시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 16/50편 (전체 216/450)
학습 단계: 중요 파일 접근 이상
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
백업·아카이브는 한 파일에 대량 데이터가 모여 있어 공격자에게 매우 효율적인 표적입니다. 개별 파일을 하나씩 수집할 필요 없이 백업 하나로 전체 데이터를 탈취할 수 있습니다.
백업·아카이브 접근 위험
/var/backup/*.tar.gz 전체 시스템·DB 백업
*.sql, *.dump DB 덤프(전체 데이터)
*.bak, *.old 설정·데이터 백업
웹루트의 backup.zip 외부 다운로드 가능(노출)
위험: 백업 1개 = 전체 데이터 → 효율적 유출 표적
백업은 정상적으로 백업 프로세스·관리자가 접근합니다. 쉘 명령의 읽기·복사·전송은 탈취 시도입니다.
| 백업 유형 | 담긴 데이터 | 위험 |
|---|---|---|
시스템 .tar.gz | 전체 시스템 | 매우 높음 |
DB .sql/.dump | 전체 DB | 매우 높음 |
설정 .bak | 설정·자격증명 | 높음 |
| 웹루트 백업 | 외부 노출 | 매우 높음 |
| 정기 백업 접근 | 정상 | 정상 |
# 백업·아카이브 접근 탐지 (분석 방법)
# 백업 파일 읽기·전송(백업 프로세스 외)
sudo ausearch -k data_access,exfil -i --start recent 2>/dev/null | grep -E '\.(tar|gz|tgz|sql|dump|bak|zip)$' | grep -vE 'comm="(backup|rsync|mysqldump|tar)"' | tail
# 웹루트의 백업 파일(외부 노출 점검)
find /var/www -type f \( -name '*.sql' -o -name '*.bak' -o -name '*.tar.gz' -o -name '*.zip' \) 2>/dev/null
$ (백업 접근) (없음 또는 백업 프로세스만)
$ (웹루트 백업) (없음)
백업 접근이 정기 백업 프로세스에 그치고, 웹루트에 노출된 백업이 없는 상태가 정상입니다.
$ (백업 접근)
04:00 comm="scp" auid=devops /var/backup/full-2026.tar.gz → 외부
$ (웹루트 백업)
/var/www/html/db-backup.sql (외부 다운로드 가능)
백업 탈취 흐름입니다(가상의 예시 로그).
type=SYSCALL comm="scp" auid=devops key="exfil"
type=PATH name="/var/backup/full-2026.tar.gz"
→ 전체 백업을 외부로 전송(대량 유출)
[또는] 웹루트 backup.sql을 외부에서 HTTP GET(접근 로그)
| 관찰 | 해석 |
|---|---|
| scp full.tar.gz | 전체 백업 유출 |
| 웹루트 .sql | 외부 노출 |
| 1파일=전체 | 효율적 유출 |
| auid=비백업 | 탈취 주체 |
백업 1개가 전체 데이터이므로, 백업 전송은 즉시 대량 유출로 간주합니다.
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_e,sensitive_access,">
<rule id="104150" level="12">
<if_sid>104000</if_sid>
<field name="audit.file" type="pcre2">\.(tar\.gz|tgz|sql|dump|bak)$|/backup/</field>
<field name="audit.comm" type="pcre2">^(scp|curl|wget|nc|cp|cat)$</field>
<description>백업·아카이브 파일 비정상 접근·전송(대량 유출)</description>
<mitre><id>T1005</id><id>T1041</id></mitre>
</rule>
</group>
정상 백업 프로세스(backup·rsync·mysqldump)는 제외합니다. 백업 외부 전송은 유출(E32)로 즉시 상관합니다.
| 백업 유형 | 위험 |
|---|---|
| 시스템 .tar.gz | 전체 시스템 |
| DB .sql/.dump | 전체 DB |
| 설정 .bak | 설정·자격증명 |
| 웹루트 백업 | 외부 노출 |
| 면접 포인트 | "백업 1개=전체 데이터 — 백업 전송은 즉시 대량 유출로 간주" |
다음 편 217. 중요 정보 접근 — 사용자 홈·개인 데이터 접근 탐지 에서는 사용자 홈·개인 데이터 접근을 다루는 사용자 홈·개인 데이터 접근 탐지를 다룹니다.
이전 편: 215. 중요 정보 접근 — 환경변수·.env 파일 접근 탐지
📚 시리즈 전체 보기: 시스템 보안 · 취약점