시스템 보안 · 취약점 › B. 계정 · 인증 보안 강화 · 48/50편 (전체 098/450)
학습 단계: 5단계 · SOC 관제 연계
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
인증 Alert가 울렸을 때, A영역 048편과 같은 틀로 정탐·정상행위·오탐을 근거를 들어 분류합니다. 인증은 사용자 행동 변화(출장·재택)로 인한 오탐이 많아, 판단 기준이 특히 중요합니다.
인증 Alert 판단 순서
① 로그인 사실 : 성공/실패, 방식, 출발지, 시간
② 행위자 확인 : 계정 소유자에게 확인 가능한가 (ses·auid)
③ 기준선 대조 : 계정 평소 패턴과 비교 (026편)
④ 맥락 확인 : 출장·재택·배치·자동화 일정과 일치?
⑤ 이후 행위 : 돌파·상승·조작이 이어졌나
⑥ 판정 + 근거 : 정탐 / 정상행위 / 오탐 + 튜닝
| 확인 | 정탐 쪽 | 정상·오탐 쪽 |
|---|---|---|
| 출발지 | 비관리망·해외·신규 | 관리망·등록 IP·사용자 재택 IP |
| 시간 | 새벽·담당자 부재 | 업무 시간·교대 근무 |
| 방식 | 정책 위반(password) | 정책 준수(publickey/2FA) |
| 직전 실패 | 다수(돌파) | 0~2(오타) |
| 이후 행위 | 상승·조작 | 일상 업무 |
| 사용자 확인 | 본인 아님 | 본인 맞음 |
# 인증 Alert 판단 정보 수집 (한 Alert 기준)
U=devops; IP=192.168.56.77; LOG=/var/log/secure
echo "[방식·직전실패]"; sudo grep -E "for $U from $IP" $LOG | tail -5
echo "[기준선 대조]"; grep "^$U " /root/baseline/login-profile-base.txt
echo "[이후 행위]"; sudo grep " $U : .*COMMAND=" $LOG | tail -5
echo "[세션]"; sudo ausearch -ua $U -i --start recent 2>/dev/null | grep USER_LOGIN | tail -1
# → 사용자 본인에게 로그인 여부 확인(절차)
정상 행위(Benign TP)로 판정되는 사례입니다.
Alert : 101171 비관리망 로그인 성공 (intern01, 재택 IP, 20:30)
방식 : publickey + 2FA
기준선 : intern01은 재택 근무 승인, 저녁 로그인 패턴 존재
이후행위: 일상 개발 작업
사용자 : 본인 확인됨
판정 : 정상 행위 / 튜닝 — intern01 재택 IP를 허용 목록에 추가
정탐으로 판정되는 사례입니다.
Alert : 101220 돌파 (devops, 192.168.56.77, 02:10)
방식 : password (키 전용 정책 위반), 직전 실패 219
기준선 : devops {관리망, 09-14, publickey} — 전면 이탈
이후행위: sudo -i, useradd sysbak
사용자 : 담당자 휴가 중, 본인 아님
판정 : 정탐 → 계정 탈취 Incident (074·089편)
정상 사례와 비교하면 방식·기준선·이후 행위·사용자 확인이 모두 반대입니다.
흔한 인증 오탐·정상행위와 처리 방법입니다(분석 방법 정리).
패턴 원인 처리
비관리망 로그인(101171) 출장·재택 사용자/승인 확인 → 허용 IP 추가
업무 외 로그인(101240) 교대·야간 작업 근무 일정 확인 → 시간 예외
서비스 계정 로그인(101011) 백업·배포 자동화 배치 계정·서버·시각 예외(좁게)
sudo 급증(101050) 대량 배포 작업 변경관리 확인 → 작업 창 예외
다출발지(101250) VPN·점프호스트 경유 구조 확인 → 신뢰 경로 예외
예외는 "누구의·어떤 작업을·어느 범위까지" 좁게 설정합니다(048편). 계정·IP 전체를 열면 공격자가 그 예외를 그대로 이용합니다.
판단 결과를 룰 튜닝으로 되돌리는 예시입니다.
<!-- 승인된 재택 IP·배치 계정은 이상 로그인에서 제외 (좁은 예외) -->
<rule id="101410" level="3">
<if_sid>101171</if_sid>
<list field="srcip" lookup="match_key">etc/lists/approved-remote-ips</list>
<description>승인된 원격 IP 로그인(정상) - 집계용</description>
</rule>
approved-remote-ips CDB에 승인된 재택·VPN IP만 넣어 좁게 예외 처리합니다. 배치 계정도 계정+서버+시각을 조합한 좁은 예외로 둡니다.
판단 기록 템플릿
[Alert] 룰 ID / 계정 / 출발지 / 시각
[로그인] 성공·실패 / 방식 / 직전 실패
[기준선] 계정 평소 패턴 대비
[맥락] 출장·재택·배치 / 변경관리 / 사용자 확인
[이후 행위] 상승·조작 여부
[판정] 정탐 / 정상행위 / 오탐 [근거] ...
[후속] Incident 번호 / 룰 튜닝 / 없음
| 분류 | 정의 |
|---|---|
| 정탐(TP) | 실제 비인가 로그인·탈취 |
| 정상행위(Benign TP) | 조건은 맞지만 승인된 로그인(출장·배치) |
| 오탐(FP) | 룰이 의도와 다른 대상을 잡음 |
| 판단 수단 | 기준선 대조 + 사용자 본인 확인 + 이후 행위 |
| 면접 포인트 | "인증은 본인 확인이 강력한 판단 수단 / 예외는 좁게" |
다음 편 099. 계정 · 인증 보안 — 실전 시나리오 — brute-force부터 계정 탈취·권한 상승까지 에서는 6단계 실전 시나리오로, brute-force부터 계정 탈취·권한 상승까지를 종합 분석합니다.
이전 편: 097. 계정 · 인증 보안 — 이상 로그인 탐지 시나리오 설계
📚 시리즈 전체 보기: 시스템 보안 · 취약점