공인 IP에서 VPN 로그인에 성공한 계정이 행위 프로파일에 학습된 적 없는 출발지 네트워크(ASN)에서 접속한 경우를 탐지합니다.
Overview
| Priority | Medium |
|---|---|
| Type | Stream |
| Log schema | axgate-sslvpn-userauth |
| Message | AXGATE SSLVPN - 신규 위치 로그인: $user 계정이 신규 위치 $src_ip ($src_country/$src_asn)에서 로그인 성공 |
| Output field order | user, src_country, src_asn, src_ip, session_id, tunnel_ip, _time, action, result |
| MITRE Techniques | T1078· T1133 |
| MITRE tactics | TA0001 Initial Access· TA0003 Persistence· TA0004 Privilege Escalation· TA0005 Defense Evasion |
| Referenced objects | Network range 내부망 대역3· Behavior profile AXGATE SSLVPN 로그인 위치 프로파일2 |
| Origin | User proposal |
Query
AXGATE SSL VPN 수집 모델에 대해 아래 쿼리를 적용하여 실시간 탐지를 수행합니다. 사용자 인증 로그 중 로그인 성공 이벤트에서 내부망 대역(사설 IP) 출발지를 제외하고, geoip로 출발지 국가와 ASN을 조회합니다. 이후 AXGATE SSLVPN 로그인 위치 프로파일에 (계정, 출발지 ASN) 조합이 없는 경우(matchbehavior invert=t)에만 탐지합니다. 행위 프로파일은 최근 3개월간의 공인 IP 로그인 성공 이력을 매일 새벽 갱신하며, 모바일·가정용 회선처럼 출발지 IP가 자주 바뀌는 환경을 고려해 IP가 아닌 ASN(통신사·네트워크) 단위로 학습합니다. 레코드의 src_asn 필드가 프로파일 키와 대조되어야 하므로 geoip 조회는 반드시 matchbehavior보다 앞에 위치해야 합니다. 규칙을 활성화하기 전에 행위 프로파일을 최소 1회 실행하여 학습 이력을 만들어야 하며, 그렇지 않으면 모든 로그인이 신규 위치로 탐지됩니다.
Target logger models
- AXGATE SSLVPN syslog
Threat analysis
탈취한 VPN 계정을 공격자가 자신의 인프라(해외 호스팅, 프록시, VPS 등)에서 사용하는 경우, 해당 계정이 평소 사용하지 않던 네트워크에서 로그인이 발생합니다. 고정 임계치나 국가 조건만으로는 국내 호스팅·클라우드를 경유한 접속을 구분하기 어렵지만, 사용자별 이력과 비교하면 처음 보는 네트워크에서의 접속을 식별할 수 있습니다. 동일 통신사 내에서의 지역 변화는 ASN이 같으므로 탐지되지 않습니다. 동일 계정 동시 다중 위치 접속 규칙과 함께 운영하면 짧은 시간 안의 위치 변화를 보완할 수 있습니다.
False positives
이사, 통신사 변경, 출장, 재택 근무지 변경 등으로 사용자가 새로운 네트워크에서 처음 접속하는 경우 탐지됩니다. 사용자에게 접속 여부를 확인한 뒤, 행위 프로파일이 다음 갱신 시 해당 조합을 학습하면 이후에는 탐지되지 않습니다. 신규 입사자나 VPN을 처음 사용하는 계정은 학습 이력이 없어 첫 접속이 탐지됩니다. 필요하면 서비스 계정·신규 계정 목록을 탐지 예외 조건으로 추가하여 조정합니다. geoip 데이터베이스에서 ASN이 판정되지 않는 출발지는 프로파일 학습에서 제외되므로 매번 신규 위치로 탐지될 수 있습니다. 반복되는 경우 해당 대역을 예외 처리합니다.
Response actions
해당 사용자에게 로그인 시각과 출발지 네트워크를 제시하여 본인 접속 여부를 확인합니다. 본인 접속이 아니면 즉시 VPN 세션을 종료하고 계정 비밀번호를 초기화하며, 다중 인증(MFA) 적용 여부를 점검합니다. 해당 세션의 터널 IP(tunnel_ip)를 기준으로 방화벽·서버 로그를 조회하여 VPN 접속 이후 내부 자원 접근 내역을 확인합니다.