더북(TheBook)
권고 조치(우선순위)
1. 10.0.0.5 신원 확인
• 자산 관리/ARP/스위치 포트/DHCP 임대 기록으로 호스트 식별. 허용 호스트가 아니면 즉시 격리 또는 임시 차단(세그먼트 ACL/방화벽)
2. 접근 정책 점검
• 업데이트로 변경된 방화벽/ACL/리스너 바인딩/인증 설정(diff 비교) 확인. 10.0.0.0/8 대역 접근이 의도된 것인지 검토
3. 로그 상관 분석
• 11:05~11:15 사이 시스템/애플리케이션/IDS/프록시/감사(auth) 로그 확보. 어떤 리소스에 어떤 계정/토큰으로 접근했는지, 차단/성공 여부 확인
4. 네트워크 가시성
• NetFlow/방화벽 히트카운트로 10.0.0.5의 다른 목적지/포트 스캔 징후 확인. 유사 "Unauthorized" 이벤트가 다른 시스템에도 있는지 조회
5. 192.168.1.15 조사
• 실패 빈도/대상 계정 확인, 계정 잠금/Fail2Ban(또는 AD 스마트 잠금) 적용 검토, 해당 호스트의 크리덴셜/스케줄러/에이전트 설정 점검
6. 시간 동기화 확인
• 업데이트 후 NTP/타임존 설정 확인(타임스탬프 신뢰성 확보)
7. 탐지·차단 강화
• "Unauthorized access" ERROR 발생 시 즉시 알림, 미허용 세그먼트(특히 다른 사설 대역 간) 접근 기본 거부, 필요한 포트만 허용(최소 권한)