Загружаем каталог…
Загружаем каталог…
시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 18/50편 (전체 218/450) 학습 단계: 중요 파일 접근 이상 실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」 이며, IP·계정·호스트명은 가상의 값입니다. 선행 학습 217. 중요 정보 접근 — 사용자 홈·개인 데이터 접근 탐지 208. 중요 정보 접근 이상 징후의 판정 기준 1. 개념 2단계(중요 파일 접근, E09~17)를 종합합니다. 개별 탐지를 대상별 위험 우선순위와 판정 흐름으로 묶어, "무엇을 먼저 보고 어떻게 종합하는가"를 정리합니다. 중요 파일 접근 종합 체계 [대상 우선순위] 최상: shadow·SSH 키·인증서·DB 자격증명 (E09·11·12·13) 상: 시크릿·.env·백업 (E14·15·16) 중: passwd·홈 개인 데이터 (E10·17) [판정] 6축(E08) → 위험 축 수 → 정탐/오탐 [연계] 접근 → 수집 → 유출 (E07·40·42) 개별 편이 "어떻게 탐지"였다면, 이 편은 "어떤 순서로 보고 어떻게 종합"입니다. 2. 왜 중요한가 대상 우선순위가 있어야 수많은 접근 중 치명적인 자격증명 접근을 먼저 처리합니다. 모든 접근은 6축(E08)이라는 공통 판정 틀을 공유합니다. 접근은 그 자체보다 "수집·유출로 이어지는가"(연계)로 공격을 확정합니다. 3. 핵심 명령어 / 설정 단계 핵심 질문 참조 대상 식별 무엇에 접근(우선순위) E09~17 주체·방법 누가·어떻게(서비스/쉘) E05·06 시점·범위 언제·얼마나 E04·08 연계 확인 수집·유출로 이어졌나 E07 종합 판정 위험 축 수 E08 4. 실습 (실습 예시) # 중요 파일 접근 종합 점검 (분석 방법) echo "최상위 자격증명 접근(쉘):" sudo ausearch -k sensitive_read,cred_access -i --start today 2>/dev/null | grep -E 'shadow|\.ssh/|\.key|database\.' | grep -cE 'comm="(cat|cp|tar|scp|curl)"' echo "계정별 중요 파일 접근:" sudo ausearch -k sensitive_read,cred_access -i --start today 2>/dev/null | grep -oE 'auid=[a-z0-9]+' | sort | uniq -c | sort -rn 5. 정상 상태 최상위 자격증명 접근(쉘): 0 계정별 접근: 120 auid=mysqld-svc 14 auid=backup 최상위 자격증명에 대한 쉘 접근이 0이고, 접근이 서비스·백업 계정에 집중된 상태가 정상입니다. 6. 이상 상태 최상위 자격증명 접근(쉘): 5 계정별 접근: 18 auid=devops 9 auid=www-data 자격증명 쉘 접근 5건(shadow·키·DB) → 다중 고위험 접근 비서비스 계정(devops·www-data)에 접근 집중 → 주체 축 위험 2단계 종합 지표가 모두 위험 → 공격 진행(자격증명 수집) 상태 7. 로그 분석 (분석 방법) 중요 파일 접근 종합 판정 흐름입니다(가상의 예시). [수집] sensitive_read/cred_access 접근 이벤트 ↓ [대상 분류] 최상(자격증명)/상(시크릿·백업)/중(홈) ↓ [6축 판정] 주체·대상·방법·시점·범위·연계 ↓ [연계 확인] 수집(tar)·유출(curl)로 이어짐? ↓ [종합] 고위험 대상 수 + 위험 축 → 정탐/오탐 지표 정상 위험 자격증명 쉘 접근 0 1+ 비서비스 주체 적음 집중 유출 연계 없음 있음 지표를 종합하면 개별 접근보다 공격 진행(자격증명 수집)을 정확히 판정합니다. 8. SOC 관제 포인트 중요 파일 접근은 대상 우선순위(최상 자격증명→중 홈) 로 처리 순서를 정합니다. 모든 접근은 6축(E08) 공통 판정 틀로 정탐/오탐을 가립니다. 접근 → 수집 → 유출 연계로 분석을 완성합니다. 9. 탐지 규칙 <!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 --> <group name="local,syssec_e,sensitive_access,"> <!-- 짧은 시간 내 다중 자격증명 접근 종합 경보 --> <rule id="104170" level="13" frequency="4" timeframe="300"> <if_matched_sid>104080</if_matched_sid> <same_field>audit.session</same_field> <description>동일 세션 내 다중 중요 파일·자격증명 접근(2단계 종합 경보)</description> <mitre><id>T1552</id><id>T1005</id></mitre> </rule> </group> 개별 룰(E09~17) 상위에 종합 상관 룰을 두어 자격증명 수집을 한 경보로 포착합니다. 10. 대응 방법 초기 확인 — 2단계 종합 지표(자격증명 쉘 접근·비서비스 주체·유출 연계)를 확인합니다. 범위 확인 — 다중 고위험 접근이 같은 세션·짧은 시간에 몰렸는지 확인합니다. 증거 확보 — 2단계 전체 접근 이벤트와 연계 로그를 보존합니다. 차단/조치 — 종합 판정이 정탐이면 세션 대응·자격증명 교체·유출 조사를 진행합니다. 재발 방지 — 대상 우선순위·6축·연계를 묶은 종합 분석 체계를 운영합니다. 11. 핵심 정리 단계 내용 대상 우선순위 최상(자격증명)→중(홈) 판정 틀 6축(E08) 공통 연계 접근→수집→유출 종합 룰 다중 자격증명 세션 상관 면접 포인트 "개별 접근을 대상 우선순위·6축·연계로 종합해 자격증명 수집을 판정" 12. 다음 편 예고 다음 편 219. 중요 정보 접근 — 데이터베이스 파일 직접 접근 탐지 에서는 3단계로 넘어가 DB 접근을 다루는 데이터베이스 파일 직접 접근 탐지 를 다룹니다. 이전 편: 217. 중요 정보 접근 — 사용자 홈·개인 데이터 접근 탐지 📚 시리즈 전체 보기: 시스템 보안 · 취약점
То, что RADAR обнаружил и классифицировал для этой возможности. Это опубликованный источником текст, а не подтверждение, что предложение ещё действует.
218. 중요 정보 접근 — 중요 파일 접근 이상 종합 분석. 시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 18/50편 (전체 218/450) 학습 단계: 중요 파일 접근 이상 실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」 이며, IP·계정·호스트명은 가상의 값입니다. 선행 학습 217. 중요 정보 접근 — 사용자 홈·개인 데이터 접근 탐지 208. 중요 정보 접근 이상 징후의 판정 기준 1. 개념 2단계(중요 파일 접근, E09~17)를 종합합니다. 개별 탐지를 대상별 위험 우선순위와 판정 흐름으로 묶어, "무엇을 먼저 보고 어떻게 종합하는가"를 정리합니다. 중요 파일 접근 종합 체계…
Открыть источник