참고 자료 · 29
보안 이벤트 로그를 탐지에 대비하도록 준비하세요.
이벤트를 선택하고, 기록을 보호하고, 시스템을 상호 연관시키고, 대응을 연습하세요.
업데이트됨 · 3 min
이 가이드가 달성하는 목표
- 이벤트 정의
- 기록 보호
- 신호 상관관계 분석
- 탐지 테스트
빠른 확인
- 어떤 시스템이 중요한 여정을 지원하는가?
- 시계와 식별자를 통해 타임라인을 재구성할 수 있는가?
- 누가 기록을 읽거나 변경할 수 있는가?
- 어떤 시나리오에서 경고가 발생하는가?
- 다음 조치를 알고 있는 사람이 있는가?
단계별 방법
- 1
소스 선택
서비스 및 위협 시나리오(로그인, 권한 변경, 데이터 액세스, API, 네트워크 및 인프라)에서 시작합니다. 필요한 이벤트와 담당자를 정의합니다.
결과물: 소스 수준 로깅 정책
- 2
컨텍스트 정규화
시계, 시간대, 요청 식별자, 행위자, 결과 및 발신 시스템을 명시합니다. 불필요한 비밀 정보와 개인 데이터는 메시지에서 제외합니다.
결과물: 이벤트 스키마 및 최소화 규칙.
- 3
중앙 집중화 및 보호
전송, 가용성, 권한, 보존 및 변조 탐지를 테스트합니다. 손상된 시스템은 유일하게 유용한 증거를 조용히 삭제해서는 안 됩니다.
결과물: 전송 및 무결성 검사.
- 4
시나리오 상관관계 분석
의심스러운 로그인 후 API 호출 또는 민감한 변경이 발생하는 시나리오를 시뮬레이션합니다. 이벤트가 시간과 식별자를 기준으로 일치하는지 확인합니다.
결과물: 재구성된 타임라인 및 격차 목록.
- 5
탐지 최적화
조건, 임계값, 예외, 소유자 및 우선순위를 포함하는 규칙을 작성합니다. 승인된 시나리오를 사용하여 오탐 및 누락된 이벤트를 측정합니다.
결과물: 테스트된 규칙 및 유효성 검사 사례.
- 6
대응 연습
담당자에게 경고를 전달하고, 조사를 시작하고, 증거를 보존하고, 종결 여부를 확인합니다. 연습 후 스키마 또는 규칙을 개선합니다.
결과물: 날짜가 기재된 연습 및 후속 조치.
관리 지표
| 지표 | 측정 대상 | 첫 번째 조치 |
|---|---|---|
| 범위 | 예상 이벤트가 있는 중요 소스 | 누락된 소스 추가 |
| 지연 | 조치부터 검색 가능한 기록까지의 시간 | 전송 복구 |
| 상관관계 분석 | 시나리오를 처음부터 끝까지 재구성 | 컨텍스트 또는 식별자 추가 |
| 대응 | 담당자 및 조치가 포함된 테스트된 알림 | 규칙 또는 온콜 경로 수정 |
일반적인 실수
- 시나리오 우선순위 지정 없이 모든 데이터 수집
- 비밀 정보 또는 민감한 데이터를 평문으로 로깅
- 무결성 및 권한 검사 없이 중앙 집중화
- 처리 절차 없이 알림 추가
자주 묻는 질문
로그가 많을수록 탐지율이 높아지는가?
아닙니다. 로그의 양뿐만 아니라 품질, 컨텍스트 및 대응 능력도 중요합니다.
왜 시간 동기화가 필요한가?
일관되지 않은 타임라인은 상관관계 분석 및 사고 대응 결정의 신뢰성을 떨어뜨립니다.
규칙 준비 완료 시점은 언제인가요?
승인된 시나리오에서 예상되는 신호가 발생하고 담당자가 문제를 분류할 수 있을 때입니다.
공식 참조
참조는 방법을 뒷받침합니다. 상황에 맞게 검사를 조정하십시오. 이는 인증이 아닙니다. 원본 참조 제목 및 소스 문서는 다른 언어로 작성되었을 수 있습니다.






