"Through the Door I Never Saw: A Journey Into Cybersecurity"
개요
한 개인이 신원 도용 피해를 경험한 후, 보안 시스템에 대한 이해와 통제력을 되찾기 위해 사이버 보안 분야로의 경력 전환을 결심하고 SIEM(Security Information and Event Management) 시스템에 Windows Defender 로그를 통합하여 악성 코드 탐지 능력을 강화하는 과정을 담고 있습니다.
주요 내용
* 개인적 동기: 과거 신원 도용 피해 경험으로 인해 시스템 보안의 중요성을 절감하고, 이를 계기로 사이버 보안 분야 학습을 시작하게 되었습니다.
* TripleTen에서의 학습: 50대 나이에 제로베이스에서 사이버 보안 교육 프로그램(TripleTen)을 통해 SIEM 시스템을 배우며 자신감을 회복하고 실무 기술을 익혔습니다.
* SIEM 수정 및 통합: Wazuh SIEM에 Windows Defender 로그(Operational event channel: Microsoft-Windows-Windows Defender/Operational)를 통합하여 악성 코드 탐지 기능을 강화하는 절차를 수행했습니다.
* 실험을 통한 검증:
* 실험 1: 실패한 로그인 시도: 의도적으로 여러 번 잘못된 비밀번호를 입력하여 Event ID 4625, 4771, 4776과 같은 로그인 실패 이벤트가 Wazuh에 성공적으로 기록됨을 확인했습니다.
* 실험 2: EICAR 악성 코드 탐지: EICAR 테스트 파일을 다운로드하여 Windows Defender가 악성 코드를 탐지하고 Event ID 1006을 생성하며, 이 정보가 Wazuh로 전송되어 경고가 발생하는 것을 확인했습니다.
* 실험 3: Sysmon 프로세스 생성: Sysmon을 설치하고 간단한 스크립트 실행을 통해 Event ID 1(프로세스 생성)이 생성되고, 해당 이벤트의 상세 정보(프로세스 이름, 부모 프로세스, 명령줄, 사용자 등)가 Wazuh에 기록됨을 검증했습니다.
* 실패 및 교훈:
* Wazuh 에이전트 재시작 누락으로 로그 수집이 안 되었던 실수를 통해 설정 변경 후 에이전트 재시작의 중요성을 인지했습니다.
* Sysmon 미설치로 실험이 실패했던 경험을 통해 실험 전 사전 준비(Sysmon 설치 확인)의 필요성을 배웠습니다.
* 핵심 학습 내용: SIEM의 성능은 제공되는 가시성(visibility)에 따라 달라지며, 실패한 로그인, 악성 코드 탐지, 프로세스 생성과 같은 시스템의 신호(signals)를 읽는 것이 시스템 활동을 이해하고 보안 위협에 대응하는 데 중요함을 깨달았습니다.
* 추천 자료: Sysmon-Modular by Olaf Hartong, Microsoft Defender Antivirus Event Reference, Windows Security Log Event ID Documentation, Sysmon Official Documentation, Wazuh Windows Agent & Event channel Documentation, MITRE ATT&CK Technique T1110.
시사점
이 경험은 개인의 역경 극복 의지가 기술 학습을 통해 실질적인 보안 역량 강화로 이어질 수 있음을 보여주며, 시스템이 기록하는 방대한 정보를 이해하는 것이 보안 강화의 핵심임을 강조합니다.
댓글
GitHub Discussions