네트워크 보안 조사에서 파일 해시 값이 중요한 이유
파일의 해시 값(hash value)은 해당 파일만의 고유한 '디지털 지문'과 같습니다. 암호화 알고리즘의 해시 함수는 문서의 내용을 기반으로 고유한 값을 생성하기 때문에, 내용이 아주 조금이라도 변경되면 해시 값 역시 완전히 달라집니다.
네트워크 보안 조사에서 해시 값은 다음과 같은 용도로 활용됩니다.
- 악성코드 식별: 파일에서 추출한 해시 값으로 만든 시그니처를 통해 멀웨어를 신속하게 판별할 수 있습니다.
- 파일 무결성 검증: 원본 해시 값과 비교하여 파일이 변조되었는지 확인함으로써 파일의 안전성을 보장합니다.
DoS 공격에 사용되는 대표적인 세 가지 기법
대량의 트래픽으로 대상 장비를 마비시키는 유형의 공격에는 다음 세 가지 기법이 널리 사용됩니다.
- TCP SYN 플러드(SYN Flood): 연결 요청(SYN) 패킷을 대량으로 전송해 서버의 자원을 고갈시킵니다.
- 버퍼 오버플로우(Buffer Overflow): 프로그램이 처리할 수 있는 범위를 넘는 데이터를 입력해 시스템을 비정상적으로 작동시킵니다.
- 스머프 공격(Smurf Attack): ICMP 브로드캐스트를 악용해 증폭된 트래픽을 대상에 집중적으로 몰아붙입니다.
공격자는 이러한 공격에 앞서 핑 스윕(ping sweep)을 통해 네트워크상의 살아 있는 호스트를 먼저 식별합니다.
보안 경보 분류: 참 긍정, 거짓 음성, 거짓 긍정
실제 공격을 탐지하지 못한 경우 — 거짓 음성(False Negative)
보안 시스템이 실제 존재하는 익스플로잇을 탐지하지 못했을 때, 그 경보는 거짓 음성(false negative)으로 분류됩니다. 이런 상황에서 사이버 보안 분석가는 Security Onion을 활용해 경보를 검증하고 놓친 위협을 재확인합니다.
공격을 정확히 탐지한 경우 — 참 긍정(True Positive)
IDS·IPS 시그니처가 정상적으로 작동하여 악성 트래픽을 탐지하고 경보를 발생시켰다면, 그 결과는 참 긍정(true positive)입니다. 이는 보안 시스템이 의도한 대로 동작했음을 의미합니다.
위협이 아닌 이벤트로 시간을 낭비하는 경우 — 거짓 긍정(False Positive)
실제 위협이 아닌 정상 이벤트를 공격으로 오판해 경보를 발생시키면 거짓 긍정(false positive)이 됩니다. 분석가는 결국 위협이 아닌 것으로 밝혀진 이벤트를 조사하느라 불필요하게 시간을 소모하게 됩니다.
NTP를 이용한 DDoS 공격에 쓰이는 포트 번호
NTP(Network Time Protocol)는 UDP 123번 포트를 사용합니다. 공격자는 NTP 서버나 클라이언트 소프트웨어의 취약점을 악용해 123번 포트를 통해 증폭 DDoS 공격을 시도할 수 있습니다.
Security Onion에 통합된 분석 도구
Security Onion은 네트워크 보안 모니터링(NSM)과 로그 관리를 위해 설계된 리눅스 배포판으로, 다양한 보안 도구를 통합 제공합니다. 대표적으로 Snort, Suricata, Bro(현 Zeek), ELSA 등이 포함되어 있습니다.
Security Onion Solutions, LLC는 위협 헌팅, 네트워크 보안 모니터링, 로그 관리를 위한 무료 오픈소스 플랫폼인 Security Onion을 개발·운영하고 있으며, Suricata, Zeek, Wazuh, Elastic Stack과 같은 최고 수준의 무료 도구들을 함께 제공합니다.
Sguil과 ELSA의 연동
엔터프라이즈급 NSM 데이터 검색·보관 도구인 ELSA(Enterprise Log Search and Archive)는 대규모 환경에서 로그를 검색하고 저장할 수 있게 해줍니다. 특히 ELSA의 검색 기능은 Sguil의 경보 레코드와 직접 연결되어 있어, 분석가가 Sguil에서 ELSA로 바로 전환(pivot)하여 심층 검색을 수행할 수 있습니다.
피해자 컴퓨터를 공격 거점으로 삼는 트로이 목마
DoS 트로이 목마 유형의 침해 사고에서는 공격자가 트로이 목마를 통해 피해자의 컴퓨터를 장악한 뒤, 그 컴퓨터를 출발점으로 삼아 다른 시스템에 공격을 가합니다. 이 과정에서 네트워크 트래픽이 느려지거나 완전히 마비되는 현상이 나타날 수 있습니다.
IPv6 패킷의 선택적 네트워크 계층 정보 처리 방식
IPv6는 선택적 네트워크 계층 정보를 확장 헤더(extension header)를 통해 전달합니다. IPv4와 달리 IPv6는 기본 헤더에 옵션을 포함하지 않고, 확장 헤더를 별도의 헤더 형태로 두어 필요할 때만 체인 형태로 추가합니다.
Windows 보안 관련 이벤트를 기록하는 로그
Windows 시스템에서는 보안 로그(Security Log)가 로그온 시도, 파일 및 개체 관리와 관련된 작업 등 보안 관련 이벤트를 기록합니다. 감사 정책 설정에 따라 로그온 성공·실패, 권한 사용 내역 등의 정보가 함께 남습니다.
네트워크 공격의 세 가지 기본 유형
네트워크 공격은 일반적으로 다음 세 가지 유형으로 분류되며, 각 유형마다 고유한 하위 공격 기법들이 존재합니다.
- 접근 공격(Access Attack): 인가받지 않은 리소스 접근을 시도합니다.
- 정찰 공격(Reconnaissance Attack): 시스템 정보를 수집해 공격 대상을 파악합니다.
- 서비스 거부 공격(DoS Attack): 정상적인 서비스 이용을 방해합니다.