주민등록번호, 카드번호 등 개인정보가 포함된 파일이 웹 서비스로 업로드되는 경우를 실시간으로 탐지합니다.
Overview
| Priority | Medium |
|---|---|
| Type | Stream |
| Log schema | attack |
| Message | 개인정보 포함 파일 업로드 탐지: $file_name — $pi_type $pi_count건 ($src_ip) |
| Output field order | _log_time, src_ip, host, uri, file_name, pi_type, pi_count, action, line |
| MITRE Techniques | T1567 |
| MITRE tactics | TA0010 Exfiltration |
| Origin | User proposal |
Query
WAPPLES 수집 모델에 대해 아래 쿼리를 적용하여 실시간 탐지를 수행합니다. WAPPLES 개인정보 파일 필터(Privacy File Filtering)가 업로드 파일에서 개인정보를 탐지한 경보의 reason 필드에서 파일명(file_name), 개인정보 유형(pi_type, 예: jumin, card), 건수(pi_count)를 추출합니다.
건수 임계치 없이 모든 업로드를 탐지하며, 파일명($file_name) 기준으로 1시간 동안 티켓을 억제합니다. 한글 파일명은 WAPPLES 원본 로그에서 유니코드 이스케이프(\uXXXX) 형태로 기록될 수 있습니다.
Target logger models
- WAPPLES syslog
Threat analysis
개인정보가 담긴 파일이 웹 서비스로 업로드된다는 것은 해당 파일이 사용자 PC에 존재하고 네트워크로 전송되고 있음을 의미합니다. 업로드 대상이 외부에 공개된 서비스라면 개인정보가 조직 경계 밖으로 반출될 수 있습니다. 특히 주민등록번호 유형은 대량 유출 시 피해가 크므로, 업로드 경로가 정당한 업무 시스템인지와 파일이 보관되는 위치를 확인해야 합니다.
False positives
CAD 도면(.stp 등), 압축 파일(.zip), 이미지 등 바이너리 파일의 숫자 열이 카드번호 패턴에 매칭되어 오탐되는 경우가 많습니다. 반복 오탐되는 확장자는 search not(match(file_name, "(?i).(stp|zip)$")) 형태의 예외 조건을 추가합니다. 인사·재무 담당자가 4대보험 신고, 급여 처리 등 정당한 업무로 개인정보 파일을 업로드하는 경우에도 탐지됩니다. 업로드 경로와 담당자 대역을 확인하여 업무 경로는 개별 알림 대신 대시보드로 현황을 관리하는 방식을 검토합니다. 카드번호 유형만 오탐이 많다면 pi_type이 jumin인 경우나 일정 건수 이상인 경우로 조건을 좁혀 운영할 수 있습니다.
Response actions
파일명, 개인정보 유형과 건수, 업로드 대상 호스트·URI, 출발지를 확인하여 정당한 업무 경로인지 판단합니다. 업무와 무관한 업로드라면 업로드한 사용자를 식별하여 경위를 확인하고, 업로드된 파일을 서버에서 삭제하거나 접근을 제한합니다. 정당한 업무라도 개인정보 파일이 담당자 PC에 평문으로 보관되고 있다면 암호화 저장과 보관 기간 관리를 권고합니다.