Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

이벤트 로그 모니터링 및 로그 감사 소프트웨어 기초

이벤트 로그 모니터링 및 로그 감사 소프트웨어 기초

Nov 19, 2024

이벤트 로그는 보안 이벤트를 찾아내고 문제를 해결하는 데 도움이 되어 시스템과 데이터를 보호할 수 있습니다. 하지만 로그 기록은 읽기 어려울 수 있고, 로그가 너무 방대하여 중요한 이벤트와 잠재적 위협을 파악하려면 수많은 이벤트 페이지를 일일이 훑어봐야 하는 경우가 많습니다.

계속 읽어 감사(감사) 로그, 로그 분석 및 로그 감사 소프트웨어에 대해 자세히 알아보세요.

엄선한 관련 콘텐츠:

감사 로그란 무엇인가요?

감사 로그는 IT 시스템에서 발생하는 변경과 이벤트의 기록 장부입니다. 많은 애플리케이션, 서비스, 운영 체제와 네트워크 장비는 이벤트 로그를 생성합니다. 예를 들어 Microsoft Windows 이벤트 로그와 Syslog가 있습니다. IT 관리자와 관리자는 감사 로그를 사용해 의심스러운 활동을 파악하고 사고를 조사합니다.

로그 데이터의 형식은 소스마다 크게 달라질 수 있지만, 로그는 일반적으로 다음을 기록해 이벤트를 포착합니다.

  • 이벤트가 발생한 시간
  • 무엇이 일어났는지와 어디에서 발생했는지에 대한 세부 정보
  • 어떤 사용자가 해당 이벤트를 발생시켰는지에 대한 정보
  • “Audit Failure”, “Request accepted” 또는 “Access denied”와 같은 메시지를 포함하여 시스템의 반응에 대한 세부 정보.

좋은 감사(감사 추적) 로그를 유지하는 것은 매우 중요하므로 Center for Internet Security (CIS)는 로그 관리를핵심 보안 제어 중 하나로 나열하고 있습니다. 또한Payment Card Industry Data Security Standard (PCI DSS), Health Insurance Portability and Accountability Act (HIPAA), Sarbanes-Oxley (SOX) ActGramm-Leach-Bliley Act와 같은 많은 표준과 규정은 기업이 규정 준수를 위해 감사 로그를 생성하고 보관하도록 요구하며, 특정 유형의 이벤트를 포함하도록 요구할 수도 있습니다. 예를 들어 PCI DSS는 카드 소지자 데이터에 대한 접근을 모니터링하도록 요구하고, 다양한데이터 프라이버시 법은 기업이 고객 데이터를 수집, 저장, 공유하는 방식을 규제합니다.

감사 로그 모니터링에는 무엇이 포함되나요?

감사 로그 모니터링은 일반적으로 다음 단계로 구성됩니다:

1. 로그 수집

이벤트 로그 모니터링의 첫 단계는 다음을 결정하는 것입니다:

  • 어떤 컴퓨터, 소프트웨어, 장치 및 기타 시스템에서 이벤트를 수집할지
  • 각 로그에 사용할 설정(예: 기본 로그 크기를 사용할지 여부)
  • 데이터가 저장되고 수집되는 방식
  • 정규화된 시간 설정이 어떻게 보일지(소스 및 시간대)

모든 소스에서 모든 정보를 수집하는 것이 현명해 보일 수 있지만, 방대한 양의 데이터를 저장하고 처리해야 하므로 이 전략은 비용이 상당히 많이 들 수 있습니다. 대신 조직은 포괄적인 데이터 수집에 대한 요구와 그에 따른 비용을 균형 있게 고려하면서, 어떤 소스에서 어떤 이벤트를 수집할지 신중하게 결정해야 합니다.

2. 로그 집계

로그 데이터를 수집하기 시작했다면, 이를 한 곳으로 집계해야 합니다. 한 가지 좋은 방법은 여러 소스에서 대량의 데이터를 집계할 수 있는 로그 관리 솔루션을 구현하는 것입니다.

3. 로그 파싱

다음으로 집계된 로그 파일을 파싱해야 합니다. 가장 간단한 예는 매끄럽게 연결된 로그 문자열을 별도의 필드로 분리하는 것입니다.

4. 로그 정규화

서로 다른 시스템은 로그 파일에 대해 서로 다른 형식을 사용합니다. 예를 들어 CEF 같은 방식이 있습니다. JSON 또는 CSV. 사용자가 시스템과 함께 데이터를 읽고 분석할 수 있도록 하려면 공통 형식으로 표준화되어야 합니다.

5. 이벤트 상관 분석

이벤트 상관관계(Event correlation)란 서로 다른 로그에 기록된 이벤트들 간의 관계를 찾아내는 과정입니다. 예를 들어 Active Directory security 로그, 방화벽 로그, 데이터베이스 로그가 그 대상입니다. 예를 들어 서버 장애가 발생했다면, 서버 로그와 애플리케이션 로그의 이벤트를 매칭해 어떤 애플리케이션이 영향을 받았는지 식별하고 싶을 수 있습니다.

가장 일반적인 유형의 이벤트 상관관계는 규칙을 사용해 이벤트 유형, 타임스탬프, IP 주소 및 기타 기준에 따라 로그 항목을 매칭합니다. 이벤트 상관관계는 종종 통계 분석에 의존합니다.

6. 로그 분석

마지막으로 실제 위협과 기타 중요한 이벤트에 집중하려면 데이터를 분석해야 합니다. 중앙 집중형 로그 관리 플랫폼은 로그 데이터 분석 프로세스를 자동화하고 간소화할 수 있습니다. 이들은 시각화를 활용해 이벤트 간의 유사점과 상관관계를 강조함으로써, 문제를 더 쉽게 발견하고 원인을 추적하며 적절한 대응 조치를 결정할 수 있도록 돕습니다.

감사 로그 모니터링을 위한 SIEM 솔루션

보안 정보 및 이벤트 관리(Security information and event management, SIEM) 솔루션 효율적이고 신뢰할 수 있는 로그 모니터링을 제공할 수 있습니다. SIEM 소프트웨어는 일반적으로 여러 소스에서 생성된 로그 데이터를 수집하고 이벤트를 상관 분석하며, 정교한 위협 분석을 수행하고 알림 기능을 제공하여 IT 팀이 신속하게 대응할 수 있도록 합니다.

하지만 SIEM 로그 모니터링 도구에는 몇 가지 단점이 있습니다. 특히 다음과 같은 경우가 흔합니다.

  • 복잡하고 비용이 많이 듦: 로그 관리 솔루션에 비해 SIEM 도구는 운영하고 구성하는 데 더 복잡합니다. 그 결과, 전담 — 그리고 비용이 많이 드는 — 인력이 필요할 수 있습니다.
  • 취약점 식별을 목적으로 설계되지 않음: SIEM은 현재 진행 중인 위협을 탐지하도록 구축되었지만, 공격 표면을 줄이기 위한 보안 격차를 찾아내거나 어떤 데이터가 민감하며 보호가 필요한지 이해하는 데에는 도움을 주지 못합니다.
  • 오탐(오류 경보)을 생성할 가능성이 높음: SIEM 도구는 수많은 오탐 알림을 생성할 수 있습니다. 도구를 제대로 튜닝하지 않으면 IT 팀이 이를 조사하느라 엄청난 시간을 소비하게 됩니다.

Netwrix 솔루션으로 로그 모니터링 역량을 확장하세요

Netwrix 제품은 SIEM 솔루션보다 더 포괄적인 보안 접근 방식을 제공합니다:

  • Netwrix Auditor 는 정기적인 위험 평가를 수행하여 보안을 강화하고, 컴플라이언스 감사를 통과하며, IT 운영을 최적화하는 데 도움을 줍니다.
  • Netwrix Change Tracker 는 중요 시스템의 안전한 구성을 수립하고 유지하는 데 도움을 줍니다.
  • Netwrix Data Classification 는 조직 전반에 걸쳐 민감하고 비즈니스에 중요한 콘텐츠를 식별하고 분류합니다.
  • Netwrix StealthDEFENDNetwrix Threat Prevention은(는) 비정상적인 행위와 고도화된 공격을 식별하고 대응하는 데 도움이 됩니다.

자주 묻는 질문

이벤트 로그 감사란 무엇인가요?

이벤트 로그 감사는 기업의 IT 시스템에서 생성된 로그를 처리하고 분석하는 과정입니다.

감사 로그 모니터링이란 무엇인가요?

감사 로그 모니터링은 이벤트 로그 감사를 의미하는 또 다른 용어입니다. 또 다른 같은 의미의 용어는 로그 파일 감사입니다.

이벤트 로그는 무엇을 알려주나요?

이벤트 로그에는 운영 체제, 장치 및 애플리케이션의 운영과 사용에 대한 정보가 포함되어 있습니다.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.