더북(TheBook)

응답

다음은 업데이트 전/후 로그 비교와 보안 관점의 특이 사항입니다.

차이점
• 공통: 192.168.1.10의 정상 연결(INFO), 192.168.1.15의 로그인 실패(WARN) 패턴은 동일. 시간만 1시간 뒤로 이동
• 업데이트 후에만 존재: 2025-08-19 11:10:00 ERROR: Unauthorized access from 10.0.0.5
• 신규 요소: 새 소스 IP(10.0.0.5), 심각도 상승(ERROR), 이벤트 유형이 "Unauthorized access"로 변경(이전에는 미기록)

 

특이 사항(공격 가능성·오류 의심)
• 10.0.0.5의 Unauthorized access
• RFC1918(사설) 대역이므로 내부 세그먼트/VPN/DMZ 등에서 온 트래픽일 가능성. 내부 이동(lateral movement) 또는 권한 우회 시도 의심
• "ERROR" 레벨의 Unauthorized는 단순 실패(WARN)보다 심각. 정책 위반 접근이나 차단 직전 일부 단계까지 진행되었을 수 있음
• 시스템 업데이트로 인해 방화벽/ACL/리스너 바인딩(예: 127.0.0.1→0.0.0.0) 변경, 새 인터페이스 오픈 등으로 접근 경로가 열렸을 가능성
• 단, 업데이트로 로깅 레벨/포맷이 바뀌어 이전에도 있었던 이벤트가 이제 표면화되었을 가능성도 배제 불가. 그 경우라도 10.0.0.5는 새롭게 확인된 관찰 대상
• 192.168.1.15의 반복 로그인 실패
• 업데이트 전/후 지속 발생. 크리덴셜 오입력/오래된 에이전트/자동화 스크립트 오류 또는 무차별 대입 초석일 수 있어 모니터링 필요