본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Log Management; 로그 관리(로그 관리 시스템, 로그 보존)
시스템·네트워크·애플리케이션이 만드는 로그를 생성, 전송, 저장, 분석, 보존, 파기하는 전 과정을 계획하고 운영하는 일

로그는 사고 탐지, 사고 조사, 감사, 법적 증빙, 장애 분석의 기초 자료다. 그러나 로그는 양이 많고 형식이 제각각이며, 공격자가 흔적을 지우려고 가장 먼저 노리는 대상이기도 하다. NIST SP 800-92(2006)는 로그 관리를 조직 차원에서 계획하라고 권고하는 대표 지침이며, 2023년 10월 공개된 개정 초안 SP 800-92 Rev.1은 로그 관리를 "로그 데이터를 생성, 전송, 저장, 접근, 파기하는 과정"으로 정의하고 계획 수립용 플레이북 형태로 다시 썼다. 로그를 모아 상관 분석하는 도구는 SIEM이고, 그 앞단에서 로그가 빠짐없이, 바뀌지 않고, 시각이 맞게 모이도록 하는 것이 로그 관리의 몫이다.

로그 수명 주기

편집 원본 편집
단계 하는 일 주의점
생성 무엇을 남길지(감사 정책) 정하고 각 시스템의 로깅을 켠다. 성공·실패한 인증, 권한 변경, 관리자 작업, 데이터 접근을 빠뜨리지 않는다. 비밀번호 같은 민감 정보는 남기지 않는다.
수집·전송 에이전트 또는 무에이전트 방식으로 중앙 로그 서버에 보낸다. 전송 구간 암호화(TLS), 전송 실패 시 버퍼링·경보
정규화 서로 다른 형식을 파싱해 공통 필드(시각, 주체, 대상, 행위, 결과)로 바꾼다. 시간대 통일, 원본 로그도 함께 보관
저장 검색용 저장소와 장기 보관용 저장소를 나눈다. 용량 계획, 로그 순환(rotation), 압축
분석 상관 분석, 경보, 대시보드, 정기 검토 규칙 튜닝으로 오탐·미탐 관리
보존 법규·정책이 정한 기간 동안 보관한다. 위·변조 방지, 접근 통제, 매체 수명 관리
파기 보존 기간이 지나면 안전하게 지운다. 소송 등으로 보존 명령(legal hold)이 걸린 로그는 파기하지 않는다.

NIST SP 800-92는 로그 관리 인프라를 로그 생성, 로그 분석·저장, 로그 모니터링의 3계층으로 설명하고, 파싱, 이벤트 필터링·집계, 로그 순환·보관·압축·축소·변환·정규화, 무결성 검사, 이벤트 상관 분석, 로그 삭제 같은 기능을 든다. 이 기능들은 원본 로그를 바꾸지 않는 방식으로 수행해야 한다.

소스 대표 로그 활용
운영체제 로그온·로그오프, 계정·권한 변경, 프로세스 생성, 서비스 설치 계정 탈취, 권한 상승, 지속성 확보 탐지
인증·디렉터리 액티브 디렉터리, 커버로스 티켓, SSO·MFA 기록 무차별 대입, 비정상 위치 로그인
네트워크 장비 방화벽 허용·차단, VPN 접속, 흐름 정보 스캔, 측면 이동, 외부 유출
보안 장비 침입탐지시스템·침입방지시스템, EDR, 백신, DLP 위협 탐지 결과
애플리케이션·DB 웹 서버 접근 로그, 애플리케이션 감사 로그, DB 질의 기록 웹 공격, 대량 조회, 개인정보 접근
클라우드 관리 API 호출 기록, 스토리지 접근 기록, ID 서비스 로그 설정 변경, 키 남용
물리 보안 출입 통제, CCTV 논리 로그와 대조해 사람의 위치 확인

여러 시스템의 로그를 한 타임라인으로 엮으려면 시각이 맞아야 한다. 시계가 몇 분만 어긋나도 공격 순서를 거꾸로 해석할 수 있다. 모든 로그 소스를 NTP 같은 공통 시간원에 동기화하고, 로그에는 시간대(가능하면 UTC)를 함께 남긴다. NIST SP 800-92도 시간 동기화 기술을 써서 로그 소스의 시계를 맞추라고 권고한다. NTP 서버 자체도 신뢰할 수 있는 상위 시간원을 쓰고 인증을 적용해 위조를 막는다.

  • 중앙 수집: 로그를 생성 즉시 별도 로그 서버로 보내면, 침해된 호스트에서 공격자가 로컬 로그를 지워도 사본이 남는다. 로그 서버는 일반 관리자와 다른 권한 체계로 운영해 직무 분리를 적용한다.
  • WORM 저장: 한 번 쓰고 여러 번 읽는(Write Once Read Many) 저장소나 객체 저장소의 보존 잠금 기능을 쓰면 기간 안에는 관리자도 지우거나 고칠 수 없다.
  • 해시 체인·서명: 각 로그 블록의 해시에 이전 블록 해시를 포함시키거나 주기적으로 전자서명하면, 중간 기록을 고치거나 빼낸 사실이 드러난다.
  • 접근 통제와 감시: 로그 열람·삭제 권한을 최소화하고 로그 설정 변경·로깅 중지 자체를 경보 대상으로 삼는다.

보존 기간은 법규, 계약, 사고 조사에 필요한 기간, 저장 비용을 함께 고려해 정한다. 한국의 대표 기준은 다음과 같다.

근거 대상 기간
개인정보의 안전성 확보조치 기준 제8조 제1항 본문 개인정보처리시스템에 접속한 자(정보주체 제외)의 접속기록 1년 이상
같은 항 단서 5만 명 이상의 정보주체 개인정보를 처리하는 시스템, 고유식별정보·민감정보를 처리하는 시스템, 기간통신사업자의 시스템 2년 이상

같은 조는 접속기록과 개인정보 다운로드 상황을 점검하는 주기·방법·사후조치를 내부 관리계획에 정해 이행하고(제2항), 접속기록이 위·변조, 도난, 분실되지 않도록 안전하게 보관하라고(제3항) 요구한다. ISMS-P 인증기준 2.9.4(로그 및 접속기록 관리)도 로그 유형, 보존 기간, 보존 방법을 정하고 위·변조, 도난, 분실되지 않게 보존하도록 요구한다.

클리핑 수준(clipping level)은 정상 범위로 볼 수 있는 오류·이벤트 횟수의 임계치다. 예를 들어 로그인 실패 3회까지는 기록만 하고, 그 이상이면 경보를 올리거나 계정을 잠근다. 사소한 이벤트를 걸러 분석 부담을 줄이는 대신, 임계치 바로 아래로 천천히 공격하는 저속 공격은 놓칠 수 있다. 그래서 짧은 기간의 임계치와 긴 기간의 누적 분석을 함께 쓴다.

  • 여러 시스템 로그를 상관 분석할 때 가장 먼저 확인할 것은 시간 동기화다.
  • 침해된 호스트의 로컬 로그는 믿을 수 없다. 원격 중앙 수집과 WORM 저장이 무결성 대책이다.
  • 로그 관리자와 시스템 관리자를 분리하는 것은 직무 분리 적용 예다. 관리자가 자기 행위의 로그를 지울 수 없어야 한다.
  • 클리핑 수준은 기준 이하 이벤트를 무시해 효율을 높이는 기법이며, 저속 공격을 놓치는 한계가 있다.
  • 보존 기간은 "길수록 좋다"가 아니라 법규·정책에 맞춘다. 보존 명령이 걸리면 정기 파기를 멈춘다.
  • 로그에 비밀번호·카드번호 등 민감 정보를 남기면 로그 자체가 유출 원인이 된다.