시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 18/50편 (전체 218/450)
학습 단계: 중요 파일 접근 이상
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.
2단계(중요 파일 접근, E09~17)를 종합합니다. 개별 탐지를 대상별 위험 우선순위와 판정 흐름으로 묶어, "무엇을 먼저 보고 어떻게 종합하는가"를 정리합니다.
중요 파일 접근 종합 체계
[대상 우선순위]
최상: shadow·SSH 키·인증서·DB 자격증명 (E09·11·12·13)
상: 시크릿·.env·백업 (E14·15·16)
중: passwd·홈 개인 데이터 (E10·17)
[판정] 6축(E08) → 위험 축 수 → 정탐/오탐
[연계] 접근 → 수집 → 유출 (E07·40·42)
개별 편이 "어떻게 탐지"였다면, 이 편은 "어떤 순서로 보고 어떻게 종합"입니다.
| 단계 | 핵심 질문 | 참조 |
|---|---|---|
| 대상 식별 | 무엇에 접근(우선순위) | E09~17 |
| 주체·방법 | 누가·어떻게(서비스/쉘) | E05·06 |
| 시점·범위 | 언제·얼마나 | E04·08 |
| 연계 확인 | 수집·유출로 이어졌나 | E07 |
| 종합 판정 | 위험 축 수 | E08 |
# 중요 파일 접근 종합 점검 (분석 방법)
echo "최상위 자격증명 접근(쉘):"
sudo ausearch -k sensitive_read,cred_access -i --start today 2>/dev/null | grep -E 'shadow|\.ssh/|\.key|database\.' | grep -cE 'comm="(cat|cp|tar|scp|curl)"'
echo "계정별 중요 파일 접근:"
sudo ausearch -k sensitive_read,cred_access -i --start today 2>/dev/null | grep -oE 'auid=[a-z0-9]+' | sort | uniq -c | sort -rn
최상위 자격증명 접근(쉘): 0
계정별 접근: 120 auid=mysqld-svc 14 auid=backup
최상위 자격증명에 대한 쉘 접근이 0이고, 접근이 서비스·백업 계정에 집중된 상태가 정상입니다.
최상위 자격증명 접근(쉘): 5
계정별 접근: 18 auid=devops 9 auid=www-data
중요 파일 접근 종합 판정 흐름입니다(가상의 예시).
[수집] sensitive_read/cred_access 접근 이벤트
↓
[대상 분류] 최상(자격증명)/상(시크릿·백업)/중(홈)
↓
[6축 판정] 주체·대상·방법·시점·범위·연계
↓
[연계 확인] 수집(tar)·유출(curl)로 이어짐?
↓
[종합] 고위험 대상 수 + 위험 축 → 정탐/오탐
| 지표 | 정상 | 위험 |
|---|---|---|
| 자격증명 쉘 접근 | 0 | 1+ |
| 비서비스 주체 | 적음 | 집중 |
| 유출 연계 | 없음 | 있음 |
지표를 종합하면 개별 접근보다 공격 진행(자격증명 수집)을 정확히 판정합니다.
<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_e,sensitive_access,">
<!-- 짧은 시간 내 다중 자격증명 접근 종합 경보 -->
<rule id="104170" level="13" frequency="4" timeframe="300">
<if_matched_sid>104080</if_matched_sid>
<same_field>audit.session</same_field>
<description>동일 세션 내 다중 중요 파일·자격증명 접근(2단계 종합 경보)</description>
<mitre><id>T1552</id><id>T1005</id></mitre>
</rule>
</group>
개별 룰(E09~17) 상위에 종합 상관 룰을 두어 자격증명 수집을 한 경보로 포착합니다.
| 단계 | 내용 |
|---|---|
| 대상 우선순위 | 최상(자격증명)→중(홈) |
| 판정 틀 | 6축(E08) 공통 |
| 연계 | 접근→수집→유출 |
| 종합 룰 | 다중 자격증명 세션 상관 |
| 면접 포인트 | "개별 접근을 대상 우선순위·6축·연계로 종합해 자격증명 수집을 판정" |
다음 편 219. 중요 정보 접근 — 데이터베이스 파일 직접 접근 탐지 에서는 3단계로 넘어가 DB 접근을 다루는 데이터베이스 파일 직접 접근 탐지를 다룹니다.
이전 편: 217. 중요 정보 접근 — 사용자 홈·개인 데이터 접근 탐지
📚 시리즈 전체 보기: 시스템 보안 · 취약점