해외 출발지에서 VPN 또는 관리자 인증에 성공한 경우를 실시간 탐지합니다.
Overview
| Priority | High |
|---|---|
| Type | Stream |
| Log schema | paloalto-ngfw-system |
| Message | 해외 VPN 인증 성공 감시: $account ($src_ip / $src_country) |
| Output field order | _time, account, src_ip, src_country, is_vpn, event_id, object, subtype, severity, description, line |
| MITRE Techniques | T1078 |
| MITRE tactics | TA0001 Initial Access· TA0003 Persistence· TA0004 Privilege Escalation· TA0005 Defense Evasion |
| Origin | User proposal |
Query
팔로알토 네트웍스 차세대 방화벽 수집 모델에 대해 아래 쿼리를 적용하여 실시간 탐지를 수행합니다. 시스템 로그 중 인증 성공(auth-success) 이벤트를 선별하고, 정규화되지 않은 description에서 계정과 출발지 IP를 정규식으로 추출합니다. description에 auth profile 문구가 있으면 VPN 사용자 인증, 없으면 관리자 인증으로 구분하여 is_vpn 필드에 표시합니다. 출발지 국가가 한국(KR)이 아닌 경우를 탐지합니다. geoip는 국가를 판정하지 못하면 null이 아니라 --를 반환하여 != "KR" 조건을 통과하므로, isnotnull() 대신 != "--" 조건으로 판정 불가 값을 먼저 제외합니다.
Target logger models
- Palo Alto Networks NGFW (Syslog) syslog
Threat analysis
국내 사용자 중심 조직에서 해외 출발지의 VPN 인증 성공은 유출된 계정 정보로 공격자가 접속했을 가능성을 나타냅니다. 외부 인증 공격이 진행 중인 상황에서 해외 인증 성공은 계정 침해가 실제로 발생했다는 신호일 수 있어 실시간 확인이 필요합니다. 해외 출발지의 관리자 인증 성공은 방화벽 관리 인터페이스가 외부에 노출되어 있거나 관리자 계정이 탈취되었음을 의미할 수 있습니다.
False positives
해외 출장·파견 중인 임직원이나 해외 거점 사용자의 정상 접속도 탐지됩니다. 해외 거점의 고정 공인 IP는 등록 VPN 피어 또는 내부망 대역 그룹에 등록하고, 출장자는 출장 기간과 국가를 확인하여 판단합니다. 국내 사용자가 해외 리전 클라우드·프록시·모바일 로밍을 경유하면 해외 IP로 판정될 수 있으므로 출발지 ASN을 함께 확인합니다. 해외 사용자가 많은 조직은 search src_country != "KR" 조건을 허용 국가 목록 기반 조건으로 변경하여 조정합니다.
Response actions
사용자 본인에게 접속 여부와 위치를 확인하고, 동일 계정의 최근 인증 실패 이력과 다른 출발지 접속 이력을 조회합니다. 본인 접속이 아니라면 VPN 세션을 즉시 종료하고 비밀번호를 초기화하며, 세션 동안 접근한 내부 자원을 조사합니다. 관리자 인증(is_vpn = ADMIN)이 탐지되면 방화벽 관리 인터페이스의 외부 접근 허용 정책과 관리자 계정 설정 변경 이력을 점검하고, VPN·관리자 계정에 다중 인증(MFA)을 적용합니다.