WAPPLES

다운로드 0
업데이트 2025. 11. 13.

출발지 IP CTI 매칭

웹 방화벽 경보의 출발지 IP가 로그프레소 CTI에 악성 IP로 등록된 경우를 탐지합니다.

개요

중요도 상
유형 실시간 탐지
로그 스키마 attack
메시지 출발지 IP CTI 매칭: $src_ip ($src_country) → $host — $threat_desc
출력 필드 순서 _log_time, src_ip, threat_desc, src_country, src_asn, host, uri, signature, action, reason, raw_data, line
MITRE 기술 T1190
MITRE 전술 TA0001 Initial Access
참조 객체 행위 프로파일 CTI IP 설명 추가1
출처 사용자 제안 이정표

쿼리

1| eval ip = src_ip 2| matchbehavior guid="de953cc9-f40a-5c1a-be00-292f2afa2fa4" verify=f 3| fields - ip 4| lookup geoip src_ip output country as src_country, asn as src_asn

WAPPLES 수집 모델에 대해 아래 쿼리를 적용하여 실시간 탐지를 수행합니다. 출발지 IP를 행위 프로파일의 키 필드 이름(ip)에 맞춰 임시 필드로 복사한 뒤 matchbehavior로 "CTI IP 설명 추가" 프로파일과 매칭하고, 매칭된 위협 설명(threat_desc)을 붙인 후 임시 필드를 제거합니다. CTI에 매칭된 모든 출발지를 탐지하며, 출발지 IP 기준으로 6시간 동안 티켓을 억제합니다.

대상 수집 모델

  • WAPPLES syslog

위협 분석

CTI에 등록된 IP는 악성코드 배포, 스캐닝, 허니팟 공격 관측 등 실제 공격에 사용된 이력이 있는 출발지입니다. 이러한 IP가 웹 방화벽 경보에 나타났다면 단순 스캐닝보다 목적성이 뚜렷한 공격일 가능성이 높습니다. 행위 기반 탐지 룰은 개별 요청의 패턴만 보므로 공격 인프라의 평판 정보를 놓칠 수 있습니다. CTI 매칭을 별도 룰로 병행하면 탐지 시그니처에 걸리지 않는 요청에서도 알려진 공격자를 식별할 수 있습니다.

오탐 유형

CTI에 등록된 IP가 클라우드·호스팅 사업자의 공유 IP이거나 IP 재할당으로 소유자가 바뀐 경우 정상 사용자가 탐지될 수 있습니다. src_asn으로 사업자를 확인하고, 로그프레소 CTI에서 해당 IP의 최종 관측 시점을 조회하여 판단합니다. 인터넷에 노출된 웹 서버는 스캐너·DDoS 블록리스트 계열 IP(Threat_IP, Threat_DDoS_Blocklist, Vulnerable_Threat_IP 등)의 접근이 많아 탐지 건수가 클 수 있습니다. 이 경우 search not(in(threat_desc, ...)) 조건으로 발생량이 큰 유형을 제외하고, 제외한 유형은 대시보드로 현황을 확인하는 방식을 권장합니다.

대응 방안

threat_desc로 위협 유형을 확인하고, 해당 출발지가 같은 기간에 다른 웹 공격 룰에도 탐지되었는지 교차 확인합니다. 악성코드 배포·C2 등 위험도가 높은 유형의 출발지는 방화벽에서 즉시 차단하고, 같은 /24 대역의 다른 IP도 함께 공격에 참여하는지 확인하여 대역 차단을 검토합니다. action이 차단이 아닌 요청이 있다면 대상 웹 서버의 접근 로그를 점검하여 공격 성공 여부를 확인합니다.

아직 댓글이 없습니다.