ENEY.CLOUD 데이터바우처 · 클라우드바우처 · 스마트서비스 · 모두의 창업 바우처 공급사업자 선정GS인증 기사 보기 →
ENEY CLOUD
Services
Solutions
PriceNewsDocsCompany
로그인
ENEY CLOUD
Services
Secure EdgeManagementBack Up
Solutions
DataLakePrivate CloudInfra Security
PriceNewsDocsCompany
로그인
  • 에네이클라우드 철학
  • 에네이클라우드 Docs 소개
  • 회원가입 / 로그인
  • 2차 인증 설정하기
  • 콘솔 화면 이해하기
  • 대시보드 이해하기
  • 멤버 관리하기
  • 결제 관리하기
  • 크레딧 관리하기
  • 인스턴스 이해하기
  • 인스턴스 생성하기
  • SSH로 접속하기
  • VPC 이해하기
  • 공인 IP 연결하기
  • 방화벽 정책 설정하기
  • 컨테이너 이해하기
  • 컨테이너 생성하기
  • 데이터베이스 생성하기
  • 컨테이너 상태 확인하기
  • SSH로 접속하기
  • 파드 HTTPS 인증서 설정하기
  • 모니터링 개요
  • 성능 모니터링 조회하기
  • 알림 대시보드 설정하기
  • 트래픽 모니터링
  • 보안 모니터링 조회하기
  • 에네이클라우드 시큐어 엣지 개념
  • 서비스 오픈 전 보안 체크리스트
  • 인스턴스에 접속할 수 없을 때
  • 웹서비스가 열리지 않을 때
  • 컨테이너 허브 이미지 배포준비 중
ENEY
사업자번호: 119-87-01395 · 대표이사: 전재혁
통신판매번호: 제2015-0592호
서울특별시 금천구 디지털로 178, 가산퍼블릭 A동 1523호
Copyright eney Co., Ltd. 2014~2026 All Rights Reserved.
Menu
ServicesSolutionsPriceNewsDocsCompany
Contact
대표번호 070-7933-1616기술문의 tech@eney.co.kr팩스 070-7815-2201sales@eney.co.kr
Channel
이용약관·개인정보처리방침
eney Co., Ltd.

보안 모니터링 조회하기

보안 모니터링은 공인 IP로 유입되는 공격 시도와 차단 이벤트를 확인하는 기능입니다. IPS와 Web Firewall 로그를 리소스별로 조회하여 공격 유형, 출발지, 목적지, 프로토콜, 처리 결과를 빠르게 파악할 수 있습니다.

보안 모니터링 접근

  1. 에네이클라우드 콘솔에 로그인합니다.
  2. 좌측 메뉴에서 [모니터링] 을 선택합니다.
  3. 하위 메뉴에서 [보안] 을 클릭합니다.
  4. 보안 이벤트 로그 페이지가 표시됩니다.

보안 페이지 구성

리소스 선택

상단의 리소스 선택 목록에서 보안 로그를 확인할 대상 리소스를 선택합니다.

  • 공인 IP가 연결된 인스턴스 또는 서비스의 보안 이벤트를 조회합니다.
  • 선택한 리소스에 대해 IPS와 Web Firewall 로그를 확인할 수 있습니다.
  • 로그가 없는 경우 조회 결과가 비어 있을 수 있습니다.

보안 로그 탭

탭설명주요 확인 대상
IPS네트워크 계층의 침입 탐지 및 차단 이벤트를 조회합니다.포트 스캔, 원격 코드 실행 시도, 취약 서비스 공격
Web Firewall웹 애플리케이션 방화벽에서 탐지한 이벤트를 조회합니다.SQL Injection, XSS, 웹 취약점 공격, 비정상 HTTP 요청

필터 및 조회 옵션

요소설명
로그에서 검색공격명, IP, 국가, 프로토콜 등 로그 내용에서 키워드를 검색합니다.
심각도 필터전체, Critical, High, Medium, Low 등 심각도 기준으로 로그를 좁혀 봅니다.
검색 버튼현재 선택한 조건으로 로그를 조회합니다.
시간 범위지난 1시간 등 조회할 기간을 선택합니다.
새로고침최신 보안 이벤트를 다시 불러옵니다.

보안 로그 테이블

보안 로그 테이블에서는 탐지된 이벤트의 세부 정보를 행 단위로 확인합니다.

컬럼설명
시간보안 이벤트가 발생한 날짜와 시간입니다.
심각도이벤트 위험도를 나타냅니다. Critical일수록 우선 확인이 필요합니다.
공격명탐지된 공격 패턴 또는 취약점 이름입니다.
소스 IP공격 또는 요청이 시작된 외부 IP 주소입니다.
소스 국가소스 IP가 속한 국가입니다.
목적지 IP공격 또는 요청이 도달하려 한 리소스의 IP 주소입니다.
목적지 국가목적지 IP가 속한 국가입니다.
프로토콜이벤트가 발생한 프로토콜 또는 포트 정보입니다. 예: http, udp/9034
액션보안 장비가 수행한 처리 결과입니다. 예: dropped

심각도 해석

심각도의미권장 대응
Critical즉시 확인이 필요한 고위험 공격 시도입니다.동일 공격 반복 여부와 목적지 서비스를 우선 점검합니다.
High실제 침해로 이어질 수 있는 위험도가 높은 이벤트입니다.방화벽 정책과 애플리케이션 로그를 함께 확인합니다.
Medium주의가 필요한 공격 또는 비정상 접근입니다.반복 패턴이 있는지 확인하고 필요 시 차단 정책을 강화합니다.
Low스캔이나 탐색성 요청일 가능성이 있는 낮은 위험 이벤트입니다.추세를 모니터링하고 빈도가 늘어나는지 확인합니다.

보안 화면

이벤트 분석 방법

1. Critical 이벤트 우선 확인

심각도가 Critical인 로그는 공격 성공 여부와 관계없이 먼저 확인합니다.

확인 순서:
1. 공격명 확인
2. 목적지 IP와 프로토콜 확인
3. 같은 소스 IP의 반복 이벤트 확인
4. 방화벽 정책과 애플리케이션 로그 확인
5. 필요 시 소스 IP 또는 국가 단위 차단 검토

2. 공격명으로 영향 범위 파악

공격명은 탐지된 공격 패턴을 보여줍니다.

공격명 예시의미확인할 항목
Remote.Code.Execution원격 코드 실행 취약점 공격 시도대상 서비스 버전, 보안 패치 적용 여부
Scanner서비스 탐색 또는 취약점 스캔동일 IP 반복 여부, 공개 포트 범위
SQL.InjectionSQL 삽입 공격 시도웹 애플리케이션 입력값 검증, DB 오류 로그
XSS스크립트 삽입 공격 시도웹 요청 파라미터, WAF 차단 여부

3. 소스 IP와 국가 반복 패턴 확인

같은 소스 IP나 국가에서 반복 이벤트가 발생하면 방화벽 정책을 검토합니다.

  • 동일 소스 IP에서 짧은 시간 동안 반복 공격이 발생하는지 확인합니다.
  • 특정 국가에서 비정상 요청이 집중되는지 확인합니다.
  • 실제 고객 접속 국가와 무관한 요청이라면 접근 제한을 검토합니다.

4. 액션 결과 확인

액션 값이 dropped이면 보안 장비가 해당 트래픽을 차단했다는 의미입니다. 차단된 이벤트라도 반복 빈도가 높거나 목적지 서비스가 민감한 경우 추가 점검이 필요합니다.

대응 시나리오

시나리오 1: 원격 코드 실행 공격 탐지

증상

  • 심각도: Critical
  • 공격명: Remote.Code.Execution
  • 액션: dropped
  • 특정 목적지 IP로 반복 발생

조치

  1. 목적지 리소스에서 해당 서비스가 실행 중인지 확인합니다.
  2. 애플리케이션과 OS 보안 패치를 확인합니다.
  3. 방화벽 정책 설정하기에서 불필요한 포트를 닫습니다.
  4. 동일 소스 IP가 반복되면 차단 정책을 추가합니다.

시나리오 2: 웹 공격 이벤트 증가

증상

  • Web Firewall 탭에서 SQL Injection 또는 XSS 이벤트 증가
  • 특정 URL 또는 API 엔드포인트에 집중
  • HTTP 프로토콜 이벤트 반복

조치

  1. 애플리케이션 접근 로그에서 같은 시간대 요청을 확인합니다.
  2. 입력값 검증과 인증 로직을 점검합니다.
  3. Web Firewall 차단 결과를 확인합니다.
  4. 필요 시 취약한 엔드포인트의 접근 조건을 강화합니다.

시나리오 3: 스캔 이벤트 반복

증상

  • 공격명: Scanner
  • 심각도: Low 또는 Medium
  • 여러 포트 또는 프로토콜로 반복 접근

조치

  1. 공개된 포트가 필요한 범위인지 확인합니다.
  2. SSH, DB, 관리용 포트가 전체 공개되어 있는지 점검합니다.
  3. 관리자 접속은 특정 IP만 허용하도록 방화벽 정책을 조정합니다.
  4. 이벤트 빈도가 높아지면 알림과 차단 정책을 강화합니다.

보안 모니터링 운영 팁

  1. 짧은 시간 범위로 먼저 확인

    • 최근 이벤트를 볼 때는 지난 1시간 기준으로 확인합니다.
    • 문제가 확인되면 기간을 넓혀 반복 여부를 분석합니다.
  2. 심각도와 빈도를 함께 판단

    • Critical 이벤트는 1건도 우선 확인합니다.
    • Low 이벤트라도 같은 소스에서 반복되면 정책 조정이 필요할 수 있습니다.
  3. 방화벽 정책과 함께 관리

    • 보안 로그에서 반복되는 목적지 포트가 보이면 방화벽 정책을 점검합니다.
    • 운영에 필요 없는 포트는 외부에 공개하지 않습니다.
  4. 정기 점검

    • 운영 서비스는 매일 주요 Critical/High 이벤트를 확인합니다.
    • 신규 서비스 오픈 후에는 보안 로그를 집중적으로 확인합니다.

자주 묻는 질문

Q. 액션이 dropped이면 안전한가요?

해당 요청은 차단된 상태입니다. 다만 같은 공격이 반복되거나 중요 서비스로 향하는 경우 방화벽 정책, 서비스 패치, 애플리케이션 로그를 함께 점검하세요.

Q. 로그가 보이지 않는 이유는 무엇인가요?

선택한 리소스에 공인 IP가 없거나, 선택한 시간 범위 안에 탐지된 보안 이벤트가 없을 수 있습니다. 리소스와 조회 기간을 다시 확인하세요.

Q. IPS와 Web Firewall은 어떻게 다른가요?

IPS는 네트워크 계층의 침입 시도와 취약 서비스 공격을 탐지하고, Web Firewall은 HTTP/HTTPS 웹 요청에서 발생하는 웹 애플리케이션 공격을 탐지합니다.

Q. 공격명을 검색할 수 있나요?

네. 로그에서 검색 입력창에 공격명, IP, 국가, 프로토콜 등을 입력한 뒤 검색하면 조건에 맞는 로그만 확인할 수 있습니다.

관련 문서

  • 모니터링 개요
  • 트래픽 모니터링
  • 알림 대시보드 설정하기
  • 방화벽 정책 설정하기
  • 서비스 오픈 전 보안 체크리스트