Sophos XGS

다운로드 0
업데이트 2026. 9. 15.

사용 매뉴얼

개요

Sophos XGS 앱은 SFOS(Sophos XGS 방화벽 OS)가 전송하는 시스로그를 33종의 표준 스키마(방화벽, 웹 필터, 애플리케이션 필터, IPS, ATP, 인증, VPN 등)로 정규화합니다. 이를 통해 다음과 같은 업무를 수행할 수 있습니다.

  • 특정 방화벽 룰이 실제로 어떤 통신을 차단·허용하고 있는지 조회
  • 웹 접속 카테고리·대역폭 사용 현황을 통계로 분석
  • 애플리케이션 필터에서 차단된 위험 애플리케이션 사용 이력을 방화벽 로그와 교차 확인

예시 시나리오

위험 애플리케이션 사용자의 전체 통신 이력 조사 (방화벽 · 웹 필터 · 애플리케이션 필터 조회)

목적

NGFW에서는 한 사용자의 행위가 애플리케이션 필터·웹 필터·방화벽 등 여러 로그로 나뉘어 기록됩니다. 애플리케이션 필터에서 차단된 로그가 있을 때, 같은 발신지와 시간대에 남긴 웹 접속 이력과 방화벽 통신 이력까지 함께 조회해 우회·재시도 여부를 조회합니다.

사전 조건

  • 방화벽·웹 필터·애플리케이션 필터 로그가 모두 하나의 테이블(예: FW_SOPHOS_XGS)에 수집되고 있어야 합니다.

수행 절차

  1. 애플리케이션 필터에서 위험도 상위 애플리케이션의 차단 이력을 조회해 발신지(src_ip)를 확보합니다.
table FW_SOPHOS_XGS
| search log_type == "Content Filtering" and log_component == "Application" and log_subtype == "Denied" and app_risk >= 3
| fields _time, src_ip, app, app_risk, app_category
| limit 20
  1. 1단계에서 확인된 src_ip(예: 192.0.2.15)로, 같은 시간대에 그 발신지가 웹 필터에 남긴 접속 이력을 조회합니다. 유사한 서비스로 우회 접속했는지 확인하는 단계입니다.
table FW_SOPHOS_XGS
| search log_type == "Content Filtering" and log_component == "HTTP" and src_ip == "192.0.2.15"
| fields _time, log_subtype, domain, url, http_category
| limit 20
  1. 같은 src_ip의 방화벽 로그를 조회해, 방화벽 룰 차원에서는 어떤 통신이 허용·차단되고 있는지 확인합니다.
table FW_SOPHOS_XGS
| search log_type == "Firewall" and src_ip == "192.0.2.15"
| fields _time, fw_rule_name, log_subtype, dst_ip, dst_port
| limit 20

결과 확인

1단계(애플리케이션 필터) 결과 예시:

_timesrc_ipappapp_riskapp_category
2026-09-08 09:00:11192.0.2.15예시 파일공유 애플리케이션3Storage and Backup

2단계(웹 필터) 결과 예시:

_timelog_subtypedomainurlhttp_category
2026-09-08 09:00:40Allowedexample.comhttps://example.com/downloadStorage and Backup

3단계(방화벽) 결과 예시:

_timefw_rule_namelog_subtypedst_ipdst_port
2026-09-08 09:00:12인터넷연결허용Allowed198.51.100.30443
  • 애플리케이션 필터는 전용 클라이언트·프로토콜 시그니처로 차단합니다. 같은 발신지가 웹 필터에서 유사 카테고리 접속을 Allowed로 남겼다면, 전용 앱 대신 브라우저로 같은 서비스에 접속해 차단된 목적을 그대로 달성했을 가능성이 있습니다.
  • 방화벽 룰 자체가 같은 발신지의 다른 목적지·포트 통신을 허용하고 있다면, 이는 우회 여부와 별개로 애플리케이션 필터 정책만으로는 이 발신지의 네트워크 경로를 완전히 통제하지 못하고 있다는 뜻입니다.