208. 중요 정보 접근 — 중요 정보 접근 이상 징후의 판정 기준

changseop lee·5일 전

시스템 보안 · 취약점

목록 보기
208/450

시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 8/50편 (전체 208/450)
학습 단계: 접근 로그 기본 개념
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

중요 정보는 서비스도 정상 접근하므로, 판정 기준이 없으면 오탐투성이가 됩니다. 1단계(기본 개념)를 마무리하며, 접근 이상을 판정하는 6가지 축을 정리합니다.

중요 정보 접근 판정 6축
 ① 주체:  비서비스·쉘·웹계정(위험) vs 서비스 프로세스(정상)
 ② 대상:  인증·자격증명·개인정보(위험) vs 서비스 자기 데이터(정상)
 ③ 방법:  cat·cp·tar·curl(위험) vs 서비스 동작(정상)
 ④ 시점:  새벽·비정기(위험) vs 정기·업무(정상)
 ⑤ 범위:  광범위·교차 접근(위험) vs 단일·일상(정상)
 ⑥ 연계:  수집·유출 이어짐(위험) vs 읽기만(정상)

다수 축 위험 = 정탐 / 대부분 정상 = 오탐

6축은 E09~ 모든 개별 접근 탐지의 판정 근거입니다. 특히 ⑥연계(유출)가 결정적입니다.

2. 왜 중요한가

  • 단일 축(접근 발생)으로 판정하면 서비스의 정상 접근까지 경보가 됩니다(과탐).
  • 다축 결합이 정탐 정확도를 높이고, 연계 축(유출)이 공격을 확정합니다.
  • 판정 기준 명문화로 관제원마다 일관된 판단과 룰 설계 근거를 제공합니다.

3. 핵심 명령어 / 설정

축위험 신호정상 신호
주체쉘·웹계정서비스 프로세스
대상인증·자격증명·PII서비스 자기 데이터
방법cat·cp·tar·curl서비스 동작
시점새벽·비정기정기·업무
범위광범위·교차단일·일상
연계수집·유출읽기만

4. 실습 (실습 예시)

# 중요 정보 접근 판정 (분석 방법) — 한 접근을 6축으로
# 예: cat /etc/shadow by devops 04:00, 이후 curl
echo "① 주체: devops(쉘) → 위험"
echo "② 대상: /etc/shadow(인증) → 위험"
echo "③ 방법: cat → 위험"
echo "④ 시점: 04:00(새벽) → 위험"
echo "⑤ 범위: shadow+DB+키(광범위) → 위험"
echo "⑥ 연계: 이후 curl 유출 → 위험"
echo "=> 6축 전부 위험 → 정탐"

5. 정상 상태

정상(오탐) 판정:
 mysqld가 /var/lib/mysql 읽기 (상시)
 ① 서비스 ② 자기 데이터 ③ 서비스 동작
 ④ 상시 ⑤ 단일 ⑥ 읽기만
 => 6축 정상 → 정상 접근(Benign)

서비스가 자기 데이터를 상시 읽는 정상 동작은 6축이 모두 정상이라 오탐 없이 통과합니다.

6. 이상 상태

정탐 판정:
 cat /etc/shadow by devops 04:00 → curl 유출
 ① 쉘 ② 인증정보 ③ cat ④ 새벽 ⑤ 광범위 ⑥ 유출
 => 6축 전부 위험 → 정탐(인증정보 탈취·유출)

정상 사례와 6축이 모두 반대입니다. 축별 판정이 일관되게 정탐을 가리킵니다.

7. 로그 분석 (분석 방법)

접근 판정 6축 적용 흐름입니다(가상의 예시).

이벤트                        주체 대상 방법 시점 범위 연계  판정
mysqld→/var/lib/mysql         정   정   정   정   정   정    정상
cat shadow(devops,04시)→curl  위   위   위   위   위   위    정탐
cp db.conf(www-data)          위   위   위   -    -    ?     확인
위험 축 수판정
0~1정상·오탐
2~3확인
4+정탐

8. SOC 관제 포인트

  • 중요 정보 접근은 6축(주체·대상·방법·시점·범위·연계) 결합으로 판정합니다.
  • 단일 축은 오탐 가능, 다축 위험은 정탐이며 연계(유출) 축이 결정적입니다.
  • 이 판정 기준이 E영역 전체 접근 탐지의 근거입니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_e,sensitive_access,">
  <!-- 주체(쉘)+대상(인증)+시점(야간) 다축 결합 -->
  <rule id="104070" level="12">
    <if_sid>104040</if_sid>
    <field name="audit.hour" type="pcre2">^(0[0-5]|2[2-3])$</field>
    <description>야간 시간대 비서비스 주체의 인증정보 접근(다축 위험)</description>
    <mitre><id>T1552</id></mitre>
  </rule>
</group>

축을 조합할수록 정확합니다. 시간(hour) 필드는 환경에 맞게, 연계(유출) 축은 상관 룰(E42)로 보완합니다.

10. 대응 방법

  1. 초기 확인 — 접근 이벤트를 6축으로 평가해 위험 축 수를 산정합니다.
  2. 범위 확인 — 다축 위험이면 수집·유출 연계(⑥축)를 확인합니다.
  3. 증거 확보 — 6축 판정 근거와 접근 로그를 보존합니다.
  4. 차단/조치 — 정탐은 유출 차단·세션 종료, 오탐은 서비스 화이트리스트 튜닝을 진행합니다.
  5. 재발 방지 — 6축 판정 기준을 E영역 접근 탐지의 표준으로 운영합니다.

11. 핵심 정리

축위험 vs 정상
주체·대상쉘·인증정보 vs 서비스·자기데이터
방법·시점cat·새벽 vs 서비스·정기
범위·연계광범위·유출 vs 단일·읽기만
결정 축연계(유출)가 공격 확정
면접 포인트"접근은 6축 결합 판정 — 단건은 오탐, 연계(유출) 축이 정탐 확정의 핵심"

12. 다음 편 예고

다음 편 209. 중요 정보 접근 — /etc/shadow 읽기 접근 탐지 에서는 2단계로 넘어가 /etc/shadow 읽기 접근 탐지를 다룹니다.


이전 편: 207. 중요 정보 접근 — 접근 vs 유출 — 공격 단계의 구분
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글