탐지 및 초기 징후
진행 중인 공격을 찾아냅니다.
탐지 및 초기 징후은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
암호화 전에 탐지하기
랜섬웨어 공격자는 암호화하기 전에 네트워크 내부에서 몇 시간 또는 며칠을 보냅니다. 이 내부 체류 시간이 바로 탐지할 수 있는 시간입니다. 정찰이나 측면 이동 단계에서 침입을 발견하면 파일이 잠기기 전에 공격을 억제할 수 있습니다.
공격자는 정상적인 도구를 악용하여 조용히 활동하므로, 탐지는 시그니처만이 아니라 행동에 초점을 맞춥니다.
초기 접근 징후
초기 지표는 경계와 신원 계층에 자주 나타납니다.
- 평소와 다른 지역 또는 물리적으로 불가능한 이동에서 발생한 성공한 로그인
- 실패한 RDP 또는 VPN 시도 급증(무차별 대입 공격)
- 인터넷에 공개된 서버에서 발생한 새로운 외부 연결
- 피싱 이메일을 클릭한 후 이를 신고하는 사용자
신원 로그를 네트워크 데이터와 연관 지어 분석하면 공격자가 깊이 침투하기 전에 이러한 징후를 발견할 수 있습니다.
정찰 지표
공격자는 내부에 들어오면 환경의 구조를 파악합니다. 이러한 탐색 활동은 모니터링하면 흔적이 많이 남습니다.
# native commands frequently seen during discovery (detect, don't run):
# whoami /all
# net group "Domain Admins" /domain
# nltest /dclist
# Sudden bursts of AD enumeration from a workstation are suspicious측면 이동 신호
호스트 사이로 확산되면 뚜렷한 흔적이 남습니다.
- 짧은 시간 동안 여러 컴퓨터에서 원격 실행 도구 사용
- 권한 있는 계정이 평소에는 접속하지 않는 호스트에 로그인
- 여러 엔드포인트에서 새 서비스 또는 예약 작업 생성
- 비정상적인 SMB 또는 관리자 공유 접근 패턴
하나의 계정이 갑자기 수십 대의 컴퓨터에서 인증을 수행한다면 즉시 조사해야 할 강력한 신호입니다.
방어 수단 변조를 조기 경보 장치로 활용하기
암호화하기 전에 공격자는 방어 수단을 무력화하려고 합니다. 보안 도구를 비활성화하려는 시도는 신뢰도 높은 경보입니다.
- EDR 또는 백신 서비스 중지 또는 제거
- 로그 수집 비활성화 또는 이벤트 로그 삭제
- 보안 정책 수정 또는 제외 항목 추가
변조 방지를 활성화하고 방어 수단을 비활성화하려는 모든 시도에 경보를 설정하십시오. 정상적인 관리자가 이런 작업을 대규모로 수행하는 경우는 드뭅니다.
백업 및 섀도 복사본 공격
복구 수단을 파괴하는 것은 거의 모든 공격에서 암호화 전에 수행되는 단계이며, 공격 후반부를 포착하는 훌륭한 조기 경보 장치입니다.
# alert on these commands anywhere in the estate:
# vssadmin delete shadows /all /quiet
# wmic shadowcopy delete
# bcdedit /set recoveryenabled No
# Unexpected access to backup servers or mass deletion in backup repos데이터 유출 징후
이중 갈취 공격 집단은 암호화 전에 데이터를 훔칩니다. 외부 전송에서 데이터 수집과 전송 징후를 감시하십시오.
- 낯선 클라우드 저장소 또는 네트워크 주소로의 대규모 외부 전송
- 보관 도구가 대규모 데이터 집합을 예기치 않게 압축하는 동작
- 서버에서 파일 전송 도구를 새로 사용하는 동작
- 업무 시간 외 외부 전송 대역폭의 급증
외부 전송 모니터링과 DLP를 사용하면 초기 단계가 놓쳤더라도 데이터 탈취 단계를 포착할 수 있습니다.
카나리 파일과 허니토큰
기만 수단은 저렴하면서도 신호가 명확한 탐지를 제공합니다. 정상적인 사용자는 절대 접근해서는 안 되는 미끼를 심어 두십시오.
- 접근 또는 수정 시 경보를 발생시키는 디렉터리 내 카나리 파일
- 사용되는 즉시 경보를 발생시키는 허니토큰 자격 증명
- 모든 상호작용을 감시하는 가짜 고가치 공유 저장소
랜섬웨어가 대규모 암호화를 수행하면 카나리 파일을 초기에 건드리므로, 즉시 잡음이 적은 경보를 받을 수 있습니다.
행위 기반 암호화 탐지
암호화 단계 자체는 알아보기 쉬운 흔적을 남기므로 EDR과 파일 모니터링으로 몇 초 안에 포착할 수 있습니다.
- 한 프로세스가 여러 파일을 빠르게 읽고 다시 기록하는 동작
- 대규모 파일 이름 변경 또는 동일한 형식의 새 확장자 출현
- 파일 엔트로피의 급격한 증가(암호화된 데이터는 무작위로 보임)
- 여러 디렉터리에 몸값 요구서 파일 출현
자동화된 대응을 사용하면 이러한 패턴이 시작되는 순간 호스트를 격리하여 손실되는 파일 수를 제한할 수 있습니다.
중앙 집중식 로그 수집 및 SIEM
징후는 수집하고 상호 연관 분석할 때만 도움이 됩니다. 원격 측정 데이터를 중앙 집중화하여 고립된 신호를 명확한 상황으로 종합하십시오.
- 엔드포인트, 신원, 네트워크 및 백업 로그를 SIEM으로 전송
- 앞서 설명한 동작에 대한 탐지 규칙을 작성하고 잡음을 줄이도록 조정
- 상황을 파악할 수 있도록 경보를 공격 단계(MITRE ATT&CK)에 매핑
- 공격자가 흔적을 지우지 못하도록 로그가 변조에 강한지 확인
경보에서 조치까지
탐지는 신속한 대응으로 이어질 때만 가치가 있습니다. 미리 준비하십시오.
- 자동 호스트 격리가 필요한 경보를 정의
- 명확한 보고 체계와 대기 담당자 배치를 설정
- 대응 담당자가 몇 시간이 아니라 몇 분 안에 행동하도록 반복 훈련
공격 흐름에서 더 일찍 탐지할수록 더 많이 억제할 수 있습니다. 다음 강의에서는 공격이 확인된 후 해야 할 일을 다룹니다.
빠른 확인: 초기 징후
가장 가치가 높은 초기 신호를 식별하십시오.
복습: 탐지와 초기 징후
공격자가 시스템에 머무는 동안 공격을 포착하는 방법을 배웠습니다.
- 탐지 대상은 행위입니다. 비정상적인 로그인, AD 정찰, 측면 이동 등이 해당합니다.
- 방어 수단 변조와 섀도 복사본 삭제는 신뢰도 높은 조기 경보 장치입니다.
- 외부 전송에서 데이터 유출을 감시하고 카나리 파일과 허니토큰을 심어 두십시오.
- 행위 기반 암호화 탐지(엔트로피, 대규모 이름 변경)를 사용하면 자동 격리가 가능합니다.
- 변조에 강한 로그를 갖춘 SIEM으로 중앙 집중화하고, 경보에서 조치로 이어지는 신속한 경로를 마련하십시오.
다음 주제: 확인된 공격에 대응하고 복구하기
자주 묻는 질문
“탐지 및 초기 징후” 강의는 무료인가요?
네 — “탐지 및 초기 징후” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“탐지 및 초기 징후”에서 뭘 배우나요?
진행 중인 공격을 찾아냅니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“탐지 및 초기 징후” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 랜섬웨어의 작동 원리
- 예방 및 강화
- 탐지 및 초기 징후
- 사고 대응 및 복구