시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 2/50편 (전체 202/450)
학습 단계: 접근 로그 기본 개념
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
중요 정보 접근을 탐지하려면 먼저 "무엇이 중요 정보인가"를 정의해야 합니다. 보호 대상을 분류·식별해야 감사 범위를 정하고 탐지 우선순위를 세울 수 있습니다.
중요 정보(민감 데이터) 분류
① 인증 정보: /etc/shadow, SSH 키, 인증서, 비밀번호
② 자격증명: DB 접속정보, API 키, 토큰, .env
③ 개인정보: 사용자 데이터, 고객 DB, PII
④ 비즈니스: 소스코드, 영업 데이터, 설계 문서
⑤ 시스템: 설정, 백업, 로그(간접 민감)
분류 → 감사 대상 지정 → 탐지 우선순위
모든 파일을 감사할 수는 없으므로, 중요 정보를 식별해 선택적으로 감사하는 것이 실무의 출발점입니다.
| 분류 | 예시 경로 | 위험 |
|---|---|---|
| 인증 정보 | /etc/shadow,.ssh/ | 매우 높음 |
| 자격증명 | .env,db.conf,API 키 | 매우 높음 |
| 개인정보 | 고객 DB,PII 파일 | 높음(법적) |
| 비즈니스 | 소스·설계·영업 | 높음 |
| 시스템 | 설정·백업·로그 | 중간 |
# 중요 정보 식별 (분석 방법)
# 인증·자격증명 파일 후보 탐색
sudo find /etc /home /opt /var/www -type f \( -name '*.key' -o -name '*.pem' -o -name '.env' -o -name '*.conf' \) 2>/dev/null | head
# 자격증명 포함 가능 파일(패턴 — 분석용)
sudo grep -rlE 'password|secret|api_key|token' /etc/myapp /var/www 2>/dev/null | head
$ (중요 정보 식별)
/etc/ssh/ssh_host_rsa_key
/etc/myapp/db.conf
/var/www/app/.env
→ 식별된 목록을 감사 대상으로 등록(기준선)
중요 정보 목록이 식별·문서화되고, 각 파일이 감사 대상으로 등록된 상태가 정상입니다.
$ (예상 외 중요 정보 발견)
/tmp/creds.txt (평문 자격증명 노출)
/var/www/html/backup.sql (웹루트에 DB 덤프 — 노출)
중요 정보 분류·감사 연계입니다(가상의 예시).
[식별] 인증·자격증명·개인정보·비즈니스 파일 목록화
↓
[분류] 유형·위험도 태깅
↓
[감사 등록] auditd watch (sensitive_read 키)
↓
[탐지] 분류별 우선순위로 접근 모니터링
| 분류 | 감사 우선순위 |
|---|---|
| 인증·자격증명 | 최상 |
| 개인정보 | 상(법적) |
| 비즈니스 | 상 |
| 시스템 | 중 |
분류가 감사 대상·탐지 우선순위를 결정합니다.
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_e,sensitive_access,">
<!-- 식별된 중요 정보 접근 분류 태깅 -->
<rule id="104010" level="6">
<if_sid>104000</if_sid>
<field name="audit.file" type="pcre2">\.(key|pem|env)$|shadow|db\.conf|credentials|secret</field>
<description>식별된 중요 정보(자격증명·인증) 파일 접근</description>
<mitre><id>T1552</id></mitre>
</rule>
</group>
중요 정보 목록은 환경마다 다르므로 식별 후 감사 대상을 정의해 룰에 반영합니다.
| 분류 | 예시 |
|---|---|
| 인증 정보 | shadow·SSH 키·인증서 |
| 자격증명 | .env·DB 접속·API 키 |
| 개인정보 | 고객 DB·PII |
| 비즈니스 | 소스·설계·영업 |
| 면접 포인트 | "전체 감사는 불가 — 중요 정보 분류·식별로 선택적 감사 대상 지정" |
다음 편 203. 중요 정보 접근 — 파일 접근 감사의 기반 구성(auditd read·watch) 에서는 파일 접근 감사 기반을 다루는 파일 접근 감사의 기반 구성(auditd read·watch)을 다룹니다.
이전 편: 201. 중요 정보 접근 — 중요 정보 접근 로그 분석 개요
📚 시리즈 전체 보기: 시스템 보안 · 취약점