로그 관리
더 많은 작업
- Log Management; 로그 관리(로그 관리 시스템, 로그 보존)
- 시스템·네트워크·애플리케이션이 만드는 로그를 생성, 전송, 저장, 분석, 보존, 파기하는 전 과정을 계획하고 운영하는 일
로그는 사고 탐지, 사고 조사, 감사, 법적 증빙, 장애 분석의 기초 자료다. 그러나 로그는 양이 많고 형식이 제각각이며, 공격자가 흔적을 지우려고 가장 먼저 노리는 대상이기도 하다. NIST SP 800-92(2006)는 로그 관리를 조직 차원에서 계획하라고 권고하는 대표 지침이며, 2023년 10월 공개된 개정 초안 SP 800-92 Rev.1은 로그 관리를 "로그 데이터를 생성, 전송, 저장, 접근, 파기하는 과정"으로 정의하고 계획 수립용 플레이북 형태로 다시 썼다. 로그를 모아 상관 분석하는 도구는 SIEM이고, 그 앞단에서 로그가 빠짐없이, 바뀌지 않고, 시각이 맞게 모이도록 하는 것이 로그 관리의 몫이다.
| 단계 | 하는 일 | 주의점 |
|---|---|---|
| 생성 | 무엇을 남길지(감사 정책) 정하고 각 시스템의 로깅을 켠다. | 성공·실패한 인증, 권한 변경, 관리자 작업, 데이터 접근을 빠뜨리지 않는다. 비밀번호 같은 민감 정보는 남기지 않는다. |
| 수집·전송 | 에이전트 또는 무에이전트 방식으로 중앙 로그 서버에 보낸다. | 전송 구간 암호화(TLS), 전송 실패 시 버퍼링·경보 |
| 정규화 | 서로 다른 형식을 파싱해 공통 필드(시각, 주체, 대상, 행위, 결과)로 바꾼다. | 시간대 통일, 원본 로그도 함께 보관 |
| 저장 | 검색용 저장소와 장기 보관용 저장소를 나눈다. | 용량 계획, 로그 순환(rotation), 압축 |
| 분석 | 상관 분석, 경보, 대시보드, 정기 검토 | 규칙 튜닝으로 오탐·미탐 관리 |
| 보존 | 법규·정책이 정한 기간 동안 보관한다. | 위·변조 방지, 접근 통제, 매체 수명 관리 |
| 파기 | 보존 기간이 지나면 안전하게 지운다. | 소송 등으로 보존 명령(legal hold)이 걸린 로그는 파기하지 않는다. |
NIST SP 800-92는 로그 관리 인프라를 로그 생성, 로그 분석·저장, 로그 모니터링의 3계층으로 설명하고, 파싱, 이벤트 필터링·집계, 로그 순환·보관·압축·축소·변환·정규화, 무결성 검사, 이벤트 상관 분석, 로그 삭제 같은 기능을 든다. 이 기능들은 원본 로그를 바꾸지 않는 방식으로 수행해야 한다.
| 소스 | 대표 로그 | 활용 |
|---|---|---|
| 운영체제 | 로그온·로그오프, 계정·권한 변경, 프로세스 생성, 서비스 설치 | 계정 탈취, 권한 상승, 지속성 확보 탐지 |
| 인증·디렉터리 | 액티브 디렉터리, 커버로스 티켓, SSO·MFA 기록 | 무차별 대입, 비정상 위치 로그인 |
| 네트워크 장비 | 방화벽 허용·차단, VPN 접속, 흐름 정보 | 스캔, 측면 이동, 외부 유출 |
| 보안 장비 | 침입탐지시스템·침입방지시스템, EDR, 백신, DLP | 위협 탐지 결과 |
| 애플리케이션·DB | 웹 서버 접근 로그, 애플리케이션 감사 로그, DB 질의 기록 | 웹 공격, 대량 조회, 개인정보 접근 |
| 클라우드 | 관리 API 호출 기록, 스토리지 접근 기록, ID 서비스 로그 | 설정 변경, 키 남용 |
| 물리 보안 | 출입 통제, CCTV | 논리 로그와 대조해 사람의 위치 확인 |
여러 시스템의 로그를 한 타임라인으로 엮으려면 시각이 맞아야 한다. 시계가 몇 분만 어긋나도 공격 순서를 거꾸로 해석할 수 있다. 모든 로그 소스를 NTP 같은 공통 시간원에 동기화하고, 로그에는 시간대(가능하면 UTC)를 함께 남긴다. NIST SP 800-92도 시간 동기화 기술을 써서 로그 소스의 시계를 맞추라고 권고한다. NTP 서버 자체도 신뢰할 수 있는 상위 시간원을 쓰고 인증을 적용해 위조를 막는다.
- 중앙 수집: 로그를 생성 즉시 별도 로그 서버로 보내면, 침해된 호스트에서 공격자가 로컬 로그를 지워도 사본이 남는다. 로그 서버는 일반 관리자와 다른 권한 체계로 운영해 직무 분리를 적용한다.
- WORM 저장: 한 번 쓰고 여러 번 읽는(Write Once Read Many) 저장소나 객체 저장소의 보존 잠금 기능을 쓰면 기간 안에는 관리자도 지우거나 고칠 수 없다.
- 해시 체인·서명: 각 로그 블록의 해시에 이전 블록 해시를 포함시키거나 주기적으로 전자서명하면, 중간 기록을 고치거나 빼낸 사실이 드러난다.
- 접근 통제와 감시: 로그 열람·삭제 권한을 최소화하고 로그 설정 변경·로깅 중지 자체를 경보 대상으로 삼는다.
보존 기간은 법규, 계약, 사고 조사에 필요한 기간, 저장 비용을 함께 고려해 정한다. 한국의 대표 기준은 다음과 같다.
| 근거 | 대상 | 기간 |
|---|---|---|
| 개인정보의 안전성 확보조치 기준 제8조 제1항 본문 | 개인정보처리시스템에 접속한 자(정보주체 제외)의 접속기록 | 1년 이상 |
| 같은 항 단서 | 5만 명 이상의 정보주체 개인정보를 처리하는 시스템, 고유식별정보·민감정보를 처리하는 시스템, 기간통신사업자의 시스템 | 2년 이상 |
같은 조는 접속기록과 개인정보 다운로드 상황을 점검하는 주기·방법·사후조치를 내부 관리계획에 정해 이행하고(제2항), 접속기록이 위·변조, 도난, 분실되지 않도록 안전하게 보관하라고(제3항) 요구한다. ISMS-P 인증기준 2.9.4(로그 및 접속기록 관리)도 로그 유형, 보존 기간, 보존 방법을 정하고 위·변조, 도난, 분실되지 않게 보존하도록 요구한다.
클리핑 수준(clipping level)은 정상 범위로 볼 수 있는 오류·이벤트 횟수의 임계치다. 예를 들어 로그인 실패 3회까지는 기록만 하고, 그 이상이면 경보를 올리거나 계정을 잠근다. 사소한 이벤트를 걸러 분석 부담을 줄이는 대신, 임계치 바로 아래로 천천히 공격하는 저속 공격은 놓칠 수 있다. 그래서 짧은 기간의 임계치와 긴 기간의 누적 분석을 함께 쓴다.
- 여러 시스템 로그를 상관 분석할 때 가장 먼저 확인할 것은 시간 동기화다.
- 침해된 호스트의 로컬 로그는 믿을 수 없다. 원격 중앙 수집과 WORM 저장이 무결성 대책이다.
- 로그 관리자와 시스템 관리자를 분리하는 것은 직무 분리 적용 예다. 관리자가 자기 행위의 로그를 지울 수 없어야 한다.
- 클리핑 수준은 기준 이하 이벤트를 무시해 효율을 높이는 기법이며, 저속 공격을 놓치는 한계가 있다.
- 보존 기간은 "길수록 좋다"가 아니라 법규·정책에 맞춘다. 보존 명령이 걸리면 정기 파기를 멈춘다.
- 로그에 비밀번호·카드번호 등 민감 정보를 남기면 로그 자체가 유출 원인이 된다.