시스템 보안 · 취약점 › B. 계정 · 인증 보안 강화 · 46/50편 (전체 096/450)
학습 단계: 5단계 · SOC 관제 연계
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
개별 룰이 Alert를 만들어도, 전체 상황은 대시보드로 봐야 빠르게 파악됩니다. 인증 대시보드는 "지금 인증이 정상인가"를 한 화면에서 보여줍니다.
인증 대시보드 패널 구성
① 로그인 성공/실패 추이 (시간축 라인)
② 출발지 IP Top / 지도 (GeoIP, 해외·비관리망)
③ 계정별 실패 Top (표적 계정)
④ 돌파·이상 로그인 (커스텀 룰 101200대)
⑤ 권한 상승 이벤트 (sudo/su, 101050대)
⑥ 계정 변경·지속성 (생성·그룹·키, 101260대)
⑦ 로그 수신 공백 (서버별 마지막 수신)
대시보드는 기준선(026편)을 시각적 배경으로 삼아, "평소와 다름"을 눈으로 포착하게 합니다.
| 패널 | 데이터 |
|---|---|
| 성공/실패 추이 | rule.id:(5715 or 5716) 시간축 |
| 출발지 지도 | data.srcip + GeoIP |
| 계정별 실패 | rule.id:5716 Terms(data.srcuser) |
| 돌파·이상 | rule.id:(101200 or 101220 or 101171) |
| 권한 상승 | rule.groups:privilege |
| 수신 공백 | 서버별 max(@timestamp) |
# Kibana 시각화 정의 (개념)
① Line: X=@timestamp(시간), Y=count, Split=rule.id(5715 성공/5716 실패)
② Map: Coordinate=srcip GeoIP, 색상=count (내부망은 별도 표시)
③ Data table: rows=data.srcuser, metric=count, filter rule.id:5716, 정렬 desc
④ Metric/Alert list: filter rule.id:(101190 101200 101210 101220 101370)
⑦ Data table: rows=agent.name, metric=max(@timestamp), 임계=현재-N분
# 저장 검색(Saved Search): 출발지/계정/세션 타임라인(043편)
data.srcip:"{IP}" and rule.groups:("authentication" or "privilege") → 시간순
Wazuh는 기본 대시보드(Security events, Authentication)를 제공하므로, 여기에 커스텀 룰(101xxx) 패널을 추가하는 방식이 효율적입니다.
[인증 대시보드 — 평소]
성공/실패 추이 : 업무 시간대 완만, 실패 소수
출발지 : 관리망(192.168.56.0/24) 집중
계정별 실패 : admin1 3, devops 2 (오타 수준)
돌파·이상 : 0
수신 공백 : 0
실패가 적고 관리망에 집중되며 이상 패널이 비어 있는 상태가 정상입니다.
[인증 대시보드 — 10월 2일 새벽]
성공/실패 추이 : 02~03시 실패 급증(수백)
출발지 : 192.168.56.77 단일 집중(비관리망)
계정별 실패 : devops 220, 다수 계정 2~3 (brute + 스프레이 혼재)
돌파·이상 : 101220 devops 1건, 101190 열거 1건
수신 공백 : rocky9-web01 03:30 이후 수신 없음
대시보드에서 드릴다운하는 분석 흐름입니다(가상의 예시).
①추이 급증 포착 → ②지도에서 192.168.56.77 식별 → ③계정별에서 devops 표적 확인
→ ④돌파 패널에서 101220(돌파) 확인 → 저장검색으로 세션 타임라인(043편)
→ ⑦수신 공백으로 은폐 시점 확인 → A영역 설정 대시보드(046편)와 교차
| 단계 | 패널 |
|---|---|
| 포착 | 추이 급증 |
| 식별 | 출발지 지도 |
| 확정 | 돌파·이상 |
| 추적 | 저장 검색(타임라인) |
대시보드는 "포착 → 식별 → 확정 → 추적"의 진입점 역할을 합니다.
대시보드는 룰이 아니라 시각화·저장 검색으로 구성하되, 핵심 지표는 알림과 연동합니다.
# Kibana 알림(개념): 출발지별 실패 급증
WHEN count() GROUP BY data.srcip OVER last 5m IS ABOVE 100 → 알림
# Wazuh: 대시보드 패널은 rule.id/groups 기반 필터로 구성
rule.groups: "authentication" and rule.level >= 10
지도(GeoIP)는 외부 노출 서버에서 해외 로그인 포착에 특히 유용합니다. 내부망 전용 서버는 신뢰 구역별 색상 구분으로 대체합니다.
| 패널 | 포착 대상 |
|---|---|
| 성공/실패 추이 | 급증·업무 외 활동 |
| 출발지 지도 | 비관리망·해외·단일 집중 |
| 계정별 실패 | 표적 계정, 스프레이 분산 |
| 돌파·이상/수신공백 | 침입 성공·은폐 |
| 면접 포인트 | "대시보드는 포착→식별→확정→추적의 진입점" |
다음 편 097. 계정 · 인증 보안 — 이상 로그인 탐지 시나리오 설계 에서는 탐지를 설계로 정리하는 이상 로그인 탐지 시나리오 설계를 다룹니다.
이전 편: 095. 계정 · 인증 보안 — Wazuh 인증 커스텀 룰과 상관 룰
📚 시리즈 전체 보기: 시스템 보안 · 취약점