참고 자료 · 29

보안 이벤트 로그를 탐지에 대비하도록 준비하세요.

이벤트를 선택하고, 기록을 보호하고, 시스템을 상호 연관시키고, 대응을 연습하세요.

업데이트됨 · 3 min

데이터 센터의 서버 랙 일러스트 · 가상의 장면

이 가이드가 달성하는 목표

  • 이벤트 정의
  • 기록 보호
  • 신호 상관관계 분석
  • 탐지 테스트

빠른 확인

  • 어떤 시스템이 중요한 여정을 지원하는가?
  • 시계와 식별자를 통해 타임라인을 재구성할 수 있는가?
  • 누가 기록을 읽거나 변경할 수 있는가?
  • 어떤 시나리오에서 경고가 발생하는가?
  • 다음 조치를 알고 있는 사람이 있는가?

단계별 방법

  1. 1

    소스 선택

    서비스 및 위협 시나리오(로그인, 권한 변경, 데이터 액세스, API, 네트워크 및 인프라)에서 시작합니다. 필요한 이벤트와 담당자를 정의합니다.

    결과물: 소스 수준 로깅 정책

  2. 2

    컨텍스트 정규화

    시계, 시간대, 요청 식별자, 행위자, 결과 및 발신 시스템을 명시합니다. 불필요한 비밀 정보와 개인 데이터는 메시지에서 제외합니다.

    결과물: 이벤트 스키마 및 최소화 규칙.

  3. 3

    중앙 집중화 및 보호

    전송, 가용성, 권한, 보존 및 변조 탐지를 테스트합니다. 손상된 시스템은 유일하게 유용한 증거를 조용히 삭제해서는 안 됩니다.

    결과물: 전송 및 무결성 검사.

  4. 4

    시나리오 상관관계 분석

    의심스러운 로그인 후 API 호출 또는 민감한 변경이 발생하는 시나리오를 시뮬레이션합니다. 이벤트가 시간과 식별자를 기준으로 일치하는지 확인합니다.

    결과물: 재구성된 타임라인 및 격차 목록.

  5. 5

    탐지 최적화

    조건, 임계값, 예외, 소유자 및 우선순위를 포함하는 규칙을 작성합니다. 승인된 시나리오를 사용하여 오탐 및 누락된 이벤트를 측정합니다.

    결과물: 테스트된 규칙 및 유효성 검사 사례.

  6. 6

    대응 연습

    담당자에게 경고를 전달하고, 조사를 시작하고, 증거를 보존하고, 종결 여부를 확인합니다. 연습 후 스키마 또는 규칙을 개선합니다.

    결과물: 날짜가 기재된 연습 및 후속 조치.

관리 지표

지표측정 대상첫 번째 조치
범위예상 이벤트가 있는 중요 소스누락된 소스 추가
지연조치부터 검색 가능한 기록까지의 시간전송 복구
상관관계 분석시나리오를 처음부터 끝까지 재구성컨텍스트 또는 식별자 추가
대응담당자 및 조치가 포함된 테스트된 알림규칙 또는 온콜 경로 수정

일반적인 실수

  • 시나리오 우선순위 지정 없이 모든 데이터 수집
  • 비밀 정보 또는 민감한 데이터를 평문으로 로깅
  • 무결성 및 권한 검사 없이 중앙 집중화
  • 처리 절차 없이 알림 추가

자주 묻는 질문

로그가 많을수록 탐지율이 높아지는가?

아닙니다. 로그의 양뿐만 아니라 품질, 컨텍스트 및 대응 능력도 중요합니다.

왜 시간 동기화가 필요한가?

일관되지 않은 타임라인은 상관관계 분석 및 사고 대응 결정의 신뢰성을 떨어뜨립니다.

규칙 준비 완료 시점은 언제인가요?

승인된 시나리오에서 예상되는 신호가 발생하고 담당자가 문제를 분류할 수 있을 때입니다.

공식 참조

참조는 방법을 뒷받침합니다. 상황에 맞게 검사를 조정하십시오. 이는 인증이 아닙니다. 원본 참조 제목 및 소스 문서는 다른 언어로 작성되었을 수 있습니다.