Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

네트워크 보안을 위해 꼭 수집해야 할 주요 로그 소스 완벽 가이드

네트워크 보안 로그란?

로깅(logging)은 시스템의 활동, 이벤트, 오류 조건, 장애, 전반적인 상태를 기록한 데이터 집합을 만드는 작업입니다. 로그가 없으면 시스템에서 발생하는 잠재적 악성 행위를 인지할 수 없으며, 그에 대한 대응도 불가능합니다. 즉, 로그는 네트워크 보안의 가장 기본적인 '눈' 역할을 합니다.

사이버 보안에서 수집해야 할 주요 로그 유형

  • 경계(Perimeter) 장비 로그: 방화벽, IPS 등 외부 경계에서 생성되는 로그
  • 운영체제 이벤트 로그: Windows 이벤트 로그 등
  • 엔드포인트 로그: PC, 서버 등 개별 단말의 로그 파일
  • 애플리케이션 로그: 애플리케이션 활동에 대한 상세 로그
  • 프록시 서버 로그: 내부 사용자의 웹 접근 기록
  • IoT 기기 로그: 사물인터넷 장비에서 생성되는 로그

로그 소스(Log Source)란?

로그 소스는 이벤트 로그를 생성하는 근원지를 의미합니다. 방화벽이나 침입 방지 시스템(IPS)은 보안 관련 이벤트를 기록하고, 스위치나 라우터는 네트워크 기반 이벤트를 기록합니다. QRadar와 같은 SIEM 솔루션은 다양한 프로토콜을 지원해 여러 소스에서 발생하는 원시(raw) 로그 이벤트를 수신할 수 있습니다.

보안 사고 발생 시 특히 유용한 로그 소스

  • 데이터베이스 로그 파일
  • 웹 서버 로그
  • DNS(Domain Name System) 로그 파일
  • 클라우드 플랫폼 로그 파일
  • 출입 통제 기록 등 물리적 보안 활동 로그

이 외에도 VPN 게이트웨이, 메일 서버, 클라우드 감사 로그 등은 침해 범위 파악과 공격자의 이동 경로 추적에 결정적인 단서를 제공합니다.

로그가 보안에 중요한 이유

로그 파일은 오류 원인 분석의 출발점입니다. 오류나 보안 침해가 발생했을 때 원인을 규명하는 데 유용하며, 로그는 시스템 활동과 동시에 기록되기 때문에 사고 당시의 상황을 그대로 재구성할 수 있습니다. 이는 포렌식 조사와 규정 준수(컴플라이언스) 입증에도 필수적입니다.

조직의 네트워크 보안 로그 구성

조직의 시스템과 네트워크에서 발생하는 이벤트 정보는 로그 파일에 축적됩니다. 로그는 일반적으로 네트워크나 시스템 내에서 발생한 특정 이벤트의 세부 사항을 담은 개별 로그 항목(log entry)들의 모음입니다. 하나의 조직에는 컴퓨터 보안 정보를 포함하는 수많은 로그 파일이 존재하며, 이를 통합 관리하는 것이 효과적인 보안 운영의 핵심입니다.

보안 로그(Security Log)에는 무엇이 기록될까?

감사 정책(audit policy)에 따라 보안 로그에는 로그인·로그아웃 활동이 기록됩니다. 관리자가 감사 기능을 활성화하면 Windows는 운영체제 수준의 보안 관련 활동을 보안 로그에 기록합니다.

Windows에서 보안 로그 확인하는 방법

  1. 이벤트 뷰어(Event Viewer) 실행: 시작 메뉴에서 'eventvwr'을 검색해 실행합니다.
  2. 보안 로그 선택: 콘솔 트리에서 'Windows 로그'를 확장한 후 '보안(Security)'을 클릭합니다.
  3. 이벤트 세부 정보 확인: 결과 창에서 특정 이벤트를 클릭하면 상세 정보가 표시됩니다.

일반적으로 분류되는 로그 유형

IT 환경에서 로그는 크게 시스템 로그, 보안 로그, 애플리케이션 로그, 네트워크 장비 로그로 나눌 수 있습니다. Windows 이벤트 뷰어의 경우 로그가 응용 프로그램, 시스템, 보안의 세 가지로 제공되며, 각 이벤트는 정보(Information), 경고(Warning), 오류(Error) 등의 수준으로 구분됩니다. 보안 로그에는 성공 감사(success audit)와 실패 감사(failure audit) 이벤트가 기록됩니다.

SIEM으로 전송해야 할 로그

SIEM(Security Information and Event Management)의 탐지 정확도는 수집하는 로그의 범위에 좌우됩니다. 최소한 다음 로그를 전송하는 것이 좋습니다.

  • 방화벽 로그
  • 라우터, 스위치, 액세스 포인트 등 네트워크 장비 로그
  • 무선 AP(액세스 포인트) 로그
  • 취약점 스캐너 및 관리 도구 로그
  • 백신·안티멀웨어 프로그램 로그

SIEM의 주요 로그 소스

SIEM에 연결되는 대표적인 보안 통제 장비로는 IDS, 백신/안티멀웨어, DLP(데이터 유출 방지), 웹 필터, 허니팟, 방화벽 등이 있습니다. 여기에 스위치 포트, 라우터, 도메인 컨트롤러, 웹 애플리케이션 서버, 인트라넷 애플리케이션, 데이터베이스 등 IT 인프라 전반의 로그가 더해져 종합적인 가시성을 제공합니다.

SIEM 로그 소스의 실제 예시

SOC(보안운영센터) 분석가는 네트워크 IPS/IDS, 네트워크 DLP, 샌드박스(sandbox), 라우터의 NetFlow 데이터 등 다양한 도구의 로그를 활용해 경보를 보강(enrichment)하고 오탐을 줄일 수 있습니다.

로그 소스 식별자(Log Source Identifier)란?

로그 소스 식별자는 로그 파일의 출처를 식별하는 값입니다. 일반적으로 해당 로그 소스의 IPv4 주소 또는 호스트 이름으로 지정합니다. 네트워크 구성 시에는 이벤트를 실제로 발생시킨 장비의 IP 주소를 지정해야 하며, 이를 특정할 수 없는 경우 관리 콘솔의 주소를 지정합니다.

SIEM 구축 시 반드시 수집해야 할 로그 3가지

  1. 방화벽 로그: 허용·차단된 트래픽을 기록하는 첫 번째 방어선의 기록으로, 반드시 필요합니다.
  2. 핵심 서버 로그: Active Directory 서버, 데이터베이스 서버, 주요 애플리케이션 서버의 로그를 수집해 계정 및 핵심 자산 활동을 추적합니다.
  3. 보안 도구 및 웹 서버 로그: IDS 로그, 백신 로그와 함께 웹 서버 로그를 수집해 외부 노출 영역을 면밀히 관리합니다.

마무리

효과적인 네트워크 보안은 '무엇을, 어디서부터 수집할 것인가'에서 시작됩니다. 방화벽, IPS/IDS, 서버, 데이터베이스, 클라우드까지 주요 로그 소스를 체계적으로 수집하고 SIEM으로 통합 분석하면 위협을 조기에 탐지하고 신속하게 대응할 수 있습니다.