148. Linux 정보 수집 — ELK/SIEM 기반 정보 수집 탐지와 정탐·오탐 판단

changseop lee·6일 전

시스템 보안 · 취약점

목록 보기
148/310

시스템 보안 · 취약점 › C. Linux 정보 노출 및 수집 · 48/50편 (전체 148/450)
학습 단계: SOC 탐지 연계
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

Wazuh 룰(C47)이 Alert를 만들면, ELK/SIEM에서 세션별 집계·대시보드로 전체를 보고, 각 Alert를 정탐·정상행위·오탐으로 판단합니다. 정보 수집은 정상 명령 기반이라 판단이 특히 중요합니다.

SIEM 탐지·판단 흐름
 Wazuh Alert(recon) → Elasticsearch → Kibana 대시보드
   ↓
 세션별 recon 영역 수·시간 밀도 집계
   ↓
 정탐/오탐 판단: 기준선·주체·맥락·다음 단계
   ↓
 대응(정탐) / 튜닝(오탐)

판단 핵심(문제 지문): 이벤트·user·IP·time·process·trace·관련로그·전후이벤트·기준선·탐지조건·오탐가능성·추가확인·대응

A영역 46편(SIEM 연계)·B영역 48편(정탐오탐)의 틀을 정보 수집에 적용합니다.

2. 왜 중요한가

  • 정보 수집 Alert는 정상 관리 명령과 겹쳐 오탐이 많습니다. 기준선·맥락 없이 올리면 피로도가, 닫으면 정찰을 놓칩니다.
  • 세션별 집계(다영역 상관)가 단건보다 정탐률이 높습니다(C46).
  • 판단 결과를 대응·튜닝으로 되돌려야 탐지 품질이 유지됩니다.

3. 핵심 명령어 / 설정

판단 요소확인
이벤트·user·IP·timeAlert 기본 필드
process·command tracedata.audit.comm·exe
관련 로그·전후 이벤트세션(ses) 타임라인
정상 기준선계정 평소 조회(C10·20·30)
탐지 조건·오탐 가능성룰·정상 작업 여부
추가 확인·대응다음 단계·조치

4. 실습 (실습 예시)

# Kibana(KQL) 정보 수집 탐지 질의 (실습 예시)
# 1) 세션별 recon 영역 수 (다영역 = 정찰)
rule.groups: "recon" and agent.name: "rocky9-web01"
  → Terms(data.audit.session) × Unique count(rule.id)

# 2) 특정 세션 정찰 타임라인
data.audit.session: "12"  → 시간순, 컬럼: timestamp, rule.description, data.audit.comm

# 3) 비관리망·새벽 정찰 (B영역 출발지와 결합)
rule.groups: "recon" and not data.srcip: "192.168.56.0/28"

5. 정상 상태

정상행위(Benign)로 판정되는 사례입니다.

Alert   : 102000 시스템 정보 조회 (admin1, ses=8, 09:00)
집계    : 단일 영역(recon_sysinfo) 2건
기준선  : admin1은 아침 점검에 uname/df 사용
전후    : 이후 정상 서비스 관리
판정    : 정상행위 / 튜닝 — admin1 아침 점검 시간 예외(좁게)

6. 이상 상태

정탐으로 판정되는 사례입니다.

Alert   : 102450 전방위 정보 수집 (devops, ses=12, 02:11~02:17)
집계    : 7개 영역, 수십 건, 6분 집중
기준선  : devops {관리망·업무시간·소수 조회} — 전면 이탈
IP/time : 192.168.56.77(비관리망), 새벽
전후    : B영역 돌파(74편) 직후, 이후 E영역 접근 징후
판정    : 정탐 → 침해 정찰 Incident (C49 시나리오)

정상 사례와 비교하면 영역 수·시간·출발지·전후 이벤트가 모두 반대입니다.

7. 로그 분석 (분석 방법)

흔한 오탐·정상행위 패턴과 처리입니다(분석 방법).

패턴                          원인              처리
단일 영역 소수 조회           관리자 점검       기준선·시간 예외(좁게)
모니터링 스크립트의 조회      정기 수집         스크립트 계정·시각 예외
장애 대응 중 다수 조회        인시던트 대응     변경관리·티켓 확인
백업 스크립트의 파일 탐색     정상 백업         백업 계정 예외(C47 102460)

예외는 계정+시각+대상을 좁게 지정합니다(B영역 48편). 넓은 예외는 공격 통로가 됩니다.

8. SOC 관제 포인트

  • 정보 수집 Alert는 세션 다영역 집계 + 기준선·맥락으로 정탐/오탐을 판단합니다.
  • 단일 영역·관리망·업무 시간은 오탐 가능, 다영역·비관리망·새벽·전후 공격은 정탐입니다.
  • 판단에 근거(기준선·전후 이벤트)를 남기고, 오탐은 좁은 예외로 튜닝합니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<!-- 비관리망·업무외 정찰은 상향 -->
<rule id="102470" level="13">
  <if_sid>102450</if_sid>
  <srcip>!192.168.56.0/28</srcip>
  <time>18:00-08:00</time>
  <description>업무 외 비관리망 전방위 정보 수집(정찰 Incident)</description>
</rule>

SIEM에서는 세션별 distinct recon_id count와 출발지·시간을 결합한 알림으로 운영합니다(A영역 46편 방식).

10. 대응 방법

  1. 초기 확인 — Alert의 집계(영역 수·밀도)·기준선·출발지·시간·전후 이벤트를 판단 요소대로 확인합니다.
  2. 범위 확인 — 정탐이면 세션으로 다음 단계(E·F·G) 전개를 확인합니다.
  3. 증거 확보 — 판단 근거(집계·기준선·타임라인)를 보존합니다.
  4. 차단/조치 — 정탐은 침해 대응(C49), 오탐은 좁은 예외 튜닝을 진행합니다.
  5. 재발 방지 — 정보 수집 대시보드·판단 기준을 운영합니다.

11. 핵심 정리

판단 요소내용
집계세션 다영역 수·시간 밀도
기준선계정 평소 조회(C10·20·30)
맥락출발지·시간·전후 이벤트
정탐다영역·비관리망·새벽·전후 공격
면접 포인트"정보 수집은 정상 명령 기반 — 세션 집계+기준선으로 정탐을 가린다"

12. 다음 편 예고

다음 편 149. Linux 정보 수집 — 실전 시나리오 — 로그인부터 정찰·SIEM 탐지까지 에서는 실전 시나리오로 로그인부터 정찰·SIEM 탐지까지를 다룹니다.


이전 편: 147. Linux 정보 수집 — Wazuh 기반 Linux 정보 수집 탐지
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글