웹 방화벽 경보의 출발지 IP가 로그프레소 CTI에 악성 IP로 등록된 경우를 탐지합니다.
개요
| 중요도 | 상 |
|---|---|
| 유형 | 실시간 탐지 |
| 로그 스키마 | attack |
| 메시지 | 출발지 IP CTI 매칭: $src_ip ($src_country) → $host — $threat_desc |
| 출력 필드 순서 | _log_time, src_ip, threat_desc, src_country, src_asn, host, uri, signature, action, reason, raw_data, line |
| MITRE 기술 | T1190 |
| MITRE 전술 | TA0001 Initial Access |
| 참조 객체 | 행위 프로파일 CTI IP 설명 추가1 |
| 출처 | 사용자 제안 |
쿼리
WAPPLES 수집 모델에 대해 아래 쿼리를 적용하여 실시간 탐지를 수행합니다. 출발지 IP를 행위 프로파일의 키 필드 이름(ip)에 맞춰 임시 필드로 복사한 뒤 matchbehavior로 "CTI IP 설명 추가" 프로파일과 매칭하고, 매칭된 위협 설명(threat_desc)을 붙인 후 임시 필드를 제거합니다. CTI에 매칭된 모든 출발지를 탐지하며, 출발지 IP 기준으로 6시간 동안 티켓을 억제합니다.
대상 수집 모델
- WAPPLES syslog
위협 분석
CTI에 등록된 IP는 악성코드 배포, 스캐닝, 허니팟 공격 관측 등 실제 공격에 사용된 이력이 있는 출발지입니다. 이러한 IP가 웹 방화벽 경보에 나타났다면 단순 스캐닝보다 목적성이 뚜렷한 공격일 가능성이 높습니다. 행위 기반 탐지 룰은 개별 요청의 패턴만 보므로 공격 인프라의 평판 정보를 놓칠 수 있습니다. CTI 매칭을 별도 룰로 병행하면 탐지 시그니처에 걸리지 않는 요청에서도 알려진 공격자를 식별할 수 있습니다.
오탐 유형
CTI에 등록된 IP가 클라우드·호스팅 사업자의 공유 IP이거나 IP 재할당으로 소유자가 바뀐 경우 정상 사용자가 탐지될 수 있습니다. src_asn으로 사업자를 확인하고, 로그프레소 CTI에서 해당 IP의 최종 관측 시점을 조회하여 판단합니다.
인터넷에 노출된 웹 서버는 스캐너·DDoS 블록리스트 계열 IP(Threat_IP, Threat_DDoS_Blocklist, Vulnerable_Threat_IP 등)의 접근이 많아 탐지 건수가 클 수 있습니다. 이 경우 search not(in(threat_desc, ...)) 조건으로 발생량이 큰 유형을 제외하고, 제외한 유형은 대시보드로 현황을 확인하는 방식을 권장합니다.
대응 방안
threat_desc로 위협 유형을 확인하고, 해당 출발지가 같은 기간에 다른 웹 공격 룰에도 탐지되었는지 교차 확인합니다. 악성코드 배포·C2 등 위험도가 높은 유형의 출발지는 방화벽에서 즉시 차단하고, 같은 /24 대역의 다른 IP도 함께 공격에 참여하는지 확인하여 대역 차단을 검토합니다. action이 차단이 아닌 요청이 있다면 대상 웹 서버의 접근 로그를 점검하여 공격 성공 여부를 확인합니다.