시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 48/50편 (전체 148/450)
학습 단계: SOC 탐지 연계
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
Wazuh 룰(C47)이 Alert를 만들면, ELK/SIEM에서 세션별 집계·대시보드로 전체를 보고, 각 Alert를 정탐·정상행위·오탐으로 판단합니다. 정보 수집은 정상 명령 기반이라 판단이 특히 중요합니다.
SIEM 탐지·판단 흐름
Wazuh Alert(recon) → Elasticsearch → Kibana 대시보드
↓
세션별 recon 영역 수·시간 밀도 집계
↓
정탐/오탐 판단: 기준선·주체·맥락·다음 단계
↓
대응(정탐) / 튜닝(오탐)
판단 핵심(문제 지문): 이벤트·user·IP·time·process·trace·관련로그·전후이벤트·기준선·탐지조건·오탐가능성·추가확인·대응
A영역 46편(SIEM 연계)·B영역 48편(정탐오탐)의 틀을 정보 수집에 적용합니다.
| 판단 요소 | 확인 |
|---|---|
| 이벤트·user·IP·time | Alert 기본 필드 |
| process·command trace | data.audit.comm·exe |
| 관련 로그·전후 이벤트 | 세션(ses) 타임라인 |
| 정상 기준선 | 계정 평소 조회(C10·20·30) |
| 탐지 조건·오탐 가능성 | 룰·정상 작업 여부 |
| 추가 확인·대응 | 다음 단계·조치 |
# Kibana(KQL) 정보 수집 탐지 질의 (실습 예시)
# 1) 세션별 recon 영역 수 (다영역 = 정찰)
rule.groups: "recon" and agent.name: "rocky9-web01"
→ Terms(data.audit.session) × Unique count(rule.id)
# 2) 특정 세션 정찰 타임라인
data.audit.session: "12" → 시간순, 컬럼: timestamp, rule.description, data.audit.comm
# 3) 비관리망·새벽 정찰 (B영역 출발지와 결합)
rule.groups: "recon" and not data.srcip: "192.168.56.0/28"
정상행위(Benign)로 판정되는 사례입니다.
Alert : 102000 시스템 정보 조회 (admin1, ses=8, 09:00)
집계 : 단일 영역(recon_sysinfo) 2건
기준선 : admin1은 아침 점검에 uname/df 사용
전후 : 이후 정상 서비스 관리
판정 : 정상행위 / 튜닝 — admin1 아침 점검 시간 예외(좁게)
정탐으로 판정되는 사례입니다.
Alert : 102450 전방위 정보 수집 (devops, ses=12, 02:11~02:17)
집계 : 7개 영역, 수십 건, 6분 집중
기준선 : devops {관리망·업무시간·소수 조회} — 전면 이탈
IP/time : 192.168.56.77(비관리망), 새벽
전후 : B영역 돌파(74편) 직후, 이후 E영역 접근 징후
판정 : 정탐 → 침해 정찰 Incident (C49 시나리오)
정상 사례와 비교하면 영역 수·시간·출발지·전후 이벤트가 모두 반대입니다.
흔한 오탐·정상행위 패턴과 처리입니다(분석 방법).
패턴 원인 처리
단일 영역 소수 조회 관리자 점검 기준선·시간 예외(좁게)
모니터링 스크립트의 조회 정기 수집 스크립트 계정·시각 예외
장애 대응 중 다수 조회 인시던트 대응 변경관리·티켓 확인
백업 스크립트의 파일 탐색 정상 백업 백업 계정 예외(C47 102460)
예외는 계정+시각+대상을 좁게 지정합니다(B영역 48편). 넓은 예외는 공격 통로가 됩니다.
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<!-- 비관리망·업무외 정찰은 상향 -->
<rule id="102470" level="13">
<if_sid>102450</if_sid>
<srcip>!192.168.56.0/28</srcip>
<time>18:00-08:00</time>
<description>업무 외 비관리망 전방위 정보 수집(정찰 Incident)</description>
</rule>
SIEM에서는 세션별 distinct recon_id count와 출발지·시간을 결합한 알림으로 운영합니다(A영역 46편 방식).
| 판단 요소 | 내용 |
|---|---|
| 집계 | 세션 다영역 수·시간 밀도 |
| 기준선 | 계정 평소 조회(C10·20·30) |
| 맥락 | 출발지·시간·전후 이벤트 |
| 정탐 | 다영역·비관리망·새벽·전후 공격 |
| 면접 포인트 | "정보 수집은 정상 명령 기반 — 세션 집계+기준선으로 정탐을 가린다" |
다음 편 149. Linux 정보 수집 — 실전 시나리오 — 로그인부터 정찰·SIEM 탐지까지 에서는 실전 시나리오로 로그인부터 정찰·SIEM 탐지까지를 다룹니다.
이전 편: 147. Linux 정보 수집 — Wazuh 기반 Linux 정보 수집 탐지
📚 시리즈 전체 보기: 시스템 보안 · 취약점