보안 모니터링은 공인 IP로 유입되는 공격 시도와 차단 이벤트를 확인하는 기능입니다. IPS와 Web Firewall 로그를 리소스별로 조회하여 공격 유형, 출발지, 목적지, 프로토콜, 처리 결과를 빠르게 파악할 수 있습니다.
상단의 리소스 선택 목록에서 보안 로그를 확인할 대상 리소스를 선택합니다.
| 탭 | 설명 | 주요 확인 대상 |
|---|---|---|
| IPS | 네트워크 계층의 침입 탐지 및 차단 이벤트를 조회합니다. | 포트 스캔, 원격 코드 실행 시도, 취약 서비스 공격 |
| Web Firewall | 웹 애플리케이션 방화벽에서 탐지한 이벤트를 조회합니다. | SQL Injection, XSS, 웹 취약점 공격, 비정상 HTTP 요청 |
| 요소 | 설명 |
|---|---|
| 로그에서 검색 | 공격명, IP, 국가, 프로토콜 등 로그 내용에서 키워드를 검색합니다. |
| 심각도 필터 | 전체, Critical, High, Medium, Low 등 심각도 기준으로 로그를 좁혀 봅니다. |
| 검색 버튼 | 현재 선택한 조건으로 로그를 조회합니다. |
| 시간 범위 | 지난 1시간 등 조회할 기간을 선택합니다. |
| 새로고침 | 최신 보안 이벤트를 다시 불러옵니다. |
보안 로그 테이블에서는 탐지된 이벤트의 세부 정보를 행 단위로 확인합니다.
| 컬럼 | 설명 |
|---|---|
| 시간 | 보안 이벤트가 발생한 날짜와 시간입니다. |
| 심각도 | 이벤트 위험도를 나타냅니다. Critical일수록 우선 확인이 필요합니다. |
| 공격명 | 탐지된 공격 패턴 또는 취약점 이름입니다. |
| 소스 IP | 공격 또는 요청이 시작된 외부 IP 주소입니다. |
| 소스 국가 | 소스 IP가 속한 국가입니다. |
| 목적지 IP | 공격 또는 요청이 도달하려 한 리소스의 IP 주소입니다. |
| 목적지 국가 | 목적지 IP가 속한 국가입니다. |
| 프로토콜 | 이벤트가 발생한 프로토콜 또는 포트 정보입니다. 예: http, udp/9034 |
| 액션 | 보안 장비가 수행한 처리 결과입니다. 예: dropped |
| 심각도 | 의미 | 권장 대응 |
|---|---|---|
| Critical | 즉시 확인이 필요한 고위험 공격 시도입니다. | 동일 공격 반복 여부와 목적지 서비스를 우선 점검합니다. |
| High | 실제 침해로 이어질 수 있는 위험도가 높은 이벤트입니다. | 방화벽 정책과 애플리케이션 로그를 함께 확인합니다. |
| Medium | 주의가 필요한 공격 또는 비정상 접근입니다. | 반복 패턴이 있는지 확인하고 필요 시 차단 정책을 강화합니다. |
| Low | 스캔이나 탐색성 요청일 가능성이 있는 낮은 위험 이벤트입니다. | 추세를 모니터링하고 빈도가 늘어나는지 확인합니다. |

심각도가 Critical인 로그는 공격 성공 여부와 관계없이 먼저 확인합니다.
확인 순서:
1. 공격명 확인
2. 목적지 IP와 프로토콜 확인
3. 같은 소스 IP의 반복 이벤트 확인
4. 방화벽 정책과 애플리케이션 로그 확인
5. 필요 시 소스 IP 또는 국가 단위 차단 검토
공격명은 탐지된 공격 패턴을 보여줍니다.
| 공격명 예시 | 의미 | 확인할 항목 |
|---|---|---|
| Remote.Code.Execution | 원격 코드 실행 취약점 공격 시도 | 대상 서비스 버전, 보안 패치 적용 여부 |
| Scanner | 서비스 탐색 또는 취약점 스캔 | 동일 IP 반복 여부, 공개 포트 범위 |
| SQL.Injection | SQL 삽입 공격 시도 | 웹 애플리케이션 입력값 검증, DB 오류 로그 |
| XSS | 스크립트 삽입 공격 시도 | 웹 요청 파라미터, WAF 차단 여부 |
같은 소스 IP나 국가에서 반복 이벤트가 발생하면 방화벽 정책을 검토합니다.
액션 값이 dropped이면 보안 장비가 해당 트래픽을 차단했다는 의미입니다. 차단된 이벤트라도 반복 빈도가 높거나 목적지 서비스가 민감한 경우 추가 점검이 필요합니다.
증상
조치
증상
조치
증상
조치
짧은 시간 범위로 먼저 확인
심각도와 빈도를 함께 판단
방화벽 정책과 함께 관리
정기 점검
dropped이면 안전한가요?해당 요청은 차단된 상태입니다. 다만 같은 공격이 반복되거나 중요 서비스로 향하는 경우 방화벽 정책, 서비스 패치, 애플리케이션 로그를 함께 점검하세요.
선택한 리소스에 공인 IP가 없거나, 선택한 시간 범위 안에 탐지된 보안 이벤트가 없을 수 있습니다. 리소스와 조회 기간을 다시 확인하세요.
IPS는 네트워크 계층의 침입 시도와 취약 서비스 공격을 탐지하고, Web Firewall은 HTTP/HTTPS 웹 요청에서 발생하는 웹 애플리케이션 공격을 탐지합니다.
네. 로그에서 검색 입력창에 공격명, IP, 국가, 프로토콜 등을 입력한 뒤 검색하면 조건에 맞는 로그만 확인할 수 있습니다.