216. 중요 정보 접근 — 백업·아카이브 파일 접근 탐지

changseop lee·4일 전

시스템 보안 · 취약점

목록 보기
216/450

시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 16/50편 (전체 216/450)
학습 단계: 중요 파일 접근 이상
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

백업·아카이브는 한 파일에 대량 데이터가 모여 있어 공격자에게 매우 효율적인 표적입니다. 개별 파일을 하나씩 수집할 필요 없이 백업 하나로 전체 데이터를 탈취할 수 있습니다.

백업·아카이브 접근 위험
 /var/backup/*.tar.gz   전체 시스템·DB 백업
 *.sql, *.dump          DB 덤프(전체 데이터)
 *.bak, *.old           설정·데이터 백업
 웹루트의 backup.zip     외부 다운로드 가능(노출)

위험: 백업 1개 = 전체 데이터 → 효율적 유출 표적

백업은 정상적으로 백업 프로세스·관리자가 접근합니다. 쉘 명령의 읽기·복사·전송은 탈취 시도입니다.

2. 왜 중요한가

  • 백업 하나에 전체 데이터가 모여 있어, 백업 탈취는 가장 효율적인 대량 유출입니다.
  • 웹루트에 놓인 백업은 외부에서 직접 다운로드 가능해 특히 위험합니다(E02).
  • 정상 백업 접근(백업 프로세스·정기)과 쉘의 읽기·전송을 구분해야 합니다.

3. 핵심 명령어 / 설정

백업 유형담긴 데이터위험
시스템 .tar.gz전체 시스템매우 높음
DB .sql/.dump전체 DB매우 높음
설정 .bak설정·자격증명높음
웹루트 백업외부 노출매우 높음
정기 백업 접근정상정상

4. 실습 (실습 예시)

# 백업·아카이브 접근 탐지 (분석 방법)
# 백업 파일 읽기·전송(백업 프로세스 외)
sudo ausearch -k data_access,exfil -i --start recent 2>/dev/null | grep -E '\.(tar|gz|tgz|sql|dump|bak|zip)$' | grep -vE 'comm="(backup|rsync|mysqldump|tar)"' | tail

# 웹루트의 백업 파일(외부 노출 점검)
find /var/www -type f \( -name '*.sql' -o -name '*.bak' -o -name '*.tar.gz' -o -name '*.zip' \) 2>/dev/null

5. 정상 상태

$ (백업 접근) (없음 또는 백업 프로세스만)
$ (웹루트 백업) (없음)

백업 접근이 정기 백업 프로세스에 그치고, 웹루트에 노출된 백업이 없는 상태가 정상입니다.

6. 이상 상태

$ (백업 접근)
04:00 comm="scp" auid=devops /var/backup/full-2026.tar.gz → 외부
$ (웹루트 백업)
/var/www/html/db-backup.sql   (외부 다운로드 가능)
  • 전체 백업(full-2026.tar.gz)을 scp로 외부 전송 → 전체 데이터 유출
  • 웹루트의 db-backup.sql → 외부에서 URL로 직접 다운로드 가능
  • 백업 통째 탈취·노출 → 대량 유출 → 정탐(최고 위험)

7. 로그 분석 (분석 방법)

백업 탈취 흐름입니다(가상의 예시 로그).

type=SYSCALL comm="scp" auid=devops key="exfil"
type=PATH name="/var/backup/full-2026.tar.gz"
 → 전체 백업을 외부로 전송(대량 유출)
[또는] 웹루트 backup.sql을 외부에서 HTTP GET(접근 로그)
관찰해석
scp full.tar.gz전체 백업 유출
웹루트 .sql외부 노출
1파일=전체효율적 유출
auid=비백업탈취 주체

백업 1개가 전체 데이터이므로, 백업 전송은 즉시 대량 유출로 간주합니다.

8. SOC 관제 포인트

  • 백업·아카이브는 한 파일에 대량 데이터가 모여 효율적인 유출 표적입니다.
  • 웹루트의 백업은 외부 직접 다운로드가 가능해 특히 위험합니다.
  • 정상 백업 접근과 쉘의 읽기·전송을 구분하고, 백업 전송은 대량 유출로 간주합니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_e,sensitive_access,">
  <rule id="104150" level="12">
    <if_sid>104000</if_sid>
    <field name="audit.file" type="pcre2">\.(tar\.gz|tgz|sql|dump|bak)$|/backup/</field>
    <field name="audit.comm" type="pcre2">^(scp|curl|wget|nc|cp|cat)$</field>
    <description>백업·아카이브 파일 비정상 접근·전송(대량 유출)</description>
    <mitre><id>T1005</id><id>T1041</id></mitre>
  </rule>
</group>

정상 백업 프로세스(backup·rsync·mysqldump)는 제외합니다. 백업 외부 전송은 유출(E32)로 즉시 상관합니다.

10. 대응 방법

  1. 초기 확인 — 접근·전송된 백업 파일·담긴 데이터 범위·주체를 확인합니다.
  2. 범위 확인 — 백업 프로세스 여부·외부 전송·웹루트 노출을 확인합니다.
  3. 증거 확보 — 백업 접근·전송 이벤트와 대상 백업을 보존합니다.
  4. 차단/조치 — 대량 유출 정탐이면 전송 차단·세션 종료·유출 범위(백업 내용) 조사를 진행합니다.
  5. 재발 방지 — 백업·아카이브 접근 탐지를 운영합니다.

11. 핵심 정리

백업 유형위험
시스템 .tar.gz전체 시스템
DB .sql/.dump전체 DB
설정 .bak설정·자격증명
웹루트 백업외부 노출
면접 포인트"백업 1개=전체 데이터 — 백업 전송은 즉시 대량 유출로 간주"

12. 다음 편 예고

다음 편 217. 중요 정보 접근 — 사용자 홈·개인 데이터 접근 탐지 에서는 사용자 홈·개인 데이터 접근을 다루는 사용자 홈·개인 데이터 접근 탐지를 다룹니다.


이전 편: 215. 중요 정보 접근 — 환경변수·.env 파일 접근 탐지
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글