동일 출발지 IP에서 VPN 로그인 실패가 5회 이상 반복되는 무차별 대입 시도를 탐지합니다.
개요
| 중요도 | 중 |
|---|---|
| 유형 | 배치 탐지 |
| 실행 주기 | 매달/매일/매시/10분간격 */10 * * * * |
| 메시지 | AXGATE SSLVPN - 로그인 무차별 대입: $src_ip ($src_country)에서 $span_min분간 로그인 실패 $fail_cnt회 (대상 계정 $user_cnt개, $first_dt ~ $last_dt) |
| 출력 필드 순서 | src_ip, src_country, src_asn, fail_cnt, user_cnt, user_list, span_min, first_dt, last_dt, _time, user, reason |
| MITRE 기술 | T1110 |
| MITRE 전술 | TA0006 Credential Access |
| 출처 | 사용자 제안 |
쿼리
10분마다 최근 30분의 사용자 인증 로그를 조회합니다. 로그인 실패 이벤트(result가 fail로 시작)를 출발지 IP별로 집계하여 실패 횟수가 5회 이상인 출발지를 탐지합니다. 대상 계정 수와 목록, 첫 실패·마지막 실패 시각과 지속 시간(span_min), geoip 국가·ASN을 함께 출력하며, 근거 로그로 해당 출발지의 실패 이벤트(시각·계정·사유)를 조인합니다.
위협 분석
인터넷에 노출된 SSL VPN은 자격 증명 대입(credential stuffing)과 비밀번호 추측 공격의 주요 대상입니다. 하나의 출발지에서 여러 계정을 대상으로 단시간에 실패가 집중되면 자동화된 공격 도구에 의한 비밀번호 스프레이 공격일 가능성이 높습니다. 공격이 성공하면 VPN을 통해 내부망에 직접 접근할 수 있으므로, 무차별 대입 후 로그인 성공 규칙과 함께 운영하는 것을 권장합니다.
오탐 유형
사용자가 비밀번호를 잊었거나 만료 후 변경하지 않은 상태에서 반복 시도하면 탐지됩니다. 단일 계정에 대한 소수의 실패는 대상 계정 수(user_cnt)와 실패 사유(reason)로 구분합니다. 저장된 옛 비밀번호로 자동 재접속을 시도하는 VPN 클라이언트나 스크립트가 있으면 반복 탐지됩니다. 확인 후 해당 계정을 조치하거나 출발지를 탐지 예외 조건으로 추가합니다. 공유기·NAT 뒤의 여러 사용자가 동일 공인 IP로 접속하는 환경(사옥, 협력사)은 실패가 합산될 수 있으므로 필요 시 임계치를 조정합니다.
대응 방안
출발지 IP의 평판을 위협 인텔리전스로 조회하고, 외부 공격으로 판단되면 방화벽 또는 SSL VPN 장비에서 해당 IP를 차단합니다. 대상 계정 중 동일 기간에 로그인 성공이 있는 계정이 있는지 확인하고, 있으면 계정 탈취 여부를 우선 조사합니다. SSL VPN 장비의 로그인 실패 잠금 정책과 다중 인증(MFA) 적용 여부를 점검합니다.