사내 대역이 아닌 출발지가 개인정보가 포함된 웹 응답을 수신한 경우를 실시간으로 탐지합니다.
Overview
| Priority | High |
|---|---|
| Type | Stream |
| Log schema | attack |
| Message | 사내 대역 외 개인정보 조회 탐지: $src_ip ($src_country) → $host$uri |
| Output field order | _log_time, src_ip, src_country, host, uri, action, pi_count, line |
| MITRE Techniques | T1213 |
| MITRE tactics | TA0009 Collection |
| Referenced objects | Network range 내부망 대역3 |
| Origin | User proposal |
Query
WAPPLES 수집 모델에 대해 아래 쿼리를 적용하여 실시간 탐지를 수행합니다. WAPPLES Privacy Output Filtering 경보 중 출발지 IP가 "내부망 대역" 네트워크 대역(10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16)에 속하지 않는 건을 matchnet invert=t로 선별합니다. reason 필드에서 주민등록번호 건수(pi_count)를 추출하고 출발지 국가를 조회하여 함께 출력하며, 출발지 IP 기준으로 6시간 동안 티켓을 억제합니다. 사내에서 공인 IP 대역을 사용하거나 VPN·거점 대역에서 접속하는 환경이라면 해당 대역을 "내부망 대역"에 추가하거나 별도 네트워크 대역으로 만들어 matchnet invert=t 단계를 추가해야 합니다.
Target logger models
- WAPPLES syslog
Threat analysis
개인정보를 반환하는 업무 화면은 일반적으로 사내에서만 사용되므로, 외부 출발지에서 조회되었다면 탈취된 계정의 원격 접속, 외부에 노출된 관리 화면, 인가되지 않은 원격 근무 경로를 의심해야 합니다. 외부 출발지의 조회는 조회 즉시 데이터가 조직 경계 밖으로 전달된 것이므로, 사내 조회보다 유출 위험이 높습니다.
False positives
사내에서 공인 IP를 사설 대역처럼 사용하거나, VPN 피어·해외 거점·협력사 대역에서 정상 접속하는 경우 탐지됩니다. 확인된 대역을 "내부망 대역" 또는 별도 예외 대역에 등록합니다. 재택·원격 근무자가 허용된 경로로 업무 화면을 조회한 경우에도 탐지되며, 정당한 업무 여부는 로그만으로 판단하기 어렵습니다. 개별 경보가 많으면 주간 보고서로 추이를 관리하는 방식을 검토합니다.
Response actions
출발지 IP의 국가·ASN과 조회된 URI를 확인하고, 해당 시간대의 애플리케이션 로그인 기록으로 조회 계정을 식별합니다. 확인되지 않은 외부 출발지라면 계정 비밀번호를 초기화하고 해당 계정의 조회 이력 전체를 점검하며, 업무 화면이 외부에 노출되어 있다면 접근 제어를 적용합니다.