Загружаем каталог…
Загружаем каталог…
시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 16/50편 (전체 216/450) 학습 단계: 중요 파일 접근 이상 실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」 이며, IP·계정·호스트명은 가상의 값입니다. 선행 학습 215. 중요 정보 접근 — 환경변수·.env 파일 접근 탐지 202. 중요 정보(민감 데이터)의 분류와 식별 1. 개념 백업·아카이브는 한 파일에 대량 데이터 가 모여 있어 공격자에게 매우 효율적인 표적입니다. 개별 파일을 하나씩 수집할 필요 없이 백업 하나로 전체 데이터를 탈취할 수 있습니다. 백업·아카이브 접근 위험 /var/backup/*.tar.gz 전체 시스템·DB 백업 *.sql, *.dump DB 덤프(전체 데이터) *.bak, *.old 설정·데이터 백업 웹루트의 backup.zip 외부 다운로드 가능(노출) 위험: 백업 1개 = 전체 데이터 → 효율적 유출 표적 백업은 정상적으로 백업 프로세스·관리자가 접근합니다. 쉘 명령의 읽기·복사·전송은 탈취 시도입니다. 2. 왜 중요한가 백업 하나에 전체 데이터가 모여 있어, 백업 탈취는 가장 효율적인 대량 유출입니다. 웹루트에 놓인 백업은 외부에서 직접 다운로드 가능해 특히 위험합니다(E02). 정상 백업 접근(백업 프로세스·정기)과 쉘의 읽기·전송을 구분해야 합니다. 3. 핵심 명령어 / 설정 백업 유형 담긴 데이터 위험 시스템 .tar.gz 전체 시스템 매우 높음 DB .sql / .dump 전체 DB 매우 높음 설정 .bak 설정·자격증명 높음 웹루트 백업 외부 노출 매우 높음 정기 백업 접근 정상 정상 4. 실습 (실습 예시) # 백업·아카이브 접근 탐지 (분석 방법) # 백업 파일 읽기·전송(백업 프로세스 외) sudo ausearch -k data_access,exfil -i --start recent 2>/dev/null | grep -E '\.(tar|gz|tgz|sql|dump|bak|zip)$' | grep -vE 'comm="(backup|rsync|mysqldump|tar)"' | tail # 웹루트의 백업 파일(외부 노출 점검) find /var/www -type f \( -name '*.sql' -o -name '*.bak' -o -name '*.tar.gz' -o -name '*.zip' \) 2>/dev/null 5. 정상 상태 $ (백업 접근) (없음 또는 백업 프로세스만) $ (웹루트 백업) (없음) 백업 접근이 정기 백업 프로세스에 그치고, 웹루트에 노출된 백업이 없는 상태가 정상입니다. 6. 이상 상태 $ (백업 접근) 04:00 comm="scp" auid=devops /var/backup/full-2026.tar.gz → 외부 $ (웹루트 백업) /var/www/html/db-backup.sql (외부 다운로드 가능) 전체 백업(full-2026.tar.gz)을 scp로 외부 전송 → 전체 데이터 유출 웹루트의 db-backup.sql → 외부에서 URL로 직접 다운로드 가능 백업 통째 탈취·노출 → 대량 유출 → 정탐(최고 위험) 7. 로그 분석 (분석 방법) 백업 탈취 흐름입니다(가상의 예시 로그). type=SYSCALL comm="scp" auid=devops key="exfil" type=PATH name="/var/backup/full-2026.tar.gz" → 전체 백업을 외부로 전송(대량 유출) [또는] 웹루트 backup.sql을 외부에서 HTTP GET(접근 로그) 관찰 해석 scp full.tar.gz 전체 백업 유출 웹루트 .sql 외부 노출 1파일=전체 효율적 유출 auid=비백업 탈취 주체 백업 1개가 전체 데이터이므로, 백업 전송은 즉시 대량 유출로 간주합니다. 8. SOC 관제 포인트 백업·아카이브는 한 파일에 대량 데이터 가 모여 효율적인 유출 표적입니다. 웹루트의 백업은 외부 직접 다운로드가 가능해 특히 위험합니다. 정상 백업 접근과 쉘의 읽기·전송을 구분하고, 백업 전송은 대량 유출로 간주합니다. 9. 탐지 규칙 <!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 --> <group name="local,syssec_e,sensitive_access,"> <rule id="104150" level="12"> <if_sid>104000</if_sid> <field name="audit.file" type="pcre2">\.(tar\.gz|tgz|sql|dump|bak)$|/backup/</field> <field name="audit.comm" type="pcre2">^(scp|curl|wget|nc|cp|cat)$</field> <description>백업·아카이브 파일 비정상 접근·전송(대량 유출)</description> <mitre><id>T1005</id><id>T1041</id></mitre> </rule> </group> 정상 백업 프로세스(backup·rsync·mysqldump)는 제외합니다. 백업 외부 전송은 유출(E32)로 즉시 상관합니다. 10. 대응 방법 초기 확인 — 접근·전송된 백업 파일·담긴 데이터 범위·주체를 확인합니다. 범위 확인 — 백업 프로세스 여부·외부 전송·웹루트 노출을 확인합니다. 증거 확보 — 백업 접근·전송 이벤트와 대상 백업을 보존합니다. 차단/조치 — 대량 유출 정탐이면 전송 차단·세션 종료·유출 범위(백업 내용) 조사를 진행합니다. 재발 방지 — 백업·아카이브 접근 탐지를 운영합니다. 11. 핵심 정리 백업 유형 위험 시스템 .tar.gz 전체 시스템 DB .sql/.dump 전체 DB 설정 .bak 설정·자격증명 웹루트 백업 외부 노출 면접 포인트 "백업 1개=전체 데이터 — 백업 전송은 즉시 대량 유출로 간주" 12. 다음 편 예고 다음 편 217. 중요 정보 접근 — 사용자 홈·개인 데이터 접근 탐지 에서는 사용자 홈·개인 데이터 접근을 다루는 사용자 홈·개인 데이터 접근 탐지 를 다룹니다. 이전 편: 215. 중요 정보 접근 — 환경변수·.env 파일 접근 탐지 📚 시리즈 전체 보기: 시스템 보안 · 취약점
То, что RADAR обнаружил и классифицировал для этой возможности. Это опубликованный источником текст, а не подтверждение, что предложение ещё действует.
216. 중요 정보 접근 — 백업·아카이브 파일 접근 탐지. 시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 16/50편 (전체 216/450) 학습 단계: 중요 파일 접근 이상 실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」 이며, IP·계정·호스트명은 가상의 값입니다. 선행 학습 215. 중요 정보 접근 — 환경변수·.env 파일 접근 탐지 202. 중요 정보(민감 데이터)의 분류와 식별 1. 개념 백업·아카이브는 한 파일에 대량 데이터 가 모여 있어 공격자에게 매우 효율적인 표적입니다. 개별 파일을 하나씩 수집할 필요 없이 백업 하나로 전체 데이터를 탈취할 수 있습니다. 백업·아카이브 접근…
Открыть источник