詳細検索

[KQL 설명 포함] Microsoft Sentinel에서 로그인 실패를 감지하는 맞춤형 알림 생성 방법

아바타
글쓴이 西田
3분 읽기

[KQL 설명 포함] Microsoft Sentinel에서 로그인 실패를 감지하는 맞춤형 알림 생성 방법
日本語에서 번역 • 원문 보기
西田
西田

안녕하세요! 저는 Colorkrew Security의 비즈니스 리더 니시다입니다. Microsoft Sentinel은 많은 템플릿을 제공하지만, 의외로 간과하기 쉬운 부분은 "동일 IP 또는 사용자로부터 자주 로그인 실패"입니다.

이러한 징후는 종종 무차별 대입 공격의 초기 단계에서 나타납니다.
조기 탐지는 보안 대응의 질을 크게 향상시킵니다.

이 글에서는 Sentinel에서 이러한 '빈번한 로그인 실패' 를 감지하는 맞춤형 알림 을 만드는 방법을 알려드리겠습니다!


**1. 언제 쓸 수 있지? **

이 방법은 다음과 같은 용도로 유용합니다:

  • 같은 사용자로 여러 번 실패 (스푸핑 가능성)
  • 같은 IP에서 많은 사용자에게 로그인 실패가 발생 (자동 스캔 가능성)
  • 한밤중에 비정상적인 수의 로그인 실패(외부 공격의 신호)

2. 예시 쿼리: 같은 IP에서 5개 이상의 실패

KQL

사인인 로그
| 여기서 ResultType != 0 // 로그인 실패
| IPAddress, bin(TimeGenerated, 5m)으로 요약 Count = count()
| 여기서 카운트 >= 5

이 쿼리는 "5분 동안 5회 이상 로그인하지 못한 IP"를 추출합니다.

💡 > 포인트:

  • 'ResultType != 0'은 로그인 실패를 나타내는 조건입니다
  • 'summarize'와 함께 집계
  • 'bin()'을 사용하여 처리 부하를 줄이기 위해 시간을 반올림합니다

3. 경고 규칙 생성 지침

  1. 오픈 센티넬 → 분석
  2. 클릭 + 만들기
  3. 유형 선택: 예약 쿼리 규칙
  4. 다음 설정을

4. 자동 응답(Logic Apps)과의 통합

알림이 발령된 후에는 다음과 같은 자동 처리와 연동될 수 있습니다.

  • Microsoft Teams 및 Slack으로의 알림
  • 방화벽으로 대상 IP를 일시적으로 차단하기
  • 보안팀에 자동 이메일
  • ServiceNow 및 Backlog 자동 티켓 발급

5. 시행 후 체크포인트

  • **정말 공격인가요? **
    오탐을 방지하기 위해 정상 고장과 구분할 수 있는지 확인하세요
  • **알림이 너무 많은가요? **
    소음을 최소화하기 위해 경보 조건을 검토하세요
  • **다른 규칙과 겹치나요? **
    비슷한 규칙이 이미 있는지 확인해 보세요

6. 요약: 조기 탐지가 무차별 대응책의 핵심이다

템플릿으로 덮기 어려운 공격 징후는 맞춤형 알림으로 유연하게 대응할 수 있습니다.


알림을 설계하거나 자동으로 응답해야 할 경우, 언제든지 Colorkrew Security로 연락해 주세요!

Related Articles