098. 계정 · 인증 보안 — 인증 Alert 정탐·오탐 판단

changseop lee·3일 전

시스템 보안 · 취약점 › B. 계정 · 인증 보안 강화 · 48/50편 (전체 098/450)
학습 단계: 5단계 · SOC 관제 연계
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

인증 Alert가 울렸을 때, A영역 048편과 같은 틀로 정탐·정상행위·오탐을 근거를 들어 분류합니다. 인증은 사용자 행동 변화(출장·재택)로 인한 오탐이 많아, 판단 기준이 특히 중요합니다.

인증 Alert 판단 순서
 ① 로그인 사실   : 성공/실패, 방식, 출발지, 시간
 ② 행위자 확인   : 계정 소유자에게 확인 가능한가 (ses·auid)
 ③ 기준선 대조   : 계정 평소 패턴과 비교 (026편)
 ④ 맥락 확인     : 출장·재택·배치·자동화 일정과 일치?
 ⑤ 이후 행위     : 돌파·상승·조작이 이어졌나
 ⑥ 판정 + 근거   : 정탐 / 정상행위 / 오탐 + 튜닝

2. 왜 중요한가

  • 인증 Alert를 무조건 올리면 출장·재택 로그인에 과잉 대응하고, 무조건 닫으면 탈취를 놓칩니다.
  • 사용자에게 "지금 로그인하셨나요?" 확인이 가능한 경우가 많아, 행위자 확인이 강력한 판단 수단입니다.
  • 자동화·배치 작업(백업·배포)이 서비스 계정으로 로그인하는 정상 패턴을 알아야 오탐을 줄입니다.

3. 핵심 명령어 / 설정

확인정탐 쪽정상·오탐 쪽
출발지비관리망·해외·신규관리망·등록 IP·사용자 재택 IP
시간새벽·담당자 부재업무 시간·교대 근무
방식정책 위반(password)정책 준수(publickey/2FA)
직전 실패다수(돌파)0~2(오타)
이후 행위상승·조작일상 업무
사용자 확인본인 아님본인 맞음

4. 실습 (실습 예시)

# 인증 Alert 판단 정보 수집 (한 Alert 기준)
U=devops; IP=192.168.56.77; LOG=/var/log/secure
echo "[방식·직전실패]"; sudo grep -E "for $U from $IP" $LOG | tail -5
echo "[기준선 대조]";   grep "^$U " /root/baseline/login-profile-base.txt
echo "[이후 행위]";     sudo grep " $U : .*COMMAND=" $LOG | tail -5
echo "[세션]";          sudo ausearch -ua $U -i --start recent 2>/dev/null | grep USER_LOGIN | tail -1
# → 사용자 본인에게 로그인 여부 확인(절차)

5. 정상 상태

정상 행위(Benign TP)로 판정되는 사례입니다.

Alert   : 101171 비관리망 로그인 성공 (intern01, 재택 IP, 20:30)
방식    : publickey + 2FA
기준선  : intern01은 재택 근무 승인, 저녁 로그인 패턴 존재
이후행위: 일상 개발 작업
사용자  : 본인 확인됨
판정    : 정상 행위 / 튜닝 — intern01 재택 IP를 허용 목록에 추가

6. 이상 상태

정탐으로 판정되는 사례입니다.

Alert   : 101220 돌파 (devops, 192.168.56.77, 02:10)
방식    : password (키 전용 정책 위반), 직전 실패 219
기준선  : devops {관리망, 09-14, publickey} — 전면 이탈
이후행위: sudo -i, useradd sysbak
사용자  : 담당자 휴가 중, 본인 아님
판정    : 정탐 → 계정 탈취 Incident (074·089편)

정상 사례와 비교하면 방식·기준선·이후 행위·사용자 확인이 모두 반대입니다.

7. 로그 분석 (분석 방법)

흔한 인증 오탐·정상행위와 처리 방법입니다(분석 방법 정리).

패턴                             원인              처리
비관리망 로그인(101171)          출장·재택         사용자/승인 확인 → 허용 IP 추가
업무 외 로그인(101240)           교대·야간 작업    근무 일정 확인 → 시간 예외
서비스 계정 로그인(101011)       백업·배포 자동화  배치 계정·서버·시각 예외(좁게)
sudo 급증(101050)                대량 배포 작업    변경관리 확인 → 작업 창 예외
다출발지(101250)                 VPN·점프호스트    경유 구조 확인 → 신뢰 경로 예외

예외는 "누구의·어떤 작업을·어느 범위까지" 좁게 설정합니다(048편). 계정·IP 전체를 열면 공격자가 그 예외를 그대로 이용합니다.

8. SOC 관제 포인트

  • 모든 판정에 근거(기준선·사용자 확인·맥락)를 남기고 "오탐"만 적고 닫지 않습니다.
  • 인증은 사용자 본인 확인이 강력한 수단이므로 적극 활용합니다.
  • 반복되는 정상 행위(재택·배치)는 좁은 예외로 튜닝해 피로도를 줄입니다.

9. 탐지 규칙

판단 결과를 룰 튜닝으로 되돌리는 예시입니다.

<!-- 승인된 재택 IP·배치 계정은 이상 로그인에서 제외 (좁은 예외) -->
<rule id="101410" level="3">
  <if_sid>101171</if_sid>
  <list field="srcip" lookup="match_key">etc/lists/approved-remote-ips</list>
  <description>승인된 원격 IP 로그인(정상) - 집계용</description>
</rule>

approved-remote-ips CDB에 승인된 재택·VPN IP만 넣어 좁게 예외 처리합니다. 배치 계정도 계정+서버+시각을 조합한 좁은 예외로 둡니다.

판단 기록 템플릿

[Alert] 룰 ID / 계정 / 출발지 / 시각
[로그인] 성공·실패 / 방식 / 직전 실패
[기준선] 계정 평소 패턴 대비
[맥락] 출장·재택·배치 / 변경관리 / 사용자 확인
[이후 행위] 상승·조작 여부
[판정] 정탐 / 정상행위 / 오탐  [근거] ...
[후속] Incident 번호 / 룰 튜닝 / 없음

10. 대응 방법

  1. 초기 확인 — Alert의 로그인 사실·기준선·맥락·이후 행위·사용자 확인을 순서대로 점검합니다.
  2. 범위 확인 — 정탐이면 세션·IOC로 범위를 확인합니다(089편).
  3. 증거 확보 — 판단 근거(기준선·확인 기록·로그)를 판단 기록과 함께 보존합니다.
  4. 차단/조치 — 정탐은 탈취 대응, 정상행위·오탐은 좁은 범위 튜닝을 진행합니다.
  5. 재발 방지 — 판단 기록을 검토해 기준선·룰·예외를 개선합니다.

11. 핵심 정리

분류정의
정탐(TP)실제 비인가 로그인·탈취
정상행위(Benign TP)조건은 맞지만 승인된 로그인(출장·배치)
오탐(FP)룰이 의도와 다른 대상을 잡음
판단 수단기준선 대조 + 사용자 본인 확인 + 이후 행위
면접 포인트"인증은 본인 확인이 강력한 판단 수단 / 예외는 좁게"

12. 다음 편 예고

다음 편 099. 계정 · 인증 보안 — 실전 시나리오 — brute-force부터 계정 탈취·권한 상승까지 에서는 6단계 실전 시나리오로, brute-force부터 계정 탈취·권한 상승까지를 종합 분석합니다.


이전 편: 097. 계정 · 인증 보안 — 이상 로그인 탐지 시나리오 설계
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글