이러한 징후는 종종 무차별 대입 공격의 초기 단계에서 나타납니다.
조기 탐지는 보안 대응의 질을 크게 향상시킵니다.
이 글에서는 Sentinel에서 이러한 '빈번한 로그인 실패' 를 감지하는 맞춤형 알림 을 만드는 방법을 알려드리겠습니다!
**1. 언제 쓸 수 있지? **
이 방법은 다음과 같은 용도로 유용합니다:
- 같은 사용자로 여러 번 실패 (스푸핑 가능성)
- 같은 IP에서 많은 사용자에게 로그인 실패가 발생 (자동 스캔 가능성)
- 한밤중에 비정상적인 수의 로그인 실패(외부 공격의 신호)
2. 예시 쿼리: 같은 IP에서 5개 이상의 실패
KQL
사인인 로그
| 여기서 ResultType != 0 // 로그인 실패
| IPAddress, bin(TimeGenerated, 5m)으로 요약 Count = count()
| 여기서 카운트 >= 5
이 쿼리는 "5분 동안 5회 이상 로그인하지 못한 IP"를 추출합니다.
💡 > 포인트:
- 'ResultType != 0'은 로그인 실패를 나타내는 조건입니다
- 'summarize'와 함께 집계
- 'bin()'을 사용하여 처리 부하를 줄이기 위해 시간을 반올림합니다
3. 경고 규칙 생성 지침
- 오픈 센티넬 → 분석
- 클릭 + 만들기
- 유형 선택: 예약 쿼리 규칙
- 다음 설정을

4. 자동 응답(Logic Apps)과의 통합
알림이 발령된 후에는 다음과 같은 자동 처리와 연동될 수 있습니다.
- Microsoft Teams 및 Slack으로의 알림
- 방화벽으로 대상 IP를 일시적으로 차단하기
- 보안팀에 자동 이메일
- ServiceNow 및 Backlog 자동 티켓 발급
5. 시행 후 체크포인트
- **정말 공격인가요? **
오탐을 방지하기 위해 정상 고장과 구분할 수 있는지 확인하세요 - **알림이 너무 많은가요? **
소음을 최소화하기 위해 경보 조건을 검토하세요 - **다른 규칙과 겹치나요? **
비슷한 규칙이 이미 있는지 확인해 보세요
6. 요약: 조기 탐지가 무차별 대응책의
핵심이다
템플릿으로 덮기 어려운 공격 징후는 맞춤형 알림으로 유연하게 대응할 수 있습니다.
알림을 설계하거나 자동으로 응답해야 할 경우, 언제든지 Colorkrew Security로 연락해 주세요!