0Pricing
Cloud & IT Cert Prep · 강의

흐름 로그에서 의심스러운 트래픽 파악

레코드에 숨겨진 포트 스캔과 데이터 유출을 찾아보세요.

흐름 로그에서 의심스러운 트래픽 파악은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

레코드에서 위협까지

개별 레코드를 읽는 것은 기본입니다. 진정한 가치는 악의적인 활동을 드러내는 여러 레코드에 걸친 패턴을 찾아내는 데 있습니다. 공격자는 네트워크 흔적을 남기며, Flow Logs에서 이러한 흔적이 나타납니다. 이 단원에서는 보안 팀이 데이터에서 찾는 공격 징후를 다룹니다.

포트 스캔 탐지

포트 스캔은 짧은 시간 동안 하나의 출발지 주소가 호스트의 여러 목적지 포트를 두드리는 형태로 나타나며, 대개 많은 REJECT 동작을 동반합니다. 이 패턴은 공격자가 어떤 서비스가 열려 있는지 파악하는 정찰 활동을 보여 줍니다. 출발지별로 서로 다른 목적지 포트 수를 계산하면 안정적으로 찾아낼 수 있습니다.

네트워크 스윕 탐지

네트워크 스윕은 그 반대입니다. 하나의 출발지가 여러 목적지 IP의 동일한 포트에 접속하여 대상 서비스를 실행 중인 호스트가 있는지 찾습니다. 하나의 srcaddr이 포트 22 또는 445를 사용해 전체 subnet에 접속한다면, 공격자가 악용할 발판을 찾기 위해 탐색하는 전형적인 징후입니다.

데이터 유출 징후 찾기

데이터 유출은 내부 호스트에서 외부 주소, 특히 새 주소나 해외 주소로 나가는 비정상적으로 큰 외부 전송 바이트 수로 나타납니다. 평소 작은 응답만 제공하던 웹 서버가 갑자기 기가바이트 단위의 데이터를 업로드한다면 의심해야 합니다. 외부로 전송된 바이트 수를 기준으로 통신량이 많은 호스트를 추적하면 이러한 사례를 쉽게 발견할 수 있습니다.

악성으로 알려진 IP 연결

목적지 주소를 알려진 악성 IP의 위협 인텔리전스 목록과 대조하면 명령 및 제어 서버와의 통신을 찾아낼 수 있습니다. GuardDuty가 이를 자동으로 수행하지만, Athena 쿼리에서 Flow Logs를 IP 차단 목록과 조인하면 사용자 지정 탐지 방식으로 재현할 수 있습니다.

예상하지 못한 프로토콜과 포트

워크로드의 역할에 비해 비정상적인 포트 또는 프로토콜을 사용하는 트래픽은 경고 신호입니다. HTTPS만 제공해야 하는 서버에서 외부로 나가는 IRC, Tor 또는 암호화폐 채굴 풀 포트가 발견되면 침해를 의심할 수 있습니다. 각 계층의 정상적인 상태를 기준선으로 설정하면 이러한 일탈이 분명하게 드러납니다.

수평 이동

공격자는 한 호스트를 침해한 후 옆으로 이동합니다. 수평 이동은 내부 호스트 간 연결이 정상적인 패턴을 벗어나는 형태로 나타납니다. 예를 들어 애플리케이션 서버가 갑자기 여러 피어에게 SSH 또는 SMB 세션을 여는 경우입니다. 아키텍처에 맞지 않는 동서 방향 트래픽은 면밀히 조사해야 합니다.

Athena로 쿼리하기

대규모 환경에서는 S3의 데이터를 대상으로 Athena에서 Flow Logs를 분석합니다. SQL을 사용하면 출발지별로 그룹화하고, 서로 다른 포트 수를 세고, 외부 전송 바이트를 합산하고, 동작으로 필터링할 수 있습니다. 잘 작성한 몇 개의 쿼리만으로 수십억 개의 레코드를 수동 검토보다 훨씬 빠르게 위험도가 가장 높은 흐름의 짧은 목록으로 줄일 수 있습니다.

SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20

실시간 경보

속도가 중요하다면 Flow Logs를 CloudWatch Logs로 보내고 의심스러운 패턴에 대해 지표 필터와 경보를 사용하거나, 구독 필터를 통해 Lambda 탐지기로 스트리밍하세요. 이렇게 하면 사후 탐색을 거의 실시간에 가까운 경보로 바꾸어 대응하기 전 공격자가 활동할 수 있는 시간을 줄일 수 있습니다.

오탐 줄이기

모든 이상 징후가 공격인 것은 아닙니다. 자체 보안 도구의 Scanner, 상태 확인, 백업으로도 정상적인 패턴이 생성됩니다. 알려진 출처에 대한 허용 목록과 정상적인 Volume에 대한 기준선을 사용해 탐지를 조정하면 경고를 신뢰할 수 있게 유지할 수 있으므로, 실제 신호가 잡음에 묻히지 않습니다.

도구 결합하기

가장 강력한 접근 방식은 관리형 탐지와 사용자 지정 탐지를 계층적으로 결합하는 것입니다. GuardDuty가 Flow Logs에서 알려진 위협을 자동으로 표시하도록 하고, 심층적인 사용자 지정 헌팅에는 아테나를 사용하며, 우선순위가 가장 높은 패턴에는 CloudWatch 경보를 유지하십시오. Flow Logs는 이 세 가지를 작동하게 하는 공통 증거 기반입니다.

빠른 확인

위협 헌팅 능력을 테스트해 보십시오.

요약

다음과 같은 패턴을 찾으십시오. 포트 스캔(하나의 출처, 여러 포트, REJECT), 스윕(하나의 포트, 여러 호스트), 데이터 유출(새 IP로 전송되는 대량의 아웃바운드 바이트), 악성으로 알려진 IP와의 통신, 측면 이동(비정상적인 동서 트래픽)입니다. 심층 쿼리에는 아테나를, 실시간 경고에는 CloudWatch 경보를, 관리형 탐지에는 GuardDuty를 사용하고 정상적인 잡음은 조정으로 걸러내십시오.

자주 묻는 질문

“흐름 로그에서 의심스러운 트래픽 파악” 강의는 무료인가요?

네 — “흐름 로그에서 의심스러운 트래픽 파악” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“흐름 로그에서 의심스러운 트래픽 파악”에서 뭘 배우나요?

레코드에 숨겨진 포트 스캔과 데이터 유출을 찾아보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“흐름 로그에서 의심스러운 트래픽 파악” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. VPC 흐름 로그가 캡처하는 항목
  2. 흐름 로그 레코드 및 필드 읽기
  3. VPC, 서브넷 및 ENI 수준의 흐름 로그
  4. 흐름 로그에서 의심스러운 트래픽 파악
← Cloud & IT Cert Prep(으)로 돌아가기