로그 분석은 시스템 로그를 검사하여 이상 징후와 보안 이벤트를 탐지합니다. 모든 로그인, 모든 프로세스 시작, 모든 네트워크 연결은 로그 항목을 생성합니다. 이러한 로그 속에는 공격의 단서가 숨겨져 있습니다. 예를 들어, 평소와 다른 위치에서의 로그인, 새벽 3시에 PowerShell 스크립트를 실행하는 서비스 계정, 갑작스러운 아웃바운드 트래픽 급증 등이 있습니다. 로그 분석은 이러한 패턴을 찾아냅니다.
가장 큰 어려움은 방대한 양의 로그입니다. 중간 규모 조직에서는 하루에 수백만 건의 로그 항목이 생성됩니다. 수동 검토는 불가능합니다. 보안 정보 및 이벤트 관리(SIEM) 플랫폼은 다양한 소스에서 로그를 수집, 정규화 및 상호 연관시킵니다. 또한 규칙과 머신 러닝을 적용하여 중요한 이벤트를 선별합니다. 하지만 SIEM조차도 오탐을 발생시킬 수 있습니다. 분석가는 여전히 오탐을 분류해야 합니다. 효과적인 로그 분석은 정확한 로깅에서 시작됩니다. 시스템에 이벤트가 기록되지 않으면 어떤 도구도 분석할 수 없습니다. 로깅이 비활성화되었거나 불완전하여 많은 침해 사고가 감지되지 않습니다. 감사 정책은 신중하게 구성해야 합니다. 인증 이벤트, 프로세스 생성 및 네트워크 연결은 최소한으로 포함되어야 합니다. 보존 기간 또한 중요합니다. 공격자는 몇 달 동안 시스템에 머무를 수 있습니다. 30일 후 삭제되는 로그는 공백을 남깁니다. 조사에는 기록이 필요합니다.
로그 소스를 우선순위로 지정합니다.
- 인증 — 로그인, 로그인 실패, 권한 변경
- 엔드포인트 - 프로세스 생성, 파일 변경, 서비스 설치
- 네트워크 - 방화벽, DNS, 프록시 및 VPN 로그
- 클라우드 - API 호출, 스토리지 접근, ID 이벤트
- 애플리케이션 - 오류, 관리자 작업, 데이터 내보내기
로그는 증거입니다. 로그가 수집되지 않으면 사건을 재구성할 수 없습니다.
Comments
No comments yet. Be the first to share a thought.
Leave a comment