Thumbnail
보안 · 네트워크 보안

핵심을 찾아내는 침해사고 분석 (입문편) 대시보드

(3.8)
8개의 수강평 ∙  75명의 수강생
77,000원

월 15,400원

5개월 할부 시
지식공유자: 빅루트시큐리티
총 51개 수업 (4시간 45분)
수강기한: 무제한
수료증: 발급
난이도: 
입문
-
초급
-
중급이상
지식공유자 답변이 제공되는 강의입니다
폴더에 추가 공유
초급자를 위해 준비한
[보안] 강의입니다.

보안 분석가로서 업무를 수행하기 위해 필요한 기본적인 지식과 실습을 통해 침해사고분석 훈련을 진행하는 실습 중심의 강의입니다. 기업 침입대응 및 분석 업무에 필요한 실무 관점의 침해사고 분석 방법을 함께 살펴봅니다.

✍️
이런 걸
배워요!
Incident Response (IR)
사이버보안 사고 대응
침해사고분석
사이버 보안 사고 핵심 분석 전력
침해사고분석 훈련

프로 보안 분석가 실무의 꽃! 
침해사고 분석, 실습으로 익혀보세요. 

보안 분석가의 기본 역량, 
침해사고 분석!

💡 침해사고란?

  • 정보통신망법 제2조 제1항 제7호에 따르면 ‘‘침해사고’’란 ‘‘해킹, 컴퓨터바이러스. 논리폭탄, 메일폭탄, 서비스 거부 또는 고출력 전자기파 등의 방법으로 정보통신망 또는 이와 관련된 정보시스템을 공격하는 행위를 하여 발생한 사태’’를 의미 합니다.
  • 정보 자산 관련 시스템에서 발생하는 침해사고는 시스템 및 애플리케이션에서 비정상 동작이 발생하거나, 관리자가 의도하지 않은 현상(삭제, 수정, 유출 등)이 공격자에 의해 발생하는 경우를 의미합니다.

보안 분석가는 기업이나 조직에 침해사고가 발생하거나 법적인 이슈가 발생할 경우 사고 분석 업무를 수행합니다. 다양한 원인으로 발생되는 시스템 이상 현상의 원인을 파악하기 위해서는 이러한 문제 상황을 구분할 수 있는 역량이 필요합니다. 특히, 외부인의 침입이나 내부 임직원에 의한 침해사고가 발생할 경우 사고 분석을 통해 시스템의 피해 상황 및 침해 원인 분석 업무를 수행해야 하는 게 보안 분석가의 역할입니다.

기업의 사고 피해를 분석하고, 사고가 재발하지 않도록 대응 방안을 도출하기 위해서는 정확한 사고 원인을 분석하는 게 가장 중요합니다. 하지만 실제로 사고 분석 과정을 경험하는 경우는 굉장히 드물고 어려운 일이기도 합니다. 


개념부터 실무까지 
침해사고 분석의 기본기.

실무 사례와 유사한 침해사고 분석 훈련을 통해
사고 분석 역량 향상을 기를 수 있습니다.

  • 보안 분석가로서 업무를 수행하기 위한 기본적인 지식을 갖추고 분석 도구를 실습해 봅니다.
  • 네트워크 통신과 애플리케이션에 대한 이해를 바탕으로 사이버 보안 사고 원인을 찾아냅니다.
  • 다양한 보안 장비에서 발생되는 위협 로그를 분석해 침입을 시도하는 공격자를 찾아낼 수 있습니다.
  • 기업 침입 대응 및 분석 업무 수행에 필요한 실무 관점의 침해사고 분석 방법을 학습합니다.

이 강의에서는 기업에서 침입대응 및 분석 업무 수행에 필요한 실무 관점의 침해사고 분석 방법을 같이 살펴볼 것입니다. 네트워크 기반의 침입탐지 로그 또는 네트워크 패킷 분석 업무를 수행하는 실무자들에게 보안 분석가가 분석 시 필요한 지식과 분석툴을 다루는 노하우를 제공하며, 분석을 통해서 어떤 결과를 찾아야 하는지 설명합니다.

특히, 보안 분석 업무를 수행하다 보면 다양한 로그와 분석 툴을 사용하게 됩니다. 침입탐지시스템 로그 분석, 웹 서버 로그, 네트워크 패킷 분석 업무를 하고 싶어하는 분을 위해 위협 분석 기초 개념과 실무 기술을 설명하고자 합니다. 기본 개념 및 기술과 저자가 업무에서 습득한 노하우도 함께 설명함으로써 수강생들에게 업무 수행 능력을 향상시킬 수 있도록 도움이 되고자 합니다. 

사고 분석을 위해 분석하는 정보는 대표적으로 웹로그, IDS/IPS 로그, 네트워크 패킷 로그가 있습니다. 실제 보안 사고가 발생했던 시스템의 로그를 분석하면서 사고 대응 훈련을 수행할 예정입니다. 끝으로, 직업 경력 관리 관점에서 앞으로 어떻게 경력을 가져갈지에 대해서도 함께 공유할 예정입니다.


효율적인 분석 학습을 
도와드립니다.

침입대응/분석 
실무에 필요한 
정보 수집 방법 

침해대응/분석 
실무자가 사용하는 
분석 도구 및 사용법

침해대응/분석 
사례를 통한 
실무 노하우 

1) 침해대응/분석 실무자가 사용하는 분석 도구 및 방법 기술을 학습합니다.

침해사고 분석 경험이 많지 않을 경우 사고 조사 시 어디서부터 분석을 시작할 지 막막할 수 있습니다. 본 강의를 통해 분석가가 빠르게 사고 원인을 찾고, 공격 경로를 식별할 수 있도록 유형별 사고 사례를 실습하게 됩니다. 실습을 통해 보안 로그를 분석할 때 침해사고 발생에 대한 흔적을 찾기 위해 무엇에 집중하고, 어떻게 하면 효율적으로 분석하는지 알게 됩니다.

  • ✅ 정상 로그 구분 기준 사례 학습
  • ✅ 대량 로그 분석 프로그램 사용 실습
  • ✅ 침해 사고 유형 학습

2) 해킹 기법에 종속되지 않는 분석 방법을 통해 다양한 상황에 적용 및 응용이 가능합니다.

공격자들은 다양한 방법으로 시스템에 침입을 시도합니다. 특정 공격 툴이나 공격 방법에 종속되지 않고, 취약점을 악용하는 원리를 이해함으로써 다양한 보안 공격 시도에 응용해서 분석을 수행할 수 있게 됩니다.


훈련을 위한 보안 분석 실습.

IDS 로그 분석 훈련

상용 보안 제품에서 탐지된 공격 행위 로그 일부를 필터하여 실습을 위해 제공합니다. 공격 이벤트명, 공격 시간, 기타 정보는 실제 사고 사례와 동일하게 구성되어 있습니다.

웹 로그 분석 훈련

웹 서버를 대상으로 이뤄졌던 공격 기법과 공격 대상 서버에 남은 로그를 직접 분석합니다. 분석을 통해 웹 서버의 취약한 설정을 파악하고 사고 원인을 식별합니다.

네트워크 패킷 분석

사이버 보안 사고 사례를 랩 환경에서 동일한 조건으로 재현하였고, 공격자의 시각에서 시스템을 공격하는 과정을 재현해 네트워크 트래픽을 캡쳐합니다. 캡처한 패킷을 분석하여 공격 대상과 피해 범위를 분석합니다.

📣 수강 전 확인해주세요!

  • 실습에 사용될 로그에서 공격자 IP 및 공격 대상 IP는 실습을 위해 수정되어 있습니다.

학습 내용 📚

각각의 실습 사례를 통해 침해사고 분석을 실습하며 분석 과정을 학습할 수 있습니다. 분석 과정을 통해 학습하기 전에 먼저 직접 분석을 수행해본 뒤, 직접 분석한 과정과 분석 가이드의 내용을 비교해 봅니다.

섹션 1 - 사전 학습

실습에 앞서 분석에 필요한 방법론에 대해서 살펴봅니다. 특정 패턴을 기반으로 공격 행위를 식별하는 방법과 행위 기반으로 임계치를 설정하고 위협을 식별하는 방법으로 구분해서 분석하는 방법을 학습한 다음, 영화 속 이상 행위 식별 사례를 통해 보안 사고 사례에 적용하는 방법을 같이 살펴봅니다.

영화 속 이상 행위 식별 사례 참고 영상 (클릭)

섹션 2 - 침해사고대응분석 실습 1: IDS 이벤트 분석

특정 기간 동안 탐지된 침입탐지 솔루션 이벤트를 분석해 대규모 네트워크 장애를 유발시킨 원인을 분석합니다. 다음 표는 침입탐지시스템에서 추출한 침입탐지 이벤트입니다. 

탐지항목

탐지정보

이벤트 수집 기간

3개월

탐지 시그니처 이름

TCP_Invalid_SACK

출발지 IP

10.0.0.1

출발지 포트

랜덤

도착지 IP

랜덤

도착지 포트

랜덤

총합

1441

TCP_Invalid_SACK라는 침입탐지시스템 시그니처는 비정상 SYN 패킷과 ACK 패킷에 의해 발생되며, 일반적으로 TCP 통신은 프로토콜에 정해진 방법으로 필요한 통신 패킷을 주고받습니다. 하지만 통신에 사용되는 프로그램이나 네트워크 특성에 따라 정해진 프로토콜과 다른 방식으로 통신하는 현상이 발생합니다. TCP_Invalid_SACK 시그니처는 이러한 현상을 기록합니다.

이러한 이유로 공격자가 비표준 방식의 프로그램을 사용할 때도 통신 내역이 탐지됩니다. 물론 탐지된 정보에는 공격자의 통신만 기록되진 않습니다. 탐지된 1441건의 이벤트에 공격자가 통신한 횟수는 소수일 것입니다. 보안 분석가는 이벤트 분석을 통해 소수의 공격 탐지 건수를 찾아야 합니다. 

실습 로그 파일을 가지고 직접 분석하는 과정을 통해 사고 원인을 추적합니다. 사고 원인에 대한 분석 결과는 분석 가이드 섹션에서 설명합니다. 앞서 강조했지만 사고 분석 과정을 직접 먼저 분석하고 분석 가이드 섹션 내용을 참고해서 직접 분석한 내용과 비교하면서 사고 분석 훈련을 수행하게 됩니다.

섹션 3 - 침해사고대응분석 실습 2: 어플리케이션 로그 분석

웹 로그 분석을 통해 침해사고 발생 시스템의 사고 경위를 분석합니다. 로그 가공 작업은 분석되지 않거나 불필요한 정보를 치워서 좀더 효율적으로 이벤트를 분석하기 위한 작업입니다. 하지만 이러한 트래픽은 짚더미처럼 수 없이 많습니다. 짚더미에 숨어 있는 바늘 같은 공격 트래픽을 찾는 일은 결코 쉬운 일이 아닙니다.

두번째 실습에서는 웹 로그를 이용해 짚더미를 치우는 방법을 같이 살펴보게 됩니다. 로그 파서 또는 스플렁크를 설치하고 윈도우 웹서버 로그 분석 과정을 실습해봅시다.

섹션 4 - 침해사고대응분석 실습 3: 네트워크 패킷 분석

파일 확장자 제한을 우회한 공격자는 게시판에 어플리케이션 실행 파일(ASP 확장파일)을 업로드 하고 시스템을 장악합니다. 네트워크 통신을 통해 이뤄진 웹 쉘 공격을 분석해 봅시다. 패킷분석 과정은 분석할 대상 통신이나 서버의 분석 범위를 선정하는 작업만으로도 상당히 침해분석을 효율적으로 수행할 수 있게끔 합니다. 웹쉘 통신 패킷을 분석하기 위해 분석 시 사용하는 필터 구문들을 활용해 효율적으로 패킷을 분석해보게 됩니다.

분석 과정에서 실제 네트워크 통신을 통해 실행된 백도어 파일을 추출해 보고, 어떤 통신이 이뤄졌고 서버에 어떤 피해를 주었는지 재현을 통해 추적해 봅시다.


Q&A 💬

Q. 학습하기 위해 필요한 선행 지식은 무엇인가요?

본 강의는 실습 위주로 구성되어 있습니다. 사이버 보안에 대한 기본적인 개념이나 이론은 포함되어 있지 않습니다. 본 강의의 실습을 수행하기 위해서는 IDS에 대해서 이해하고 있고, 웹 어플리케이션 설정과 웹 서버 응답코드에 대해서 이해가 필요합니다. 선수 지식은 필요하지만 해킹을 해본 적이 없어도 침해사고분석을 할 수 있습니다.

Q. 다른 보안 강의와 무엇이 다른가요?

보안 사고 분석 분석 기법이나 노하우에 대한 실무 경험을 중심으로 강의 컨텐츠를 구성하였습니다. 3가지 침해사고분석 사례는 모두 실제 사고 사례를 각색하였기 때문에 보안사고분석 경험을 향상시킬 수 있습니다. 다만, 디스크 이미지를 수집하는 법적인 의미의 포렌식 과정은 다루지 않을 것입니다.

Q. 수강 관련 참고 사항이 있나요? 

실습은 공개툴(MS Log Parser Studio, Wireshark)과 프리 트라이얼(스플렁크), 유료 제품 Microsoft EXCEL을 사용 합니다. 실습 내용에는 분석 제품을 설치하는 과정은 생략하였습니다. 각 제품별 제조사의 설치 안내 링크를 참고하여 수강생이 개별 설치를 진행해야 합니다.


이 강의의 지식공유자는 ✒️

빅루트시큐리티

안랩 침해사고대응팀(CERT)에서 보안 분석가로 IT 보안 업무를 시작했습니다. 민간기업과 공공기관의 보안 침해사고 분석&대응 업무를 수행했고, 3.20 사이버 공격과 커뮤니티 포털, 온라인 쇼핑몰 침해사고 조사 등 다양한 유형을 보안 사고 대응을 수행했습니다.

글로벌 보안기업 IBM과 시스코(Cisco) 보안 사업부에서 기술 업무를 담당 하면서 기업 고객을 대상으로 보안 프로젝트를 수행하였습니다. 다양한 보안 이슈 대응 경험과 프로젝트 구축/운영 경험을 바탕으로 기업의 보안 담당자에게 필요한 지식과 역량을 공유합니다.

주요 경력사항

  • 보안컨설턴트: 보안 인프라 컨설팅을 통해 보안 강화 전략 설계/구축/운영
  • 보안관제컨설팅: SOC 구축 컨설팅 및 운영 업무 수행
  • 보안서비스상품개발: 차세대보안관제 솔루션&서비스 개발
  • 침해사고 대응: 군/공공/민간 기업 등 다수
  • 2014 KISA K-Shield 보안 수료 강사 (안랩 네트워크 포렌식 교육 담당 강사)
  • 2016 개인정보보호 PIS(Personal Information Security) FAIR / 발표 주제 ‘Security Intelligence’
사이버 침해사고 분석 전략 (에이콘출판사, 2016) 저
해킹, 침해사고분석 (지앤선, 2009: 
2009 문화체육관광부 우수학술도서) 저

이런 분들께 추천드려요!

🎓
학습 대상은
누구일까요?
SOC 보안 분석가
기업 IT 보안 실무 담당자
침해사고분석팀(블루팀)
보안관제 업무 인력
보안 컨설턴트
기타 침해대응분석 실무자
📚
선수 지식,
필요할까요?
사이버 보안에 대한 기본적인 이해
IDS 및 웹 애플리케이션 설정, 웹 서버 응답 코드에 대한 이해

안녕하세요
빅루트시큐리티 입니다.
빅루트시큐리티의 썸네일

민간기업과 공공기관의 보안 침해사고 분석&대응 업무를 수행했고, 3.20 사이버 공격과 커뮤니티 포털, 온라인 쇼핑몰 사고 조사 등 다양한 유형을 보안 사고 대응을 수행 했습니다.

 

<주요 경력사항>

• 보안컨설턴트: 보안 인프라 컨설팅을 통해 보안 강화 전략 설계/구축/운영

• 보안관제컨설팅: SOC 구축 컨설팅 및 운영 업무 수행

• 보안서비스상품개발: 차세대보안관제 솔루션&서비스 개발

• 침해사고 대응: 군/공공/민간 기업 등 다수

 

커리큘럼 총 51 개 ˙ 4시간 45분의 수업
이 강의는 영상, 수업 노트, 첨부 파일이 제공됩니다. 미리보기를 통해 콘텐츠를 확인해보세요.
섹션 0. Intro
섹션 1. 강의 소개
강의 내용 살펴보기 미리보기 04:58
정보보안 대응 역량 04:47
섹션 2. 사이버 보안 사고 대응 절차
사이버 보안사고 대응 절차 미리보기 04:30
민간부문 침해사고 대응 안내서 04:31
사이버침해사고 대응 사례
침해사고대응 프로세스 06:09
섹션 3. 보안 분석가의 역할
분석가의 기본 지식 미리보기 03:25
분석 프로세스 01:57
침입탐지시스템 이해 05:28
데모 - 네트워크 침입탐지 이벤트 리뷰 04:16
섹션 4. 핵심 이벤트 분석
왜 공격인가? 01:46
영화 속 위협 식별 사례 02:46
SQL Injection 공격 피해 분석 11:57
SQL Injection 취약점 수정 04:32
이벤트 분석 방법 06:26
데모 - 시그니처 기반 위협 분석 미리보기 04:01
핵심이벤트 대응 08:03
챗GTP를 활용한 사고분석 실험 05:44
실습 - 정상 통신 구분 08:27
실습 리뷰 19:23
섹션 5. 분석정보 이해하기
분석 대상 정보 미리보기 05:16
파일 위변조 정보 분석 06:06
웹취약점 공격 정보 분석 10:38
시연 – 웹 공격 05:45
실습 - 응용프로그램 로그 분석 05:06
실습 리뷰 #1 미리보기 10:19
실습 리뷰 #2 12:26
섹션 6. 네트워크 포렌식
네트워크 패킷 분석 10:03
패킷 정보 이해 10:09
주요 통신 유형별 네트워크 통신 패턴 분석 09:17
실습 - 네트워크 패킷 분석 04:28
실습 리뷰 - 네트워크 침해사고 분석 05:12
섹션 7. 침해사고대응사례
침해사고 초기 대응 - 프로세스 점검 08:03
침해사고 초기 대응 - 로그 점검 06:51
침해사고 초기 대응 - 파일 점검 미리보기 07:53
침해사고 초기 대응 - 네트워크 점검 02:52
Case Study - 침해사고대응 06:12
섹션 8. 침해사고대응실습
침해사고대응실습 미리보기 03:41
실습용 가상 이미지 다운로드 01:45
시연 - 침해시스템 공격 과정 리뷰 03:36
시연 - 침해시스템 분석 과정 리뷰 04:51
샘플보고서 - 침해사고 분석 보고서 작성 02:15
섹션 9. 시스템취약점검증
침해사고이해 미리보기 03:56
시연-침해사고 시스템 재현 03:53
실습 - 시스템 취약점 재현 03:19
실습 - Local File Inclusion(LFI) 취약점 테스트 08:18
실습 - Remote File Inclusion(RFI) 취약점 테스트 05:57
첨부_침해사고분석보고서 샘플
섹션 10. 수업 마무리
수업을 마치며 01:52
유용한 분석 도구
강의 게시일 : 2022년 06월 09일 (마지막 업데이트일 : 2023년 05월 22일)
수강평 총 8개
수강생분들이 직접 작성하신 수강평입니다.
3.8
8개의 수강평
5점
4점
3점
2점
1점
VIEW 좋아요 순 최신 순 높은 평점 순 낮은 평점 순 평점 순 높은 평점 순 낮은 평점 순
������ thumbnail
계속 좋은 내용을 추가해주셔서 좋습니다. 처음엔 주제에 비해 강의가 빈약해보였는데, 계속 추가해주시려는 계획이 있었군요 잘 듣고있습니다. 감사합니다.
2022-10-30
지식공유자 빅루트시큐리티
안녕하세요, 송대근 입니다. 수강평 공유 감사합니다. PHP command injection 공격 사례를 추가 예정입니다. 향후 추가되는 내용에 대해서도 침해사고분석 과정에 도움이 되었으면 합니다. 궁금하신 내용은 언제든지 질문하기 통해 문의 부탁 드립니다. 감사합니다.
2022-11-02
해적왕이될거야 thumbnail
너무 아쉽습니다. 유튜브에서 쉽게 볼 수 있는 개론적인 얘기 보다는 침해사고 실습을 공부하고 싶었는데 정작 실습에서는 설명이 전혀 없고 혼자 진행하고 결론만 얘기해주시네요. 또 중간부터는 갑자기 이상한 배경음악이 계속 들어가 있는데.. 설명이 전혀 안들립니다. 실습 영상도 파일 수정날짜 같은거 보니까 상당히 오래된 것 같구요..
2022-08-04
지식공유자 빅루트시큐리티
안녕하세요, 송대근 입니다. 수강평 공유 감사합니다. 강의에 포함된 3가지 실습 컨텐츠는 학습 하시는 분의 실습 역량을 최대한 높이기 위해 직접 침해사고 분석가로서 직접 분석을 수행해 보고, 실습 목표(예. 공격자 IP 식별 등)를 달성하는게 실습 컨텐츠의 학습 목표 입니다. 실습 교재를 직접 분석 후 실습 목표의 질문에 대한 답을 도출해 보고 다음 장(실습리뷰)에서 실제 침해사고 분석 결과와 비교를 통해 분석 결과를 리뷰하고 실습 목표의 질문에 대한 답을 확인 하는게 학습 목표 입니다. 다만, 3가지 실습 교재를 분석하는 과정에서 실습이 어려웠거나 궁금하신 내용은 "질문하기"에 등록 부탁 드립니다. 관련 내용 확인 후 궁금하신 내용에 대해서 답변 드리겠습니다. 3가지 실습 리뷰 영상 중 오디오로 인해 강의 설명이 들리지 않는 영상을 알려주시면 배경 음악의 발란스를 수정하여 업데이트 하겠습니다. 실습과 관련된 파일은 실제 사고가 발생되었던 시점으로 대표적인 공격 사례(예. 3.20 인터넷 대란)를 실습 교재로 선정하였습니다. 참고 자료 - https://namu.wiki/w/3.20%20%EC%A0%84%EC%82%B0%EB%A7%9D%20%EB%A7%88%EB%B9%84%EC%82%AC%ED%83%9C 더운 여름 강의 끝까지 수강해 주셔서 감사합니다.
2022-08-04
sc_park thumbnail
잘봤습니다
2023-06-04
지식공유자 빅루트시큐리티
안녕하세요, 송대근 입니다. 수강평 감사합니다. 즐거운 휴일 되세요.
2023-06-04
이재호 thumbnail
유익한 교육이였습니다.
2023-05-29
지식공유자 빅루트시큐리티
안녕하세요, 송대근 입니다. 수강평 감사합니다. 궁금하신 내용은 언제든지 질문 올려주시면 확인 후 답변 드리겠습니다.
2023-05-30
소재현 thumbnail
유익한 교육이였습니다.
2023-05-23
지식공유자 빅루트시큐리티
안녕하세요, 송대근 입니다. 수강평 감사합니다. 관심 있는 주제나 기술이 있으시면 수강평이나 질문에 올려주시면 향후 컨텐츠 업데이트를 통해서 반영 예정 입니다.
2023-05-23