Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

CIS Control 8 가이드: 감사 로그 관리

CIS Control 8 가이드: 감사 로그 관리

Mar 17, 2023

CIS Control 8 소개

CIS Control 8 Center for Internet Security (CIS) 버전 8에서는 감사 로그 관리(audit log management)를 다룹니다. (버전 7에서는 이 주제를 Control 6에서 다뤘습니다.) 이 보안 제어는 감사 로그를 수집, 저장, 시간 동기화, 보관 및 검토하는 것을 포함하여 감사 로그를 설정하고 유지하기 위한 중요한 보호 조치를 자세히 설명합니다.

시스템 구축 중에는 로그 두 가지 유형이 독립적으로 구성됩니다.

  • 시스템 로그 는 프로세스 시작 및 종료 시간과 같은 시스템 수준 이벤트에 대한 데이터를 제공합니다.
  • 감사 로그 는 로그인 및 파일 접근과 같은 사용자 수준 이벤트를 포함합니다. 감사 로그는 사이버 보안 사고를 조사하는 데 매우 중요하며, 시스템 로그보다 구성 작업이 더 많이 필요합니다.

로그 관리

IT 환경에서는 매우 많은 이벤트가 생성되므로, 유용한 정보를 수집하고 빠르게 분석할 수 있도록 로그 관리가 필요합니다. 방화벽, 프록시, VPN, 원격 액세스 시스템을 포함한 모든 소프트웨어 및 하드웨어 자산은 유용한 데이터를 보존하도록 구성되어야 합니다.

또한 모범 사례에서는 조직이 로그를 정기적으로 스캔하고, IT 자산 인벤토리(이는 CIS Control 1 에 따라 구성되어야 함)와 비교하여 각 자산이 예상대로 네트워크에 적극적으로 연결되어 로그를 생성하는지 평가할 것을 권장합니다.

효과적인 로그 관리에서 자주 간과되는 한 가지 측면은, 이벤트의 명확한 순서를 설정하기 위해 모든 시스템이 중앙 Network Time Protocol (NTP) 서버와 시간 동기화를 해야 한다는 점입니다.

로그 관리의 역할

로그 관리는 네트워크 또는 시스템에서 의심스러운 활동을 경고하는 것뿐만 아니라 로그를 수집, 검토, 보관하는 것을 포함합니다. 적절한 로그 관리는 시스템 로그에 나타나는 침해 또는 공격의 초기 징후를 조직이 조기에 감지하는 데 도움이 됩니다.

또한 보안 사고를 조사하고 복구하는 데도 도움이 됩니다. 감사 로그(Audit logs)는 공격자의 기원, 신원, 방법론을 단계별로 기록한 포렌식 수준의 상세한 흔적을 제공합니다. 감사 로그는 사고 포렌식에 있어서도 매우 중요하며, 공격이 언제, 어떻게 발생했는지, 어떤 정보에 접근했는지, 데이터가 탈취되었는지 또는 파괴되었는지를 알려줍니다. 로그는 후속 조사를 위해서도 필수이며, 수주 또는 수개월 동안 탐지되지 않았던 장기 진행형 공격의 시작 시점을 특정하는 데 사용할 수 있습니다.

다음은 준수 노력(compliance efforts)을 안내하기 위한 CIS Control 8: Audit Log Management의 세부 분석입니다.

Safeguard 8.1: 감사 로그 관리 프로세스를 수립하고 유지합니다

기업의 로깅 요구 사항을 정의하는 감사 로그 관리 프로세스를 수립하고 유지합니다. 최소한 기업 자산에 대한 감사 로그의 수집, 검토, 보관(유지)을 다룹니다. 이 보호 조치에 영향을 줄 수 있는 중대한 기업 변화가 발생하거나, 연 1회 문서를 검토하고 업데이트합니다.

감사 로그는 왜 필요할까요?

감사 로그는 네트워크 전반에 있는 IT 장치의 이벤트와 변경 사항을 캡처하고 기록합니다. 최소한 로그 데이터에는 다음이 포함되어야 합니다:

  • 그룹 — 활동이 시작되는 팀, 조직 또는 계정
  • 행위자 — 작업을 수행한 계정의 UUID, 사용자 이름 및 API 토큰 이름
  • 이벤트 이름 — 특정 이벤트에 대한 표준 명칭
  • 설명 — 사람이 읽을 수 있는 설명으로, 관련 정보를 위한 링크가 포함될 수 있습니다
  • 작업 — 개체가 어떻게 변경되었는지
  • 작업 유형 — 생성, 읽기, 업데이트 또는 삭제 같은 작업의 유형
  • 언제 — NTP 동기화 타임스탬프
  • 어디서 — 원산지 국가, 장치 ID 번호 또는 원본 IP 주소

시스템 관리자와 감사자는 이러한 정보를 사용해 의심스러운 네트워크 활동을 점검하고 문제를 해결합니다. 로그는 정상적인 동작의 기준이 되는 동시에 비정상적인 동작에 대한 통찰을 제공합니다.

감사 로그의 장점

감사 로깅에는 다음과 같은 장점이 있습니다:

  • 활동에 대한 인사이트를 바탕으로 한 보안 개선
  • HIPAA 및 PCI DSS와 같은 표준 및 규정 준수에 대한 입증
  • 위험 수준을 통제하고 이해관계자에게 실사를 수행했음을 입증하기 위한 위험 관리

감사 로깅의 4단계

1단계. 시스템과 하드웨어를 파악하고, 초기 우선순위를 수립합니다.

다음 항목을 포함하여 네트워크 내의 모든 장치와 시스템을 파악합니다.

  • 컴퓨터
  • 서버
  • 모바일 기기
  • 파일 스토리지 플랫폼
  • 방화벽, 스위치, 라우터 같은 네트워크 장비

각 자산에 저장된 데이터에 가치를 부여합니다. 이러한 자산이 수행하는 역할의 가치와 비즈니스 목적 관점에서 데이터의 중요도를 고려하세요. 목표는 향후 평가를 위한 각 자산에 대한 추정 위험 평가를 수립하는 것입니다.

2단계. 자산을 통합하고 교체합니다.

인벤토리를 사용해 노후화된 장비와 플랫폼을 교체 대상으로 평가합니다. 교체를 구현하거나 플랫폼을 통합하는 데 필요한 예상 시간을 포함하되, 최종 목표는 환경을 감사(auditing)하는 것입니다.

감사가 비교적 쉽게 수행될 수 있는 자산과 추가적인 감사(auditing) 노력이 필요한 자산을 구분합니다. 진행 상황을 측정하고 감사자(auditors)를 위한 참고 자료를 만들 수 있도록 모든 내용을 문서화하세요.

3단계. 남은 리소스를 감사(auditing) 가능성이 가장 높은 것부터 가장 낮은 것까지 분류합니다.

남은 시스템을 검토하고 데이터 저장 또는 접근 제어와 어떤 관계가 있는지 파악합니다. 자산을 감사(audit)의 예상 가능성에 따라 분류하세요. 위험이 가장 크거나 가치가 가장 높은 정보는 가장 쉽게 감사(audited)할 수 있는 시스템에 저장되도록 하십시오.

4단계. 가장 적은 시간에 가장 많은 자산을 커버할 수 있는 감사(auditing) 솔루션을 찾습니다.

솔루션을 선택할 때는 다양한 도구를 제공하고 고객 서비스가 뛰어난 벤더를 찾으세요. 또한 벤더가 제품 개선과 업데이트를 지속적으로 제공해 왔으며, 변화무쌍한 감사(감사/로깅) 요구사항과 위험 환경에 발맞출 수 있는 검증된 실적이 있어야 합니다.

관리를 간소화하려면 라이선스, 담당자(연락처), 지원 계약(지원 방식)의 수를 최소화하세요. 또한 필요에 맞는 유연한 라이선싱, 확장성, 그리고 중앙 집중형 장기 저장소를 제공하는지 확인하세요.

보호 조치 8.2: 감사(감사/로그) 로그 수집

감사(감사/로그) 로그를 수집하세요. 기업의 감사 로그 관리 프로세스에 따라 기업의 자산 전반에서 로깅이 활성화되어 있는지 확인합니다.

각 조직은 다음을 감사(검토)해야 합니다:

  • 시스템(모든 액세스 지점을 포함)
  • 웹 서버, 인증 서버, 스위치, 라우터, 워크스테이션을 포함한 장치
  • 방화벽 및 기타 보안 솔루션을 포함한 애플리케이션

보안 조치 8.3: 적절한 감사 로그 저장공간을 확보하세요

로깅 대상(저장소)이 기업의 로그 관리 프로세스를 준수할 수 있을 만큼 충분한 저장공간을 유지하도록 하세요.

감사 로그를 저장하는 것은 대부분의 법적 규정과 표준에서 요구하는 사항입니다. 또한 이벤트를 조사하고 해결하기 위해 포렌식 분석을 수행할 수 있도록 로그 저장이 필요합니다.

유지해야 할 주요 데이터 유형에는 다음이 포함됩니다.

  • 사용자 ID 및 자격 증명
  • 단말기 정체성
  • 시스템 구성 변경 사항
  • 이벤트의 날짜 및 시간
  • 성공 및 실패한 로그 시도

NIST 간행물 SP 800-92의 5.1 및 5.4절 는 정책 개발과 장기 보관(스토리지) 관리에 대해 설명합니다.

로그 보관 기간

조직의 정책은 각 로그가 데이터를 얼마나 오래 저장해야 하는지—데이터의 가치와 기타 요인에 따라—를 결정해야 합니다:

  • 저장되지 않음 — 가치가 거의 없는 데이터
  • 시스템 수준만 — 시스템 관리에는 어느 정도 가치가 있지만, 로그 관리 인프라로 전송할 만큼 충분하지 않은 데이터
  • 시스템 수준과 인프라 수준 모두 — 보관 및 중앙 집중화를 위해 필요한 데이터
  • 인프라 수준만 — 시스템 로그의 저장 용량이 제한적인 경우

이 정책은 또한 모든 로그 소스에 대해 로컬 로그 로테이션을 설정합니다. 로그가 정기적으로 회전하도록, 그리고 로그가 최대 크기에 도달했을 때 회전하도록 구성할 수 있습니다. 로그가 쉽게 로테이션할 수 없는 독점 형식인 경우에는 로깅을 중지할지, 가장 오래된 항목을 덮어쓸지, 또는 로그 생성기를 중지할지 결정해야 합니다.

로그 보관 기간은 비즈니스의 성격과 조직의 정책에 따라 달라집니다. 대부분의 기업은 감사 로그, IDS 로그, 방화벽 로그를 최소 2개월 이상 보관합니다. 일부 규정은 최소 6개월부터 최대 7년까지를 요구하기도 합니다.

로그를 비교적 긴 기간 동안 보관해야 한다면, 모든 보관(아카이브) 데이터에 대해 사용할 로그 형식을 선택하고 예산 및 기타 요인에 따라 특정 유형의 백업 매체를 사용해야 합니다. 전송된 로그의 무결성을 확인하고 해당 매체를 안전하게 오프사이트에 보관하세요.

보호조치 8.4: 시간 동기화를 표준화

시간 동기화를 표준화합니다. 지원되는 경우, 기업 자산 전반에 대해 최소 2개의 동기화된 시간 소스를 구성하십시오.

로그를 생성하는 각 호스트는 이벤트에 타임스탬프를 부여하기 위해 내부 시계를 참조합니다. 로그를 중앙 시간 소스와 동기화하지 못하면 사고 타임라인에 대한 포렌식 조사에 문제가 발생할 수 있으며, 로그 데이터에 대해 잘못 해석할 가능성이 생깁니다. 자산 간 타임스탬프를 동기화하면 이벤트 상관관계 분석과 정확한 감사 추적이 가능해지는데, 특히 여러 호스트에서 생성된 로그인 경우 더욱 그렇습니다.

보호 조치 8.5: 상세 감사 로그 수집

민감한 데이터가 포함된 기업 자산에 대해 상세 감사 로깅을 구성하세요. 이벤트 소스, 날짜, 사용자 이름, 타임스탬프, 소스 주소, 대상 주소, 그리고 포렌식 조사를 지원할 수 있는 기타 유용한 요소를 포함합니다.

로그의 포렌식 분석은 세부 정보 없이는 불가능합니다. 보호 조치에 명시된 정보 외에도 이벤트 항목을 수집해야 합니다 이는 발생했고 대상 장치에 영향을 준 특정 이벤트와 관련된 정보를 제공하기 때문입니다.

상세 감사 로그를 수집하세요 대상:

  • 운영 체제 이벤트 — 시스템 시작 및 종료, 서비스 시작 및 종료, 네트워크 연결 변경 또는 실패, 그리고 시스템 보안 설정 및 제어를 변경하려는 시도(성공/실패)
  • 운영 체제 감사 기록 — 로그인 시도, 로그인 후 수행된 기능, 계정 변경, 정보 및 작업

각 감사 로그에는 다음이 포함되어야 합니다:

  • 타임스탬프
  • 이벤트, 상태 및 모든 오류 코드
  • 서비스/명령/애플리케이션 시간
  • 이벤트와 연결된 사용자 또는 시스템 계정
  • 사용된 장치와 소스 및 목적지 IP
  • 터미널 세션 ID
  • 웹 브라우저
  • 필요에 따라 기타 데이터

가드레일 8.6: DNS 쿼리 감사 로그 수집

적절하고 지원되는 경우, 엔터프라이즈 자산에서 DNS 쿼리 감사 로그를 수집하세요.

DNS 쿼리 감사 로그 수집의 중요성

DNS 쿼리 감사 로그를 수집하면 DNS 공격의 영향을 줄일 수 있습니다. 로그 이벤트에는 다음이 포함될 수 있습니다:

  • 동적 업데이트
  • 영역 전송
  • 요청 속도 제한
  • DNS 서명
  • 기타 중요한 세부 정보

DNS 위험과 공격

DNS 하이재킹 악성코드를 사용하여 워크스테이션에 구성된 네임 서버를 변경하고, DNS 요청이 악성 서버로 전송되게 만듭니다. 하이재킹을 통해 피싱, 파밍, 악성코드 유포, 그리고 웹사이트 변조(가짜/수정된 버전 게시)가 가능해집니다.

DNS 터널링 악성코드, 탈취한 데이터, 양방향 프로토콜, 권한, 명령 및 제어 정보 등을 전송할 수 있는 데이터 페이로드를 포함한 DNS 쿼리, 용어, 응답에 접근하는 것을 말합니다.

서비스 거부(DoS) 공격 서버에 가해지는 부하를 증가시켜, 서버가 정상적인 요청에 응답할 수 없을 때까지 만드는 공격입니다.

DNS 캐시 포이즈닝 (스푸핑이라고도 함)는 하이재킹과 유사합니다. 취약점 때문에 DNS 리졸버가 잘못된 원본 레코드를 허용하게 됩니다.

보호조치 8.7: URL 요청 감사 로그 수집

필요하고 지원되는 경우, 기업 자산에서 URL 요청 감사 로그를 수집하십시오.

URL 요청은 쿼리 문자열을 통해 정보를 노출하고, URL의 파라미터로 민감한 데이터를 전달할 수 있습니다. 그러면 공격자가 사용자 이름, 비밀번호, 토큰 및 기타 잠재적으로 민감한 정보를 얻습니다. HTTPS를 사용해도 이 취약점은 해결되지 않습니다.

URL 요청과 연결된 가능한 위험은 다음과 같습니다:

  • 강제 탐색
  • 경로 순회 또는 조작
  • 리소스 인젝션

안전장치 8.8: 명령줄(Command-line) 감사 로그를 수집합니다

명령줄(Command-line) 감사 로그를 수집합니다. 예시 구현에는 PowerShell®, BASH® 및 원격 관리 터미널에서 감사 로그를 수집하는 방법이 포함됩니다.

위협 행위자는 쿠키와 양식(form) 등 안전하지 않은 데이터 전송 방식을 사용해 웹 서버의 시스템 셸에 명령을 주입할 수 있습니다. 공격자는 이어서 취약한 애플리케이션의 권한을 악용합니다. 명령 인젝션(Command injection)은 셸 명령을 직접 실행하는 것뿐 아니라, 런타임 환경에 악성 파일을 주입하고 구성 파일 취약점을 악용하는 행위도 포함합니다.

명령줄(Command-line) 익스플로잇과 관련된 한 가지 위험은 운영체제에서 임의의 명령이 실행되는 것입니다. 특히 애플리케이션이 안전하지 않은 사용자 입력 데이터를 시스템 셸로 전달하는 경우에 위험이 커집니다.

따라서 조직은 명령줄 사용에 대한 데이터를 기록해야 합니다.

가드레일 8.9: 감사 로그를 중앙 집중화

가능한 한 기업 자산 전반에 걸쳐 감사 로그 수집 및 보관을 중앙 집중화하십시오.

해커는 종종 로컬 로그 파일을 삭제하는 전술을 사용해 자신의 활동에 대한 증거를 제거합니다. 로그 데이터를 중앙 집중화하고 보안이 적용된 데이터베이스에 저장하면 이 전술을 무력화하며 여러 시스템 간 로그를 비교할 수 있습니다.

가드레일 8.10: 감사 로그를 보관

기업의 모든 자산에 대한 감사 로그를 최소 90일 동안 보관하세요.

로그 보관의 이점에는 시스템이 침해된 후 한참이 지나 발견된 공격에 대해 포렌식 분석을 용이하게 한다는 점이 포함됩니다. 많은 표준과 규정에서는 컴플라이언스를 위해 감사 로그 보관을 요구하며, 로그 데이터의 보존은 데이터 무결성을 보장하는 데 도움이 됩니다.

로그는 기록에 대한 모든 변경 사항을 추적하므로, 외부 소스에 의해 수행된 무단 수정 또는 내부 개발이나 시스템 관리 과정에서 발생한 오류로 인한 수정 여부를 확인할 수 있습니다.

보호 조치 8.11: 감사 로그 검토 수행

감사 로그를 정기적으로 검토하여 잠재적 위협을 시사할 수 있는 이상 징후 또는 비정상 이벤트를 감지하세요. 주 1회 이상(더 자주) 검토를 수행하는 것이 좋습니다.

위협을 시사할 수 있는 비정상 이벤트를 탐지하려면 로그를 검토하세요. 로그를 사용해 엔드포인트를 자산(인벤토리)과 대조하고, 필요 시 새 엔드포인트를 구성합니다. 또한 감사 로그를 검토하여 시스템이 적절한 로그를 생성하는지 확인하세요.

주 1회 이상 정기적으로 검토하세요.

보호 조치 8.12 서비스 제공업체 로그 수집

지원되는 경우 서비스 제공업체 로그를 수집하세요. 예를 들어 인증 및 인가 이벤트, 데이터 생성 및 폐기 이벤트, 사용자 관리 이벤트를 수집하는 구현을 들 수 있습니다.

서비스 제공업체가 보안을 보장하더라도, 수신하는 로그의 무결성을 확인하고 공급업체가 규정을 준수하는지 확인해야 합니다. 또한 사고가 발생한 경우 포렌식(디지털 포렌식) 분석을 위해 데이터를 필요로 합니다.

벤더는 인증 및 권한 부여 이벤트, 데이터 생성 및 폐기 이벤트, 사용자 관리 이벤트를 수집해야 합니다.

클라우드 컴퓨팅이 확대됨에 따라 공격자는 서비스에 대한 표적을 점점 더 늘리고 있습니다. 해커는 URL을 스푸핑하여 사용자를 얼굴 제공자 사이트로 리다이렉트하거나 다른 피해를 일으킬 수 있습니다. 또한 서비스 제공업체가 보안 문제를 겪더라도 고객에게 즉시 알리지 않을 수 있습니다. 게다가 서비스 제공업체가 기대하거나 요구하는 수준의 보안을 갖추지 못했음을 나중에 알게 될 수도 있습니다.

요약

제어 항목 8에는 감사 로그 관리에 대한 최신 보호 조치가 포함되어 있습니다. 감사 로그를 수집, 저장, 시간 동기화, 보존 및 검토를 포함해 설정하고 유지하는 데 필수적인 중요한 기능입니다.

각 보호 조치는 감사 로그 관리의 한 측면을 다루어, 표준을 준수하도록 유지하는 데 도움을 주고 감사 또는 공격이 발생했을 때 참고할 수 있는 정보를 제공합니다.

자주 묻는 질문(FAQ)

감사 로그(audit log)는 무엇을 의미하나요?

감사 로그(audit log)는 사용자 수준의 이벤트에 대한 데이터를 보관하는 방법입니다. 여기에는 행위자와 수행된 작업을 식별하는 데 도움이 되는 구체적인 정보가 포함됩니다.

감사 로그(audit log)의 기능은 무엇인가요?

이 로그는 공격이 발생한 경우 포렌식 분석에 활용하고 로그 데이터의 무결성을 확인하는 데 사용할 수 있습니다. 또한 표준을 준수했음을 입증하는 근거를 제공합니다.

감사 로그(audit log)에 포함되어야 할 내용은 무엇인가요?

감사 로그에는 다음이 포함되어야 합니다:

  • 그룹
  • 행위자
  • 작업 유형
  • 이벤트 이름 및 설명
  • 타임스탬프
  • 발신 위치

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.