203. 중요 정보 접근 — 파일 접근 감사의 기반 구성(auditd read·watch)

changseop lee·5일 전

시스템 보안 · 취약점

목록 보기
203/450

시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 3/50편 (전체 203/450)
학습 단계: 접근 로그 기본 개념
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

E영역 탐지의 기반은 파일 접근(읽기) 감사입니다. 권한 변경(D영역)은 쓰기 감사였다면, 여기서는 읽기(-p r) 감사로 "누가 중요 정보를 읽었는가"를 기록합니다.

접근 감사 구성(auditd)
 파일 watch: -w /etc/shadow -p r -k sensitive_read
   -p r = 읽기(read) 접근 감사
 syscall:   open/openat/read 감사 규칙
 키 체계:   sensitive_read(중요파일), data_access(DB·대량)
            exfil(유출 연계)

주의: 읽기 감사는 이벤트가 많음 → 대상 선별(E02) 필수

읽기 감사는 매우 많은 이벤트를 만들므로, E02에서 식별한 중요 정보로 대상을 좁혀 구성하는 것이 핵심입니다.

2. 왜 중요한가

  • 접근(읽기) 감사가 있어야 중요 정보 접근을 기록·탐지할 수 있습니다(없으면 접근 자체가 안 남음).
  • 읽기 감사는 이벤트가 폭증하므로, 대상 선별과 키 체계로 관리해야 합니다.
  • D영역(쓰기·권한)과 E영역(읽기·접근)을 함께 감사해야 전체 흐름이 보입니다.

3. 핵심 명령어 / 설정

감사 대상규칙키
중요 파일-w <file> -p rsensitive_read
자격증명-w <cred> -p rcred_access
DB·데이터-w <datadir> -p rdata_access
홈·개인선택적 watchhome_access
유출 연계execve(tar·curl)exfil

4. 실습 (실습 예시)

# 파일 접근 감사 구성 (분석 방법)
# 중요 파일 읽기 감사 규칙(/etc/audit/rules.d/sensitive.rules)
sudo tee /etc/audit/rules.d/sensitive.rules >/dev/null <<'RULES'
-w /etc/shadow -p r -k sensitive_read
-w /etc/ssh -p r -k sensitive_read
-w /etc/myapp/db.conf -p r -k cred_access
-w /var/lib/mysql -p r -k data_access
RULES
sudo augenrules --load 2>/dev/null; sudo auditctl -l | grep -E 'sensitive|cred|data'

5. 정상 상태

$ (감사 규칙 확인)
-w /etc/shadow -p r -k sensitive_read
-w /etc/myapp/db.conf -p r -k cred_access
→ 중요 정보 읽기 감사가 활성화된 상태

식별된 중요 정보에 대한 읽기 감사 규칙이 로드되고, 접근 이벤트가 키별로 기록되는 상태가 정상입니다.

6. 이상 상태

$ (감사 규칙 확인) (없음 — 규칙 미설정)
$ sudo ausearch -k sensitive_read
<no matches>
  • 접근 감사 규칙 미설정 → 중요 정보 읽기가 전혀 기록 안 됨
  • 공격자가 shadow·DB를 읽어도 흔적 없음(탐지 불가)
  • 감사 기반 부재 = E영역 탐지의 근본 공백 → 최우선 구성

7. 로그 분석 (분석 방법)

접근 감사 기반 구성 흐름입니다(가상의 예시).

[식별 E02] 중요 정보 목록
      ↓
[규칙 작성] -w <file> -p r -k <key>
      ↓
[로드] augenrules --load / auditctl
      ↓
[이벤트] open/read 시 감사 로그 기록
      ↓
[탐지] 키 기반 룰(104000번대)
키대상
sensitive_read인증·중요 파일
cred_access자격증명
data_accessDB·데이터
exfil유출 연계

키 체계가 접근 유형을 구분해 탐지·분석을 체계화합니다.

8. SOC 관제 포인트

  • E영역 기반은 파일 접근(읽기) 감사(auditd -p r watch)입니다.
  • 키 체계(sensitive_read·cred_access·data_access·exfil)로 접근 유형을 구분합니다.
  • 읽기 감사는 이벤트가 많으므로 식별(E02) 기반 대상 선별이 필수입니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_e,sensitive_access,">
  <rule id="104020" level="6">
    <if_sid>104000</if_sid>
    <field name="audit.key" type="pcre2">sensitive_read|cred_access|data_access</field>
    <description>중요 정보 접근 감사 키 매칭(기반)</description>
    <mitre><id>T1005</id></mitre>
  </rule>
</group>

감사 규칙 로드 후 wazuh-logtest로 키 파싱을 검증합니다. 읽기 감사량이 많으면 대상을 더 좁힙니다.

10. 대응 방법

  1. 초기 확인 — 중요 정보 읽기 감사 규칙의 로드·활성 상태를 확인합니다.
  2. 범위 확인 — 키 체계(sensitive_read 등)별 이벤트 기록을 확인합니다.
  3. 증거 확보 — 감사 규칙 세트와 샘플 이벤트를 보존합니다.
  4. 차단/조치 — 감사 미설정 시 식별 목록 기반으로 규칙을 구성·로드합니다.
  5. 재발 방지 — 파일 접근 감사 기반을 E영역 탐지의 토대로 운영합니다.

11. 핵심 정리

감사 대상키
중요 파일sensitive_read
자격증명cred_access
DB·데이터data_access
유출 연계exfil
면접 포인트"E영역은 읽기(-p r) 감사가 기반 — 대상 선별로 이벤트 폭증 관리"

12. 다음 편 예고

다음 편 204. 중요 정보 접근 — 중요 정보 접근 정상 기준선 만들기 에서는 접근의 정상 기준선을 다루는 중요 정보 접근 정상 기준선 만들기를 다룹니다.


이전 편: 202. 중요 정보 접근 — 중요 정보(민감 데이터)의 분류와 식별
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글