Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #U-66 정책에 따른 시스템 로깅 설정

반응형

1. 항목 설명

로그 정책이 없거나 서비스가 기록하지 않으면 침해사고 원인과 행위 시점을 확인할 수 없고 감사·법적 증거도 부족해집니다.

판단 기준: 조직 정책에 따라 필요한 시설·중요도의 로그 경로가 설정되고 실제 기록이 생성되면 양호입니다.

2026 가이드 근거

U-66 2026 가이드 근거. 출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-66, pp.166-170. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
U-66 2026 가이드 근거 2. 출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-66, pp.166-170. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
U-66 2026 가이드 근거 3. 출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-66, pp.166-170. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
U-66 2026 가이드 근거 4. 출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-66, pp.166-170. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
U-66 2026 가이드 근거 5. 출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-66, pp.166-170. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

인증, 예약 작업, 커널, 메일과 보안 이벤트를 필요한 위치에 남겨 사고 조사와 운영 감사를 지원하는 것이 목적입니다.

3. 실습 환경

  • 원본 최초진단 환경: Ubuntu 24.04.4 LTS
  • 원본 이행진단 환경: Ubuntu 24.04.4 LTS
  • 설정 화면 확인 환경: Ubuntu Server 24.04.4 LTS, Linux 6.8.0-138-generic
  • 가상화 환경: VMware Workstation
  • 호스트 이름: u-lab
  • 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
  • 원본 진단 실행 ID: 20260903-094131
  • 원본 진단 수집일: 2026-09-03
  • 증적 화면 캡처일: 2026-09-09
  • 화면 수집 방식: VMware Ubuntu VM 콘솔 직접 캡처

최초진단과 이행진단 이미지는 2026-09-03에 실제 수집한 원본 결과를 VM 콘솔에서 열어 캡처했습니다. 원본 수집일과 화면 캡처일은 서로 다르며, 과거 결과를 오늘의 재진단 결과로 표시하지 않았습니다. 취약 상태 구성과 조치에는 격리된 관리 연결을 보조적으로 사용했습니다.

설정 확인 이미지는 캡처일의 VM에서 명령을 실행한 화면입니다. 실습 종료 후 서비스를 중지하거나 임시 설정을 제거한 항목은 당시 이행진단과 현재 상태가 다를 수 있습니다.

4. 취약 상태 구성

rsyslog를 중지·비활성화하고 실습용 보안 로그 정책 파일을 제거했습니다. 시험 이벤트를 발생시켜도 통제 로그가 생성되지 않았습니다.

이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.

구성 방법

sudo systemctl disable --now rsyslog
sudo rm -f /etc/rsyslog.d/60-u66-security.conf

구성 후 다음 명령으로 실제 상태를 확인했습니다.

sudo rsyslogd -N1; systemctl is-active rsyslog; sudo cat /etc/rsyslog.d/60-u66-security.conf

5. 최초진단 결과

  • 원본 진단 판정: 취약
  • 원본 진단 판정 근거: rsyslog가 inactive/disabled이고 정책 파일과 시험 로그가 모두 없었습니다.

U-66 최초진단 현황 증적

6. 조치 방법

auth/authpriv, cron, daemon, kern, mail, emerg와 local6 보안 이벤트의 목적 파일을 정의하고 문법 검사 후 서비스를 활성화했습니다. 각 시설에 시험 이벤트를 넣어 실제 기록을 확인했습니다.

auth,authpriv.*  /var/log/u-lab-auth.log
cron.*           /var/log/u-lab-cron.log
daemon.*         /var/log/u-lab-daemon.log
kern.*           /var/log/u-lab-kern.log
mail.*           /var/log/u-lab-mail.log
*.emerg           :omusrmsg:*
local6.*          /var/log/u-lab-security.log

위 내용은 /etc/rsyslog.d/60-u66-security.conf에 저장하는 정책입니다. 셸에서는 아래 명령을 따로 실행합니다.

sudo rsyslogd -N1
sudo systemctl enable --now rsyslog

Linux 설정 확인 위치: /etc/rsyslog.conf, /etc/rsyslog.d와 시설별 실제 로그 파일

현재 화면은 rsyslog 상태와 정책 문법, 원본 실습에서 생성한 시험 로그가 남아 있는지 확인한 결과입니다. 이번 캡처 시 시험 이벤트를 새로 발생시킨 것은 아닙니다. 루프백 전용 UDP 5514 입력은 이 격리 실습의 시설별 시험을 위한 설정입니다.

U-66 Linux 설정 확인 화면 증적

7. 이행진단 결과

  • 원본 진단 판정: 양호
  • 원본 진단 판정 근거: 문법 검사 통과, 서비스 active/enabled와 auth·cron·daemon·kern·mail·security 시험 로그 기록을 모두 확인했습니다.

U-66 이행진단 현황 증적

8. 실무 주의사항

실습의 커널 시설 검증에는 journald의 위조 방지 동작을 우회하지 않도록 루프백 전용 rsyslog 시험 입력을 사용했습니다. 운영 설정에 불필요한 입력 포트를 그대로 복사하면 안 됩니다.

컨설턴트 조언

  • 로그 정책은 많이 남기는 것보다 조사 가능한 필수 이벤트, 보존 기간, 중앙 전송과 변조 방지를 명확히 정의하는 것이 중요합니다.
  • 운영체제 기본 로깅 계정과 파일 생성 정책을 확인해 기록 중단을 유발하는 일괄 변경을 피합니다.
  • 로그 양, 보존 기간, 저장 공간과 중앙 전송 경로를 함께 설계하고 용량 경보를 설정합니다.
  • 문법 검사에 그치지 말고 시험 이벤트를 발생시켜 목적 파일과 중앙 수집지 도착을 확인합니다.

9. 마무리

이번 실습에서는 실제 최초·이행진단 기록과 VM 콘솔 캡처를 비교했습니다. 운영 환경에서도 변경 후 기능 시험과 정기 재점검을 함께 수행해야 합니다.

반응형