사용 매뉴얼
개요
Sophos XGS 앱은 SFOS(Sophos XGS 방화벽 OS)가 전송하는 시스로그를 33종의 표준 스키마(방화벽, 웹 필터, 애플리케이션 필터, IPS, ATP, 인증, VPN 등)로 정규화합니다. 이를 통해 다음과 같은 업무를 수행할 수 있습니다.
- 특정 방화벽 룰이 실제로 어떤 통신을 차단·허용하고 있는지 조회
- 웹 접속 카테고리·대역폭 사용 현황을 통계로 분석
- 애플리케이션 필터에서 차단된 위험 애플리케이션 사용 이력을 방화벽 로그와 교차 확인
예시 시나리오
위험 애플리케이션 사용자의 전체 통신 이력 조사 (방화벽 · 웹 필터 · 애플리케이션 필터 조회)
목적
NGFW에서는 한 사용자의 행위가 애플리케이션 필터·웹 필터·방화벽 등 여러 로그로 나뉘어 기록됩니다. 애플리케이션 필터에서 차단된 로그가 있을 때, 같은 발신지와 시간대에 남긴 웹 접속 이력과 방화벽 통신 이력까지 함께 조회해 우회·재시도 여부를 조회합니다.
사전 조건
- 방화벽·웹 필터·애플리케이션 필터 로그가 모두 하나의 테이블(예:
FW_SOPHOS_XGS)에 수집되고 있어야 합니다.
수행 절차
- 애플리케이션 필터에서 위험도 상위 애플리케이션의 차단 이력을 조회해 발신지(
src_ip)를 확보합니다.
table FW_SOPHOS_XGS
| search log_type == "Content Filtering" and log_component == "Application" and log_subtype == "Denied" and app_risk >= 3
| fields _time, src_ip, app, app_risk, app_category
| limit 20
- 1단계에서 확인된
src_ip(예:192.0.2.15)로, 같은 시간대에 그 발신지가 웹 필터에 남긴 접속 이력을 조회합니다. 유사한 서비스로 우회 접속했는지 확인하는 단계입니다.
table FW_SOPHOS_XGS
| search log_type == "Content Filtering" and log_component == "HTTP" and src_ip == "192.0.2.15"
| fields _time, log_subtype, domain, url, http_category
| limit 20
- 같은
src_ip의 방화벽 로그를 조회해, 방화벽 룰 차원에서는 어떤 통신이 허용·차단되고 있는지 확인합니다.
table FW_SOPHOS_XGS
| search log_type == "Firewall" and src_ip == "192.0.2.15"
| fields _time, fw_rule_name, log_subtype, dst_ip, dst_port
| limit 20
결과 확인
1단계(애플리케이션 필터) 결과 예시:
| _time | src_ip | app | app_risk | app_category |
|---|---|---|---|---|
| 2026-09-08 09:00:11 | 192.0.2.15 | 예시 파일공유 애플리케이션 | 3 | Storage and Backup |
2단계(웹 필터) 결과 예시:
| _time | log_subtype | domain | url | http_category |
|---|---|---|---|---|
| 2026-09-08 09:00:40 | Allowed | example.com | https://example.com/download | Storage and Backup |
3단계(방화벽) 결과 예시:
| _time | fw_rule_name | log_subtype | dst_ip | dst_port |
|---|---|---|---|---|
| 2026-09-08 09:00:12 | 인터넷연결허용 | Allowed | 198.51.100.30 | 443 |
- 애플리케이션 필터는 전용 클라이언트·프로토콜 시그니처로 차단합니다. 같은 발신지가 웹 필터에서 유사 카테고리 접속을
Allowed로 남겼다면, 전용 앱 대신 브라우저로 같은 서비스에 접속해 차단된 목적을 그대로 달성했을 가능성이 있습니다. - 방화벽 룰 자체가 같은 발신지의 다른 목적지·포트 통신을 허용하고 있다면, 이는 우회 여부와 별개로 애플리케이션 필터 정책만으로는 이 발신지의 네트워크 경로를 완전히 통제하지 못하고 있다는 뜻입니다.