팔로알토 네트웍스 방화벽

다운로드 0
업데이트 2026. 5. 27.

VPN 인증 실패 후 로그인 성공

내부망 대역을 제외한 외부 출발지에서 인증 실패와 인증 성공이 함께 기록된 계정을 탐지합니다.

개요

중요도 상
유형 배치 탐지
실행 주기 매달/매일/매시/10분간격 */10 * * * *
메시지 VPN 인증 실패 후 로그인 성공: $account
출력 필드 순서 account, kind_cnt, total, _time, event_id, src_ip, src_country, description, line
MITRE 기술 T1078
MITRE 전술 TA0001 Initial Access· TA0003 Persistence· TA0004 Privilege Escalation· TA0005 Defense Evasion
참조 객체 네트워크 대역 내부망 대역3
출처 사용자 제안 이정표

쿼리

1table from=$("from") to=$("to") *:FW_PALOALTO 2| search _schema == "paloalto-ngfw-system" and subtype == "auth" 3| rex field=description "for user '(?<account>[^']+)'" 4| rex field=description "From: (?<src_ip_str>\d+\.\d+\.\d+\.\d+)" 5| eval src_ip = ip(src_ip_str) 6| matchnet invert=t field=src_ip guid="bb994ca4-1471-4b91-89f2-99a61bd529b5" verify=f 7| stats count as total, dc(event_id) as kind_cnt by account 8| search kind_cnt >= 2 9| join type=left account [ 10 table from=$("from") to=$("to") *:FW_PALOALTO 11 | search _schema == "paloalto-ngfw-system" and subtype == "auth" 12 | rex field=description "for user '(?<account>[^']+)'" 13 | rex field=description "From: (?<src_ip_str>\d+\.\d+\.\d+\.\d+)" 14 | eval src_ip = ip(src_ip_str) 15 | lookup geoip src_ip output country as src_country 16 | sort -_time 17] 18| order account, kind_cnt, total, _time, event_id, src_ip, src_country, description, line

최근 1시간 동안의 방화벽 시스템 로그 중 인증(subtype == "auth") 이벤트를 10분마다 조회합니다. 시스템 로그는 정규화되어 있지 않으므로 description에서 for user '...' 패턴으로 계정을, From: ... 패턴으로 출발지 IP를 정규식 추출합니다. 내부망 대역의 출발지를 제외한 뒤 계정별 인증 이벤트 종류(auth-fail, auth-success)를 집계하여, 2종 이상이 함께 기록된 계정, 즉 외부에서 실패와 성공이 모두 발생한 계정을 탐지합니다. 근거 자료로 해당 계정의 원본 인증 로그와 출발지 국가를 최신순으로 결합합니다.

위협 분석

외부에서 인증 실패가 반복되던 계정이 인증에 성공했다면 비밀번호 대입이나 크리덴셜 스터핑이 성공했을 가능성이 있으며, 침해 판정에 직결되는 항목으로 평상시에는 탐지되지 않는 것이 정상입니다. VPN 인증에 성공한 공격자는 정상 사용자와 같은 권한으로 내부망에 접근하여 추가 정찰과 내부 이동을 시도할 수 있습니다. 관리자 인증에 성공한 경우 방화벽 설정 변경이나 정책 우회로 이어질 수 있어 즉시 확인이 필요합니다.

오탐 유형

사내 대역 밖에서 접속한 정상 사용자가 비밀번호를 잘못 입력한 뒤 로그인에 성공한 경우 탐지될 수 있습니다. 사내 공인 대역은 내부망 대역 그룹에 등록하고, 지사·협력사처럼 고정 출발지가 있으면 주소 그룹으로 만들어 matchnet invert=t 조건으로 제외합니다. 재택·출장 사용자가 비밀번호 변경 직후 기존 비밀번호로 재시도하는 경우에도 탐지될 수 있으므로, 출발지 국가와 성공·실패 출발지 IP가 같은지 확인하여 판단합니다.

대응 방안

성공 로그의 출발지 IP·국가가 실패 로그의 출발지와 같은지, 해당 사용자의 평소 접속 위치와 일치하는지 확인하고 사용자 본인에게 접속 여부를 확인합니다. 본인 접속이 아니라면 즉시 해당 계정의 VPN 세션을 종료하고 비밀번호를 초기화하며, 해당 세션에서 접근한 내부 자원을 조사합니다. VPN 계정에 다중 인증(MFA)을 적용하고 연속 실패 시 계정 잠금 정책을 점검합니다.

아직 댓글이 없습니다.