Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

네트워크 보안을 위한 핵심 로그 소스 총정리: 무엇을, 어떻게 수집해야 할까?

네트워크 보안 로그란 무엇인가?

로깅(Logging)은 시스템의 활동, 발생 이벤트, 오류 상태, 장애, 전반적인 상태를 기록한 데이터 집합을 만드는 과정입니다. 로그가 없다면 시스템에서 발생하는 잠재적 악성 활동을 인지할 수 없으며, 당연히 이에 대응하는 것도 불가능합니다. 즉, 로그는 네트워크 보안의 첫 번째 방어선이자 사고 대응의 출발점이라 할 수 있습니다.

사이버 보안에서 수집해야 하는 주요 로그 유형

사이버 보안 환경에서는 다양한 계층의 로그를 수집해야 완전한 가시성을 확보할 수 있습니다.

  • 경계 장치(Perimeter Device) 로그: 방화벽, IPS 등 내외부 경계에서 생성되는 로그
  • 운영체제 이벤트 로그: Windows 이벤트 로그 등 OS 수준의 기록
  • 엔드포인트 로그: 개별 PC, 서버, 모바일 기기에서 생성되는 로그 파일
  • 애플리케이션 활동 로그: 애플리케이션의 세부 동작을 기록한 상세 로그
  • 프록시 서버 로그: 내부 사용자의 웹 접근 기록
  • IoT 기기 로그: 사물인터넷 기기가 생성하는 로그

로그 소스(Log Source)란?

로그 소스는 이벤트 로그가 생성되는 근원지를 의미합니다. 방화벽이나 침입 방지 시스템(IPS)은 보안 관련 이벤트를 기록하고, 스위치나 라우터는 네트워크 기반 이벤트를 기록합니다. 예를 들어 IBM QRadar 같은 SIEM 솔루션은 다양한 프로토콜을 지원해 여러 소스에서 발생하는 원시 로그 이벤트를 수신할 수 있습니다.

보안 사고 발생 시 가장 가치 있는 로그 소스

침해 사고가 발생했을 때 원인 분석과 피해 범위 산정에 결정적인 역할을 하는 로그는 다음과 같습니다.

  • 데이터베이스 로그 파일: 비정상적인 쿼리 실행, 데이터 변경 이력 확인
  • 웹 서버 로그: 악성 요청, 공격 시도 흔적 추적
  • DNS 로그 파일: 악성 도메인 접속, C2 통신 등 데이터 유출 경로 파악
  • 클라우드 플랫폼 로그: AWS CloudTrail, Azure Activity Log 등 클라우드 환경 내 활동 기록
  • 물리적 보안 로그: 출입 통제 기록 등 오프라인 보안 활동

로그가 보안에 중요한 이유

로그 파일은 오류 조사의 핵심 자료입니다. 오류나 보안 침해의 원인을 규명하는 데 유용하게 활용되며, 시스템 활동과 동시에 기록되기 때문에 사건의 시간순 흐름을 재구성할 수 있습니다. 이를 통해 보안 담당자는 공격의 진입 경로, 영향받은 자산, 대응 우선순위를 신속하게 판단할 수 있습니다.

조직의 로그 파일에는 어떤 정보가 담겨 있을까?

조직의 시스템과 네트워크 전반에서 발생하는 이벤트 정보가 로그 파일에 축적됩니다. 일반적으로 로그는 네트워크나 시스템 내에서 발생한 특정 이벤트의 세부 사항을 기록한 로그 엔트리(log entry)들로 구성되며, 하나의 조직에는 컴퓨터 보안 정보를 담은 수많은 로그 파일이 존재합니다.

보안 로그(Security Log)의 구성 요소

보안 로그는 감사 정책(audit policy)의 일부로서 로그인·로그아웃 활동 기록을 포함합니다. Windows에서 감사 기능을 활성화하면 운영체제 활동이 보안 로그에 기록되도록 관리자가 설정할 수 있습니다.

Windows에서 보안 로그 확인하는 방법

  1. 이벤트 뷰어(Event Viewer)를 실행합니다.
  2. 콘솔 트리에서 Windows 로그를 확장한 후 보안(Security)을 클릭합니다.
  3. 결과 창에서 특정 이벤트를 클릭하면 해당 이벤트의 상세 정보를 확인할 수 있습니다.

IT 환경에서의 다양한 로그 유형

로그는 수집 대상과 목적에 따라 여러 유형으로 나뉩니다.

  • 시스템 로그: 운영체제 커널, 서비스, 드라이버 이벤트 기록
  • 애플리케이션 로그: 개별 프로그램의 실행 및 오류 기록
  • 보안 로그: 인증 시도, 권한 변경 등 보안 감사 기록
  • 네트워크 로그: 트래픽 흐름, 연결 시도, 패킷 정보
  • 데이터베이스 로그: 트랜잭션, 쿼리, 접근 기록

SIEM으로 전송해야 할 로그

SIEM(Security Information and Event Management)의 분석 정확도는 수집하는 로그의 범위에 좌우됩니다. 다음 로그를 우선적으로 전송하는 것이 좋습니다.

  • 방화벽 로그
  • 라우터, 스위치, 액세스 포인트 등 네트워크 장비 로그
  • 무선 AP(Wireless Access Point) 로그
  • 취약점 정의 및 보고 도구(취약점 스캐너) 로그
  • 파트너·협력사 연계 시스템 로그
  • 백신 및 안티멀웨어 프로그램 로그

SIEM의 주요 로그 소스

기업 환경에서 SIEM이 수집하는 대표적인 보안 통제 장치로는 IDS(침입 탐지 시스템), 백신/안티멀웨어, DLP(데이터 손실 방지), 웹 필터, 허니팟, 방화벽 등이 있습니다. 여기에 스위치 포트, 라우터, 도메인 컨트롤러, 웹 애플리케이션 서버, 인트라넷 애플리케이션, 데이터베이스 로그까지 함께 수집하면 훨씬 폭넓은 가시성을 확보할 수 있습니다.

로그 소스 식별자(Log Source Identifier)란?

로그 소스 식별자는 로그 파일의 발생 원천을 식별하는 값입니다. 일반적으로 해당 로그 소스의 IPv4 주소 또는 호스트 이름으로 지정합니다. 네트워크를 구성할 때는 이벤트를 실제로 발생시킨 장치의 IP 주소를 지정해야 하며, 그렇지 않은 경우 관리 콘솔의 주소를 지정합니다.

LogRhythm에서 로그 소스 찾는 방법

  1. Client Console 상단의 Deployment Manager 툴바로 이동합니다.
  2. System Monitors 탭을 클릭합니다.
  3. Agent Settings 탭에서 Edit 버튼을 클릭합니다.
  4. 'Log Message Sources Collected by this Agent' 창 내 임의의 위치를 마우스 오른쪽 버튼으로 클릭해 새 로그 메시지 소스를 추가합니다.
  5. Basic Configuration 탭에서 세부 설정을 완료합니다.

SIEM에 반드시 연결해야 할 3가지 로그 수집 대상

SIEM 구축 시 최소한 다음 세 가지 범주의 로그는 반드시 수집해야 합니다.

  1. 방화벽 로그: 내외부 트래픽 차단·허용 이력의 기본 데이터
  2. 핵심 서버 로그: Active Directory 서버, 데이터베이스 서버, 주요 애플리케이션 서버의 로그
  3. 보안 도구 로그: IDS 로그, 백신 로그, 그리고 웹 서버 로그

이 세 가지를 충실히 수집하면 공격 탐지율과 사고 대응 속도가 크게 향상됩니다.