국내(KR)가 아닌 해외 공인 IP에서 VPN 로그인에 성공한 경우를 탐지하고, 해당 계정의 기존 접속 네트워크인지 여부를 함께 표시합니다.
개요
| 중요도 | 중 |
|---|---|
| 유형 | 실시간 탐지 |
| 로그 스키마 | axgate-sslvpn-userauth |
| 메시지 | AXGATE SSLVPN - 해외 IP 로그인 성공: $user 계정이 해외 $src_ip ($src_country/$src_asn)에서 로그인 성공 ($profile_match) |
| 출력 필드 순서 | user, profile_match, src_country, src_asn, src_ip, is_known_path, session_id, tunnel_ip, _time, action, result |
| MITRE 기술 | T1078· T1133 |
| MITRE 전술 | TA0001 Initial Access· TA0003 Persistence· TA0004 Privilege Escalation· TA0005 Defense Evasion |
| 참조 객체 | 네트워크 대역 내부망 대역3· 행위 프로파일 AXGATE SSLVPN 로그인 위치 프로파일2 |
| 출처 | 사용자 제안 |
쿼리
AXGATE SSL VPN 수집 모델에 대해 아래 쿼리를 적용하여 실시간 탐지를 수행합니다. 사용자 인증 로그 중 로그인 성공 이벤트에서 내부망 대역(사설 IP) 출발지를 제외하고, geoip로 조회한 출발지 국가가 KR이 아닌 경우를 탐지합니다. geoip가 국가를 판정하지 못하면 --를 반환하므로 이 값도 제외합니다. 탐지된 로그인에 대해 matchbehavior() 함수로 AXGATE SSLVPN 로그인 위치 프로파일에 (계정, 출발지 ASN) 조합이 있는지 확인하여 profile_match 필드에 기존경로 또는 신규경로로 표시합니다. 해외이면서 신규경로인 로그인은 우선 분석 대상이고, 해외이면서 기존경로인 로그인은 해외 주재원·반복 출장자의 정상 접속일 가능성이 높습니다.
대상 수집 모델
- AXGATE SSLVPN syslog
위협 분석
국내 사용자 중심 조직에서 해외 IP의 VPN 로그인 성공은 유출된 계정 정보를 이용한 원격 접속일 가능성이 있습니다. 공격자는 피싱·정보탈취 악성코드로 수집한 VPN 계정을 해외 인프라에서 사용하는 경우가 많으며, 로그인 성공 후 VPN 터널을 통해 내부망에 직접 접근할 수 있습니다. 국내 호스팅이나 프록시를 경유하는 공격은 이 규칙으로 탐지되지 않으므로, 신규 위치 로그인 규칙과 함께 운영하는 것을 권장합니다.
오탐 유형
해외 출장자, 해외 주재원, 해외 법인 직원의 정상 접속이 탐지됩니다. profile_match가 기존경로로 반복 발생하는 계정은 출장자 예외 목록(룩업 등)을 만들어 탐지 예외 조건으로 추가하여 조정합니다. 해외 법인이나 협력사가 있는 조직은 허용 국가 조건(src_country != "KR")에 해당 국가를 추가하여 조정합니다. 해외 리전의 클라우드·보안 서비스(SASE, 원격 브라우저 등)를 경유해 VPN에 접속하는 구성이면 해당 서비스의 출발지 대역을 예외 처리합니다.
대응 방안
해당 사용자에게 해외 체류·출장 여부를 확인하고, 본인 접속이 아니면 즉시 VPN 세션을 종료하고 비밀번호를 초기화합니다. profile_match가 신규경로인 경우 우선 대응하고, 동일 출발지 IP에서 다른 계정의 로그인 시도가 있었는지 추가로 조회합니다. 해외 접속이 업무상 필요하지 않은 조직은 SSL VPN 장비에서 국가 기반 접속 제한 정책 적용을 검토합니다.