선 필요 여부

실습 예시 — 본인 소유 실습 환경에서 일간 점검용 "전일 스캔 출발지 상위와 응답 포트"를 뽑는 방어 측 명령입니다(값은 환경마다 다름).

# 전일 flow 중 출발지별 고유 (목적지:포트) 수 상위 10
D=$(date -d yesterday +%F)
sudo jq -r --arg d "$D" 'select(.event_type=="flow" and (.timestamp|startswith($d)))
  | "\(.src_ip) \(.dest_ip):\(.dest_port)"' /var/log/suricata/eve.json \
  | sort -u | awk '{print $1}' | uniq -c | sort -rn | head

# 그중 서버가 데이터를 돌려준 목적지 포트 (정책 대조용)
sudo jq -r --arg d "$D" 'select(.event_type=="flow" and (.timestamp|startswith($d)) and .flow.bytes_toclient>0)
  | .dest_port' /var/log/suricata/eve.json | sort -n | uniq -c | sort -rn | head -20

로그 회전으로 전일 기록이 다른 파일에 있을 수 있으므로 회전 파일도 함께 조회합니다.


5. 보안 관점

  • 스캔은 방어자에게 외부·내부에서 보이는 우리 모습을 알려 줍니다. 스캔 분석의 가장 오래 남는 성과는 노출 축소입니다.
  • 인터넷 스캔은 줄지 않습니다. 모든 스캔에 같은 노력을 들이면 정말 중요한 내부 정찰과 정찰 뒤 공격을 놓칩니다. 우선순위 기준표가 필요한 이유입니다.
  • 느린 스캔, 분산 스캔, 암호화 서비스의 인증 결과처럼 한 장비로는 보이지 않는 부분이 있으므로, 여러 자료를 연계하는 습관이 핵심 역량입니다.

6. SOC 관점

신입 관제자가 이 영역에서 익혀야 할 질문 다섯 가지

  1. 이 스캔은 어느 방향에서 왔는가?
  2. 무엇을, 얼마나 두드렸는가(고유 포트·호스트 수)?
  3. 무엇이 응답했는가(열린 포트, 의도된 노출인가)?
  4. 그다음에 무엇을 했는가(공격 시도, 인증 성공)?
  5. 이 판단의 근거는 기록되었는가?
05 영역(흔적을 읽는 법) ──→ 06 영역(보안장비가 탐지·차단하는 법)
  스캔 유형·패킷 특징          방화벽 정책·로그 구조
  로그·Alert 흔적 분석         IDS/IPS 규칙과 탐지 로직
  판정·대응·보고               Alert 분석과 장비 연계 대응

다음 영역인 251. 네트워크 보안장비의 역할에서는 이 흔적을 만들어 내는 보안장비 쪽, 즉 방화벽 정책과 IDS 규칙이 어떻게 동작하고 Alert를 어떻게 분석하는지를 다룹니다.

오탐 주의: 영역 전체에서 반복된 원칙은 같습니다. 모니터링, 점검, 백업, P2P, 장애 재시도는 스캔처럼 보입니다. 출발지 자산 확인과 기준선 비교를 판정보다 먼저 합니다.


7. 핵심 정리

  • SOC에서 스캔 징후 분석의 목표는 대응이 필요한 소수의 정찰을 빠르게 골라내는 것입니다.
  • 방화벽, IDS·IPS, 서비스 로그, HIDS·SIEM, 패킷은 각각 보이는 부분이 달라 연계해서 봅니다.
  • 실시간 트리아지에 일간·주간 점검을 더해야 느린 스캔과 누적된 노출을 찾을 수 있습니다.
  • 우선순위는 방향, 성립 연결, 후속 활동, 인증 성공, 자산 중요도로 정합니다.
  • 방향, 범위, 응답, 후속, 근거 기록의 다섯 질문이 스캔 분석의 기본 틀입니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글