Загружаем каталог…
Загружаем каталог…
시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 22/50편 (전체 222/450) 학습 단계: DB·대량 데이터 접근 이상 실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」 이며, IP·계정·호스트명은 가상의 값입니다. 선행 학습 221. 중요 정보 접근 — 대량 파일 읽기(bulk read) 탐지 027. 관리자 권한 관련 정보 수집(C영역) 1. 개념 대량 읽기(E21)가 "모든 것을 읽는" 패턴이라면, 스캔성 접근은 "무엇이 있는지 훑어보는" 패턴입니다. 공격자는 디렉터리를 체계적으로 열거(ls/find)하며 수집 대상을 선별 합니다. 스캔성 접근 패턴 디렉터리 열거: ls -R /, find / -type f 선별 탐색: find / -name '*.key' -o -name '*.sql' 디렉터리 순회: /home/* /var/* /etc/* 차례로 메타데이터 수집: stat으로 크기·시각 확인 목적: 데이터 지형 파악 → 고가치 대상 선별 → 수집(E21·25) 스캔은 수집·유출의 전 단계(정찰)입니다. C영역 정찰과 겹치지만, 여기서는 데이터 수집을 위한 탐색 에 초점을 둡니다. 2. 왜 중요한가 스캔성 접근은 데이터 지형을 파악해 고가치 대상을 선별하는 수집의 전 단계입니다. 광범위 디렉터리 열거·패턴 검색은 정상 운영에서 드물어 이상 신호입니다. 스캔(탐색) → 선별 → 수집(E21) → 유출(E32)의 순서로 이어집니다. 3. 핵심 명령어 / 설정 스캔 패턴 목적 위험 find / -type f 전체 파일 열거 중간 find -name '*.key' 고가치 선별 높음 ls -R 광범위 디렉터리 순회 중간 여러 민감 경로 순회 지형 파악 높음 정상 검색(좁은) 업무 정상 4. 실습 (실습 예시) # 민감 디렉터리 스캔성 접근 탐지 (분석 방법) # 광범위 find/ls 실행 sudo ausearch -k data_access,recon_file -i --start recent 2>/dev/null | grep -oE 'proctitle=.*(find|ls -R|locate).*' | tail # 고가치 패턴 선별 검색 sudo ausearch -k data_access -i --start recent 2>/dev/null | grep -E "name '\*\.(key|pem|sql|conf|env)'|password|secret" 5. 정상 상태 $ (스캔 패턴) proctitle=find /var/www/app -name '*.log' (업무 범위 — 정상) 검색이 업무 범위(특정 앱 디렉터리·좁은 패턴)에 한정된, 광범위 스캔이 없는 상태가 정상입니다. 6. 이상 상태 $ (스캔 패턴) 04:00 proctitle=find / -name '*.key' -o -name '*.pem' -o -name '*.sql' 04:01 proctitle=find /home -type f -name '*.doc*' 전체 경로( / )에서 키·인증서·DB 패턴 선별 검색 → 고가치 대상 탐색 모든 홈에서 문서 선별 → 개인정보 수집 대상 파악 광범위·고가치 패턴 스캔 → 수집 전 선별 → 정탐 7. 로그 분석 (분석 방법) 스캔성 접근 흐름입니다(가상의 예시). [스캔] find / -name '*.key','*.sql' (고가치 탐색) ↓ [선별] 발견한 민감 파일 목록화 ↓ [수집] cp/tar로 선별 파일 수집(E21·25) ↓ [유출] 외부 전송(E32) 단계 흔적 스캔 find 광범위·패턴 선별 고가치 식별 수집 cp/tar 유출 전송 스캔(탐색)은 수집·유출의 전조이므로, 조기 탐지로 수집 전에 차단합니다. 8. SOC 관제 포인트 스캔성 접근은 디렉터리 열거+패턴 선별 로 수집 대상을 파악하는 전 단계입니다. 광범위 find/ls·고가치 패턴 검색(키·DB·인증서)이 핵심 신호입니다. 스캔(탐색) → 선별 → 수집 → 유출 순서로, 조기 탐지로 수집 전 차단을 노립니다. 9. 탐지 규칙 <!-- 실습 예시 룰: 적용 전 wazuh-logtest 및 테스트 환경 검증 필요 --> <group name="local,syssec_e,data_access,"> <rule id="104210" level="10"> <if_sid>104000</if_sid> <field name="audit.proctitle" type="pcre2">(find|locate)\s+/.*\.(key|pem|sql|env|p12|pfx)|(find|ls -R)\s+/\s</field> <description>민감 디렉터리 스캔성 접근(고가치 대상 선별)</description> <mitre><id>T1083</id><id>T1552.001</id></mitre> </rule> </group> 업무용 좁은 검색은 예외 처리합니다. 스캔 후 수집(E21)·유출로 이어지는지 세션 상관합니다. 10. 대응 방법 초기 확인 — 스캔 명령(find/ls)의 범위·패턴·주체를 확인합니다. 범위 확인 — 고가치 패턴 선별·광범위 순회·이후 수집으로 이어졌는지 확인합니다. 증거 확보 — 스캔 이벤트와 검색 대상·연계 로그를 보존합니다. 차단/조치 — 수집 전조 정탐이면 세션 모니터링 강화·차단을 진행합니다. 재발 방지 — 스캔성 접근 탐지를 수집 조기 탐지로 운영합니다. 11. 핵심 정리 스캔 패턴 목적 find / -type f 전체 열거 find -name '*.key' 고가치 선별 ls -R 광범위 디렉터리 순회 여러 민감 경로 지형 파악 면접 포인트 "스캔은 수집의 전조(탐색) — 광범위·고가치 패턴 검색이 신호, 수집 전 차단" 12. 다음 편 예고 다음 편 223. 중요 정보 접근 — 쿼리·DB 로그를 통한 접근 분석 에서는 쿼리·DB 로그를 통한 접근 분석을 다루는 쿼리·DB 로그를 통한 접근 분석 을 다룹니다. 이전 편: 221. 중요 정보 접근 — 대량 파일 읽기(bulk read) 탐지 📚 시리즈 전체 보기: 시스템 보안 · 취약점
То, что RADAR обнаружил и классифицировал для этой возможности. Это опубликованный источником текст, а не подтверждение, что предложение ещё действует.
222. 중요 정보 접근 — 민감 디렉터리 스캔성 접근 탐지. 시스템 보안 · 취약점 › E. 중요 정보 접근 로그 분석 · 22/50편 (전체 222/450) 학습 단계: DB·대량 데이터 접근 이상 실습 표기: 이 글의 명령어·출력·로그는 로컬 VMware 테스트 VM(Rocky Linux 9 / Ubuntu 22.04) 기준의 「실습 예시」 이며, IP·계정·호스트명은 가상의 값입니다. 선행 학습 221. 중요 정보 접근 — 대량 파일 읽기(bulk read) 탐지 027. 관리자 권한 관련 정보 수집(C영역) 1. 개념 대량 읽기(E21)가 "모든 것을 읽는" 패턴이라면, 스캔성 접근은 "무엇이 있는지 훑어보는" 패턴입니다. 공격자는 디렉터리를 체계적으로 열거(ls/find)하며 수집 대상을 선별…
Открыть источник