이상 활동 패턴 파악
침해 가능성을 나타내는 비정상적인 동작을 알아보세요.
이상 활동 패턴 파악은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
문제 징후 알아보기
조사의 목적은 침해를 나타내는 패턴을 알아내는 것입니다. Detective가 이러한 패턴을 드러내지만, 그 형태를 알고 있어야 합니다. 이 단원에서는 AWS 환경에서 공격자가 활동 중임을 가장 자주 나타내는 이상 패턴을 다룹니다.
비정상적인 API 호출량
평소 조용한 엔터티에서 갑자기 API 호출이 급증하는 것은 대표적인 위험 신호입니다. 공격자는 리소스를 열거하고 짧은 시간에 많은 호출을 수행합니다. Detective의 기준선 비교를 사용하면 이러한 급증을 엔터티의 정상적인 활동 리듬과 대조하여 쉽게 확인할 수 있습니다.
새로운 지리적 위치
엔터티에서 처음 확인된 국가 또는 IP에서 활동이 발생하면 자격 증명 탈취를 의미하는 경우가 많습니다. 회사가 사용하는 리전에서만 사용되던 역할이 갑자기 다른 대륙에서 활동한다면, 특히 평소와 다른 작업까지 수행할 경우 매우 의심스럽습니다.
비정상적인 API 작업
호출량뿐 아니라 작업의 종류도 살펴봐야 합니다. 평소 데이터를 읽기만 하던 자격 증명이 갑자기 사용자를 생성하거나 정책을 연결하거나 로그를 삭제한다면 권한 악용을 나타냅니다. 새롭고 민감한 작업은 단순한 호출 횟수보다 강력한 증거입니다.
정찰 징후
공격 초기 단계는 정찰로 나타납니다. 공격자가 환경을 파악하는 과정에서 설명 및 목록 조회 호출, 포트 탐색, 액세스 실패 시도가 많이 발생할 수 있습니다. 공격자가 행동을 시작하기 전에 정찰을 발견하면 신속하게 억제할 가능성이 가장 높아집니다.
불가능한 이동
하나의 엔터티가 현실적으로 불가능할 정도로 짧은 시간 안에 서로 먼 두 위치에서 활동하는 불가능한 이동은 해당 자격 증명이 둘 이상의 주체에 의해 사용되고 있음을 나타냅니다. 이 패턴은 비밀 정보가 유출되어 악용되고 있다는 거의 확실한 신호입니다.
보안 제어 비활성화
신뢰도가 높은 지표는 행위자가 보안을 끄는 경우입니다. GuardDuty를 비활성화하거나 CloudTrail을 중지하고, 로그를 삭제하거나 구성 규칙을 변경하는 행위가 여기에 해당합니다. 정상적인 사용자가 이렇게 하는 경우는 드뭅니다. Detective와 GuardDuty는 모두 방어 체계를 무력화하려는 시도를 표시합니다.
데이터 유출 패턴
특히 낯선 대상으로 향하는 대량 또는 비정상적인 외부 데이터 전송은 데이터 유출을 의미할 수 있습니다. 그래프에서는 네트워크 양의 급증이나 새로운 외부 IP와의 연결로 나타납니다. 이를 침해된 엔터티와 상관 분석하면 도난이 확인됩니다.
여러 신호의 상관 분석
하나의 이상 징후는 무해할 수 있지만, 여러 이상 징후가 함께 나타나는 경우는 드뭅니다. 새로운 위치, 호출 급증, 로그 비활성화가 함께 나타나면 침해를 강하게 뒷받침하는 연관된 상황이 됩니다. Detective의 그래프를 사용하면 이러한 신호를 연결하여 확신 있는 결론을 내릴 수 있습니다.
측면 이동
위험한 패턴 중 하나는 측면 이동입니다. 공격자가 하나의 리소스를 침해한 뒤 이를 이용해 다른 리소스에 접근하고, 인스턴스나 역할, 심지어 계정 사이를 이동하는 것입니다. 동작 그래프에서는 최초 피해자에서 바깥쪽으로 퍼지는 새로운 연결의 연쇄로 나타납니다. 측면 이동을 조기에 발견하는 것은 공격이 억제된 것이 아니라 확장되고 있음을 보여 주므로 매우 중요합니다.
오탐 방지
모든 이상 징후가 공격인 것은 아닙니다. 새로운 배포, 다른 곳으로 이동한 직원, 새로 만든 자동화 작업도 처음에는 모두 비정상적으로 보일 수 있습니다. 행동하기 전에 신호를 상관 분석하고 맥락을 확인하는 것이 중요합니다. 해당 활동이 알려진 변경 사항과 일치하는지, 여러 지표가 같은 결론을 가리키는지 확인해야 합니다. 즉시 반응하기보다 조사하면 불필요한 노력과 중단을 막을 수 있습니다.
빠른 확인
침해 패턴을 식별해 보십시오.
복습
침해를 나타내는 이상 패턴에는 API 호출 급증, 새로운 지리적 위치에서의 활동, 비정상적이거나 민감한 API 작업, 정찰, 불가능한 이동, 보안 제어를 비활성화하려는 시도, 데이터 유출 급증이 포함됩니다. 하나의 이상 징후는 무해할 수 있지만, 여러 징후를 함께 상관 분석하면 억제를 이끌어 내는 확신 있는 결론을 얻을 수 있습니다.
자주 묻는 질문
“이상 활동 패턴 파악” 강의는 무료인가요?
네 — “이상 활동 패턴 파악” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“이상 활동 패턴 파악”에서 뭘 배우나요?
침해 가능성을 나타내는 비정상적인 동작을 알아보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“이상 활동 패턴 파악” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.