Linux 서버 하드닝을 계정·서비스·네트워크·로그·무결성 5개 축으로 나누고, 각 축을 SOC 탐지와 연결하는 50편 로드맵을 정리합니다.
하드닝 점검 결과를 해시·버전과 함께 저장해 "정상 상태의 기준"을 만들고, 이후 변경을 diff로 비교하는 기준선(Baseline) 관리 방법을 정리합니다.
UID 0 중복 계정, 빈 패스워드, 로그인 가능한 서비스 계정을 찾아내는 계정 설정 점검과, 계정 파일 변경을 탐지하는 SOC 관점을 정리합니다.
/etc/passwd, /etc/shadow, sudoers, sshd_config 등 주요 파일의 기대 권한·소유자를 매트릭스로 정리하고 stat 기반으로 일괄 점검하는 방법을 다룹니다.
새 파일의 기본 권한을 결정하는 umask의 동작 원리와 설정 위치(login.defs, profile, systemd UMask)를 점검하고, 느슨한 umask가 만드는 위험을 분석합니다.
sudoers와 sudoers.d를 전수 점검해 NOPASSWD, ALL 권한, 와일드카드, 셸 탈출 가능한 명령 허용 같은 위험 설정을 판정하는 방법을 정리합니다.
sudo 기본 syslog 기록의 한계를 짚고 Defaults logfile, log_input/log_output, sudoreplay를 이용해 sudo 세션을 감사 가능한 증거로 남기는 방법을 정리합니다.
root로 진입하는 콘솔·SSH·su 세 경로를 각각 제한하는 설정(PermitRootLogin, pam_wheel, securetty)과 root 직접 로그인 흔적을 탐지하는 방법을 정리합니다.
sshd_config와 sshd_config.d drop-in 파일이 섞인 환경에서 "먼저 읽힌 값이 우선"되는 규칙을 이해하고 sshd -T / -C로 실효 설정을 점검합니다.
SSH가 협상하는 키 교환(KEX)·암호·MAC 알고리즘을 확인하고, crypto-policies와 sshd 설정으로 약한 알고리즘을 제한하며 협상 실패 로그를 해석합니다.
AllowUsers·AllowGroups·DenyUsers와 Match 블록으로 SSH 접속 가능 대상을 최소화하고, 접근 거부 로그로 비인가 계정 시도를 탐지하는 방법을 정리합니다.
MaxAuthTries, LoginGraceTime, MaxStartups, ClientAliveInterval 등 SSH 연결·인증 한도를 설정하고, 한도 초과 로그로 무차별 대입과 연결 폭주를 판별하는 방법을 정리합니다.
systemctl로 활성·실행 중인 서비스를 전수 확인하고 업무 필요성 기준으로 disable/mask 하며, 서비스 활성화 변경을 탐지하는 방법을 정리합니다.
ss -tulpn 출력을 프로토콜·바인딩 주소·프로세스 기준으로 정규화해 기준선과 비교하고, 신규 리스닝 포트를 프로세스·패키지와 연결해 판정하는 방법을 정리합니다.
firewalld의 zone·source·service 구조로 관리망과 서비스망을 분리하는 설계를 점검하고, LogDenied로 차단 로그를 남겨 방화벽 정책 변경과 우회를 탐지합니다.
iptables와 nftables의 관계를 정리하고, nft list ruleset으로 firewalld가 만든 실제 규칙과 직접 추가된 규칙을 구분하며 log 규칙으로 차단 이벤트를 남기는 방법을 다룹니다.
SELinux 모드·정책·컨텍스트를 점검하고, AVC 거부 로그를 audit2why로 해석해 정상 설정 문제와 침해 시도를 구분하며, Enforcing 해제(MAC_STATUS)를 탐지합니다.
Ubuntu의 AppArmor 프로파일이 enforce/complain 중 어떤 모드인지 점검하고, DENIED·STATUS 로그로 정책 위반과 프로파일 해제를 탐지하는 방법을 정리합니다.
/tmp를 별도 파일시스템으로 분리하고 nodev·nosuid·noexec 옵션을 적용하는 방법과 한계(인터프리터 우회)를 정리하고, /tmp 실행 흔적을 탐지하는 규칙을 다룹니다.
/tmp 외에 누구나 쓸 수 있는 /var/tmp(재부팅 후 유지)와 /dev/shm(메모리 기반)의 특성을 비교하고, 마운트 옵션·파일 점검·실행 프로세스 확인으로 악용 흔적을 찾는 방법을 정리합니다.
/etc 변경을 패키지 소속 확인(rpm -qf/dpkg -S), etckeeper 이력 관리, Wazuh FIM 실시간 감시로 추적하고, 패키지에 속하지 않은 신규 설정 파일을 판정하는 방법을 정리합니다.
kptr_restrict, dmesg_restrict, randomize_va_space, ptrace_scope, protected_symlinks 등 커널 보안 sysctl의 의미와 배포판별 기본값을 점검하고, 값 변경을 탐지하는 방법을 정리합니다.
ip_forward, rp_filter, accept_redirects, log_martians, tcp_syncookies 등 네트워크 sysctl을 점검하고, 일반 서버에서의 IP 포워딩 활성화가 내부 확장(피벗) 징후가 되는 이유를 분석합니다.
dnf updateinfo와 apt로 미적용 보안 업데이트를 확인하고, 재부팅 필요 여부·실행 중 커널 버전을 점검하며, 패키지 설치 로그로 비인가 설치를 탐지하는 방법을 정리합니다.
rpm -Va와 debsums/dpkg --verify 출력 코드를 해석해 설정 파일 정상 변경과 시스템 바이너리 변조를 구분하고, 패키지 DB 자체를 신뢰할 수 없을 때의 검증 방법을 정리합니다.
cron.allow/deny, at.allow/deny와 crontab 관련 파일 권한을 점검하고, cron 로그의 BEGIN EDIT·REPLACE·CMD·AUTH 메시지로 비인가 예약 작업 등록을 탐지하는 방법을 정리합니다.
systemd-analyze security로 서비스 노출 점수를 확인하고 NoNewPrivileges·ProtectSystem·PrivateTmp 등 샌드박스 옵션을 적용하며, override 파일을 통한 보안 옵션 약화를 탐지합니다.
journald의 Storage·용량·보존 기간·ForwardToSyslog·Seal 설정을 점검해 로그가 재부팅·용량 초과로 사라지지 않게 하고, journal 삭제(vacuum)·휘발성 전환을 탐지하는 방법을 정리합니다.
rsyslog 설정 문법을 검증하고 TCP·큐 기반 원격 전송을 구성하며, 특정 로그를 버리는 필터 추가나 전송 중단을 서버·SIEM 양쪽에서 탐지하는 방법을 정리합니다.
지금까지 편별로 흩어져 있던 auditd 규칙을 감시 목적별(계정·인증·권한·실행·시간·모듈·네트워크 설정)로 묶어 키 명명 규칙과 함께 하나의 감사 정책으로 설계합니다.
auditctl -e 2 불변 모드로 감사 규칙 변경을 재부팅 전까지 차단하고, CONFIG_CHANGE·DAEMON_END 이벤트로 규칙 삭제와 auditd 중지 시도를 탐지하는 방법을 정리합니다.
chrony 동기화 상태와 시간 소스를 점검하고, 시스템 시간 변경(step·settimeofday)이 로그 타임라인을 어떻게 왜곡하는지와 시간 조작 탐지 방법을 정리합니다.
nsswitch.conf의 이름 해석 순서와 /etc/hosts·resolv.conf·systemd-resolved 설정을 점검하고, hosts 파일 조작을 통한 보안 업데이트 차단·트래픽 우회를 탐지하는 방법을 정리합니다.
/etc/issue·motd·SSH 배너·웹 서버 헤더에서 OS·버전 정보 노출을 줄이고 법적 경고 배너를 설정하며, 배너 수집(banner grabbing) 시도를 sshd·웹 로그에서 식별하는 방법을 정리합니다.
코어 덤프에 비밀번호·키 같은 메모리 내용이 남는 위험을 이해하고 ulimit·suid_dumpable·systemd-coredump 설정으로 제한하며, core_pattern 변조를 탐지하는 방법을 정리합니다.
modprobe.d로 불필요한 커널 모듈(usb-storage, 미사용 파일시스템)을 차단하고, 모듈 로드 감사(init_module/finit_module)와 커널 taint 값으로 비인가·서명 없는 모듈을 탐지하는 방법을 정리합니다.
하드닝 직후의 기대 상태(desired state)와 현재 상태가 벌어지는 설정 드리프트의 원인(수동 변경·패키지 덮어쓰기·침해)을 분류하고, 드리프트를 취약 설정 탐지로 연결하는 방법을 정리합니다.
기준선 diff로 찾은 변경을 auditd의 auid·ses·key로 추적해 로그인 세션과 출발지 IP까지 연결하는 "변경 추적표" 작성 방법을 정리합니다.
SELinux Permissive 전환, firewalld 중지, auditd 종료, 보안 에이전트 중지 등 하드닝 해제 이벤트를 한 곳에 모아 로그 형태·탐지 조건·우선순위를 정리합니다.
시스템 유닛 외에 systemd-run 임시 유닛, 사용자 유닛(~/.config/systemd/user)과 linger까지 포함해 비인가 서비스를 찾고, 신규 리스닝 포트와 연결해 판정하는 방법을 정리합니다.
CIS Benchmark의 섹션·프로파일(Level 1/2)·권고 항목 구조(Audit/Remediation)를 이해하고, 지금까지의 하드닝 편들을 CIS·국내 점검 기준과 매핑해 점검표로 재구성합니다.
OpenSCAP(oscap)과 SCAP Security Guide 데이터스트림으로 CIS 프로파일을 자동 점검하고, pass/fail/notapplicable 결과와 HTML 보고서를 해석해 조치 우선순위를 정하는 방법을 정리합니다.
Lynis로 하드닝 상태를 점검하고 Hardening index·warning·suggestion과 테스트 ID를 해석하며, lynis-report.dat를 이용해 점검 결과를 비교·자동화하는 방법을 정리합니다.
읽기 전용·멱등·key=value 출력 원칙으로 자체 하드닝 점검 스크립트를 설계하고, systemd timer로 정기 실행해 결과를 syslog·SIEM으로 표준화하는 방법을 정리합니다.
Wazuh SCA(Security Configuration Assessment)의 동작 구조와 정책 YAML 문법을 이해하고, 조직 기준 커스텀 정책을 작성해 passed→failed 변화를 Alert로 받는 방법을 정리합니다.
auditd·sudo·FIM·SCA·점검 로그를 Wazuh/Filebeat → Elasticsearch → Kibana로 모으는 경로를 정리하고, 필드 매핑·KQL 검색·대시보드 구성으로 설정 변경을 한 화면에서 분석하는 방법을 다룹니다.
A영역에서 만든 Wazuh 커스텀 룰을 ID 대역·그룹·레벨 체계로 정리하고, wazuh-logtest 검증과 파일 구성·버전 관리 방법까지 포함한 서버 설정 탐지 규칙 모음을 정리합니다.
설정 변경 Alert를 정탐·오탐·정상 행위(benign)로 구분하는 판단 기준과 확인 순서를 정리하고, 패키지 업데이트·관리 작업·자동화 도구로 인한 흔한 오탐 사례와 판단 기록 템플릿을 제공합니다.
A영역 각 편의 예시 로그를 하나의 가상 사고로 연결해, 계정 탈취 → 정책 완화 → 지속성 → 하드닝 해제 → 은폐 시도까지의 타임라인을 작성하고 IOC·탐지 지점·대응을 정리하는 실전 분석 시나리오입니다.
신규 Linux 서버를 대상으로 점검 → 조치 → 검증 → 기준선 저장 → 관제 등록까지 A영역 50편을 하나의 절차와 체크리스트로 종합하고, B영역(계정·인증 보안)으로 연결합니다.
SSH 로그인 한 번이 sshd → PAM(auth·account·password·session) → NSS → 세션 기록으로 이어지는 흐름을 단계별 로그와 함께 지도로 정리하고, 계정·인증 보안 50편의 분석 기준을 세웁니다.
/etc/passwd 7개 필드를 하나씩 이상 징후 관점으로 해석하고(UID 중복, 비정상 홈 디렉터리, 셸, 패스워드 필드의 해시), pwck와 FIM diff로 변조를 확인하는 방법을 정리합니다.
/etc/shadow의 해시 접두어($6$ SHA-512, $y$ yescrypt 등)와 잠금·만료 필드를 판독하고, 해시 알고리즘 약화·잠긴 계정의 해제·명령 없는 비밀번호 변경을 탐지하는 방법을 정리합니다.
wheel·sudo 외에 docker·lxd·disk·adm·shadow·systemd-journal 등 사실상 root 또는 민감정보 접근 권한을 주는 특권 그룹을 정리하고, 그룹 구성원 변경 로그로 권한 확대를 탐지하는 방법을 다룹니다.
login.defs의 UID·GID 범위, 비밀번호 기본 정책, 해시 방식, 홈 생성 규칙을 점검하고, 시스템 UID 범위의 대화형 계정과 login.defs 약화 변경을 탐지하는 방법을 정리합니다.
root 권한 사용을 직접 로그인·sudo·su·데몬 실행으로 나누어 auid 기준으로 집계하고, 평소 root 사용 패턴(누가·언제·얼마나)을 기준선으로 만들어 이상 사용을 탐지하는 방법을 정리합니다.
sudo 성공 로그의 TTY·PWD·USER·COMMAND 필드를 해석해 셸·인터프리터·편집기 실행, 임시 디렉터리 작업, 다른 사용자로의 실행 같은 고위험 사용 패턴을 분류하고 탐지하는 방법을 정리합니다.
su와 su -의 차이, session opened/closed·FAILED SU 로그 해석, 그리고 로그인 계정에서 su로 다른 계정이 되었을 때 auid로 원래 사용자를 추적하는 방법을 정리합니다.
pam_pwquality의 minlen·복잡도·사전 점검 설정을 확인하고, 정책 약화 변경과 정책 우회(관리자 강제 설정)를 탐지하며, 복잡도 정책이 brute-force 방어와 어떻게 연결되는지 정리합니다.
chage로 계정별 비밀번호 최대/최소 사용일·만료일·비활성 기간을 점검하고, 만료 해제(99999)·계정 만료일 제거 같은 지속성 목적의 변경을 탐지하는 방법을 정리합니다.
pam_pwhistory로 이전 비밀번호 재사용을 막는 설정과 /etc/security/opasswd의 역할을 점검하고, 이력 기능 해제·opasswd 삭제 같은 우회 시도를 탐지하는 방법을 정리합니다.
PAM의 4개 타입(auth·account·password·session)과 control flag(required·requisite·sufficient·optional·[...])의 동작을 해석하고, 스택 순서가 인증 결과에 어떤 영향을 주는지 분석 관점으로 정리합니다.
PAM 설정 파일 변조와 악성 PAM 모듈(.so) 추가·교체를 FIM·패키지 검증·audit으로 탐지하고, 인증 우회·자격증명 탈취형 백도어의 흔적을 구분하는 방법을 정리합니다.
pam_faillock의 deny·unlock_time·fail_interval 설정과 preauth/authfail 배치를 점검하고, 잠금 임계값 약화나 faillock 제거 같은 brute-force 방어 무력화를 탐지하는 방법을 정리합니다.
계정 잠금 이벤트를 출발지·대상 계정 수·시간 분포로 분석해 brute-force/사용자 실수/의도적 잠금(DoS)을 구분하고, 잠금 발생 시 초기 대응 절차를 정리합니다.
SSH 공개키 인증의 동작과 authorized_keys 파일 구조·권한·옵션(command, from, no-pty)을 점검하고, 계정별 등록 키를 기준선으로 관리하는 방법을 정리합니다.
authorized_keys에 키를 심는 지속성 기법(직접 추가, AuthorizedKeysCommand, 비표준 키 경로)을 방어자 관점에서 탐지하고, 키 추가와 이후 로그인을 연결해 침해를 확인하는 방법을 정리합니다.
LogLevel VERBOSE로 남는 SSH 키 지문(SHA256)을 authorized_keys의 지문과 대조해 "어떤 키로 누가 들어왔는가"를 확정하고, 키·계정·출발지 매핑 표를 만드는 방법을 정리합니다.
SSH 인증 성공 로그(Accepted password/publickey)의 필드를 해석하고, 인증 방식·출발지·시간·세션 연결을 기준으로 정상 성공과 의심스러운 성공을 구분하는 방법을 정리합니다.
SSH 인증 실패 로그의 여러 형태(Failed password, invalid user, publickey 실패, preauth 종료)를 구분해 각 메시지가 가리키는 상황과 공격 유형을 해석하는 방법을 정리합니다.
invalid user 로그로 계정 열거(username enumeration) 시도를 판별하고, 시도된 계정명 목록·패턴·출발지를 분석해 사전 기반 자동화와 표적형 열거를 구분하는 방법을 정리합니다.
하나의 계정에 집중되는 brute-force를 실패 빈도·시간 간격·출발지 분포로 탐지하고, 자동화 도구와 사람의 오타를 구분하며, 성공 여부까지 연결해 판정하는 방법을 정리합니다.
한 비밀번호를 여러 계정에 넓게 시도하는 password spraying을 brute-force와 대비해 "계정 다수 × 계정당 소수 실패" 패턴으로 탐지하고, 잠금을 피하는 특성과 탐지 방법을 정리합니다.
다수 실패 직후의 인증 성공(돌파)을 판정 기준으로 삼아 brute-force/spraying이 실제로 성공했는지 확정하고, 돌파 시점을 기준으로 탈취 대응으로 전환하는 분석을 정리합니다.
utmp·wtmp·btmp·lastlog의 역할과 last·lastb·lastlog 명령 해석을 정리하고, 로그인 기록 삭제·변조(바이너리 로그 특성) 흔적을 secure 로그·wtmp 크기 변화로 교차 확인하는 방법을 다룹니다.
계정별 로그인 시간대·출발지·인증 방식의 정상 패턴을 데이터로 만들어 기준선(baseline)으로 삼고, 이를 이용해 이후 이상 로그인 탐지의 비교 대상을 확보하는 방법을 정리합니다.
기준선을 벗어난 로그인(업무 외 시간, 신규 출발지, 해외/비관리망 IP)을 탐지하는 방법을 정리하고, 단일 축보다 다축 동시 이탈을 높은 이상으로 판정하는 방식을 다룹니다.
한 계정이 동시에 여러 세션·여러 출발지에서 활성인 상태와 "불가능한 이동(impossible travel)"을 탐지해 계정 공유/탈취를 구분하고, 세션 현황과 로그로 확인하는 방법을 정리합니다.
useradd·adduser 로그와 passwd/shadow/group FIM으로 신규 계정 생성을 탐지하고, 승인 여부·생성 주체·계정 속성(UID·셸·그룹)을 검증해 정상 생성과 백도어 계정을 구분하는 방법을 정리합니다.
usermod로 일어나는 계정 변경(셸·홈·UID·그룹·이름·잠금 해제)을 유형별로 해석하고, 변경이 권한 확대·지속성으로 이어지는지 판단하는 방법을 정리합니다.
특권 그룹(wheel·sudo·docker 등) 구성원 추가와 sudoers 변경을 통한 권한 확대를 그룹 변경 로그·sudoers FIM으로 추적하고, 권한 획득이 실제 사용으로 이어졌는지 확인하는 방법을 정리합니다.
userdel 로그와 홈·메일·crontab 잔존물 점검으로 계정 삭제를 탐지하고, 공격자가 백도어 계정을 지워 흔적을 없애는 행위와 정상 퇴직 처리를 구분하는 방법을 정리합니다.
lastlog·last로 장기간 미사용 휴면 계정을 식별하고, 휴면 계정의 갑작스러운 재사용을 탐지하며, 정리(잠금·만료) 절차로 공격 표면을 줄이는 방법을 정리합니다.
서비스 계정(apache·mysql 등)을 nologin 셸·비밀번호 잠금·SSH 차단으로 로그인 불가 상태로 유지하는 관리 방법과, 그 상태가 유지되는지 점검하는 방법을 정리합니다.
서비스 계정(apache·mysql 등)의 대화형 로그인·셸 실행을 SSH 로그·auditd·프로세스 계보로 탐지하고, 웹/DB 침해로 서비스 계정이 셸을 얻는 흐름을 방어자 관점에서 분석하는 방법을 정리합니다.
공유 계정과 배포판 기본 계정(ubuntu·centos·admin 등)의 책임 추적성 문제와 위험을 분석하고, 공유 계정을 개인 계정+sudo로 전환하거나 최소한 추적 가능하게 만드는 방법을 정리합니다.
sudo를 통한 권한 상승의 이상 징후(신규 sudoer의 첫 사용, 서비스 계정 sudo, 비정상 시간, 셸·인터프리터 상승)를 종합해 정상 권한 사용과 구분하는 분석을 정리합니다.
sudo 실패 로그(incorrect password attempts, command not allowed, user NOT in sudoers)를 유형별로 해석해 권한 상승 탐색 시도를 탐지하고, 정상 실수와 구분하는 방법을 정리합니다.
sudo와 su를 조합한 권한 전환 경로(sudo→su, su→sudo, 서비스 계정 경유)를 auid·세션으로 추적해 다단계 상승을 재구성하고, 중간 계정을 거친 은폐를 탐지하는 방법을 정리합니다.
계정 탈취를 가리키는 지표(IOC)를 인증·계정·권한·행위 범주로 정리해 체크리스트화하고, 단일 지표보다 지표 조합으로 탈취를 판정하는 방법을 정리합니다.
secure(Rocky)·auth.log(Ubuntu)·journald·audit의 인증 기록을 공통 필드(계정·출발지·결과·방식·시각)로 정규화하고, 배포판·로그원 차이를 흡수해 통합 분석하는 방법을 정리합니다.
auditd의 인증 관련 이벤트(USER_AUTH·USER_ACCT·CRED_ACQ·USER_LOGIN·USER_START·USER_END)를 ausearch로 분석해 PAM 단계별 결과와 세션 흐름을 읽고, 텍스트 로그와 다른 auditd만의 분석 가치를 정리합니다.
인증 관련 이벤트(로그인 실패·성공·권한 상승·계정 변경)를 시각·행위자·출발지로 정렬해 하나의 인증 타임라인을 만들고, 열거→돌파→상승→지속성의 흐름을 재구성하는 방법을 정리합니다.
Wazuh 기본 룰셋의 인증 관련 룰(sshd·pam·sudo 계열)의 ID·레벨·그룹 체계를 해석하고, wazuh-logtest로 어떤 로그가 어떤 룰에 매칭되는지 확인하는 방법을 정리합니다.
B영역 인증 커스텀 룰(101000 대역)을 그룹·레벨 체계로 정리하고, 빈도·상관(frequency·if_matched) 룰로 brute-force·스프레이·돌파·탈취를 탐지하는 룰셋을 wazuh-logtest 검증과 함께 구성합니다.
인증 이벤트를 Kibana/Wazuh 대시보드로 시각화하는 구성(로그인 성공·실패 추이, 출발지 지도, 계정별 실패, 돌파·이상 로그인 패널)을 정리하고, 대시보드로 이상을 빠르게 포착하는 방법을 다룹니다.
이상 로그인 탐지를 "유스케이스" 단위로 설계하는 방법(탐지 목표·데이터·룰·임계값·대응·검증)을 정리하고, 대표 시나리오 몇 가지를 설계 문서 형태로 제시합니다.
인증 Alert를 정탐·정상행위·오탐으로 판단하는 기준과 확인 순서를 정리하고, 출장·재택·자동화·배치 작업 등 흔한 오탐 사례와 판단 기록 템플릿을 제공합니다.
B영역 전반의 분석을 하나의 가상 사고로 엮어, 계정 열거 → brute-force 돌파 → 로그인 → 권한 상승 → 계정 조작 → 지속성까지의 인증 타임라인·IOC·탐지 지점·대응을 종합하는 실전 분석 시나리오입니다.
B영역 50편(계정 구조→인증 로그→이상 탐지→Wazuh/ELK→탈취 판정→대응)을 하나의 인증 보안 운영 체계로 종합하고, 점검·탐지·대응 체크리스트와 다음 영역(C 정보 노출·수집) 연결을 정리합니다.
침입자가 로그인 후 가장 먼저 하는 OS 정보 수집(reconnaissance)이 남기는 흔적을 식별하고, 정상 관리 활동과 구분하며, C영역 50편의 분석 기준(정찰 탐지)을 세웁니다.
커널 버전·빌드 정보 조회(uname, /proc/version, /proc/sys/kernel) 흔적을 분석해, 공격자가 커널 취약점 선별을 위해 버전을 확인하는 정찰을 정상 관리와 구분하고 탐지하는 방법을 정리합니다.
hostname·machine-id·/etc/hostname 등 시스템 식별 정보 조회 흔적을 분석해, 공격자가 침입한 서버의 역할·소속을 파악하는 정찰을 탐지하고 정상 관리와 구분하는 방법을 정리합니다.
uptime·w·/proc/uptime·last 등 가동 상태·활동 조회 흔적을 분석해, 공격자가 "관리자가 접속 중인지, 서버가 얼마나 방치됐는지"를 파악하는 정찰을 탐지하는 방법을 정리합니다.
/proc/cpuinfo·lscpu·nproc 조회 흔적을 분석해, 공격자가 자원 규모(코어 수·가상화)를 파악하는 정찰(특히 크립토마이닝·대량 작업 사전 조사)을 탐지하는 방법을 정리합니다.
/proc/meminfo·free·swap 조회 흔적을 분석해, 공격자가 메모리 규모·여유를 파악하는 정찰과, 메모리 기반 도구(/dev/shm, in-memory 실행) 사전 조사를 탐지하는 방법을 정리합니다.
df·lsblk·/proc/partitions·fdisk -l 조회 흔적을 분석해, 공격자가 저장소 구조·여유 공간·추가 볼륨(백업·데이터)을 파악하는 정찰을 탐지하는 방법을 정리합니다.
mount·findmnt·/proc/mounts·/etc/fstab 조회 흔적을 분석해, 공격자가 마운트 구조(네트워크 공유·추가 볼륨·보안 마운트 옵션)를 파악하는 정찰을 탐지하는 방법을 정리합니다.
env·/proc/[pid]/environ·printenv 조회 흔적을 분석해, 공격자가 환경변수에서 자격증명·경로·설정을 수집하는 정찰(특히 프로세스 environ에 노출된 비밀)을 탐지하는 방법을 정리합니다.
101~109편의 개별 시스템 정보 수집을 하나의 정찰 세션으로 묶어, 조회 밀도·순서·주체로 정찰을 판정하고 기준선과 비교하는 종합 분석 방법을 정리합니다.
ip addr·ifconfig·/sys/class/net 조회 흔적을 분석해, 공격자가 네트워크 인터페이스·주소·연결 구성을 파악하는 정찰(특히 다중 NIC·내부망 연결 식별)을 탐지하는 방법을 정리합니다.
ip route·/proc/net/route·netstat -r 조회 흔적을 분석해, 공격자가 라우팅 테이블에서 내부 네트워크·게이트웨이·도달 가능 대역을 파악하는 정찰을 탐지하는 방법을 정리합니다.
ip neigh·arp·/proc/net/arp 조회 흔적을 분석해, 공격자가 같은 네트워크의 인접 호스트(최근 통신한 장비)를 파악하는 정찰을 탐지하는 방법을 정리합니다.
/etc/resolv.conf·resolvectl 조회 흔적을 분석해, 공격자가 DNS 서버·검색 도메인에서 내부 도메인 구조·AD/내부 인프라를 파악하는 정찰을 탐지하는 방법을 정리합니다.
/etc/hosts 열람 흔적을 분석해, 공격자가 로컬 이름 해석 항목에서 내부 호스트·서비스 매핑을 파악하는 정찰을, hosts 변조(A영역 33편)와 구분해 탐지하는 방법을 정리합니다.
ip route show default·traceroute·ping 기반 게이트웨이·외부 경로 확인 흔적을 분석해, 공격자가 외부 연결성(C2 통신 가능성)·경로를 파악하는 정찰을 탐지하는 방법을 정리합니다.
ss -tulpn·netstat -lntp·/proc/net/tcp 조회 흔적을 분석해, 공격자가 로컬에서 열린 서비스(로컬 전용 포함)를 파악하는 정찰을, 외부 스캔(네트워크 영역)과 구분해 탐지하는 방법을 정리합니다.
ss -tn·netstat -tanp·/proc/net 조회로 현재 활성 연결(ESTABLISHED)을 파악하는 정찰을 분석해, 공격자가 이 서버의 연결 상대(DB·내부 서버·외부)를 파악하는 행위를 탐지하는 방법을 정리합니다.
systemctl·ss -p·/etc/services 조회로 네트워크 서비스 구성(어떤 서비스가 어떤 포트를)을 파악하는 정찰을 분석해, 공격자의 서비스 매핑을 탐지하는 방법을 정리합니다.
111~119편의 네트워크 정찰을 하나의 세트로 묶어, Linux 내부 정보 수집과 네트워크 로그·방화벽·IDS를 연결해 서버 내부 정찰이 네트워크 측에서 어떻게 보이는지 종합 분석합니다.
/etc/passwd 열람·getent passwd·compgen -u 등 사용자 목록 조회 흔적을 분석해, 공격자가 계정 체계를 파악하는 정찰을, B영역(계정 보안)·정상 관리와 구분해 탐지하는 방법을 정리합니다.
/etc/group 열람·getent group·groups 조회 흔적을 분석해, 공격자가 특권 그룹(wheel·sudo·docker) 구성원을 파악하는 정찰을, B영역 그룹 변경 탐지와 구분해 분석하는 방법을 정리합니다.
id·whoami·/proc/self/status 조회 흔적을 분석해, 공격자가 "현재 내 권한이 무엇인가"(상승 성공 여부·소속 그룹)를 확인하는 정찰을, 권한 상승 직후 정찰(B영역 37편)과 연계해 탐지하는 방법을 정리합니다.
who·w·users·utmp 조회 흔적을 분석해, 공격자가 "현재 누가 접속 중인가(관리자 포함)"를 확인하는 정찰을, B영역 동시 세션 탐지·활동 조회(C04)와 연계해 분석하는 방법을 정리합니다.
tty·ps -t·/proc/[pid]/stat·loginctl 조회로 현재 세션·터미널 구조를 파악하는 정찰을 분석해, 공격자가 자신·타인의 세션을 확인하고 세션 탈취 대상을 찾는 행위를 탐지하는 방법을 정리합니다.
last·lastlog·/var/log/wtmp 조회 흔적을 분석해, 공격자가 과거 로그인 패턴(정상 사용자·출발지·시간)을 학습해 자신의 접속을 위장하려는 정찰을 탐지하는 방법을 정리합니다.
sudo -l·/etc/sudoers·/etc/sudoers.d 열람 흔적을 분석해, 공격자가 "내가(또는 표적 계정이) 어떤 sudo 권한을 가졌는가"를 확인하는 정찰을, B영역 sudo 분석과 구분해 탐지하는 방법을 정리합니다.
SUID/SGID 파일 탐색·capabilities 조회·PATH 확인 등 관리자(root) 권한 획득 경로를 찾는 정찰을 분석해, 권한 상승 경로 탐색(D영역 선행)을 탐지하는 방법을 정리합니다.
서비스 계정(apache·mysql 등)의 실행 프로세스·소유 파일·권한을 조회해 서비스 계정 악용 가능성을 파악하는 정찰을, B영역 서비스 계정 관리와 구분해 탐지하는 방법을 정리합니다.
121~129편의 계정·권한 정찰을 하나의 세트로 묶어, 계정 목록→그룹→권한→상승 경로 탐색의 흐름으로 "표적 선별과 상승 준비" 정찰을 종합 분석하고 B영역과의 경계를 정리합니다.
ps aux·/proc 탐색으로 실행 중인 프로세스를 전수 조회하는 정찰을 분석해, 공격자가 보안 솔루션·서비스·다른 사용자 활동을 파악하는 행위를 정상 점검과 구분해 탐지하는 방법을 정리합니다.
pstree·ps -ejH·/proc/[pid]/stat의 PPID 조회로 프로세스 부모-자식 관계를 파악하는 정찰을 분석해, 공격자가 자신의 프로세스 계보·은닉 가능성을 확인하는 행위를 탐지하는 방법을 정리합니다.
which·whereis·/proc/[pid]/exe·type 조회로 공격에 쓸 도구(컴파일러·인터프리터·네트워크 도구)의 존재·경로를 확인하는 정찰을 분석해, LOLBins 탐색을 탐지하는 방법을 정리합니다.
systemctl list-units·service --status-all 조회로 서비스 구성을 파악하는 정찰을 분석해, 공격자가 공격 표면·보안 서비스·지속성 등록 대상을 파악하는 행위를 탐지하는 방법을 정리합니다.
systemctl cat·/etc/systemd/system 탐색·systemd-analyze 조회로 systemd 유닛 구조를 파악하는 정찰을 분석해, 공격자가 지속성 등록(악성 유닛) 위치·방법을 물색하는 행위를 탐지하는 방법을 정리합니다.
crontab -l·/etc/cron*·/var/spool/cron 조회로 예약 작업 구조를 파악하는 정찰을 분석해, 공격자가 cron 기반 지속성 등록 위치를 물색하는 행위를 탐지하는 방법을 정리합니다.
ls -R·find·tree를 이용한 광범위한 파일시스템 탐색 흔적을 분석해, 공격자가 민감 파일·데이터·쓰기 가능 위치를 찾는 정찰을 정상 작업과 구분해 탐지하는 방법을 정리합니다.
ls·stat·test -f로 특정 중요 파일(키·백업·DB 덤프·설정)의 존재·속성을 확인하는 정찰을 분석해, 공격자가 탈취·악용 대상을 특정하는 행위를 탐지하는 방법을 정리합니다.
애플리케이션·서비스 설정 파일(웹·DB·앱 config)을 탐색·열람하는 정찰을 분석해, 공격자가 설정에서 자격증명·경로·연결 정보를 수집하는 행위를, 인증·네트워크 정보와 연속 조회되는 패턴으로 탐지하는 방법을 정리합니다.
131~139편의 프로세스·서비스·파일 정찰을 하나의 세트로 묶어, 정상 운영 명령과 의심스러운 연속 조회를 비교표로 구분하고 지속성·탈취 준비 정찰을 종합 분석합니다.
로그 파일(/var/log) 접근·탐색 흔적을 분석해, 공격자가 로그에서 정보를 수집하거나 자신의 흔적을 확인·제거 대상을 파악하는 정찰을, 정상 관리자 로그 열람과 구분해 탐지하는 방법을 정리합니다.
/var/log/secure·auth.log 접근 흔적을 분석해, 공격자가 인증 로그에서 다른 계정의 로그인 패턴을 학습하거나 자신의 인증 흔적을 확인하는 정찰을 탐지하는 방법을 정리합니다.
/var/log/messages·syslog·journald 접근 흔적을 분석해, 공격자가 시스템 로그에서 서비스·오류·활동 정보를 수집하거나 자신의 행위 흔적을 확인하는 정찰을 탐지하는 방법을 정리합니다.
웹/DB/앱 애플리케이션 로그(access_log·error_log·DB 로그) 접근 흔적을 분석해, 공격자가 앱 로그에서 토큰·세션·경로·다른 사용자 활동을 수집하거나 자기 접근 흔적을 확인하는 정찰을 탐지하는 방법을 정리합니다.
141~144편의 로그·설정·환경 접근을 묶어, 정상 관리자 접근과 침해 의심 계정의 비정상 접근을 구분하는 기준을 종합하고, llp 시리즈와 연결해 로그/설정 정보 수집 정찰을 정리합니다.
개별 정보 수집 이벤트를 사용자·source IP·timestamp·process·세션 기준으로 상관분석해, 흩어진 조회를 하나의 정찰 활동으로 묶고 정상 기준선과 비교하는 SOC 상관분석 방법을 정리합니다.
Wazuh로 Linux 정보 수집을 탐지하는 구성(auditd 연동·recon 키 룰·세션 상관·102000 대역 룰셋)을 정리하고, wazuh-logtest 검증과 오탐 튜닝 방법을 다룹니다.
ELK/SIEM에서 정보 수집 정찰을 세션별 집계·대시보드로 탐지하고, 정탐·오탐을 기준선·맥락·추가 확인으로 판단하며 대응 절차로 연결하는 방법을 정리합니다.
로그인→시스템→네트워크→계정/권한→프로세스/서비스→중요 파일 확인→로그 발생→SIEM 탐지→SOC 분석의 정찰 시나리오를, 공격 명령이 아니라 관제 화면·로그 흔적 중심으로 재구성하는 실전 분석을 다룹니다.
「Linux 정보 노출 및 수집」 50편을 정보 수집 유형·로그·탐지 포인트·정상/비정상·Wazuh/ELK·IOC·타임라인·정탐오탐·대응·조사·보고로 종합하고, D영역 「권한 변경 이상 징후」로 연결합니다.