사실, 최근 사건들을 되돌아보면, "로그는 존재했지만 사용되지 않았다" 또는 "이상 현상이 기록되었으나 놓쳤다"는 경우가 "로그가 존재하지 않는다"는 경우보다 압도적으로 더 많습니다.
즉, 문제는 로그 수가 아니라 로그 작업이 어떻게 설계되고 활용되는지에 있습니다.
이 글에서는 "로그가 있는데도 왜 공격을 탐지하지 못하는가?"라는 질문에서 출발해 보안 작전에서 흔히 발생하는 함정과 방어 심층 개념에 따라 이를 개선하는 방법을 설명하겠습니다. 이 글은 "단순히 기록을 보관"하는 상태에서 "방어에 활용하는 것"으로 전환하는 힌트로 읽어주시기 바랍니다.
배경: 로그는 계속 늘어나지만 현실은 감지할 수 없습니다
클라우드, SaaS, 원격 근무, IoT 등의 확산과 함께 기업들이 처리하는 로그의 양과 종류는 해마다 증가하고 있습니다. OS 로그, 애플리케이션 로그, 네트워크 로그, 인증 로그, API 접근 로그 등 얻을 수 있는 정보는 비교할 수 없을 만큼 풍부합니다.
반면, 공격은 점점 더 '조용히' 진행되기 시작했다.
초기 침입 직후 바로 사보타주를 하기보다는, 권한이 강화되거나 수평 굴림을 위해 내부를 몇 주 또는 몇 달 동안 탐색하는 경우가 흔합니다. 이 기간 동안 공격자의 모든 행동이 기록될 수 있습니다.
왜 아직도 감지되지 않는 걸까요?
종종 다음과 같은 도전들이 배경에 있습니다:
- 로그를 수집하지만 무엇을 볼지 정의하지 않음
- 정상성과 이상성의 기준은 모호하며, 경고는 형식적인 형태입니다
- 수동 모니터링에 의존하고 분석이 따라가지 못함
- 로그가 흩어져 있어 단면 상관관계 분석이 불가능합니다
이것들은 도구 부족보다는 운영 설계 문제입니다.
공격 방법과 위험: 로그에 나타나는 '징후'를 놓칠까 두려움
현대 공격은 단일 이벤트가 아니라 "연속적인 행동 스택"으로 진행됩니다.
예를 들어, 흐름은 다음과 같습니다.
- 한밤중에 보통 사용하지 않는 IP 주소로 로그인
- 짧은 시간 내에 인증 실패 증가
- 비즈니스에서 일반적으로 사용하지 않는 API 및 관리 기능에 대한 접근
- 권한 변경 및 새 계정 생성
- 내부 시스템에 대한 횡단면 접근
이것들은 그 자체로는 '일반적인 작업'처럼 보일 수 있습니다. 하지만 연대기적 순서나 맥락에서 보면 분명히 부자연스럽습니다.
만약 그 지점의 로그만 보면 이 '선'을 놓치게 됩니다.
따라서 침해 발견은 랜섬웨어 실행이나 정보 유출의 '최종 단계'가 되어 피해를 극대화합니다.
이는 탐지 및 판단 메커니즘이 단순한 기술적 문제 이상으로 작동하지 않는다는 것을 의미합니다.
대응책: 통나무를 '방어'로 바꾸는 다층적 접근법
로그된 감지는 SIEM만으로는 부족합니다. 모든 것은 설계와 운영에 관한 것입니다.
1. 환경 준비: 로그 설계 재고
첫째, "어떤 통나무가 무엇에 필요한지"를 정리하세요.
모든 것을 저장하기보다는 각 목적(탐지, 조사, 추적)에 우선순위를 정하는 것이 중요합니다. 또한, 시간 동기화와 로그 형식의 일관성도 이후 프로세스에서 분석의 정확성에 큰 영향을 미칩니다.
2. 모니터링 체제 구축: 상관분석 및 자동화
단순히 로그뿐만 아니라 여러 출처의 로그를 분석할 수 있는 시스템이 필요합니다. SIEM과 XDR을 활용해 인간이 감지하지 못하는 행동 조합을 자동으로 감지하세요.
핵심은 '비정상적인 작업 연쇄'를 감지하도록 설계하는 것입니다.
3. 테스트 연산: 탐지 가능성 검증
규칙을 만들고 끝내는 것은 의미가 없습니다.
시뮬레이션된 공격과 과거 사건을 바탕으로 실제로 감지 가능한지 검증합니다. 경고가 너무 많으면 정확도를 조정하여 현장에서 처리할 수 있는 수준으로 낮춥니다.
4. 제작: 응답 흐름 명확화
설령 감지된다 해도, 반응이 멈추면 의미가 없습니다.
경고가 발생했을 때 초기 대응, 격상 및 격리 결정을 미리 정의하고, 누구나 보고 행동할 수 있는 상태를 만듭니다. 만약 모호할 경우, 탐지는 "알림"으로 종료됩니다.
5. 지속적인 개선: 위협과 환경 변화에 대응하기
새로운 공격 경로, 비즈니스 시스템 추가, 클라우드 구성 변경 등을 반영하기 위해 로그 설계 및 탐지 규칙을 업데이트하세요.
사이버 위협 인텔리전스를 통합함으로써 알 수 없는 공격에 대비할 수 있습니다.
관련 기사:
무엇이 되어야 하는가: 로그가 '회고적'이 아닌 '조기 경보'가 되는 상태
이상적인 보안 운영에서는 로그가 사건 후 증거가 아니라 공격 중간에 감지할 수 있는 센서 역할을 합니다.
이를 위해서는 다음 사항을 달성해야 합니다:
- 중요한 행동이 기록되도록 보장
- 이상 현상의 정의는 조직에서 합의됩니다
- 자동 탐지와 인간의 판단은 역할로 나뉩니다
- 탐지에서 대응까지의 과정이 훈련됩니다
이는 제로 트러스트와 NIST CSF 2.0 사고방식과도 일치합니다.
관련 기사:
결론
통나무가 있는데 감지되지 않는 상황은 드문 일이 아닙니다.
하지만 로그가 쓸모없다는 건 아니고, 단지 사용되도록 설계된 게 아니라는 뜻입니다.
통나무는 적절히 설계되고 연관되며 지속적으로 개선될 때 강력한 방어 수단이 될 수 있습니다.
도구 도입에 앞서, 보안 운영 성숙도를 위한 첫 단계는 우리가 탐지하고자 하는 것과 이를 위해 필요한 로그를 명확히 하는 것입니다.
공격은 항상 흔적을 남깁니다. 조직이 흔적을 감지할 수 있느냐에 따라 피해 규모가 결정됩니다.
"로그가 있지만 사용할 수 없다"거나 "환경에서 최적화 및 감지 규칙 설정이 걱정된다"와 같은 문제가 있다면, 가장 빠른 방법은 전문가와 상담하는 것입니다. Colorkrew Security에서는 귀하의 환경에 맞춘 실용적인 로그 작업 설계를 지원해 드립니다.