지니언 NAC 감사 로그에서 동일 계정·단말(MAC)의 사용자 인증 실패가 짧은 시간 동안 반복되는 경우를 탐지합니다.
Overview
| Priority | Medium |
|---|---|
| Type | Batch |
| Schedule | Every month/Every day/Every hour/Every 10 mins */10 * * * * |
| Message | GENIAN NAC - 인증 실패 반복: $login_id 계정이 $span_min 분간 인증 실패 $fail_cnt 회 ($출발지MAC, IP $src_ip_cnt 개) - 사유: $fail_reasons |
| Output field order | login_id, span_min, fail_cnt, fail_reasons, src_ip_cnt, src_ip_list, 출발지MAC, first_dt, last_dt, 시각, 출발지IP, 설명 |
| MITRE Techniques | T1110 |
| MITRE tactics | TA0006 Credential Access |
| Origin | User proposal |
Query
최근 10분간 지니언 NAC 감사 로그(genian-nac-audit)에 schema 명령으로 스키마 표시명(분류, 설명, 출발지IP, 출발지MAC, 시각)을 적용한 뒤, 분류가 '인증'이고 설명이 '사용자인증 실패'로 시작하는 이벤트를 추립니다. 인증 성공 계열 메시지에 MAC 접두어가 붙는 변형이 있어 설명 필드는 와일드카드로 매칭합니다. 사용자 필드가 비어 있는 경우가 있어 설명 문자열에서 ID, REASON, ERRMSG 값을 정규식으로 추출하여 로그인 ID와 실패 사유를 만듭니다. 로그인 ID·출발지 MAC 조합별로 실패 횟수, 출발지 IP 수·목록, 실패 사유 목록, 최초·최종 시각을 집계하여 10분 내 5회 이상 실패한 경우를 탐지하고, 해당 계정의 원본 실패 로그를 조인하여 근거로 제공합니다. schema 적용 후에는 시각 필드가 _time 대신 시각으로 표시되므로 시간 계산과 정렬은 모두 시각 필드를 사용합니다.
Threat analysis
동일 계정에 대해 짧은 시간 동안 인증 실패가 반복되는 것은 비밀번호 무차별 대입 또는 탈취한 계정 정보를 이용한 대입 시도 가능성을 의미합니다. 실패 사유가 잘못된 자격 증명(예: INVALIDCREDENTIAL) 위주로 다발하면 무차별 대입 가능성이 높고, IP 제한 초과(IPLIMITEXCEED)는 정책 위반, 존재하지 않는 사용자(USERNOTFOUND)는 퇴사자·오래된 계정의 자동 로그인 시도일 가능성이 높습니다. 한 MAC에서 여러 출발지 IP가 관측되거나 여러 계정에 걸쳐 실패가 발생하면 단말 공유나 의도적인 대입 시도 여부를 확인해야 합니다.
False positives
비밀번호 변경 후 단말이나 802.1X 설정에 이전 비밀번호가 남아 자동 재인증이 반복되면 탐지될 수 있습니다. 실패 사유가 동일하고 일정 간격으로 반복되면 이 경우일 가능성이 높으므로 사용자에게 설정 갱신을 안내합니다. 퇴사자·계정 만료 사용자의 단말이 네트워크에 남아 있으면 USERNOTFOUND 사유로 반복 탐지될 수 있습니다. 확인된 단말은 NAC에서 정리하거나 해당 MAC을 탐지 예외로 추가합니다. 공용 단말이나 계정 공유 환경에서는 여러 사용자의 오타가 합산될 수 있으므로, 환경에 맞게 임계치(fail_cnt >= 5)를 조정합니다.
Response actions
실패 사유 분포와 출발지 IP·MAC을 확인하여 무차별 대입인지, 설정 오류·정책 위반인지 먼저 구분합니다. 무차별 대입이 의심되면 해당 계정 소유자에게 본인 시도 여부를 확인하고, 필요 시 비밀번호를 재설정하며 계정 잠금 정책 적용을 검토합니다. 출발지 단말이 미등록·비인가 단말이면 NAC 정책으로 네트워크 접근을 차단하거나 격리합니다.