225. 중요 정보 접근 — 대용량 데이터 수집(staging) 탐지

changseop lee·5일 전

시스템 보안 · 취약점

목록 보기
225/450

시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 25/50편 (전체 225/450)
학습 단계: DB·대량 데이터 접근 이상
실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」이며, IP·계정·호스트명은 가상의 값입니다.

선행 학습

1. 개념

공격자는 여러 소스에서 수집한 데이터를 한 곳(staging 디렉터리)에 모은 뒤 압축·유출합니다. staging은 접근(E09~24)과 유출(E32~)을 잇는 중간 단계로, 여기서 차단하면 유출을 막을 수 있습니다.

데이터 staging 패턴
 집결 위치: /tmp, /dev/shm, /var/tmp, 숨김 디렉터리
 모으기:    cp 여러 파일 → /tmp/.stage/
 압축:      tar czf /tmp/data.tgz /tmp/.stage/
 분할:      split -b 10M (크기 제한 우회, E36)

특징: 평소 비어있는 경로에 다양한 소스 파일 집결

staging 디렉터리는 평소 비어있는 임시 경로(/tmp·/dev/shm)에 다양한 소스의 파일이 모이는 것이 특징입니다.

2. 왜 중요한가

  • staging은 접근과 유출 사이의 차단 기회로, 여기서 막으면 유출을 방지합니다.
  • 여러 소스(설정·DB·홈)의 파일이 한 임시 경로에 모이는 것이 수집의 명확한 신호입니다.
  • 압축·분할은 유출 준비(전송 효율·크기 제한 우회)의 직접 전조입니다.

3. 핵심 명령어 / 설정

staging 신호의미위험
임시 경로 파일 집결데이터 수집높음
다양한 소스 복사광범위 수집높음
tar/zip 압축유출 준비높음
split 분할크기 제한 우회높음
숨김 디렉터리은닉높음

4. 실습 (실습 예시)

# 데이터 staging 탐지 (분석 방법)
# 임시 경로로의 다중 복사(집결)
sudo ausearch -k data_access,exfil -i --start recent 2>/dev/null | grep -E '/tmp/|/dev/shm/|/var/tmp/' | grep 'comm="cp"' | tail

# staging 디렉터리의 압축·분할
sudo ausearch -k exfil -i --start recent 2>/dev/null | grep -E 'comm="(tar|gzip|zip|split)"' | grep -E '/tmp/|/dev/shm/'
# 현재 임시 경로의 아카이브
find /tmp /dev/shm /var/tmp -type f \( -name '*.tar*' -o -name '*.zip' -o -name '*.gz' \) 2>/dev/null

5. 정상 상태

$ (임시 경로 집결) (없음)
$ (압축·분할) (없음)
$ (임시 아카이브) (없음)

임시 경로에 데이터 집결·압축·아카이브가 없는, staging 활동이 없는 상태가 정상입니다.

6. 이상 상태

$ (임시 경로 집결)
04:00 cp /etc/shadow /tmp/.s/   04:00 cp database.yml /tmp/.s/
04:01 cp -r /home/alice/docs /tmp/.s/
$ (압축·분할)
04:02 tar czf /tmp/.s/all.tgz /tmp/.s/   04:03 split -b 10M all.tgz
  • shadow·DB 설정·문서를 /tmp/.s/에 집결 → 다양한 소스 수집
  • tar 압축 + split 분할 → 유출 준비(크기 제한 우회)
  • 임시 경로 집결·압축·분할 → staging 완성 → 정탐(유출 임박)

7. 로그 분석 (분석 방법)

데이터 staging 흐름입니다(가상의 예시 로그).

[집결] cp 여러 소스 → /tmp/.s/ (shadow·DB·문서)
   ↓
[압축] tar czf /tmp/.s/all.tgz (단일 파일화)
   ↓
[분할] split -b 10M (전송·크기 제한 우회, E36)
   ↓
[유출] 외부 전송(E32) — staging에서 차단하면 방지
단계흔적
집결임시 경로 다중 cp
압축tar/zip
분할split
유출전송

staging(집결·압축) 탐지 시점이 유출 전 마지막 차단 기회입니다.

8. SOC 관제 포인트

  • staging은 수집한 데이터를 한 임시 경로에 집결·압축하는 유출 직전 단계입니다.
  • 다양한 소스 파일 집결·tar 압축·split 분할이 핵심 신호입니다.
  • staging 탐지가 유출 전 마지막 차단 기회이므로 즉시 대응합니다.

9. 탐지 규칙

<!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 -->
<group name="local,syssec_e,data_staging,">
  <!-- 임시 경로에 중요 정보 접근 후 압축(staging) -->
  <rule id="104240" level="12">
    <if_sid>104000</if_sid>
    <field name="audit.comm" type="pcre2">^(tar|gzip|zip|7z|split)$</field>
    <field name="audit.proctitle" type="pcre2">(/tmp/|/dev/shm/|/var/tmp/)</field>
    <description>임시 경로 데이터 집결·압축(staging — 유출 준비)</description>
    <mitre><id>T1074.001</id><id>T1560.001</id></mitre>
  </rule>
</group>

접근(E09~24) → staging(여기) → 유출(E32)을 세션 상관해 공격 진행을 포착합니다. staging에서 차단이 최선입니다.

10. 대응 방법

  1. 초기 확인 — 임시 경로로의 파일 집결·소스 다양성·압축·분할을 확인합니다.
  2. 범위 확인 — 직전 접근(E09~24)·직후 유출(E32)과의 세션 연계를 확인합니다.
  3. 증거 확보 — staging 디렉터리 내용·집결·압축 이벤트를 보존합니다.
  4. 차단/조치 — 유출 전 차단(staging 삭제·세션 종료·전송 차단)을 진행합니다.
  5. 재발 방지 — staging 탐지를 유출 전 차단 지점으로 운영합니다.

11. 핵심 정리

staging 신호의미
임시 경로 집결데이터 수집
다양한 소스 복사광범위 수집
tar/zip 압축유출 준비
split 분할크기 제한 우회
면접 포인트"staging은 유출 전 마지막 차단 기회 — 임시 경로 집결·압축이 신호"

12. 다음 편 예고

다음 편 226. 중요 정보 접근 — 비정상 시간대·주체의 데이터 접근 탐지 에서는 비정상 시간대·주체의 접근을 다루는 비정상 시간대·주체의 데이터 접근 탐지를 다룹니다.


이전 편: 224. 중요 정보 접근 — 민감 테이블·컬럼 접근 탐지
📚 시리즈 전체 보기: 시스템 보안 · 취약점

profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글