
위협 모델링, IT/OT 세그멘테이션, Snort 탐지 및 Drupal 탐지 프로필의 재현 가능한 검증.
| 프로젝트 | 내용 |
|---|
| Threat Modeling | STRIDE 분석, MITRE-ATT&CK 매핑, 추상화된 DFD 및 위험 레지스트리 |
| IT-/OT-네트워크 세분화 | iptables 기반 Default-Deny 게이트웨이, 로깅 및 통제된 검증 |
| Snort Detection | 정찰, ICMP 및 반복적인 SSH 연결에 대한 규칙 |
| CVE-2026-9082 Detection Lab | 양성, 패치 적용 및 비적용 음성 대조군을 포함한 Nuclei 프로필 |
사례 연구는 연결된 IT 및 OT 시스템을 갖춘 익명화된 생산 환경을 조사합니다. 자산, 통신 경로 및 신뢰 경계(Trust Boundaries)를 파악하고, STRIDE로 분석한 후 MITRE ATT&CK Enterprise 및 ICS의 관련 기법에 매핑합니다. 정성적 위험 모델은 특히 측면 이동(Lateral Movement)과 생산 중단을 우선순위로 지정합니다.
게이트웨이는 사무실 세그먼트와 시뮬레이션된 OT/SCADA 세그먼트를 분리합니다. 전달 정책(Forwarding Policy)은 화이트리스트 원칙을 따릅니다. 즉, 확립된 역방향 트래픽과 명시적으로 허용된 서비스만 통과하며, 허용되지 않은 트래픽은 DROP 전에 기록됩니다. Nmap, 통제된 테스트 트래픽, 방화벽 카운터 및 로그를 통해 규칙과 복귀 경로를 검증합니다.
Snort 구성은 적절한 HOME_NET을 정의하고 랩에서 TCP/UDP 정찰, OT 세그먼트로의 ICMP, 그리고 반복적인 SSH 연결 시도를 탐지합니다. 이 규칙들은 탐지 엔지니어링(Detection Engineering)을 보여줍니다. 임계값은 운영 네트워크에 맞게 조정되어야 합니다.
Nuclei 템플릿은 세 개의 로컬 인스턴스에 대해 테스트됩니다:
| 대상 | 데이터베이스 | 기대 결과 |
|---|---|---|
| 취약한 Drupal 버전 | PostgreSQL | 탐지 |
| 패치 적용된 Drupal 버전 | PostgreSQL | 탐지 없음 |
| 취약한 Drupal 버전 | MariaDB | 탐지 없음 |
MariaDB 인스턴스는 중요한 음성 대조군입니다. 양성 대조군과 동일한 Drupal 버전을 사용하지만 PostgreSQL 특유의 쿼리 경로에는 영향을 받지 않습니다. 이를 통해 프로필이 단순한 버전 식별 이상의 기능을 수행하는지 검증합니다.
iptables · Snort · Nuclei · Docker Compose · Drupal · PostgreSQL · MariaDB
내 작업은 특히 다음을 포함합니다:
iptables 및 Snort 규칙 개발 및 테스트;하위 프로젝트는 사전 요구 사항, 구성 및 테스트 단계를 문서화합니다. Drupal 랩은 Docker Compose와 Nuclei를 사용하며, 세분화 랩은 관리자 권한이 있는 격리된 Linux 시스템 또는 VM이 필요합니다. 긴 HTTP 원시 응답과 데스크톱 메타데이터는 의도적으로 공개 증거의 일부가 아닙니다.
능동적 테스트는 오직 자신의 시스템 또는 명시적으로 승인된 시스템에 대해서만 수행해야 합니다. Nuclei 프로필은 탐지 지향적이며, 데이터를 추출하지 않고 애플리케이션 항목을 변경하지 않습니다. 비파괴적 요청이라도 로그를 생성할 수 있습니다. 방화벽 스크립트는 활성 규칙을 대체하므로 격리된 랩에서만 실행해야 합니다.
이 작업은 THWS의 Security Operations 모듈의 일환으로 수행되었습니다. 공개되는 것은 새롭게 작성된 자체 분석 및 랩 아티팩트이며, 과제 지시문, 강의 슬라이드, 제공된 네트워크 다이어그램 또는 전체 제출물은 아닙니다.