202. 중요 정보 접근 — 중요 정보(민감 데이터)의 분류와 식별

changseop lee·4일 전

시스템 보안 · 취약점

목록 보기
202/450

시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 2/50편 (전체 202/450)
학습 단계: 접근 로그 기본 개념
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

중요 정보 접근을 탐지하려면 먼저 "무엇이 중요 정보인가"를 정의해야 합니다. 보호 대상을 분류·식별해야 감사 범위를 정하고 탐지 우선순위를 세울 수 있습니다.

중요 정보(민감 데이터) 분류
 ① 인증 정보: /etc/shadow, SSH 키, 인증서, 비밀번호
 ② 자격증명:   DB 접속정보, API 키, 토큰, .env
 ③ 개인정보:   사용자 데이터, 고객 DB, PII
 ④ 비즈니스:   소스코드, 영업 데이터, 설계 문서
 ⑤ 시스템:     설정, 백업, 로그(간접 민감)

분류 → 감사 대상 지정 → 탐지 우선순위

모든 파일을 감사할 수는 없으므로, 중요 정보를 식별해 선택적으로 감사하는 것이 실무의 출발점입니다.

2. 왜 중요한가

  • 보호 대상을 정의해야 감사 범위(auditd watch)와 탐지 우선순위를 정할 수 있습니다.
  • 유형별로 접근 패턴·위험도가 달라, 분류가 탐지 설계의 기초입니다.
  • 과도한 감사(전체 파일)는 성능·노이즈 문제를 일으키므로 선택적 식별이 필요합니다.

3. 핵심 명령어 / 설정

분류예시 경로위험
인증 정보/etc/shadow,.ssh/매우 높음
자격증명.env,db.conf,API 키매우 높음
개인정보고객 DB,PII 파일높음(법적)
비즈니스소스·설계·영업높음
시스템설정·백업·로그중간

4. 실습 (실습 예시)

# 중요 정보 식별 (분석 방법)
# 인증·자격증명 파일 후보 탐색
sudo find /etc /home /opt /var/www -type f \( -name '*.key' -o -name '*.pem' -o -name '.env' -o -name '*.conf' \) 2>/dev/null | head

# 자격증명 포함 가능 파일(패턴 — 분석용)
sudo grep -rlE 'password|secret|api_key|token' /etc/myapp /var/www 2>/dev/null | head

5. 정상 상태

$ (중요 정보 식별)
/etc/ssh/ssh_host_rsa_key
/etc/myapp/db.conf
/var/www/app/.env
→ 식별된 목록을 감사 대상으로 등록(기준선)

중요 정보 목록이 식별·문서화되고, 각 파일이 감사 대상으로 등록된 상태가 정상입니다.

6. 이상 상태

$ (예상 외 중요 정보 발견)
/tmp/creds.txt            (평문 자격증명 노출)
/var/www/html/backup.sql  (웹루트에 DB 덤프 — 노출)
  • 평문 자격증명(/tmp/creds.txt) → 접근 통제 없이 노출(수집 표적)
  • 웹루트의 DB 덤프 → 외부에서 다운로드 가능(유출 경로)
  • 부적절한 위치의 중요 정보 자체가 위험 → 식별·조치 필요

7. 로그 분석 (분석 방법)

중요 정보 분류·감사 연계입니다(가상의 예시).

[식별] 인증·자격증명·개인정보·비즈니스 파일 목록화
      ↓
[분류] 유형·위험도 태깅
      ↓
[감사 등록] auditd watch (sensitive_read 키)
      ↓
[탐지] 분류별 우선순위로 접근 모니터링
분류감사 우선순위
인증·자격증명최상
개인정보상(법적)
비즈니스상
시스템중

분류가 감사 대상·탐지 우선순위를 결정합니다.

8. SOC 관제 포인트

  • 중요 정보 접근 탐지는 보호 대상 분류·식별에서 시작합니다.
  • 인증·자격증명·개인정보·비즈니스·시스템으로 유형화해 감사 범위를 정합니다.
  • 전체 감사는 불가하므로 식별 기반 선택적 감사가 실무의 출발점입니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_e,sensitive_access,">
  <!-- 식별된 중요 정보 접근 분류 태깅 -->
  <rule id="104010" level="6">
    <if_sid>104000</if_sid>
    <field name="audit.file" type="pcre2">\.(key|pem|env)$|shadow|db\.conf|credentials|secret</field>
    <description>식별된 중요 정보(자격증명·인증) 파일 접근</description>
    <mitre><id>T1552</id></mitre>
  </rule>
</group>

중요 정보 목록은 환경마다 다르므로 식별 후 감사 대상을 정의해 룰에 반영합니다.

10. 대응 방법

  1. 초기 확인 — 식별된 중요 정보 목록·분류·위치를 확인합니다.
  2. 범위 확인 — 부적절한 위치(평문·웹루트)의 중요 정보 노출을 확인합니다.
  3. 증거 확보 — 중요 정보 목록과 감사 등록 상태를 기준선으로 보존합니다.
  4. 차단/조치 — 노출된 중요 정보는 위치 이동·권한 강화·감사 등록을 진행합니다.
  5. 재발 방지 — 중요 정보 분류·식별 기반 감사 체계를 운영합니다.

11. 핵심 정리

분류예시
인증 정보shadow·SSH 키·인증서
자격증명.env·DB 접속·API 키
개인정보고객 DB·PII
비즈니스소스·설계·영업
면접 포인트"전체 감사는 불가 — 중요 정보 분류·식별로 선택적 감사 대상 지정"

12. 다음 편 예고

다음 편 203. 중요 정보 접근 — 파일 접근 감사의 기반 구성(auditd read·watch) 에서는 파일 접근 감사 기반을 다루는 파일 접근 감사의 기반 구성(auditd read·watch)을 다룹니다.


이전 편: 201. 중요 정보 접근 — 중요 정보 접근 로그 분석 개요
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글