
SOC Analyst 및 SOC Analyst 지망생을 위한 유용한 자료
SOC 분석가와 SOC 분석가 지망생을 위한 유용한 자료를 모았습니다.
이 저장소는 LetsDefend에서 관리합니다. 자유롭게 새로운 자료를 추가해 주세요.
네트워크 장치는 라우터, 스위치 등 패킷 라우팅이 가능하기 때문에 공격자의 표적이 될 수 있습니다. 공격자가 이러한 장치의 관리에 간섭하여 기존 리스트를 변경하면 공격의 경로와 영향이 달라질 수 있습니다. 이러한 상황을 탐지하기 위해 네트워크 장치의 리스트를 정기적으로 확인하는 것이 유용합니다. 또한 장치에서 생성된 로그가 있다면 해당 기록도 함께 조사해야 합니다.
UFW(Uncomplicated Firewall)는 콘솔과 GUI(그래픽 인터페이스) 모두에서 포트 및 방화벽 작업을 수행할 수 있는 방화벽 도구입니다. Linux 시스템에 기본 설치되어 있지만 활성화가 필요합니다. 다른 방화벽 소프트웨어와 동일한 방식으로 작동합니다. Linux 시스템을 분석할 때는 Linux 방화벽 로그를 반드시 확인해야 합니다.
Server Message Block(SMB)은 서버와 클라이언트 간의 통신을 가능하게 하는 네트워크 프로토콜입니다. SMB 프로토콜은 공유 파일, 네트워크 통신, 프린터 공유 및 다양한 연결에 대한 액세스를 제공합니다. Windows 시스템에서 자주 사용되며, 특히 도메인 환경에서 그 중요성이 부각됩니다. 공격자에게 중요한 취약점 원천으로 간주되는 SMB 프로토콜은 방어 측에서 분석가가 신중히 추적해야 합니다. 따라서 SMB 프로토콜 로그는 우선순위를 높여 검토해야 합니다.
Windows 방화벽은 Microsoft에서 개발한 방화벽 소프트웨어로, 운영 체제에 기본 설치되어 있습니다. Windows 방화벽은 수신 및 발신 트래픽을 구성할 수 있으며, 이 구성은 규칙을 통해 제공됩니다. Windows 방화벽 로그는 네트워크 분석 시 확인할 수 있는 리소스 중 하나입니다.
조직 내부 또는 외부 인터페이스에 배치된 침입 탐지 및 방지(IDS/IPS) 장치는 탐지한 위반 사항에 대한 정보를 기록합니다. 분석가가 이러한 로그를 검토하면 공격 유형 및 공격과 관련된 일부 네트워크 움직임을 파악할 수 있습니다.
하드웨어 방화벽 장치는 기관에 대한 공격을 최초로 마주하고 패킷을 특정 규칙에 따라 필터링하는 곳입니다. 조직의 외부 측면에 사용되거나 조직 내에서 특정 네트워크 세분화를 수행하고 보안을 유지하는 데 사용될 수 있습니다. 두 경우 모두 이러한 장치의 로그에서 공격자의 네트워크 움직임을 감지할 가능성이 있습니다. 반드시 확인해야 할 지점 중 하나입니다.
애플리케이션 계층에서 발생할 수 있는 위협에 대응하는 웹 측 방화벽입니다. 애플리케이션 수준 공격 위반에 대한 중요한 기록을 이 섹션에서 얻을 수 있습니다.
Apache는 무료로 액세스할 수 있는 오픈 소스 웹 서버 소프트웨어입니다. IT 업계에서 널리 사용되며, Unix와 Windows 서버 모두에서 작동하기 때문에 선호됩니다. Apache 웹 서버 소프트웨어는 수신된 요청의 액세스 로그를 기록하고 오류 로그도 유지합니다. 웹 서버에 대한 외부 위협을 확인하기 위해 이러한 로그를 반드시 검토해야 합니다.
IIS(Internet Information Services)는 Microsoft에서 개발하여 Windows 시스템에 포함된 웹 서버입니다. 오래전부터 Microsoft에서 개발하여 사용되어 왔습니다. IT 업계에서의 사용을 고려할 때 매우 자주 사용된다고 볼 수 있습니다. IIS 웹 서버에 시도된 공격과 위반 사항을 확인하기 위해 IIS 로그를 검토해야 합니다.
Nginx는 경쟁사보다 훨씬 높은 성능, 더 빠른 속도, 적은 리소스 소비를 자랑하는 웹 서버 소프트웨어입니다. 선호도와 광범위한 사용으로 인해 이 웹 서버를 대상으로 많은 공격이 개발될 수 있습니다. 이러한 공격을 확인하고 분석하기 위해 Apache 및 IIS 웹 서버에서 하는 것처럼 웹 서버 로그를 처리하고 검토해야 합니다.
브라우저는 웹 페이지를 볼 수 있는 소프트웨어입니다. 압수된 시스템에서 공격자가 사용했을 수 있으므로, 분석 단계에서 공격자의 흔적을 포함할 수 있는 스캐너에 연결된 주소와 같은 중요한 부분을 검토해야 합니다.
DNS 캐시는 시스템에서 조회된 DNS 쿼리가 기록되는 섹션입니다. 공격자가 사용한 명령 및 제어(C2) 서버의 위치를 찾는 데 도움이 될 수 있습니다. 공격에 관한 중요한 정보를 포함할 수 있으므로 반드시 확인해야 합니다.
hosts 파일은 DNS 서버를 참조하기 전에 IP 주소를 찾기 위해 DNS 분석을 시작하는 첫 번째 장소 중 하나입니다. 압수된 시스템에서 공격자가 이 파일에 새 레코드를 추가했을 수 있습니다. 공격자의 도메인 이름 또는 명령 제어 서버 IP 주소를 포함할 수 있으므로 포렌식 분석 단계에서 확인해야 할 파일 중 하나입니다.
RDP 프로토콜은 대상 시스템에 원격으로 연결할 수 있는 프로토콜입니다. 분석 중인 시스템에서는 RDP 연결이 이루어진 시스템에 대한 정보가 RDP 캐시에 저장됩니다. 공격자가 RDP 연결을 한 경우 캐시에서 공격자의 IP 주소 정보를 얻을 수 있습니다. 시스템 분석 시 반드시 확인해야 할 지점 중 하나입니다.