시스템 보안 · 취약점 › B. 계정 · 인증 보안 강화 · 50/50편 (전체 100/450)
학습 단계: 6단계 · 실전 시나리오
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
049편이 "탈취된 계정을 분석"했다면, 이 편은 B영역 전체를 계정·인증을 관제 가능하게 만드는 운영 체계로 종합합니다.
[계정·인증 보안 운영 체계]
① 계정 정비 계정 구조·정책 점검(051~060) → 깨끗한 계정 상태
↓
② 인증 강화 PAM·잠금·키 관리(061~067) → 인증 방어선
↓
③ 로그 수집 인증 로그 정규화·audit(091~092) → 분석 가능한 데이터
↓
④ 이상 탐지 실패·돌파·스프레이·이상로그인(068~078) → 위협 포착
↓
⑤ 탈취 판정 IOC 결합(089) → 정탐/오탐 판단(098)
↓
⑥ 자동화 Wazuh 룰·ELK 대시보드·유스케이스(094~097)
↓
⑦ 대응 세션 종료·계정 조치·IOC 차단(099 시나리오)
계정·인증 종합 체크리스트
| 영역 | 점검 항목 | 기대값 | 편 |
|---|---|---|---|
| 계정 | root 외 UID 0 / 빈 비밀번호 / 중복 UID | 없음 | 052 |
| 계정 | 서비스 계정 셸·키 / 휴면 계정 | nologin·잠금 / 정리 | 034·033 |
| 비밀번호 | 복잡도·만료·이력 정책 | 적용 | 059·060·061 |
| 인증 | PAM 스택·모듈 무결성 | 표준·미변조 | 062·063 |
| 인증 | faillock / root 로그인 제한 | 적용 | 064·008(A) |
| 키 | authorized_keys 지문 기준선 | 일치 | 066·067 |
| 로그 | 인증 로그 정규화·원격 전송·audit | 구성 | 091·092·029(A) |
| 탐지 | brute/스프레이/돌파/이상로그인 룰 | 운영 | 094·095 |
| 대시보드 | 인증 대시보드·수신 공백 | 운영 | 096 |
| 대응 | 탈취 IOC·대응 절차 | 문서화 | 089·099 |
# 계정·인증 상태 종합 점검 (읽기 전용 요약)
echo "[UID0]"; awk -F: '$3==0 && $1!="root"' /etc/passwd
echo "[빈 비밀번호]"; sudo awk -F: '$2==""{print $1}' /etc/shadow
echo "[서비스 셸]"; awk -F: '$3>0 && $3<1000 && $7~/sh$/{print $1}' /etc/passwd
echo "[PAM 무결성]"; rpm -Vf /usr/lib64/security/pam_unix.so 2>/dev/null | grep -v '^\.\{9\}'
echo "[faillock]"; grep -q faillock /etc/pam.d/system-auth 2>/dev/null && echo OK || echo "MISSING"
echo "[인증 로그 원격]"; ss -tnp 2>/dev/null | grep -q ':514' && echo OK || echo "확인"
echo "[키 기준선]"; diff <(sudo ssh-keygen -lf /root/.ssh/authorized_keys 2>/dev/null) /root/baseline/root-keys.txt 2>/dev/null && echo OK
[계정·인증 투입 판정 — 실습 예시]
계정 상태 : UID0 root만, 빈 비밀번호 없음, 서비스 계정 nologin
인증 방어 : PAM 무결·faillock·root 차단 적용
로그 : 정규화·원격 전송·audit 구성, 수신 공백 0
탐지 : brute/스프레이/돌파/이상로그인 룰 운영, 최근 검증 통과
대응 : 탈취 IOC 체크리스트·대응 절차 문서화
판정 : 운영 가능
계정 상태 : 서비스 계정 apache 셸 보유(034편) → FAIL
인증 방어 : faillock MISSING(064편) → brute-force 무방비
로그 : audit 미구성 → 세션 추적 불가(042편)
탐지 : 돌파 룰 없음 → 탈취를 성공 후에야 수동 발견
판정 : 보류 — 인증 방어·로그·탐지 공백
특히 인증 로그(③)와 탐지(④) 공백은 049편 같은 사고 시 재구성·조기 탐지를 불가능하게 하므로, 투입 전 필수 보완 대상입니다.
계정·인증 운영의 성숙도를 주간 요약으로 봅니다(분석 방법).
[인증 보안 주간 요약 — 실습 예시]
신규 계정 : 2 (전부 인사 승인)
권한 변경 : 1 (CHG 티켓 일치)
brute-force 시도 : 12건(전부 차단, 돌파 0)
이상 로그인 : 0
휴면 계정 : 3 → 잠금 처리
PAM/키 변조 : 0
수신 공백 : 0
이 요약이 쌓이면 계정·인증의 정상 운영 패턴이 되고, 049편 같은 사고는 이 패턴에서 벗어나는 순간 드러납니다.
B영역 탐지 체계를 한 장으로 정리하면 다음과 같습니다.
[예방] [탐지] [대응]
계정 정비·인증 강화 인증 로그·audit·룰(091~095) 판정(098)→탈취 대응(099)
(051~067) ↓ ↑
기준선(026) ── 이탈 ──→ 대시보드·상관(096)·IOC(089) ─────────┘
↑ │
└────────── 재발 방지: 기준선·룰·유스케이스 갱신 ←─────────┘
다음 C영역 「Linux 정보 노출 및 수집」 에서는, 탈취·로그인에 성공한 공격자가 시스템 정보를 수집(정찰)하는 흔적을 다룹니다. B영역이 "어떻게 들어왔나"라면, C영역은 "들어와서 무엇을 살펴보는가"로 이어집니다.
| 단계 | 핵심 내용 |
|---|---|
| 정비·강화 | 계정 구조·정책·PAM·키 (051~067) |
| 수집 | 인증 로그 정규화·audit·원격 전송 |
| 탐지·판정 | 돌파·스프레이·이상로그인·IOC 결합 |
| 자동화·대응 | Wazuh 룰·ELK·유스케이스·탈취 대응 |
| 면접 포인트 | "로그·탐지 공백 서버는 탈취 시 대응 불가 — 투입 전 필수 보완" |
B영역 「계정 · 인증 보안 강화」 50편을 마칩니다. 다음은 C영역 101. Linux 정보 수집 — Linux OS 정보 수집 흔적 식별 로, 침입 이후의 정찰(reconnaissance) 흔적 분석으로 이어집니다.
이전 편: 099. 계정 · 인증 보안 — 실전 시나리오 — brute-force부터 계정 탈취·권한 상승까지
📚 시리즈 전체 보기: 시스템 보안 · 취약점