도메인이 바뀌면 탐지 기준도 달라집니다
각 로그에서 실제로 의미 있는 신호를 고르고, 검증 가능한 후속 조치까지 이어지는 단위로 탐지 자산을 관리했습니다.
Signal차단 급증, 정상 응답, 다중 호스트 스캔
Method통계 베이스라인 · 로그 상관분석
Action우회 검증 · 코드 수정 · 차단 룰 보강
Signal비정상 연결, 대량 트래픽, 알려진 공격 인프라
Method임계치 · 흐름 분석 · IOC 매칭
Action영향 범위 확인 · 차단 · 추세 관찰
Signal반복 실패 후 성공, 불가능한 위치 이동, 비정상 인증
Method조합 조건 · 사용자 베이스라인
Action사용자 확인 · 계정 보호 · 정책 조정
Signal서비스 계정 키 생성, 권한·정책 변경, 보안 이벤트
Method이벤트 룰 · 자산·권한 맥락 결합
Action사용 목적 확인 · 권한 회수 · 후속 모니터링
Signal비정상 위치 접근, 비담당자의 민감정보 조회
Method행위 기준 · 사용자·조직 맥락
Action사용자 확인 · 계정 보호 · 증적 기록
Signal파일 전송, 민감정보 포함, 대량·반복 행위
Method임계치 · AI 1차 분류
Action사람 검토 · 삭제·차단 · 정책 개선
Signal고위험 이벤트, 실행 체인, 명령행·파일 행위
Method행위 룰 · 맥락 기반 보조 판단
Action격리 · 조사 · 탐지 정책 조정
Signal신규·미접근 도메인, 유명 서비스 유사성, 외부 노출
MethodIOC 매칭 · LLM 1차 분류 · 접근 이력 연계
Action후보 검증 · 사용자 확인 · 차단·공유
신호에 맞는 탐지 방식을 선택
알려진 위험은 단순하고 설명 가능한 룰로, 평소와의 차이는 통계로, 복합·미지 패턴은 ML과 LLM으로 후보를 좁혔습니다.
- Fit
- 명확한 운영 한계와 위험 기준
- Example
- 대량·반복 이벤트, 고위험 행위
- Fit
- 평소 대비 변화와 급증
- Example
- 최근 7일 평균과 표준편차 기반 이상값
- Fit
- 한 로그만으로 영향 판단이 어려운 경우
- Example
- WAF 정상 응답과 애플리케이션 로그 연계
- Fit
- 사용자 행위와 기존 룰의 미탐 패턴
- Example
- 데이터셋 구성 후 분석자 검증 대상으로 전달
- Fit
- 문자열 규칙만으로 어려운 유사성 판단
- Example
- 90일 미접근 도메인의 유명 서비스 사칭 가능성
차단 건수보다 실제 도달 여부를 확인
WAF 경보를 공격 성공으로 단정하지 않고, 정상 응답과 애플리케이션 로그를 연결해 제한 페이지 접근 여부와 영향 범위를 확인했습니다.
-
01발견차단 로그 급증
통계 기준으로 평소와 다른 공격 집중 구간 식별
-
02선별정상 응답 확인
동일 공격 흐름에서 200 응답 요청이 존재하는지 확인
-
03연계애플리케이션 로그 확인
요청 경로와 세션 처리 결과를 대조해 실제 도달 여부 판단
-
04영향 확인제한 페이지 접근
데이터 조회·변경이나 서버 장악 없이 제한 페이지 접근까지만 확인
-
05개선코드와 룰 보완
세션 검증 로직을 수정하고 동일 접근 패턴에 대한 WAF 룰 추가
후보를 운영 가능한 탐지 자산으로 전환
새로운 후보를 바로 차단하지 않고, 사람이 검증해 반복 가능하고 설명 가능한 패턴만 룰과 알림 기준으로 다듬었습니다.
- 01후보 발굴
통계·ML·LLM·상관분석으로 이상 후보 생성
- 02사람 검증
원본 로그와 사용자·자산·업무 맥락을 함께 확인
- 03조건 정리
재현 가능한 패턴과 정상 업무의 제외 기준 분리
- 04운영 반영
신규 차단 룰 또는 기존 알림 방식에 적용
- 05지속 조정
실제 조치 결과와 피로도를 보고 유지·조정·폐기
영향과 패턴이 명확하면 반복 가능한 차단 조건으로 반영
기존 룰의 임계치·심각도·알림 조건을 변경
정상 판정 사례가 있어도 피로도가 낮고 희귀 신호 가치가 있으면 유지
위험 설명력이 낮으면 관찰 지표로 내리거나 운영 대상에서 제외