SQL 쿼리로 사고 조사
수백만 개의 이벤트에서 중요한 작업만 추려 보세요.
SQL 쿼리로 사고 조사은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
조회로 수행하는 조사
CloudTrail과 흐름 로그를 카탈로그에 등록하면 조사는 수십억 개의 이벤트를 중요한 소수의 이벤트로 좁혀 가는 일련의 SQL 조회가 됩니다. 핵심은 무엇을 질문할지 아는 것입니다. 누가 무엇을, 어디에서, 언제 수행했는지를 알아야 합니다. 이 학습에서는 조사 담당자가 의존하는 조회 패턴을 다룹니다.
주체별 활동 찾기
자격 증명이 탈취된 것으로 의심되면 해당 주체가 수행한 모든 작업을 조회합니다. userIdentity.arn 또는 액세스 키 ID로 CloudTrail을 필터링하면 해당 자격 증명이 수행한 모든 API 호출을 순서대로 확인할 수 있습니다. 이 공격자 행동의 시간 흐름은 조사에서 가장 가치 있는 결과인 경우가 많습니다.
SELECT eventtime, eventname, sourceipaddress
FROM cloudtrail_logs
WHERE useridentity.accesskeyid = 'AKIAEXAMPLE'
ORDER BY eventtime원본 IP 추적
sourceIPAddress로 필터링하면 특정 주소에서 수행된 모든 작업을 확인할 수 있습니다. GuardDuty 결과에서 의심스러운 IP 하나를 확보했다면 이 방법으로 여러 서비스에서 해당 IP가 수행한 모든 호출을 찾아내고, 피해 범위를 파악하며 공격자가 접근한 리소스를 확인할 수 있습니다.
거부된 호출 추적
errorCode가 AccessDenied 또는 UnauthorizedOperation인 이벤트를 조회하면 공격자가 탈취한 자격 증명으로 무엇을 할 수 있는지 시험하는 정찰 활동을 드러낼 수 있습니다. 한 주체가 짧은 시간에 여러 번 거부된 후 성공적으로 호출했다면, 작동하는 권한을 찾아낸 것이므로 명백한 권한 상승 신호입니다.
권한 상승 포착
CreateUser, AttachUserPolicy, CreateAccessKey, PutUserPolicy와 같은 민감한 IAM 이벤트를 살펴보세요. 공격자는 새 자격 주체나 키를 만들어 지속성을 확보하려는 경우가 많습니다. 이러한 이벤트 이름을 조회하면 최초 침입 이후 foothold를 더 확대하려는 시도를 빠르게 확인할 수 있습니다.
로그 간 상관관계 분석
강력한 조사는 데이터 원본을 조인합니다. CloudTrail 주체의 작업을 동일한 인스턴스의 VPC 흐름 로그와 대조하거나, 해당 인스턴스가 처리한 요청의 ALB 로그와 대조할 수 있습니다. 제어 영역 활동과 네트워크 활동의 상관관계를 분석하면 서로 고립된 단편이 아니라 전체 공격 과정을 재구성할 수 있습니다.
시간 범위 제한 조회
항상 이벤트 타임스탬프를 사용해 조회를 시간 범위로 제한하세요. 이렇게 하면 조사 대상 기간에 집중할 수 있고, 파티션과 함께 사용하면 스캔하는 데이터와 비용을 크게 줄일 수 있습니다. 처음에는 넓은 시간 범위로 시작한 뒤 상황이 명확해질수록 범위를 좁혀 가는 것이 자연스럽습니다.
개수 세기와 그룹화
집계하면 패턴이 드러납니다. GROUP BY로 원본 IP를 그룹화해 통신량이 많은 IP를 찾고, 주체별로 서로 다른 이벤트 이름의 개수를 세어 활동 범위를 가늠하거나, 시간에 따른 오류를 집계해 급증 시점을 찾을 수 있습니다. 이러한 요약은 원시 행을 실제 사고를 가리키는 추세로 바꾸어 줍니다.
흐름 로그도 조회하기
S3의 흐름 로그에도 동일한 SQL 접근 방식을 적용할 수 있습니다. 대규모 외부 전송을 찾고, 원본별 거부된 포트 수를 세거나, 인스턴스가 통신한 외부 IP를 나열할 수 있습니다. CloudTrail(API에서 수행된 작업)과 흐름 로그(네트워크에서 이동한 정보)를 함께 보면 사건의 양쪽 측면을 모두 파악할 수 있습니다.
조회 저장 및 공유
검증된 조사 조회를 이름이 지정된 조회 또는 뷰로 저장하면 다음 사고가 발생했을 때 팀에서 빠르게 다시 실행할 수 있습니다. "액세스 키가 수행한 모든 작업"이나 "지난 1시간 동안의 거부된 호출"과 같은 검증된 조회 모음은 임시 작업을 반복 가능한 대응 역량으로 바꾸어 줍니다.
조회에서 조치로
조회는 증거를 만들고, 그 증거가 대응을 이끕니다. 키를 폐기하고, 인스턴스를 격리하며, 악성 IAM 사용자를 제거하는 식입니다. 먼저 주체를 확인하고, 다음으로 IP, 권한 상승 이벤트, 상관관계 분석을 수행하는 체계적인 조회 절차를 따르면 사고를 적절히 억제하는 데 필요한 확실하고 완전한 이해를 얻을 수 있습니다.
빠른 확인
조사 조회 능력을 테스트해 보세요.
복습
조사는 카탈로그에 등록된 로그를 대상으로 하는 SQL 조회입니다. 주체 또는 원본 IP에서 시작하고, 정찰 활동을 찾기 위해 거부된 호출을 추적하며, CreateAccessKey와 같은 IAM 이벤트를 통해 권한 상승을 살피고, 모든 조회에 시간 범위를 지정하세요. 그룹화하고 개수를 세어 패턴을 찾고, CloudTrail과 흐름 로그의 상관관계를 분석하며, 검증된 이름이 지정된 조회를 저장하면 증거 수집을 반복 가능한 대응 역량으로 만들 수 있습니다.
자주 묻는 질문
“SQL 쿼리로 사고 조사” 강의는 무료인가요?
네 — “SQL 쿼리로 사고 조사” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“SQL 쿼리로 사고 조사”에서 뭘 배우나요?
수백만 개의 이벤트에서 중요한 작업만 추려 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“SQL 쿼리로 사고 조사” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.