📚 네트워크 · 패킷 분석 › 06. 방화벽 · IDS 기초 — 274편
이전 글: 273. Firewall Log 분석 · 다음 글: 275. IDS란 무엇인가

1. 개념

비정상 Firewall Event는 방화벽 로그 중 평소 기준선이나 정책 의도에서 벗어나 조사가 필요한 이벤트를 말합니다. 방화벽 로그의 대부분은 정상 통신과 인터넷 소음이므로, 관제의 핵심은 그중에서 소수의 비정상 이벤트를 골라내는 것입니다.

비정상 이벤트는 네 가지 유형으로 나눌 수 있습니다.

유형예주로 보이는 로그
트래픽 이상서버의 신규 외부 연결, DMZ → 내부 시도, 대용량 업로드트래픽(세션) 로그
정책·관리 이상업무 외 시간 정책 변경, any 허용 규칙 추가, 관리자 로그인 실패 반복관리(감사) 로그
장비 상태 이상세션 테이블 포화, 로깅 중단, HA 전환, 재부팅시스템 로그
패킷 형태 이상위조 출발지, 상태 불일치 대량, 비정상 플래그 조합차단·invalid 로그

장비 장애와 보안 이벤트의 구분은 04 영역 198. 네트워크 장비 장애와 보안 이벤트에서 다뤘습니다.


2. 동작 원리

비정상 이벤트를 판단하는 기준은 크게 세 가지입니다.

방화벽 이벤트
   ↓
[정책 의도 위반?]  예: DMZ → 내부 시도, 서버 → 인터넷   → 규칙 기반 탐지
   ↓
[기준선 이탈?]     예: 평소 0건인 포트 급증, 새 목적지     → 통계 기반 탐지
   ↓
[관리 행위 이상?]  예: 승인 없는 변경, 로깅 비활성화       → 변경 관리 대조
   ↓
우선순위 부여 → 다른 로그와 연결 → 판단(정상 운영 / 오설정 / 공격)

같은 이벤트라도 출발지와 방향에 따라 우선순위가 크게 달라집니다.

이벤트외부 출발내부 출발
다수 포트 차단낮음(인터넷 스캔)높음(내부 정찰)
관리 포트 접근 차단중간높음(권한 없는 관리 접근)
위조 출발지 차단중간높음(내부 호스트가 위조 패킷 발신)
대량 세션 생성중간(DoS 시도)높음(감염 전파·스캔)

3. 주요 특징

  • 정상 운영 이벤트와 겹칩니다. 정책 변경, 장비 재부팅, HA 전환, 대량 백업은 모두 비정상처럼 보이지만 계획된 작업일 수 있습니다. 변경 관리 기록과의 대조가 첫 단계입니다.
  • "없어진 로그"도 이벤트입니다. 로그 중단, 특정 규칙 로그 소멸, 시간 역행은 수집 장애이거나 은폐 시도일 수 있습니다(271. Firewall Logging).
  • 장비 자원 이벤트는 공격과 연결될 수 있습니다. 세션 테이블 포화는 대량 연결 공격이나 내부 감염 호스트의 스캔 결과일 수 있고, 포화 중에는 새 연결이 거부되거나 로깅이 누락될 수 있습니다.
  • 패킷 형태 이상은 출발지·목적지가 같은 패킷, 불가능한 TCP 플래그 조합(예: SYN과 FIN 동시), 사설 IP 출발지의 외부 유입 등으로 나타나며, 대부분 차단되지만 발생 출처 확인이 필요합니다.

4. 예시

유형별 비정상 이벤트의 형식 예시입니다(값은 환경마다 다르며 특정 제품의 실제 출력이 아님).

# 형식 예시 — 관리(감사) 로그: 업무 외 시간 any 허용 규칙 추가
2026-09-30T02:14:07 type=admin user=fwadmin2 src=10.99.10.31 action=add object=policy id=205 detail="srcaddr=all dstaddr=all service=ALL action=accept"

# 형식 예시 — 시스템 로그: 로깅 설정 변경
2026-09-30T02:15:40 type=system user=fwadmin2 msg="log setting changed: traffic log disabled"

# 형식 예시 — Linux 커널: 연결 추적 테이블 포화
kernel: nf_conntrack: table full, dropping packet

분석 방법

  1. 새벽 2시에 전체 허용 규칙이 추가되고 약 1분 뒤 트래픽 로그가 비활성화됐습니다. 두 이벤트의 연속은 정책 우회와 흔적 은폐 패턴과 일치하므로 최우선 조사 대상입니다.
  2. 변경 요청 기록이 있는지, fwadmin2 계정의 로그인 기록(출발지 10.99.10.31, 인증 방식)이 평소와 같은지 확인합니다.
  3. 규칙 205가 적용된 이후 어떤 트래픽이 허용됐는지는 트래픽 로그가 꺼졌으므로 방화벽에서 확인할 수 없습니다. IDS·NetFlow·서버 로그 등 다른 출처로 보완합니다.
  4. 세 번째 줄은 Linux 방화벽의 연결 추적 테이블이 가득 차 새 패킷이 버려지고 있다는 뜻입니다. 같은 시각 세션을 많이 만든 출발지를 찾습니다(conntrack -L 집계).

5. 보안 관점

  • 방화벽 관리 계정은 다중 인증, 관리망 한정 접속, 변경 알림으로 보호합니다. 관리 계정 탈취는 모든 통제를 무력화합니다.
  • 정책 변경은 변경 관리 절차와 연결되어야 비정상 판단이 가능합니다. 절차가 없으면 모든 변경이 "확인 불가"가 됩니다.
  • 로깅 중단·설정 변경은 원격 수집 서버 쪽에서 로그 수신 중단 알림으로 탐지합니다. 장비 내부 설정만으로는 은폐를 알 수 없습니다.
  • 세션 테이블·CPU 같은 자원 지표는 보안 관제에도 공유되어야 합니다.

6. SOC 관점

비정상 이벤트는 탐지 규칙으로 만들어 두면 반복 관제에 유용합니다.

탐지 규칙 아이디어조건 예오탐 원인
업무 외 정책 변경관리 로그 + 시간 조건승인된 야간 작업
any 허용 규칙 추가규칙 내용에 전체 주소·서비스임시 장애 대응
로그 수신 중단장비별 N분간 0건네트워크·수집기 장애
내부 출발지 다수 포트 차단고유 포트 수 임계치자산 점검 도구
DMZ → 내부 차단Zone 조건연동 규칙 누락

관제자가 확인할 질문

  • 이 이벤트는 계획된 작업(변경 요청·작업 일정)과 일치하는가?
  • 이벤트 이후 방화벽이 볼 수 없게 된 구간이 있는가? 있다면 어떤 다른 로그로 보완할 것인가?
  • 관련 계정·호스트의 직전 행위는 무엇이었는가?

오탐 주의: 비정상 이벤트 탐지 규칙은 초기에 운영 작업으로 인한 알림이 많습니다. 예외는 계정·시간대·출발지 단위로 좁게 등록하고, 전체 규칙을 끄지 않습니다. 장비 이벤트 종합 분석은 04 영역 200. SOC 관점의 네트워크 장비 이벤트 분석을 참고합니다.


7. 핵심 정리

  • 비정상 Firewall Event는 트래픽, 정책·관리, 장비 상태, 패킷 형태의 네 유형으로 나눌 수 있습니다.
  • 판단 기준은 정책 의도 위반, 기준선 이탈, 관리 행위 이상입니다.
  • 같은 이벤트도 내부 출발이면 외부 출발보다 우선순위가 높습니다.
  • 정책 변경과 로깅 중단이 연속되면 방화벽이 볼 수 없는 구간을 다른 로그로 보완해야 합니다.
  • 변경 관리 기록과의 대조가 정상 운영 이벤트를 걸러 내는 첫 단계입니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글