Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

네트워크 보안 로그 완벽 정리: 개념, 종류부터 확인 방법까지

네트워크 보안 로그란 무엇인가?

로그(log)는 조직의 네트워크와 시스템 내부에서 발생하는 각종 이벤트를 기록한 데이터입니다. 로그 항목에는 특정 이벤트가 발생한 시간, 주체, 접근 대상 등 관련 정보가 담겨 있으며, 조직 내 여러 로그 파일에 분산되어 저장됩니다. 침입 탐지, 사고 조사, 규정 준수 증빙을 위해서는 이러한 로그를 체계적으로 수집하고 분석하는 것이 필수적입니다.

네트워크 로그란?

일반적으로 네트워크 로그는 애플리케이션이나 시스템에서 발생한 이벤트를 기록한 파일을 의미합니다. 여기에는 사용자와 프로세스가 객체에 접근한 모든 기록, 인증 시도 내역 등이 포함됩니다. 또한 방화벽, 라우터, IDS/IPS처럼 네트워크 경계(perimeter) 장비에서 생성되는 로그도 네트워크 로그의 중요한 부분을 차지합니다.

사이버 보안에서 로그의 종류

사이버 보안 영역에서 수집·관리되는 대표적인 로그는 다음과 같습니다.

  • 경계 장비 로그: 방화벽 등 네트워크 경계 장비에서 기록되는 이벤트
  • Windows 이벤트 로그: 운영체제가 기록하는 시스템 이벤트
  • 엔드포인트 로그: 개별 PC, 서버 등 단말에 보관되는 로그
  • 애플리케이션 로그: 응용 프로그램의 동작 및 오류 기록
  • 프록시 서버 로그: 웹 접속 경유 기록
  • IoT 로그: 사물인터넷 기기에서 생성되는 로그

보안 로그(Security Log)에는 무엇이 기록되나?

마이크로소프트 윈도우의 '보안 로그'에는 로그인·로그아웃은 물론, 운영체제 감사 정책(audit policy)에서 정의한 보안 관련 이벤트가 기록됩니다. 관리자는 '감사(Auditing)' 기능을 통해 윈도우가 어떤 OS 활동을 보안 로그에 기록할지 세부적으로 설정할 수 있습니다.

로그가 보안에 중요한 이유

오류나 보안 사고가 발생한 후, 로그 파일은 원인을 규명하는 데 결정적인 단서를 제공합니다. 어디서 오류가 발생했는지, 침해가 어떤 경로로 이루어졌는지 추적할 수 있기 때문입니다. 또한 로그는 시스템과 병렬로 데이터를 기록하기 때문에 사고 당시의 데이터 상태와 이벤트 흐름을 함께 확인할 수 있습니다.

보안 로그 확인 방법

Windows 이벤트 뷰어 활용

1. 이벤트 뷰어(Event Viewer)를 실행합니다.
2. 콘솔 트리에서 'Windows 로그'를 확장합니다.
3. 결과 창에 개별 보안 이벤트 목록이 나타납니다.
4. 특정 이벤트 이름을 클릭하면 상세 정보를 확인할 수 있습니다.

브라우저에서 네트워크 로그 확인

주소창 아래의 '더보기 도구' 메뉴에서 '개발자 도구'를 선택한 뒤 '네트워크(Network)' 탭으로 이동합니다. 이때 '로그 보존(Preserve log)' 옵션을 반드시 체크하세요. 콘솔을 열어 둔 상태로 문제를 재현하면 로그가 유지되어 원인 추적이 훨씬 수월합니다.

Chrome에서 네트워크 로그 보기

Chrome에서 '도구 > 개발자 도구'를 선택하면 하단에 도킹된 패널 형태로 개발자 도구 창이 열립니다. 'Network' 탭을 클릭하고 'Preserve logs' 항목이 선택되어 있는지 확인합니다.

Windows 10에서 네트워크 로그 찾기

시작 버튼을 마우스 오른쪽 버튼으로 클릭하거나, 제어판 > 시스템 및 보안 > 관리 도구로 이동한 뒤 '이벤트 뷰어'를 두 번 클릭하여 실행합니다. 그다음 검토하고 싶은 로그 유형(예: 애플리케이션 로그, 시스템 로그)을 선택하면 됩니다.

SIEM으로 전송해야 할 로그

통합 보안 관리(SIEM) 플랫폼으로 다음 로그들을 수집하면 위협 탐지와 대응 효율이 크게 향상됩니다.

  • 방화벽 로그
  • 라우터 및 스위치 로그
  • 무선 액세스 포인트(AP) 로그
  • 취약점 스캔 리포트
  • 협력사·파트너 관련 정보
  • 백신 및 안티멀웨어 솔루션 로그

조직에서 관리하는 로그의 종류

조직이 유지하는 로그는 형태와 용도가 매우 다양합니다. 사람이 직접 열어볼 수 있는 로그가 있는 반면, 감사(audit) 목적으로만 보관되어 일반적으로 접근이 제한되는 로그도 있습니다. 대표적으로 감사 로그, 트랜잭션 로그, 이벤트 로그, 오류 로그, 메시지 로그 등이 있으며, 각각 고유한 목적과 역할을 가지고 있습니다.

보안 로그의 목적

보안 로그는 컴퓨터 시스템이 보안 관련 정보를 추적하기 위해 사용하는 핵심 수단입니다. 누가, 언제, 무엇에 접근했는지 기록함으로써 침해 사고 조사, 이상 행위 탐지, 규정 준수 증빙 등을 가능하게 합니다.

시스템 로그와 네트워크 보안

시스템 로그는 정보 시스템이나 네트워크에서 발생하는 특정 활동은 물론, 오류·장애·데이터 변동·일반 정보까지 폭넓게 기록하도록 설계되어 있습니다. 만약 로그 기록이 없다면 시스템에서 악성 활동이 일어나더라도 아무도 알아차리지 못하고, 적절한 대응조차 불가능합니다.

보안 로그는 어디에 저장되나?

Windows 보안 로그는 이벤트 뷰어(Event Viewer)에서 확인할 수 있으며, 실제 파일은 Windows 또는 WINNT 디렉터리에 위치합니다. Windows Server 환경에서는 로컬 정책/감사 정책 설정에 따라 보안 로그의 관리 방식이 결정됩니다.