0Pricing
Cyber Security Academy · 강의

로그 출처: OS, 네트워크와 애플리케이션 로그

Windows 이벤트 로그, syslog, Apache/Nginx 로그, 방화벽 로그에 어떤 정보가 포함되는지 이해합니다.

로그 출처: OS, 네트워크와 애플리케이션 로그은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

로그가 중요한 이유

로그는 보안 조사에서 가장 중요한 증거 출처입니다. 모든 로그인, 네트워크 연결, 애플리케이션 동작은 흔적을 남깁니다. 로그가 없으면 공격을 확인할 수 없고 포렌식 재구성도 불가능합니다.

Windows 이벤트 로그

Windows는 로그를 보안, 시스템, 애플리케이션, 사용자 지정 애플리케이션 채널로 구성합니다. 보안 로그에는 인증, 접근 제어, 감사 이벤트가 포함되므로 보안 분석에서 가장 중요합니다.

# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc

# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}

# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logon

Linux 시스템 로그와 systemd 저널

Linux는 syslog(rsyslog/syslog-ng)와 systemd의 journald를 통해 /var/log/에 로그를 기록합니다. 주요 파일은 인증을 기록하는 auth.log, 일반 로그를 기록하는 syslog, 커널 로그를 기록하는 kern.log, 애플리케이션별 로그입니다.

# View auth log
tail -f /var/log/auth.log

# Search for failed SSH logins
grep "Failed password" /var/log/auth.log

# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -b

웹 서버 접근 로그

Apache/Nginx 접근 로그는 모든 HTTP 요청을 기록합니다. 여기에는 클라이언트 IP, 타임스탬프, 메서드, URL, 상태 코드, 사용자 에이전트가 포함됩니다. 스캐닝, 악용 시도, 데이터 유출을 탐지하는 데 매우 중요합니다.

# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287

# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rn

방화벽 및 네트워크 장치 로그

방화벽 로그는 네트워크 트래픽에 대한 허용 또는 거부 결정을 기록합니다. 여기에는 출발지 및 목적지 IP, 포트, 프로토콜, 동작이 포함됩니다. 측면 이동과 데이터 유출 시도를 추적하는 데 필수적입니다.

# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "

# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog

# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytes

DNS 로그

DNS 쿼리는 어떤 호스트와 통신하고 있는지 보여 줍니다. 악성 코드는 비콘 통신과 DNS 터널링을 포함한 C2 및 데이터 유출에 DNS를 사용합니다. 실패한 쿼리뿐 아니라 모든 DNS 쿼리를 기록하세요.

# Enable query logging in BIND
# named.conf:
logging {
    channel query_log {
        file "/var/log/named/queries.log";
        severity info;
        print-time yes;
    };
    category queries { query_log; };
};

# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20

DHCP 로그

DHCP 로그는 특정 시점의 IP 주소를 MAC 주소 및 호스트 이름에 매핑합니다. 따라서 사고가 발생한 동안 어떤 물리적 장치가 해당 IP 주소를 사용했는지 확인하는 데 필수적입니다.

# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases

# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log

# Correlate: IP address → MAC → hostname → user

애플리케이션 및 데이터베이스 로그

애플리케이션 로그는 비즈니스 로직 공격을 보여 줍니다. 데이터베이스 쿼리 로그에서는 SQL 삽입 시도를, 애플리케이션 로그에서는 인증 우회를, 감사 테이블에서는 권한 상승을 확인할 수 있습니다. 테스트 환경에서는 항상 데이터베이스 쿼리 로그 기록을 활성화하세요.

# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log

# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0

# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"

VPN 및 인증 로그

VPN 로그는 어떤 사용자가 언제 어디에서 연결했는지 보여 줍니다. 1시간 안에 NY와 런던에서 로그인하는 불가능한 이동, 업무 시간 외 접근, 새로운 국가에서의 접속은 자격 증명이 탈취되었음을 나타냅니다.

로그 보존 및 무결성

조사를 수행할 수 있도록 로그를 충분히 오래 보존해야 합니다(최소 90일, 규정 준수를 위해서는 1년). 로그는 즉시 중앙 집중식 변조 방지 시스템으로 전송해야 합니다. 로컬 로그는 공격자가 삭제할 수 있습니다.

정규화 및 구문 분석

로그는 수십 가지 형식으로 생성됩니다. 정규화는 로그를 공통 스키마(IP, 타임스탬프, 이벤트 유형, 사용자)로 변환하여 SIEM에서 여러 출처의 데이터를 상호 연관 분석할 수 있게 합니다.

빠른 확인

실패한 로그온 시도를 나타내는 Windows 이벤트 ID는 무엇입니까?

요약: 로그 출처

효과적인 보안 모니터링을 위해서는 모든 계층의 로그가 필요합니다. 여기에는 OS 인증 이벤트, 네트워크 방화벽 및 DNS, 웹 서버 액세스, 애플리케이션 및 데이터베이스, VPN 로그가 포함됩니다. 로그는 중앙으로 즉시 전송해야 합니다. 공격자는 로컬 로그를 삭제할 수 있습니다. 여러 출처의 상호 연관 분석을 위해 형식을 정규화하고, 조사를 지원할 수 있도록 최소 90일 동안 보존해야 합니다.

자주 묻는 질문

“로그 출처: OS, 네트워크와 애플리케이션 로그” 강의는 무료인가요?

네 — “로그 출처: OS, 네트워크와 애플리케이션 로그” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“로그 출처: OS, 네트워크와 애플리케이션 로그”에서 뭘 배우나요?

Windows 이벤트 로그, syslog, Apache/Nginx 로그, 방화벽 로그에 어떤 정보가 포함되는지 이해합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“로그 출처: OS, 네트워크와 애플리케이션 로그” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 로그 출처: OS, 네트워크와 애플리케이션 로그
  2. SIEM 아키텍처와 로그 수집
  3. 탐지 규칙과 상관관계 작성
  4. 경보 분류와 SOC 워크플로
← Cyber Security Academy(으)로 돌아가기