더북(TheBook)
2. 잠재적 위험성
• 악성 코드 감염 가능성: 다운로드된 EXE/DLL이 랜섬웨어, 트로이 목마, 백도어일 수 있습니다.
• 내부 확산: 감염된 PC가 내부망 다른 PC/서버로 전파 시도할 수 있습니다.
• 정보 유출: 악성 DLL이 로딩되면 키로깅, 계정 탈취, 중요 파일 유출 등이 발생할 수 있습니다.
• 보안 정책 위반: 일반적으로 회사 정책에서는 무심사 외부 실행 파일 다운로드를 금지합니다. 이는 정책 위반일 수도 있습니다.

 

3. 대응 방안
(단기 대응: 즉시 해야 할 조치)
• 해당 PC 격리: 192.168.10.105를 네트워크에서 분리하여 추가 통신 차단
• 악성 파일 검사:
○ 다운로드 파일을 샌드박스/백신으로 분석
○ 최신 AV/EDR로 PC 전체 스캔
• 로그/트래픽 추적:
○ 같은 외부 IP(203.0.113.50)와 통신한 다른 내부 PC가 있는지 확인
○ 동일 탐지 룰이 발생한 다른 호스트 있는지도 IDS/SIEM에서 검색
• 사용자 인터뷰: 해당 PC 사용자에게 파일 다운로드 이유 확인(업무 필요 vs 불법 다운로드)