218. 중요 정보 접근 — 중요 파일 접근 이상 종합 분석

changseop lee·4일 전

시스템 보안 · 취약점

목록 보기
218/450

시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 18/50편 (전체 218/450)
학습 단계: 중요 파일 접근 이상
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

2단계(중요 파일 접근, E09~17)를 종합합니다. 개별 탐지를 대상별 위험 우선순위와 판정 흐름으로 묶어, "무엇을 먼저 보고 어떻게 종합하는가"를 정리합니다.

중요 파일 접근 종합 체계
 [대상 우선순위]
  최상: shadow·SSH 키·인증서·DB 자격증명 (E09·11·12·13)
  상:   시크릿·.env·백업 (E14·15·16)
  중:   passwd·홈 개인 데이터 (E10·17)
 [판정] 6축(E08) → 위험 축 수 → 정탐/오탐
 [연계] 접근 → 수집 → 유출 (E07·40·42)

개별 편이 "어떻게 탐지"였다면, 이 편은 "어떤 순서로 보고 어떻게 종합"입니다.

2. 왜 중요한가

  • 대상 우선순위가 있어야 수많은 접근 중 치명적인 자격증명 접근을 먼저 처리합니다.
  • 모든 접근은 6축(E08)이라는 공통 판정 틀을 공유합니다.
  • 접근은 그 자체보다 "수집·유출로 이어지는가"(연계)로 공격을 확정합니다.

3. 핵심 명령어 / 설정

단계핵심 질문참조
대상 식별무엇에 접근(우선순위)E09~17
주체·방법누가·어떻게(서비스/쉘)E05·06
시점·범위언제·얼마나E04·08
연계 확인수집·유출로 이어졌나E07
종합 판정위험 축 수E08

4. 실습 (실습 예시)

# 중요 파일 접근 종합 점검 (분석 방법)
echo "최상위 자격증명 접근(쉘):"
sudo ausearch -k sensitive_read,cred_access -i --start today 2>/dev/null | grep -E 'shadow|\.ssh/|\.key|database\.' | grep -cE 'comm="(cat|cp|tar|scp|curl)"'
echo "계정별 중요 파일 접근:"
sudo ausearch -k sensitive_read,cred_access -i --start today 2>/dev/null | grep -oE 'auid=[a-z0-9]+' | sort | uniq -c | sort -rn

5. 정상 상태

최상위 자격증명 접근(쉘): 0
계정별 접근: 120 auid=mysqld-svc  14 auid=backup

최상위 자격증명에 대한 쉘 접근이 0이고, 접근이 서비스·백업 계정에 집중된 상태가 정상입니다.

6. 이상 상태

최상위 자격증명 접근(쉘): 5
계정별 접근: 18 auid=devops  9 auid=www-data
  • 자격증명 쉘 접근 5건(shadow·키·DB) → 다중 고위험 접근
  • 비서비스 계정(devops·www-data)에 접근 집중 → 주체 축 위험
  • 2단계 종합 지표가 모두 위험 → 공격 진행(자격증명 수집) 상태

7. 로그 분석 (분석 방법)

중요 파일 접근 종합 판정 흐름입니다(가상의 예시).

[수집] sensitive_read/cred_access 접근 이벤트
      ↓
[대상 분류] 최상(자격증명)/상(시크릿·백업)/중(홈)
      ↓
[6축 판정] 주체·대상·방법·시점·범위·연계
      ↓
[연계 확인] 수집(tar)·유출(curl)로 이어짐?
      ↓
[종합] 고위험 대상 수 + 위험 축 → 정탐/오탐
지표정상위험
자격증명 쉘 접근01+
비서비스 주체적음집중
유출 연계없음있음

지표를 종합하면 개별 접근보다 공격 진행(자격증명 수집)을 정확히 판정합니다.

8. SOC 관제 포인트

  • 중요 파일 접근은 대상 우선순위(최상 자격증명→중 홈) 로 처리 순서를 정합니다.
  • 모든 접근은 6축(E08) 공통 판정 틀로 정탐/오탐을 가립니다.
  • 접근 → 수집 → 유출 연계로 분석을 완성합니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_e,sensitive_access,">
  <!-- 짧은 시간 내 다중 자격증명 접근 종합 경보 -->
  <rule id="104170" level="13" frequency="4" timeframe="300">
    <if_matched_sid>104080</if_matched_sid>
    <same_field>audit.session</same_field>
    <description>동일 세션 내 다중 중요 파일·자격증명 접근(2단계 종합 경보)</description>
    <mitre><id>T1552</id><id>T1005</id></mitre>
  </rule>
</group>

개별 룰(E09~17) 상위에 종합 상관 룰을 두어 자격증명 수집을 한 경보로 포착합니다.

10. 대응 방법

  1. 초기 확인 — 2단계 종합 지표(자격증명 쉘 접근·비서비스 주체·유출 연계)를 확인합니다.
  2. 범위 확인 — 다중 고위험 접근이 같은 세션·짧은 시간에 몰렸는지 확인합니다.
  3. 증거 확보 — 2단계 전체 접근 이벤트와 연계 로그를 보존합니다.
  4. 차단/조치 — 종합 판정이 정탐이면 세션 대응·자격증명 교체·유출 조사를 진행합니다.
  5. 재발 방지 — 대상 우선순위·6축·연계를 묶은 종합 분석 체계를 운영합니다.

11. 핵심 정리

단계내용
대상 우선순위최상(자격증명)→중(홈)
판정 틀6축(E08) 공통
연계접근→수집→유출
종합 룰다중 자격증명 세션 상관
면접 포인트"개별 접근을 대상 우선순위·6축·연계로 종합해 자격증명 수집을 판정"

12. 다음 편 예고

다음 편 219. 중요 정보 접근 — 데이터베이스 파일 직접 접근 탐지 에서는 3단계로 넘어가 DB 접근을 다루는 데이터베이스 파일 직접 접근 탐지를 다룹니다.


이전 편: 217. 중요 정보 접근 — 사용자 홈·개인 데이터 접근 탐지
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글