217. 중요 정보 접근 — 사용자 홈·개인 데이터 접근 탐지

changseop lee·4일 전

시스템 보안 · 취약점

목록 보기
217/450

시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 17/50편 (전체 217/450)
학습 단계: 중요 파일 접근 이상
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

공격자는 권한을 상승한 뒤 다른 사용자의 홈 디렉터리에서 개인 데이터를 수집합니다. 홈에는 문서·키·설정·히스토리가 모여 있어 교차 접근(자기 홈이 아닌 타인 홈 읽기)이 핵심 이상 신호입니다.

타 사용자 홈 교차 접근 위험
 /home/<타인>/문서·데이터   개인정보 수집
 /home/<타인>/.ssh          키 탈취(E11)
 /home/<타인>/.bash_history 명령 이력(자격증명·경로)
 /home/<타인>/.config       앱 설정·토큰
 /root/                     root 개인 데이터

핵심: auid와 접근 경로의 소유자 불일치(교차 접근)

정상 사용자는 자기 홈만 접근합니다. auid와 홈 소유자가 다른 교차 접근이 이상 신호입니다.

2. 왜 중요한가

  • 홈 디렉터리에는 문서·키·이력·토큰이 모여 있어 개인 데이터 수집의 표적입니다.
  • .bash_history는 과거 명령(자격증명·경로·호스트)을 노출해 추가 공격에 쓰입니다.
  • 교차 접근(타인 홈 읽기)은 정상 운영에서 드물어 명확한 이상 신호입니다.

3. 핵심 명령어 / 설정

접근 대상노출위험
타인 홈 문서·데이터개인정보높음
타인 .ssh키 탈취매우 높음
타인 .bash_history명령·자격증명 이력높음
타인 .config앱 토큰·설정중간
/root/root 데이터높음

4. 실습 (실습 예시)

# 타 사용자 홈 교차 접근 탐지 (분석 방법)
# 접근 경로 소유자와 auid 불일치(교차 접근)
sudo ausearch -k sensitive_read,home_access -i --start recent 2>/dev/null | grep -E '/home/|/root/' | grep -E 'comm="(cat|cp|tar|less|grep|find)"' | tail

# .bash_history 교차 접근
sudo ausearch -k home_access -i --start recent 2>/dev/null | grep 'bash_history'

5. 정상 상태

$ (홈 접근)
comm="cat" auid=alice /home/alice/notes.txt  (자기 홈 — 정상)

사용자가 자기 홈(auid=홈 소유자)만 접근하는, 교차 접근이 없는 상태가 정상입니다.

6. 이상 상태

$ (홈 교차 접근)
04:00 comm="tar" auid=devops /home/alice/documents → 수집
04:01 comm="cat" auid=devops /home/bob/.bash_history
04:02 comm="cp" auid=devops /root/.aws/credentials
  • devops가 alice 문서를 tar로 수집 → 타 사용자 개인정보 탈취
  • bob의 .bash_history 읽기 → 명령 이력(자격증명·호스트) 수집
  • root의 AWS 자격증명 접근 → 클라우드 키 탈취
  • auid≠홈소유자 교차 접근 → 정탐

7. 로그 분석 (분석 방법)

홈 교차 접근 흐름입니다(가상의 예시 로그).

type=SYSCALL comm="tar" auid=devops key="home_access"
type=PATH name="/home/alice/documents/" ouid=alice
 → devops(auid)가 alice(ouid) 홈 접근 : 교차 접근
[패턴] 여러 사용자 홈 순회 수집 → 대량 개인정보 탈취
관찰해석
auid=devops접근 주체
ouid=alice경로 소유자(타인)
불일치교차 접근
tar 수집대량 탈취

auid(주체)와 ouid(경로 소유자) 불일치가 교차 접근의 핵심 판정 기준입니다.

8. SOC 관제 포인트

  • 타 사용자 홈 교차 접근(auid≠홈 소유자)은 개인 데이터 수집의 핵심 신호입니다.
  • 홈의 .ssh·.bash_history·.config는 키·이력·토큰을 노출합니다.
  • auid와 경로 소유자(ouid) 불일치로 교차 접근을 판정합니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_e,sensitive_access,">
  <rule id="104160" level="11">
    <if_sid>104000</if_sid>
    <field name="audit.file" type="pcre2">/home/[^/]+/(\.ssh|\.bash_history|\.aws|\.config|documents)|/root/\.</field>
    <field name="audit.comm" type="pcre2">^(cat|cp|tar|less|grep|find|scp)$</field>
    <description>타 사용자 홈·개인 데이터 교차 접근(수집)</description>
    <mitre><id>T1005</id><id>T1552</id></mitre>
  </rule>
</group>

auid와 경로 소유자(ouid) 비교로 교차 접근을 정밀 판정합니다. 여러 홈 순회는 상관으로 강화합니다.

10. 대응 방법

  1. 초기 확인 — 접근된 홈·개인 데이터와 주체(auid)·경로 소유자(ouid) 불일치를 확인합니다.
  2. 범위 확인 — 여러 사용자 홈 순회·.bash_history·키 수집을 확인합니다.
  3. 증거 확보 — 홈 교차 접근 이벤트와 수집 범위를 보존합니다.
  4. 차단/조치 — 교차 접근 정탐이면 세션 종료·영향 사용자 통지·자격증명 교체를 진행합니다.
  5. 재발 방지 — 홈 교차 접근 탐지를 운영합니다.

11. 핵심 정리

접근 대상노출
타인 홈 문서개인정보
타인 .ssh키 탈취
타인 .bash_history명령·자격증명 이력
/root/root 데이터
면접 포인트"교차 접근(auid≠홈 소유자)이 핵심 신호 — 홈에 키·이력·토큰 집중"

12. 다음 편 예고

다음 편 218. 중요 정보 접근 — 중요 파일 접근 이상 종합 분석 에서는 중요 파일 접근 2단계를 마무리하는 중요 파일 접근 이상 종합 분석을 다룹니다.


이전 편: 216. 중요 정보 접근 — 백업·아카이브 파일 접근 탐지
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글