SecureOps Lab - 실시간 사이버 보안 평가
개요
대학 리눅스 서버에 대한 실시간 사이버 보안 평가를 수행했습니다. 분석 중에 무차별 대입 인증 시도 및 Log4Shell (CVE-2021-44228) 악용 시도를 포함한 활성 공격 활동이 확인되었습니다.
"조정된 IP"는 동일 서브넷에서 발생하는 여러 악성 IP 주소를 의미하며, 이는 공유된 공격 인프라 또는 시스템을 동시에 대상으로 하는 자동화된 공격 도구의 사용을 나타냅니다.
위협 분석 및 발견 사항
무차별 대입 공격
- 단일 외부 IP에서 144회의 실패한 SSH 로그인 시도 탐지
- 패턴 분석 결과 자동화된 자격 증명 스터핑과 일치하는 빠른 인증 시도 확인
Log4Shell 악용 시도
- CVE-2021-44228 악용 시도와 일치하는 악성 페이로드가 로그에서 식별됨
- 출발 IP는 무차별 대입 공격자와 다르지만 동일 서브넷에서 발생하여 조정된 활동을 암시
도구 및 기술 적용
Nmap
능동 정찰 및 공격 표면 열거에 사용:
- 개방 포트 및 노출된 서비스 식별
- SSH 서비스 구성 및 잠재적 진입점 탐지
- 외부에서 접근 가능한 서비스의 위험 노출 평가
Lynis
호스트 기반 보안 감사 수행:
- 시스템 강화 점수 생성 (초기: 62)
- 인증, 로깅 및 서비스 권한에서의 잘못된 구성 식별
- 규정 준수 격차 및 권한 위험 강조
맞춤형 Bash 스크립트
보안 모니터링 자동화 스크립트 개발:
journald 로그에서 실패한 인증 시도 파싱
- 공격 패턴 및 의심스러운 IP 활동 탐지
- 사고 가시성을 위한 SOC 스타일 경고 보고서 생성
위험 평가 (GRC 접근 방식)
총 12건의 보안 발견 사항이 문서화 및 분류되었습니다:
- 높은 위험:
- 중간 위험:
- 취약한 계정 권한 구조
- 부족한 로깅 및 모니터링 가시성
- 낮은 위험:
위험 방법론
- 심각도 평가 기준:
- CVE 참조 (예: CVE-2021-44228)
- CVSS 평가 표준
- 발생 가능성 대 영향 분석
완화 및 강화 조치
SSH 강화
- 루트 로그인 비활성화 (
PermitRootLogin no)
- 인증 시도 제한 (
MaxAuthTries 3)
- 무차별 대입 공격 표면 감소
ID 및 접근 관리 (IAM)
- 모든 사용자 계정 감사
- 불필요하거나 비활성 계정 제거
- 최소 권한 접근 제어 적용
시스템 모니터링 개선
- journald 분석을 통한 로그 가시성 강화
- Bash 스크립트를 통한 자동 경고 구현
결과
- 12건의 보안 위험 식별 및 문서화
- 시스템 강화 점수 62 → 64로 향상
- 공격 표면 감소 및 활성 위협 완화
- 반복 가능한 보안 모니터링 워크플로우 구축
저장소 내용
- threat_detection.sh → 무차별 대입 및 의심스러운 로그인 시도 탐지
- iam_audit.sh → 사용자 권한 및 접근 제어 감사
- secureops_master_audit.sh → 전체 시스템 감사 자동화
- 전체 감사 보고서 (.txt) → 상세 발견 사항 및 완화 단계
작성자
Jordan Dormann
CompTIA Security+