7.4.2 특이 사항 추출 강화
특이 사항 추출을 더 정밀하게 하려면 프롬프트에 규칙을 추가합니다. 예를 들어 ‘반복된 실패 로그인 시도’나 ‘외부 IP 접근’을 특이 사항으로 지정할 수 있습니다.
프롬프트
너는 네트워크 보안 전문가야. 아래 로그에서 특이 사항을 추출해 줘. 특이 사항은 다음 기준으로 판단해.
• 5회 이상 반복된 로그인 실패
• 외부 IP(10.0.0.0/8 제외) 접근
• 에러 코드가 포함된 이벤트 결과는 목록 형태로 정리해 줘.
[로그] 2025-08-20 14:00:00 WARN: Failed login from 203.0.113.1. 2025-08-20 14:01:00 WARN: Failed login from 203.0.113.1. 2025-08-20 14:02:00 WARN: Failed login from 203.0.113.1. 2025-08-20 14:03:00 WARN: Failed login from 203.0.113.1. 2025-08-20 14:04:00 WARN: Failed login from 203.0.113.1. 2025-08-20 14:05:00 ERROR: Database access denied from 203.0.113.1.
응답
특이 사항 목록:
• 203.0.113.1에서 5회 반복된 로그인 실패: 브루트 포스 공격 가능성. 계정 잠금 정책을 확인하세요.
• 203.0.113.1은 외부 IP로, 허가되지 않은 접근 시도. 방화벽에서 차단하세요.
• 데이터베이스 접근 거부 에러: SQL 인젝션 시도일 가능성. 애플리케이션 로그와 연계 분석하세요.