11 — 보안장비·로그·관제·포렌식·침해사고 대응
A — 로그
- 로그는 발생 주체 → 수집 설정 → 시각/필드 → 보관·회전 → 교차 증거 순서로 읽는다. Windows 로그온 감사와 계정 인증 감사는 기록 위치가 다를 수 있다. 성공·실패·감사 안 함은 감사 설정의 선택지이며 수집할 사건을 업무·보안 요구에 맞춰 정한다. Microsoft 감사 정책
- rsyslog 전통 선택자는 facility와 severity를 점으로 연결한다. 지정 severity 이상으로 심각한 메시지를 선택하며
=info는 해당 수준만 고른다. 복합 선택자는 예외·확장 문법을 포함해 해당 rsyslog 설정의 선택 범위를 읽는다. rsyslog filters - logrotate는 cron/timer 등으로 호출된다.
delaycompress는 compress와 함께 이전 파일의 압축을 다음 회전 주기로 미룬다. 실제 지연 시간은 회전 주기에 따른다.endscript는 스크립트 블록 끝이다. logrotate - utmp는 현재 이용자, wtmp/last는 접속 이력, btmp/lastb는 실패 기록을 살피는 자료다. 관찰 범위는 해당 파일을 사용하는 프로그램과 기록 설정을 기준으로 한다. 프로세스 회계는 활성화 시 프로세스 종료 기록이며 셸 명령 이력과 다르다. 바이너리 구조는 대응 도구로 해석한다. utmp, last, acct
- nohup은 hangup 신호에 대한 처리를 바꾸며 백그라운드 실행은 셸의 작업 제어로 구성한다. 셸 이력과 각 로그의 수집 범위를 확인해 활동 증거를 연결한다. GNU nohup
- FTP 로그는 서버·설정·전송방향·완료 필드를 먼저 확인한다(C08). Apache access와 error는 목적이 다르며 전달 헤더는 신뢰 프록시 설정을 확인한다(C09). 로그 경로와 필드는 해당 서버·배포판 설정에서 확인한다.
B — 패킷과 룰
탐지 룰은 헤더(프로토콜·주소·포트·방향) → 상태/플래그 → 검사 버퍼/내용 → 집계 → 동작 순서로 읽는다. Snort 3 기준 offset/depth는 버퍼 시작 측 기준, distance/within은 앞 content 일치 측 기준이다. offset은 시작 위치, depth는 검색 길이, distance는 앞 일치 뒤 이동량, within은 상대 검색 범위를 제한한다. 각 옵션이 검사하는 정규화 HTTP 버퍼 또는 원시 패킷을 명시한다. Snort 3 옵션
detection_filter는 출발지/목적지별 지정 시간의 룰 일치 횟수가 한계를 초과하는지를 본다. SSH 배너 일치는 해당 문자열의 관찰 횟수이고, 인증 실패는 그 사건을 기록하는 별도 로그에서 확인한다. 룰의 이벤트 집계·억제와 실제 차단 동작을 각각 설정한다. HTTP 패턴·PCRE·threshold·flags는 사용하는 엔진·버전의 문법으로 확인한다. Snort detection_filter
캡처 위치·누락·snaplen·암호화 때문에 보이지 않는 부분이 있다. 동일 IP·높은 빈도·주소 패턴은 조사 단서로 사용하고, 실제 공격 여부는 행위·대상·영향과 교차 확인한다. Wireshark 캡처 필터는 libpcap 문법으로 수집 범위를, 표시 필터는 이미 수집된 패킷의 표시 범위를 정한다. snaplen은 패킷별 보존 길이다. 표시 필터가 다룰 수 있는 범위는 수집·보존된 패킷 내용이다.
C — 관제
SIEM의 수집·정규화·상관분석과 SOAR의 플레이북 실행을 기능으로 구분한다. 같은 제품에 둘 다 있을 수 있다. TI는 조사 입력이며 맥락·시점·신뢰도를 확인한다. 자동 실행에는 연결된 대상 권한·정책·승인 조건이 필요하다. 제품 명칭보다 수집·분석·실행의 실제 기능을 확인하고, 패치 집행은 연결된 관리 기능과 권한으로 수행한다. Sentinel 개요, 플레이북 권한
D — 대응과 증거
침해사고 대응은 준비, 탐지·분석, 봉쇄, 원인 제거, 복구, 개선 활동으로 이해한다. 실제 대응은 상황에 따라 반복·병행한다. NIST SP800-61r3(2025)은 CSF2.0과 통합한 개정판이다. 구판의 단계 목록과 개정판의 CSF 통합 구조는 각 문헌의 틀로 읽는다. 개정판 정보
휘발성·접근 가능성·수집 영향·업무 위험을 고려하고 누가 언제 어떤 도구로 획득·이송·보관했는지 남긴다. 해시는 획득 이후 동일성을 비교하는 데 사용한다. 내용의 진실성·수집 적법성은 출처·획득 절차·교차 증거로 확인한다. 복구·종료·덮어쓰기 전에는 증거 보전과 업무 영향을 함께 판단한다. 디스크·파티션은 실제 형식을 식별해 분석한다. RFC3227, Wireshark 캡처
E — 호스트 분석
정적 분석은 실행 없이 구조·문자열·참조를, 동적 분석은 통제 환경의 관찰된 실행을 살핀다. 디버깅은 실행 상태 추적, strace는 시스템 호출, ltrace는 라이브러리 호출 중심이며 옵션·연결 방식에 따라 가시성이 다르다. 동적 분석 결과는 실행 조건과 관찰 시간·환경을 기준으로 해석한다. 패킹·난독화는 분석을 어렵게 하는 특성이며 악성 여부는 실제 기능·행위 증거와 함께 판단한다. ltrace, strace
PE는 파일/선택 헤더·섹션 테이블·섹션 정보를 읽는다. 섹션 수·선택 헤더 크기를 실제 필드에서 읽어 파일 구조를 해석한다. /proc 관찰은 권한·namespace·시점 영향을 받는다(C04/C05). 서로 다른 도구 결과는 은닉 가능성뿐 아니라 관측 차이도 검토한다. 구형 index.dat·지원 종료 브라우저 구현은 역사 자료로만 남긴다. PE Format
F — 사건 재구성
웹 요청 → 애플리케이션 실행 → 프로세스/파일 → 외부 통신·계정/지속성의 증거를 시각·신원과 연결한다. 이는 관찰을 연결하는 분석 틀이다. 실제 순서는 사건의 증거로 재구성하며 HTTP200·파일 메타데이터·경보를 실행 흔적과 교차 확인한다. 웹 관리자와 OS root는 다르며 iframe 로딩과 동일 출처 쿠키 접근도 다르다(C05/C06/C09). useradd/cron·lsof는 권한·관찰 범위와 함께 사용한다.
ATT&CK의 전술은 목적(왜), 기법은 수단(어떻게), 절차는 구체 구현이다. 사건별 기법과 절차는 실제 관찰에 대응시키고 기법 목록은 사용하는 ATT&CK 판본을 기준으로 확인한다. MITRE FAQ
G/H — 제품과 관리
- 수집 위치(HIDS/NIDS)와 탐지 방식(시그니처/이상행위)은 별도 축이다. IDS의 관찰·알림과 IPS의 집행은 배치·정책에 달린다. SPAN/TAP 수집과 인라인 경유, 우회·장애 정책을 구분한다. 배치는 외부·내부 위협의 관찰·집행 경로에 맞추고 탐지 성능은 환경·데이터·정책 조건으로 평가한다. NIST IDPS 분류, 06장, 07장
- TP는 실제 공격을 공격으로, FP는 정상을 공격으로, FN은 공격을 정상으로, TN은 정상을 정상으로 판정한 경우다. 탐지율 TP/(TP+FN), 오탐률 FP/(FP+TN)은 분모를 구분한다. 제품 성능은 데이터·임계값·환경 조건을 함께 명시해 비교한다.
- Snort·Suricata 룰은 사용 엔진·버전의 문법과 지원 옵션을 확인해 적용한다. Suricata 공식 차이 문서
- UTM은 기능 통합, 허니팟/허니넷은 유인·관찰, 샌드박스는 격리 실행, EDR은 단말 관찰·대응을 중심으로 구분한다. 비용·탐지 범위·격리 효과는 실제 구성과 운영 조건으로 평가한다. TLS 중간 검사는 종단·키·재암호화 신뢰 경계를 늘린다(C08).
- 관리 평면은 개인별 신원·최소권한·허용 경로·강한 인증·암호화·행위 기록·권한 회수를 연결한다(C02/C05/C07). 개인별 책임추적은 개인 신원과 행위 기록을 연결하고, 전송 암호화로 관리 채널을 보호한다.
핵심 연결
- 로그는 발생 주체·수집 설정·시각·필드·보관·교차 증거 순서로 읽는다.
- 룰은 검사 대상·조건·집계·동작을 연결하고 엔진·버전별 문법을 확인한다.
- SIEM은 수집·분석, SOAR는 권한과 정책에 따른 대응 실행을 담당한다.
- 사고 대응은 증거 보전과 업무 영향을 고려해 봉쇄·제거·복구·개선을 이어간다.
- 호스트·패킷·웹·계정 증거를 시각과 신원으로 연결해 사건을 재구성한다.
- 탐지 성능은 실제 상태와 판정을 교차한 TP·FP·FN·TN으로 계산한다.
출처와 범위
2026-09-09까지 대조한 채택 핵심을 유지한다. 2026-09-10에는 출처 연결과 문서 구성을 정리했으며 기술·법령의 최신성 재검증은 수행하지 않았다. 제품·규격은 명시된 버전과 조건을 기준으로 읽는다.
추가 직접 출처(필요할 때 확인):