지니안 NAC

다운로드 0
업데이트 2025. 10. 13.

GENIAN NAC - 인증 실패 반복

지니언 NAC 감사 로그에서 동일 계정·단말(MAC)의 사용자 인증 실패가 짧은 시간 동안 반복되는 경우를 탐지합니다.

개요

중요도 중
유형 배치 탐지
실행 주기 매달/매일/매시/10분간격 */10 * * * *
메시지 GENIAN NAC - 인증 실패 반복: $login_id 계정이 $span_min 분간 인증 실패 $fail_cnt 회 ($출발지MAC, IP $src_ip_cnt 개) - 사유: $fail_reasons
출력 필드 순서 login_id, span_min, fail_cnt, fail_reasons, src_ip_cnt, src_ip_list, 출발지MAC, first_dt, last_dt, 시각, 출발지IP, 설명
MITRE 기술 T1110
MITRE 전술 TA0006 Credential Access
출처 사용자 제안 이정표

쿼리

1table from=$("from") to=$("to") *:NAC_GENIAN 2| search _schema == "genian-nac-audit" 3| schema genian-nac-audit 4| search 분류 == "인증" and 설명 == "사용자인증 실패*" 5| rex field=설명 "ID='(?<login_id>[^']*)'" 6| rex field=설명 "REASON='(?<reason>[^']*)'" 7| rex field=설명 "ERRMSG='(?<errmsg>[^']*)'" 8| eval fail_reason = if(len(reason) > 0, reason, if(len(errmsg) > 0, errmsg, "기타")) 9| stats count as fail_cnt, dc(출발지IP) as src_ip_cnt, values(출발지IP) as src_ip_list, 10 values(fail_reason) as fail_reasons, min(시각) as first_dt, max(시각) as last_dt 11 by login_id, 출발지MAC 12| search fail_cnt >= 5 13| eval span_min = datediff(first_dt, last_dt, "min") 14| eval src_ip_list = if(isnull(src_ip_list), "", strjoin(", ", src_ip_list)), 15 fail_reasons = if(isnull(fail_reasons), "", strjoin(", ", fail_reasons)) 16| join type=left login_id [ 17 table from=$("from") to=$("to") *:NAC_GENIAN 18 | search _schema == "genian-nac-audit" 19 | schema genian-nac-audit 20 | search 분류 == "인증" and 설명 == "사용자인증 실패*" 21 | rex field=설명 "ID='(?<login_id>[^']*)'" 22]

최근 10분간 지니언 NAC 감사 로그(genian-nac-audit)에 schema 명령으로 스키마 표시명(분류, 설명, 출발지IP, 출발지MAC, 시각)을 적용한 뒤, 분류가 '인증'이고 설명이 '사용자인증 실패'로 시작하는 이벤트를 추립니다. 인증 성공 계열 메시지에 MAC 접두어가 붙는 변형이 있어 설명 필드는 와일드카드로 매칭합니다. 사용자 필드가 비어 있는 경우가 있어 설명 문자열에서 ID, REASON, ERRMSG 값을 정규식으로 추출하여 로그인 ID와 실패 사유를 만듭니다. 로그인 ID·출발지 MAC 조합별로 실패 횟수, 출발지 IP 수·목록, 실패 사유 목록, 최초·최종 시각을 집계하여 10분 내 5회 이상 실패한 경우를 탐지하고, 해당 계정의 원본 실패 로그를 조인하여 근거로 제공합니다. schema 적용 후에는 시각 필드가 _time 대신 시각으로 표시되므로 시간 계산과 정렬은 모두 시각 필드를 사용합니다.

위협 분석

동일 계정에 대해 짧은 시간 동안 인증 실패가 반복되는 것은 비밀번호 무차별 대입 또는 탈취한 계정 정보를 이용한 대입 시도 가능성을 의미합니다. 실패 사유가 잘못된 자격 증명(예: INVALIDCREDENTIAL) 위주로 다발하면 무차별 대입 가능성이 높고, IP 제한 초과(IPLIMITEXCEED)는 정책 위반, 존재하지 않는 사용자(USERNOTFOUND)는 퇴사자·오래된 계정의 자동 로그인 시도일 가능성이 높습니다. 한 MAC에서 여러 출발지 IP가 관측되거나 여러 계정에 걸쳐 실패가 발생하면 단말 공유나 의도적인 대입 시도 여부를 확인해야 합니다.

오탐 유형

비밀번호 변경 후 단말이나 802.1X 설정에 이전 비밀번호가 남아 자동 재인증이 반복되면 탐지될 수 있습니다. 실패 사유가 동일하고 일정 간격으로 반복되면 이 경우일 가능성이 높으므로 사용자에게 설정 갱신을 안내합니다. 퇴사자·계정 만료 사용자의 단말이 네트워크에 남아 있으면 USERNOTFOUND 사유로 반복 탐지될 수 있습니다. 확인된 단말은 NAC에서 정리하거나 해당 MAC을 탐지 예외로 추가합니다. 공용 단말이나 계정 공유 환경에서는 여러 사용자의 오타가 합산될 수 있으므로, 환경에 맞게 임계치(fail_cnt >= 5)를 조정합니다.

대응 방안

실패 사유 분포와 출발지 IP·MAC을 확인하여 무차별 대입인지, 설정 오류·정책 위반인지 먼저 구분합니다. 무차별 대입이 의심되면 해당 계정 소유자에게 본인 시도 여부를 확인하고, 필요 시 비밀번호를 재설정하며 계정 잠금 정책 적용을 검토합니다. 출발지 단말이 미등록·비인가 단말이면 NAC 정책으로 네트워크 접근을 차단하거나 격리합니다.

아직 댓글이 없습니다.