100. 계정 · 인증 보안 — 인증 이상 징후 종합 분석

changseop lee·6일 전

시스템 보안 · 취약점

목록 보기
100/150

시스템 보안 · 취약점 › B. 계정 · 인증 보안 강화 · 50/50편 (전체 100/450)
학습 단계: 6단계 · 실전 시나리오
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

049편이 "탈취된 계정을 분석"했다면, 이 편은 B영역 전체를 계정·인증을 관제 가능하게 만드는 운영 체계로 종합합니다.

[계정·인증 보안 운영 체계]

 ① 계정 정비    계정 구조·정책 점검(051~060) → 깨끗한 계정 상태
      ↓
 ② 인증 강화    PAM·잠금·키 관리(061~067) → 인증 방어선
      ↓
 ③ 로그 수집    인증 로그 정규화·audit(091~092) → 분석 가능한 데이터
      ↓
 ④ 이상 탐지    실패·돌파·스프레이·이상로그인(068~078) → 위협 포착
      ↓
 ⑤ 탈취 판정    IOC 결합(089) → 정탐/오탐 판단(098)
      ↓
 ⑥ 자동화       Wazuh 룰·ELK 대시보드·유스케이스(094~097)
      ↓
 ⑦ 대응         세션 종료·계정 조치·IOC 차단(099 시나리오)

2. 왜 중요한가

  • 계정 정비(①)와 인증 강화(②) 없이 탐지(④)만 하면 볼 것이 너무 많고, 탐지 없이 정비만 하면 뚫린 걸 모릅니다. A영역 하드닝과 같은 원리입니다.
  • 로그 수집(③)이 탐지(④)보다 먼저 와야 합니다. 정규화된 인증 로그가 없으면 룰도 대시보드도 만들 수 없습니다.
  • 이 체계는 A영역(서버 설정)과 함께 "시스템 보안 → SOC"의 두 축을 이룹니다.

3. 핵심 명령어 / 설정

계정·인증 종합 체크리스트

영역점검 항목기대값편
계정root 외 UID 0 / 빈 비밀번호 / 중복 UID없음052
계정서비스 계정 셸·키 / 휴면 계정nologin·잠금 / 정리034·033
비밀번호복잡도·만료·이력 정책적용059·060·061
인증PAM 스택·모듈 무결성표준·미변조062·063
인증faillock / root 로그인 제한적용064·008(A)
키authorized_keys 지문 기준선일치066·067
로그인증 로그 정규화·원격 전송·audit구성091·092·029(A)
탐지brute/스프레이/돌파/이상로그인 룰운영094·095
대시보드인증 대시보드·수신 공백운영096
대응탈취 IOC·대응 절차문서화089·099

4. 실습 (실습 예시)

# 계정·인증 상태 종합 점검 (읽기 전용 요약)
echo "[UID0]";     awk -F: '$3==0 && $1!="root"' /etc/passwd
echo "[빈 비밀번호]"; sudo awk -F: '$2==""{print $1}' /etc/shadow
echo "[서비스 셸]"; awk -F: '$3>0 && $3<1000 && $7~/sh$/{print $1}' /etc/passwd
echo "[PAM 무결성]"; rpm -Vf /usr/lib64/security/pam_unix.so 2>/dev/null | grep -v '^\.\{9\}'
echo "[faillock]"; grep -q faillock /etc/pam.d/system-auth 2>/dev/null && echo OK || echo "MISSING"
echo "[인증 로그 원격]"; ss -tnp 2>/dev/null | grep -q ':514' && echo OK || echo "확인"
echo "[키 기준선]"; diff <(sudo ssh-keygen -lf /root/.ssh/authorized_keys 2>/dev/null) /root/baseline/root-keys.txt 2>/dev/null && echo OK

5. 정상 상태

[계정·인증 투입 판정 — 실습 예시]
계정 상태   : UID0 root만, 빈 비밀번호 없음, 서비스 계정 nologin
인증 방어   : PAM 무결·faillock·root 차단 적용
로그        : 정규화·원격 전송·audit 구성, 수신 공백 0
탐지        : brute/스프레이/돌파/이상로그인 룰 운영, 최근 검증 통과
대응        : 탈취 IOC 체크리스트·대응 절차 문서화
판정        : 운영 가능

6. 이상 상태

계정 상태   : 서비스 계정 apache 셸 보유(034편) → FAIL
인증 방어   : faillock MISSING(064편) → brute-force 무방비
로그        : audit 미구성 → 세션 추적 불가(042편)
탐지        : 돌파 룰 없음 → 탈취를 성공 후에야 수동 발견
판정        : 보류 — 인증 방어·로그·탐지 공백

특히 인증 로그(③)와 탐지(④) 공백은 049편 같은 사고 시 재구성·조기 탐지를 불가능하게 하므로, 투입 전 필수 보완 대상입니다.

7. 로그 분석 (분석 방법)

계정·인증 운영의 성숙도를 주간 요약으로 봅니다(분석 방법).

[인증 보안 주간 요약 — 실습 예시]
신규 계정           : 2 (전부 인사 승인)
권한 변경           : 1 (CHG 티켓 일치)
brute-force 시도    : 12건(전부 차단, 돌파 0)
이상 로그인         : 0
휴면 계정           : 3 → 잠금 처리
PAM/키 변조         : 0
수신 공백           : 0

이 요약이 쌓이면 계정·인증의 정상 운영 패턴이 되고, 049편 같은 사고는 이 패턴에서 벗어나는 순간 드러납니다.

8. SOC 관제 포인트

  • 계정·인증은 정비→강화→수집→탐지→판정→자동화→대응의 체계로 운영합니다.
  • 로그 수집·탐지 공백이 있는 서버는 탈취 사고 시 대응이 불가하므로 투입 전 보완합니다.
  • A영역(서버 설정)과 B영역(계정·인증)을 합쳐 통합 관제·통합 타임라인을 운영합니다.

9. 탐지 규칙

B영역 탐지 체계를 한 장으로 정리하면 다음과 같습니다.

       [예방]                      [탐지]                        [대응]
 계정 정비·인증 강화        인증 로그·audit·룰(091~095)      판정(098)→탈취 대응(099)
 (051~067)                        ↓                              ↑
   기준선(026) ── 이탈 ──→ 대시보드·상관(096)·IOC(089) ─────────┘
       ↑                                                          │
       └────────── 재발 방지: 기준선·룰·유스케이스 갱신 ←─────────┘

다음 C영역 「Linux 정보 노출 및 수집」 에서는, 탈취·로그인에 성공한 공격자가 시스템 정보를 수집(정찰)하는 흔적을 다룹니다. B영역이 "어떻게 들어왔나"라면, C영역은 "들어와서 무엇을 살펴보는가"로 이어집니다.

10. 대응 방법

  1. 초기 확인 — 계정·인증 체크리스트 전 항목을 점검하고 FAIL을 목록화합니다.
  2. 범위 확인 — 같은 이미지 서버들의 공통 FAIL(인증 방어·로그 공백)을 확인합니다.
  3. 증거 확보 — 점검 결과·기준선·룰 검증 기록을 투입 기록으로 보존합니다.
  4. 차단/조치 — FAIL(서비스 계정 셸·faillock·audit·돌파 룰)을 보완 후 재점검합니다.
  5. 재발 방지 — 계정·인증 운영 체계와 주간 요약을 표준으로 유지합니다.

11. 핵심 정리

단계핵심 내용
정비·강화계정 구조·정책·PAM·키 (051~067)
수집인증 로그 정규화·audit·원격 전송
탐지·판정돌파·스프레이·이상로그인·IOC 결합
자동화·대응Wazuh 룰·ELK·유스케이스·탈취 대응
면접 포인트"로그·탐지 공백 서버는 탈취 시 대응 불가 — 투입 전 필수 보완"

12. 다음 편 예고

B영역 「계정 · 인증 보안 강화」 50편을 마칩니다. 다음은 C영역 101. Linux 정보 수집 — Linux OS 정보 수집 흔적 식별 로, 침입 이후의 정찰(reconnaissance) 흔적 분석으로 이어집니다.


이전 편: 099. 계정 · 인증 보안 — 실전 시나리오 — brute-force부터 계정 탈취·권한 상승까지
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글