📚 네트워크 · 패킷 분석 › 06. 방화벽 · IDS 기초 — 274편
이전 글: 273. Firewall Log 분석 · 다음 글: 275. IDS란 무엇인가
비정상 Firewall Event는 방화벽 로그 중 평소 기준선이나 정책 의도에서 벗어나 조사가 필요한 이벤트를 말합니다. 방화벽 로그의 대부분은 정상 통신과 인터넷 소음이므로, 관제의 핵심은 그중에서 소수의 비정상 이벤트를 골라내는 것입니다.
비정상 이벤트는 네 가지 유형으로 나눌 수 있습니다.
| 유형 | 예 | 주로 보이는 로그 |
|---|---|---|
| 트래픽 이상 | 서버의 신규 외부 연결, DMZ → 내부 시도, 대용량 업로드 | 트래픽(세션) 로그 |
| 정책·관리 이상 | 업무 외 시간 정책 변경, any 허용 규칙 추가, 관리자 로그인 실패 반복 | 관리(감사) 로그 |
| 장비 상태 이상 | 세션 테이블 포화, 로깅 중단, HA 전환, 재부팅 | 시스템 로그 |
| 패킷 형태 이상 | 위조 출발지, 상태 불일치 대량, 비정상 플래그 조합 | 차단·invalid 로그 |
장비 장애와 보안 이벤트의 구분은 04 영역 198. 네트워크 장비 장애와 보안 이벤트에서 다뤘습니다.
비정상 이벤트를 판단하는 기준은 크게 세 가지입니다.
방화벽 이벤트
↓
[정책 의도 위반?] 예: DMZ → 내부 시도, 서버 → 인터넷 → 규칙 기반 탐지
↓
[기준선 이탈?] 예: 평소 0건인 포트 급증, 새 목적지 → 통계 기반 탐지
↓
[관리 행위 이상?] 예: 승인 없는 변경, 로깅 비활성화 → 변경 관리 대조
↓
우선순위 부여 → 다른 로그와 연결 → 판단(정상 운영 / 오설정 / 공격)
같은 이벤트라도 출발지와 방향에 따라 우선순위가 크게 달라집니다.
| 이벤트 | 외부 출발 | 내부 출발 |
|---|---|---|
| 다수 포트 차단 | 낮음(인터넷 스캔) | 높음(내부 정찰) |
| 관리 포트 접근 차단 | 중간 | 높음(권한 없는 관리 접근) |
| 위조 출발지 차단 | 중간 | 높음(내부 호스트가 위조 패킷 발신) |
| 대량 세션 생성 | 중간(DoS 시도) | 높음(감염 전파·스캔) |
유형별 비정상 이벤트의 형식 예시입니다(값은 환경마다 다르며 특정 제품의 실제 출력이 아님).
# 형식 예시 — 관리(감사) 로그: 업무 외 시간 any 허용 규칙 추가
2026-09-30T02:14:07 type=admin user=fwadmin2 src=10.99.10.31 action=add object=policy id=205 detail="srcaddr=all dstaddr=all service=ALL action=accept"
# 형식 예시 — 시스템 로그: 로깅 설정 변경
2026-09-30T02:15:40 type=system user=fwadmin2 msg="log setting changed: traffic log disabled"
# 형식 예시 — Linux 커널: 연결 추적 테이블 포화
kernel: nf_conntrack: table full, dropping packet
분석 방법
fwadmin2 계정의 로그인 기록(출발지 10.99.10.31, 인증 방식)이 평소와 같은지 확인합니다.conntrack -L 집계).비정상 이벤트는 탐지 규칙으로 만들어 두면 반복 관제에 유용합니다.
| 탐지 규칙 아이디어 | 조건 예 | 오탐 원인 |
|---|---|---|
| 업무 외 정책 변경 | 관리 로그 + 시간 조건 | 승인된 야간 작업 |
| any 허용 규칙 추가 | 규칙 내용에 전체 주소·서비스 | 임시 장애 대응 |
| 로그 수신 중단 | 장비별 N분간 0건 | 네트워크·수집기 장애 |
| 내부 출발지 다수 포트 차단 | 고유 포트 수 임계치 | 자산 점검 도구 |
| DMZ → 내부 차단 | Zone 조건 | 연동 규칙 누락 |
관제자가 확인할 질문
오탐 주의: 비정상 이벤트 탐지 규칙은 초기에 운영 작업으로 인한 알림이 많습니다. 예외는 계정·시간대·출발지 단위로 좁게 등록하고, 전체 규칙을 끄지 않습니다. 장비 이벤트 종합 분석은 04 영역 200. SOC 관점의 네트워크 장비 이벤트 분석을 참고합니다.