감사 이벤트를 사용자와 업무 맥락으로 재구성
서로 다른 감사 로그를 사용자, 조직, 위치, 장비 정보와 연결해 누가 어떤 업무에서 무엇을 했는지 확인할 수 있는 구조입니다.
- 해외·비정상 위치 접근
- 비담당 조직의 민감정보 열람
- 조회·변경 행위
- 파일 전송·첨부
- 이동식 매체·프린트
- 민감정보 탐지
- 원격제어 서비스 접속
- 정책 제한 도구 사용
- 사용자·장비 맥락
- 개인정보 조회
- 업무 필요성 확인
- 반복·시간대 맥락
감사 로그 원문과 사용자·조직 정보를 결합해 정상 업무, 확인 필요, 즉시 보호 조치로 구분합니다.
비정상 위치 접근을 계정 보호부터 정상화까지 확인
과거 운영 환경에서 발생한 비정상 위치 접근 사례. 사용자 확인, 계정 보호, 추가 조사와 정상화까지 이어졌습니다.
-
01 · Detect
비정상 위치 접근 탐지
평소와 다른 해외 IP에서 발생한 HRIS 접근 이벤트를 확인
-
02 · Verify
사용자 DM 확인
대상자에게 직접 연락해 본인 수행 여부와 당시 접속 상황을 확인
-
03 · Protect
계정 일시 정지
사용자가 해당 접근을 인지하지 못해 추가 확인 전 계정을 우선 보호
-
04 · Investigate
접속 맥락 재검토
인증·접속 정보를 다시 대조해 VPN을 통한 정상 접속이었음을 확인
-
05 · Resolve
계정 정상화와 기록
정상 행위로 판별한 근거와 보호·복구 조치 내역을 기록
최종 결과는 VPN 사용에 따른 정상 행위. 사용자 답변만으로 종결하지 않고 계정을 정지한 뒤 접속 근거를 다시 검증했습니다.
확인 결과에 따라 조치 강도를 분리
사용자 답변과 접속 근거의 일치 여부에 따라 기록 종료, 계정 보호, 정상화, 침해대응 전환으로 나뉩니다.
확인 근거와 함께 정상 행위로 기록
계정을 우선 정지하고 추가 조사
계정 정상화 후 판단 근거 기록
침해대응 절차로 전환해 영향 범위 확인
업무 중단 가능성과 계정 탈취 위험을 함께 고려한 선보호 원칙. 추가 증거에 따라 정상화하거나 사고 대응으로 전환합니다.
이벤트 원문부터 최종 판단까지 증적으로 연결
감사 대응과 인증 심사에서 판단 과정을 설명할 수 있도록 확인과 조치의 순서를 증적으로 남깁니다.
발생 시각·계정·접근 행위·원본 로그
조직·직무·IP·위치·장비·애플리케이션
DM 확인 내용과 본인 수행 여부
계정 정지·추가 조사·정상화 등 수행 조치
최종 판단 근거와 후속 처리 결과