감사와 모니터링
데이터베이스 활동을 추적합니다
감사와 모니터링은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
데이터베이스를 감사하는 이유
데이터베이스 감사는 누가 언제 어디서 무엇을 했는지 기록합니다. 오용을 탐지하고 사고를 조사하며 규정 준수를 입증하는 데 필수적입니다.
접근 제어는 권한 없는 행동을 방지하고, 감사는 제어 수단이 언제 시험되거나 우회되었는지 알려 줍니다.
감사 대상
보안과 규정 준수에 중요한 사건을 수집하십시오.
- 로그인 및 로그인 실패 시도
- 권한 및 역할 변경(
GRANT,REVOKE) - 스키마 변경(
CREATE,ALTER,DROP) - 민감한 테이블에 대한 접근
- 데이터의 대량 내보내기
기본 제공 감사 기록
대부분의 데이터베이스 엔진에는 감사 기능이 기본으로 포함되어 있습니다. 애플리케이션 기록에만 의존하지 말고 이 기능을 활성화하십시오. 데이터베이스는 클라이언트와 관계없이 모든 쿼리를 확인하기 때문입니다.
-- MySQL Enterprise / MariaDB audit plugin
INSTALL PLUGIN server_audit SONAME 'server_audit.so';
SET GLOBAL server_audit_logging = ON;
SET GLOBAL server_audit_events = 'CONNECT,QUERY,TABLE';PostgreSQL pgAudit
PostgreSQL은 대부분의 규정 준수 체계를 충족하는 상세하고 구조화된 감사 기록을 위해 pgAudit 확장을 사용합니다.
-- enable session and object auditing
LOAD 'pgaudit';
ALTER SYSTEM SET pgaudit.log = 'write, ddl, role';
SELECT pg_reload_conf();로그인 실패와 무차별 대입 공격
한 출처에서 로그인 실패가 반복되면 무차별 대입 공격이나 자격 증명 대입 공격의 신호인 경우가 많습니다. 이러한 사건을 기록하고 임계값을 넘으면 경고를 보내십시오.
- 계정별 및 출처 IP별 실패를 추적합니다.
- N회 실패 후 계정을 잠그거나 요청을 제한합니다.
- 보안 팀에 실시간으로 경고합니다.
감시와 감사의 차이
두 개념은 서로 관련되어 있지만 다릅니다.
- 감사는 나중에 검토할 수 있도록 사건을 지속적으로 보존하는 기록입니다.
- 감시는 경고를 생성하는 실시간 분석입니다.
사건을 기록으로 남긴 다음 그 기록을 감시하여 신속하게 대응합니다.
SIEM으로 전달
감사 기록을 중앙 SIEM(보안 정보 및 이벤트 관리) 시스템으로 보내십시오. 기록을 중앙화하면 공격자가 로컬 증거를 지우는 것을 막고 시스템 간 상관 분석을 수행할 수 있습니다.
# ship postgres logs to a syslog collector
# /etc/rsyslog.d/pg.conf
if $programname == 'postgres' then @@siem.internal:514
& stop이상 징후 탐지
정상적인 상태를 정의한 다음 그 상태에서 벗어날 때 경고를 보내십시오.
- 읽기 전용 계정이 갑자기
UPDATE를 실행하는 경우 - 업무 시간에만 실행되는 애플리케이션에서 새벽 3 AM에 쿼리가 실행되는 경우
- 단일 쿼리가 수백만 개의 행을 반환하는 경우(데이터 유출 가능성)
감사 기록 보호
감사 기록 자체가 공격 대상입니다. 공격자는 흔적을 숨기기 위해 기록을 삭제하거나 변경하려고 합니다.
- 기록을 추가 전용 저장소나 원격 저장소에 기록하십시오.
- 감사 데이터를 읽거나 삭제할 수 있는 사람을 제한하십시오.
- 데이터베이스의
dba분리를 사용하여 애플리케이션 사용자가 감사를 비활성화하지 못하게 하십시오.
보존 및 검토
감사는 기록을 보관하고 실제로 검토할 때만 가치가 있습니다.
- 정책을 충족하는 보존 기간을 설정하십시오(대개 1년 이상).
- 사고가 발생했을 때만 조회하지 말고 정기적인 검토를 예약하십시오.
- 규정 준수 증적을 위한 보고서를 자동화하십시오.
성능 고려사항
감사는 추가 부담을 발생시킵니다. 데이터베이스 성능이 심각하게 저하되지 않도록 조정하십시오.
- 모든
SELECT를 기록하지 말고 민감한 테이블과 권한이 필요한 작업을 기록하십시오. - 기록 쓰기 작업을 별도 디스크나 별도 전송 흐름으로 분산하십시오.
- 먼저 준비 환경에서 성능 영향을 시험하십시오.
빠른 확인
감사와 감시를 구분하십시오.
요약
감사와 감시는 데이터베이스 활동을 파악할 수 있게 해 줍니다.
- 로그인, 권한 변경, 스키마 변경 및 민감한 access를 감사하십시오.
- 기본 제공 도구(pgAudit, 감사 플러그인)와 중앙 SIEM을 함께 사용하십시오.
- 기록을 감시하여 이상 징후가 발생하면 실시간으로 경고하십시오.
- 기록을 보호하고 보존하며 정기적으로 검토하십시오.
자주 묻는 질문
“감사와 모니터링” 강의는 무료인가요?
네 — “감사와 모니터링” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“감사와 모니터링”에서 뭘 배우나요?
데이터베이스 활동을 추적합니다 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“감사와 모니터링” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- SQL 삽입 방어
- 접근 제어와 암호화
- 감사와 모니터링
- 백업 및 복구 보안