0Pricing
Security+ Academy · 강의

침해 지표(IoC)

잠재적인 침해나 공격을 나타내는 IoC(파일 해시, IP 주소, 도메인 이름, 행동 패턴)를 식별하는 방법을 학습합니다.

침해 지표(IoC)은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

침해 지표란 무엇인가요?

Indicators of Compromise (IoCs)는 공격자가 남기는 디지털 지문입니다. 팀은 이를 수집해 탐지 기능을 구축하고 공격의 흔적을 찾습니다.

파일 기반 IoC: 해시

파일 해시는 정밀한 IoC입니다. 파일의 해시를 알려진 악성 코드와 일치시키면 거의 확실히 악성이라고 판단할 수 있습니다. 하지만 1바이트만 바뀌어도 해시가 달라지므로 취약한 방식입니다.

# Compute SHA-256 hash of a suspected malicious file
sha256sum suspicious_file.exe
# Output: 4a5678bc...  suspicious_file.exe

# Search for this hash in threat intelligence platforms
# curl 'https://www.virustotal.com/api/v3/files/4a5678bc...' -H 'x-apikey: KEY'

# Windows equivalent
Get-FileHash suspicious_file.exe -Algorithm SHA256

네트워크 기반 IoC: IP 주소 및 도메인

IP 주소와 도메인은 네트워크 IoC입니다. 악성 코드는 명령 서버에 접속해 통신하기 때문입니다. 공격자는 주소를 바꾸고 도메인을 자동 생성해 차단 목록을 피합니다.

# Check if a domain is listed as malicious (using DNS blacklist)
dig +short 198.51.100.1.zen.spamhaus.org
# A response means the IP is listed as malicious

# Block a malicious domain at DNS level (Linux /etc/hosts sinkhole)
echo '0.0.0.0 malware-c2.evil.com' >> /etc/hosts

# Query firewall logs for known bad IP
grep '203.0.113.45' /var/log/firewall.log

URL 및 URI 지표

URL IoC는 매우 구체적일 수 있습니다. 신뢰할 수 있는 사이트에 있는 악성 페이지 하나를 가리킬 수도 있습니다. 실제 연결 위치를 숨기는 단축 링크를 주의하세요.

레지스트리 및 파일 시스템 IoC (Windows)

Windows에서 악성 코드는 지속성 위치에 숨습니다. Run 레지스트리 키, Startup 폴더, 예약된 tasks, 임시 디렉터리 등이 그 예입니다. 조사자는 먼저 이러한 위치를 확인합니다.

# Check common persistence locations on Windows
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run

# List scheduled tasks (look for unusual entries)
schtasks /query /fo LIST /v | findstr /i 'task name status'

# Check startup folder contents
dir '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup'

행동 기반 IoC: 비정상 패턴

행동 기반 IoC는 파일이 아니라 비정상적인 활동을 표시합니다. 오전 3시 로그인, 대량 데이터 업로드, PowerShell을 실행하는 Word 문서 등이 그 예입니다. 공격자가 피하기 더 어렵습니다.

IoC의 고통의 피라미드

고통의 피라미드는 공격자가 IoC를 변경할 때 느끼는 어려움에 따라 IoC를 순위로 매깁니다. 해시와 IP는 쉽게 바꿀 수 있지만, 공격자의 TTP는 변경하기 가장 어렵고 탐지 가치가 가장 높습니다.

SIEM 규칙으로 IoC 탐지

SIEM은 로그를 상관 분석해 대규모로 IoC를 탐지합니다. 예를 들어 차단 목록에 있는 IP에서 로그인하거나, 불가능한 시간 간격 안에 같은 사용자가 두 국가에서 나타나는 경우를 잡아냅니다.

# Example Splunk SPL rule for impossible travel IoC
# Detect same user logging in from two countries within 1 hour
index=auth_logs sourcetype=ldap action=login
| sort 0 user, _time
| streamstats current=f last(src_country) as prev_country last(_time) as prev_time by user
| where src_country != prev_country AND (_time - prev_time) < 3600
| table user, src_country, prev_country, _time

IoC 수명 주기: 최신성이 중요합니다

IoC에는 유효 기간이 있습니다. 공격자가 몇 시간 만에 명령 서버를 버릴 수 있으므로 오래된 지표는 거짓 양성을 일으킵니다. 지표에 신뢰도와 만료일을 표시하세요.

IoC를 위한 이메일 헤더 분석

피싱 이메일은 헤더에 실제 발신자, 릴레이 경로, 발신 IP 같은 IoC를 숨깁니다. 링크와 첨부 파일도 확인해야 합니다. 헤더 분석은 초기 분류에 매우 중요합니다.

# Extract IoCs from an email file (.eml) using Python
import email
with open('suspicious.eml', 'r') as f:
    msg = email.message_from_file(f)

# Extract sender information
print('From:', msg['From'])
print('Return-Path:', msg['Return-Path'])
print('Received:', msg.get_all('Received'))
# Then extract and analyze any URLs in the body

IoC와 공격 지표(IoA) 비교

IoC는 과거의 침해를 보여 주지만, Indicator of Attack (IoA)는 실시간으로 공격 의도를 포착합니다. 예를 들어 계정을 열거하는 프로세스를 탐지해 알려지지 않은 악성 코드까지 잡아낼 수 있습니다.

빠른 확인

이 강의에서 배운 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보세요.

강의 요약

간단히 요약하면, IoC에는 해시, IP, 도메인, 레지스트리 키, 행동이 포함됩니다. 고통의 피라미드는 TTP가 가장 변경하기 어렵다는 점을 보여 주며, IoC에는 수명 주기 관리가 필요합니다. 다음 주제: 대칭 암호화

자주 묻는 질문

“침해 지표(IoC)” 강의는 무료인가요?

네 — “침해 지표(IoC)” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“침해 지표(IoC)”에서 뭘 배우나요?

잠재적인 침해나 공격을 나타내는 IoC(파일 해시, IP 주소, 도메인 이름, 행동 패턴)를 식별하는 방법을 학습합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Security+ Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“침해 지표(IoC)” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 위협 행위자의 유형
  2. 공격 벡터와 공격 표면
  3. 위협 인텔리전스 출처와 피드
  4. 침해 지표(IoC)
← Security+ Academy(으)로 돌아가기