Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

방화벽 로그 관리와 SIEMs

방화벽 로그 관리와 SIEMs

Nov 19, 2024

방화벽은 어떤 네트워크에서든 첫 번째 방어선입니다. 방화벽은 소프트웨어 또는 어플라이언스일 수 있으며, 조직에서는 딥 패킷 검사(deep packet inspection)를 사용하는 규칙에 기반해 특정 트래픽 유형을 확인하도록 구성할 수 있습니다. 또한 일부 또는 전체 IP 트래픽을 허용하거나 차단하도록 설정할 수도 있습니다. 최대 효과를 위해서는 위협과 오설정(미스컨피그레이션)을 식별하기 위해 방화벽의 작동을 모니터링하는 것이 중요합니다.

방화벽 로그란 무엇이며 어떻게 도움이 될 수 있나요?

방화벽 로그는 방화벽에서의 트래픽과 시스템 이벤트에 관한 데이터를 기록한 장부입니다. 이 파일에는 일반적으로 다음과 같은 중요한 정보가 풍부하게 포함됩니다:

  • 발신 및 수신 IP 주소, 포트 번호, 프로토콜, 트래픽 통계
  • 네트워크에 대한 성공적인 연결
  • 실패한 네트워크 연결 시도
  • 방화벽 설정 및 규칙의 변경
  • 시스템 재부팅, 디스크 부족과 같은 운영 이벤트

방화벽 로그 모니터링 및 분석 프로세스는 다음에 도움이 됩니다:

  • 구성 및 하드웨어 문제를 정확히 파악합니다.
  • 악성 트래픽을 구분해 식별합니다.
  • 충돌하는 오래된 방화벽 규칙을 식별하세요. 규칙 수를 최소화하면 관리 부담이 줄어들고, 그에 따른 사람의 실수로 인한 위험도 감소합니다.

방화벽 로그 관리는 왜 어려운가요?

방화벽 로그를 제대로 관리하는 일은 다음 두 가지 핵심 이유 때문에 부담이 될 수 있습니다.

  • 방화벽 로그는 잡음이 매우 많습니다. 기록이 방대하기 때문에 의심스러운 활동을 식별하기가 어렵습니다.
  • 방화벽에는 변경 관리 기능이 탑재되어 있지 않습니다. 따라서 방화벽 규칙 변경과 같은 중요한 수정 사항을 추적할 수 있는 방법을 찾아야 합니다.

이러한 과제를 해결하려면 조직에는 방화벽 로그 분석 도구가 필요합니다.

SIEM은 방화벽 로그 모니터링에 어떻게 도움이 될 수 있나요?

A security information and event management (SIEM) 시스템은 조직이 방화벽 로그에서 더 많은 가치를 얻도록 도와줄 수 있습니다. SIEM은 방화벽 로그뿐 아니라 침입 탐지 시스템(IDS)과 침입 방지 시스템(IPS)과 같은 애플리케이션을 포함해 여러 소스에서 정보를 수집합니다. 그런 다음 이벤트 상관 분석, 시그니처 기반 탐지 같은 기법을 사용해 의심스러운 활동을 식별하고, 즉각적인 대응을 할 수 있도록 알림을 발행합니다.

SIEM을 위한 주요 방화벽 사용 사례 는 다음과 같습니다:

  • 위협 탐지: SIEM을 사용해 방화벽 로그 데이터를 분석하면 다음을 포함한 사이버 공격을 식별하는 데 도움이 될 수 있습니다:
    • 스푸핑(Spoofing): 악의적인 행위자는 다른 IP 주소, DNS 서버 또는 주소 확인 프로토콜(ARP)을 사용해 자신이 아닌 다른 사람인 것처럼 가장합니다.
    • 서비스 거부(DoS) 또는 분산 서비스 거부(DDoS) 공격: 공격자는 의도된 사용자가 네트워크에 접근할 수 없게 만들기 위해 요청을 대량으로 대상 네트워크에 전송합니다. 이러한 공격은 종종 DNS와 웹 서버를 노립니다.
    • 스니핑(Sniffing): 공격자는 패킷 스니퍼 소프트웨어를 사용해 서버와 클라이언트 사이를 흐르는 민감한 데이터를 가로채고, 모니터링하며, 캡처합니다.
    • 도청(Eavesdropping): 위협 행위자는 사설 데이터를 얻기 위해 네트워크 간에 흐르는 데이터를 듣습니다. 도청은 스니핑 공격과 유사하지만, 보통은 수동적이며 전체 데이터 패킷을 포함하지 않을 수 있습니다.
  • 중요 데이터 보호: 방화벽은 비정상적인 데이터베이스 연결 시도를 방어할 수 있으며, 연결 시도에 대한 SIEM 분석을 통해 공격을 이해하고 방어를 한층 더 강화하는 데 도움이 됩니다.
  • 침해 대응: 방화벽 데이터는 SIEM이 감염되었거나 악의적인 호스트와 통신한 호스트가 무엇인지 파악하는 데 도움을 줄 수 있으므로, 악성코드의 확산을 차단해 피해를 최소화할 수 있습니다.
  • 규정 준수: 방화벽 데이터 분석을 통해, PCI DSS HIPAA등과 같은 표준이 규정하는 데이터에 대한 무단 액세스를 허용할 수 있는 예기치 않은 방화벽 구성 변경을 감지하는 데 도움이 될 수 있습니다.
  • 위험 및 취약점 관리: 방화벽 데이터 분석은 취약한 포트를 통해 통신하는 자산을 발견하는 데 도움이 됩니다.

방화벽 로그 모니터링의 모범 사례는 무엇인가요?

다음은 효과적인 방화벽 로그 관리 및 모니터링을 위한 핵심 모범 사례입니다:

표준 로깅 프레임워크를 사용하세요.

모든 로그가 일관되도록 보장하는 로깅 표준을 구현하면 로그를 수집하고 분석하기가 더 쉬워집니다. 다음을 결정하세요:

  • 어떤 이벤트를 기록할지, 그리고 각 이벤트에 대한 설정
  • 데이터를 어떻게 집계하고, 저장하며, 분석할지
  • 방화벽 로그의 최대 저장 용량, 로테이션(회전) 방식 및 기타 속성

구성 변경 관리 계획을 수립하세요.

방화벽 설정은 고정되어 있지 않습니다. 보안 태세에 공백이 생기지 않도록 요구사항이 변경될 때마다 방화벽 설정을 정기적으로 검토하고 업데이트해야 합니다. 변경 관리 계획에는 다음이 포함되어야 합니다:

  • 변경 관리 워크플로
  • 각 변경 사항과 그 목적에 대한 기록
  • 수반되는 위험과 네트워크에 대한 잠재적 영향
  • 문제가 발생했을 때의 대응(완화) 계획

SIEM을 갖춘 조직에도 로그 모니터링 및 분석 도구가 필요할까요?

SIEM 솔루션은 위협을 감지하고 보고할 수는 있지만 취약점을 식별하도록 설계되지는 않았으며, 종종 대량의 오탐(오경보) 메시지를 생성합니다. 따라서 이러한 한계를 보완할 수 있는 솔루션으로 SIEM을 보강하는 것이 매우 중요합니다.

다음 Netwrix 솔루션이 도움이 될 수 있습니다:

  • Netwrix Auditor 는 SIEM과 통합하여 더 세분화된 데이터를 제공하고, SIEM 출력에 더 많은 문맥(컨텍스트)을 추가할 수 있습니다.
  • Netwrix Change Tracker 는 방화벽에 대해 강력한 구성 기준선을 설정하고 이를 유지하는 데 도움이 됩니다.
  • Netwrix StealthDEFENDNetwrix Threat Prevention 는 비정상적인 행위와 고도화된 공격을 식별하고 대응하는 데 도움이 됩니다.

자주 묻는 질문

SIEM이란 무엇인가요?

보안 정보 및 이벤트 관리(Security information and event management, SIEM) 소프트웨어는 여러 소스의 데이터를 결합하고 상관 분석하며 분석하여 악성 활동을 식별하고 경고할 수 있도록 합니다.

SIEM은 무엇에 사용되나요?

SIEM 솔루션은 실시간 위협 탐지에 사용됩니다.

SIEM의 한계는 무엇인가요?

SIEM은 복잡한 공격도 탐지하는 데 도움이 될 수 있지만, 종종 오탐 경고가 대량으로 발생해 대응 팀을 압도할 수 있습니다. 또한 SIEM은 공격을 사전에 차단하기 위해 완화할 수 있는 조직의 보안 태세 내 취약점을 식별하도록 설계되지 않았습니다.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.