시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 8/50편 (전체 208/450)
학습 단계: 접근 로그 기본 개념
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
중요 정보는 서비스도 정상 접근하므로, 판정 기준이 없으면 오탐투성이가 됩니다. 1단계(기본 개념)를 마무리하며, 접근 이상을 판정하는 6가지 축을 정리합니다.
중요 정보 접근 판정 6축
① 주체: 비서비스·쉘·웹계정(위험) vs 서비스 프로세스(정상)
② 대상: 인증·자격증명·개인정보(위험) vs 서비스 자기 데이터(정상)
③ 방법: cat·cp·tar·curl(위험) vs 서비스 동작(정상)
④ 시점: 새벽·비정기(위험) vs 정기·업무(정상)
⑤ 범위: 광범위·교차 접근(위험) vs 단일·일상(정상)
⑥ 연계: 수집·유출 이어짐(위험) vs 읽기만(정상)
다수 축 위험 = 정탐 / 대부분 정상 = 오탐
6축은 E09~ 모든 개별 접근 탐지의 판정 근거입니다. 특히 ⑥연계(유출)가 결정적입니다.
| 축 | 위험 신호 | 정상 신호 |
|---|---|---|
| 주체 | 쉘·웹계정 | 서비스 프로세스 |
| 대상 | 인증·자격증명·PII | 서비스 자기 데이터 |
| 방법 | cat·cp·tar·curl | 서비스 동작 |
| 시점 | 새벽·비정기 | 정기·업무 |
| 범위 | 광범위·교차 | 단일·일상 |
| 연계 | 수집·유출 | 읽기만 |
# 중요 정보 접근 판정 (분석 방법) — 한 접근을 6축으로
# 예: cat /etc/shadow by devops 04:00, 이후 curl
echo "① 주체: devops(쉘) → 위험"
echo "② 대상: /etc/shadow(인증) → 위험"
echo "③ 방법: cat → 위험"
echo "④ 시점: 04:00(새벽) → 위험"
echo "⑤ 범위: shadow+DB+키(광범위) → 위험"
echo "⑥ 연계: 이후 curl 유출 → 위험"
echo "=> 6축 전부 위험 → 정탐"
정상(오탐) 판정:
mysqld가 /var/lib/mysql 읽기 (상시)
① 서비스 ② 자기 데이터 ③ 서비스 동작
④ 상시 ⑤ 단일 ⑥ 읽기만
=> 6축 정상 → 정상 접근(Benign)
서비스가 자기 데이터를 상시 읽는 정상 동작은 6축이 모두 정상이라 오탐 없이 통과합니다.
정탐 판정:
cat /etc/shadow by devops 04:00 → curl 유출
① 쉘 ② 인증정보 ③ cat ④ 새벽 ⑤ 광범위 ⑥ 유출
=> 6축 전부 위험 → 정탐(인증정보 탈취·유출)
정상 사례와 6축이 모두 반대입니다. 축별 판정이 일관되게 정탐을 가리킵니다.
접근 판정 6축 적용 흐름입니다(가상의 예시).
이벤트 주체 대상 방법 시점 범위 연계 판정
mysqld→/var/lib/mysql 정 정 정 정 정 정 정상
cat shadow(devops,04시)→curl 위 위 위 위 위 위 정탐
cp db.conf(www-data) 위 위 위 - - ? 확인
| 위험 축 수 | 판정 |
|---|---|
| 0~1 | 정상·오탐 |
| 2~3 | 확인 |
| 4+ | 정탐 |
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_e,sensitive_access,">
<!-- 주체(쉘)+대상(인증)+시점(야간) 다축 결합 -->
<rule id="104070" level="12">
<if_sid>104040</if_sid>
<field name="audit.hour" type="pcre2">^(0[0-5]|2[2-3])$</field>
<description>야간 시간대 비서비스 주체의 인증정보 접근(다축 위험)</description>
<mitre><id>T1552</id></mitre>
</rule>
</group>
축을 조합할수록 정확합니다. 시간(hour) 필드는 환경에 맞게, 연계(유출) 축은 상관 룰(E42)로 보완합니다.
| 축 | 위험 vs 정상 |
|---|---|
| 주체·대상 | 쉘·인증정보 vs 서비스·자기데이터 |
| 방법·시점 | cat·새벽 vs 서비스·정기 |
| 범위·연계 | 광범위·유출 vs 단일·읽기만 |
| 결정 축 | 연계(유출)가 공격 확정 |
| 면접 포인트 | "접근은 6축 결합 판정 — 단건은 오탐, 연계(유출) 축이 정탐 확정의 핵심" |
다음 편 209. 중요 정보 접근 — /etc/shadow 읽기 접근 탐지 에서는 2단계로 넘어가 /etc/shadow 읽기 접근 탐지를 다룹니다.
이전 편: 207. 중요 정보 접근 — 접근 vs 유출 — 공격 단계의 구분
📚 시리즈 전체 보기: 시스템 보안 · 취약점