SIEM 아키텍처와 로그 수집
Splunk 또는 ELK 스택 파이프라인을 설정해 여러 출처의 로그를 수집하고 색인합니다.
SIEM 아키텍처와 로그 수집은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
SIEM이란 무엇입니까
SIEM(Security Information and Event Management) 시스템은 환경 전반의 로그 데이터를 수집하고, 정규화하고, 상호 연관 분석하며, 경보를 생성합니다. 보안 운영을 위한 단일 통합 화면을 제공합니다.
SIEM 핵심 기능
주요 기능은 로그 수집 및 정규화, 실시간 상호 연관 분석 및 경보 생성, 과거 데이터 검색 및 조사, 규정 준수 보고, 보안 사건 대응 작업 흐름입니다.
# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidence널리 사용되는 SIEM 플랫폼
상용 제품으로는 Splunk, Microsoft Sentinel, IBM QRadar, Exabeam이 있습니다. 오픈 소스 제품으로는 보안 확장 기능을 제공하는 ELK Stack(Elasticsearch, Logstash, Kibana), Wazuh, Graylog가 있습니다.
ELK Stack 아키텍처
ELK Stack: Elasticsearch(검색 및 저장), Logstash(수집 및 구문 분석), Kibana(시각화 및 질의). Filebeat와 Winlogbeat는 로그를 Logstash 또는 Elasticsearch로 전달하는 경량 로그 전송기입니다.
# ELK data flow:
# Log Source → Filebeat/Winlogbeat
# → Logstash (parse, enrich, filter)
# → Elasticsearch (index/store)
# → Kibana (search/visualize/alert)
# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → KibanaFilebeat 구성
Filebeat는 경량 로그 전송기입니다. 입력 항목(읽을 로그 파일)과 출력 대상(Logstash 또는 Elasticsearch 접속 지점)을 구성합니다. 일반적인 로그 형식에 맞는 특정 모듈을 활성화합니다.
# filebeat.yml excerpt:
filebeat.inputs:
- type: log
paths:
- /var/log/auth.log
- /var/log/apache2/access.log
output.elasticsearch:
hosts: ["elasticsearch:9200"]
index: "filebeat-%{+yyyy.MM.dd}"
# Enable Apache module:
filebeat modules enable apacheWindows용 Winlogbeat
Winlogbeat는 Windows 이벤트 로그를 Elasticsearch로 전송합니다. 수집할 이벤트 채널을 구성합니다. Security, System, Application, Sysmon, PowerShell Operational 채널을 선택할 수 있습니다.
# winlogbeat.yml
winlogbeat.event_logs:
- name: Security
event_id: 4624, 4625, 4648, 4672, 4769
- name: Microsoft-Windows-Sysmon/Operational
- name: Microsoft-Windows-PowerShell/Operational
output.elasticsearch:
hosts: ["elasticsearch:9200"]Grok을 사용한 Logstash 구문 분석
Logstash는 Grok 패턴을 사용하여 구조화되지 않은 로그 행을 구조화된 필드로 구문 분석합니다. 가장 일반적인 로그 형식(Apache, syslog, Nginx)에 사용할 수 있는 사전 제작 패턴이 제공됩니다.
# Logstash pipeline for Apache logs:
filter {
grok {
match => { "message" => "%{COMBINEDAPACHELOG}" }
}
date {
match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
}
geoip {
source => "clientip"
}
}Splunk 로그 수집
Splunk는 Universal Forwarder(에이전트), HEC(애플리케이션 프로그래밍 인터페이스용 HTTP Event Collector) 또는 syslog를 통해 로그를 수집합니다. Splunk는 알려진 형식에서 필드를 자동으로 추출하며, 사용자 지정 구문 분석에는 props.conf/transforms.conf를 사용합니다.
# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure
# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
-H "Authorization: Splunk YOUR_TOKEN" \
-d '{"event": "Hello Splunk"}'향상된 Windows 로깅을 위한 Sysmon
Sysmon(System Monitor)은 다음 기능을 추가하여 Windows 로깅을 확장합니다. 프로세스 생성(Event 1), 네트워크 연결(Event 3), 파일 생성(Event 11), 레지스트리 수정(Event 13)을 기록합니다. 탐지 설계에 필수적입니다.
# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml
# Key Sysmon event IDs:
# 1: Process Create
# 3: Network connection
# 7: Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS query색인 및 보존 관리
색인 수명 주기를 계획해야 합니다. 핫 계층은 빠른 SSD에 최근 7일 데이터를 저장하고, 웜 계층은 더 느린 저장소에 30일 데이터를 저장하며, 콜드 계층은 90~365일 데이터를 보관합니다. 규정 준수 요구 사항을 바탕으로 질의 성능과 저장 비용의 균형을 맞추십시오.
데이터 용량 계획
로그 용량을 추정하십시오. 일반적인 엔드포인트는 하루에 1~5GB의 이벤트를 생성하고, 사용량이 많은 웹 서버는 하루에 10~50GB를 생성합니다. 그에 맞게 Elasticsearch 클러스터의 규모를 정하고, 운영을 시작하기 전에 보존 정책을 설정하십시오.
빠른 확인
Sysmon Event ID 1은 무엇을 기록합니까?
요약: SIEM 아키텍처
SIEM은 대규모로 로그를 수집하고 상호 연관 분석합니다. ELK Stack은 오픈 소스 경로를 제공합니다. Filebeat/Winlogbeat가 로그를 전송하고, Logstash가 로그를 구문 분석하며, Elasticsearch가 로그를 색인하고, Kibana가 로그를 시각화하고 검색합니다. 풍부한 Windows 엔드포인트 가시성을 확보하려면 Sysmon을 추가하십시오. 배포 전에 데이터 용량과 보존 기간을 계획해야 합니다. 나중에 규모를 조정하는 작업은 매우 어렵습니다.
AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 76
- 레슨
- 303
자주 묻는 질문
“SIEM 아키텍처와 로그 수집” 강의는 무료인가요?
네 — “SIEM 아키텍처와 로그 수집” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“SIEM 아키텍처와 로그 수집”에서 뭘 배우나요?
Splunk 또는 ELK 스택 파이프라인을 설정해 여러 출처의 로그를 수집하고 색인합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“SIEM 아키텍처와 로그 수집” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 로그 출처: OS, 네트워크와 애플리케이션 로그
- SIEM 아키텍처와 로그 수집
- 탐지 규칙과 상관관계 작성
- 경보 분류와 SOC 워크플로