Log Explorer에서 다중 벡터 공격 조사하기
핵심 내용
14개 새 dataset으로 Cloudflare 전 구간 telemetry를 엮어 다중 벡터 공격을 추적한다.
자세히 보기
Cloudflare Log Explorer가 14개 새 dataset을 더해 Application Services와 Cloudflare One 전반의 telemetry를 한곳에 모은다. HTTP Requests, Firewall Events, DNS, Access, Gateway, Magic IDS 등을 교차 분석해 reconnaissance, diversion, exploit 시도, identity 탈취, exfiltration까지 한 흐름으로 추적할 수 있다.
Zone-scoped 로그는 웹 트래픽과 엣지 보안 이벤트를, account-scoped 로그는 내부 보안과 Zero Trust, 관리 변경, 네트워크 활동을 다룬다. 특히 HTTP Requests를 기준으로 EdgeResponseStatus 401/403/404, 민감 경로 접근, Magic IDS의 다중 포트 스캔, network_analytics_logs의 대규모 flood를 함께 보면 공격자가 본격 침투 전에 무엇을 훑고 무엇으로 시선을 돌렸는지 파악할 수 있다.
대응 흐름도 구체적이다.
- Reconnaissance:
http_requests에서 401/403/404 또는/.env,/.git,/wp-admin같은 경로를 찾고,magic_ids_detections로 포트 스캔과 SYN stealth scan 흔적을 본다. - Diversion:
network_analytics_logs로 대규모 볼류메트릭 공격이 동시에 발생했는지 확인한다. - Approach:
http_requests와fw_events에서 WAFAttackScore, WAFSQLiAttackScore, FraudAttack, ContentScanJobResults,action,source,ruleID를 통해 악성 페이로드와 차단 여부를 확인한다. - Identity:
access_requests에서ClientIP와Decision: Allow를 확인해 의심 IP의 내부 앱 접근 여부를 추적한다. - Exfiltration:
gateway_dns에서 길고 고엔트로피인 서브도메인,TXT/CNAME/NULL패턴을 찾아 DNS tunneling을 의심하고,magic_ids_detections에서 ICMP tunneling과 DNS tunneling 시그니처를 확인한다.
여기에 Tabs 기능으로 여러 쿼리를 동시에 돌리고, 결과를 pivot하며 필터링할 수 있어 상호 연관된 사건을 빠르게 잇는다. 예를 들어 http_requests의 낮은 BotScore 세션을 access_requests의 RayID로 이어 보거나, 피싱 경보를 email_security_alerts에서 찾은 뒤 access_requests와 gateway_dns로 이어 내부 감염과 C2 beaconing을 추적할 수 있다.
핵심은 Log Explorer가 단일 로그 뷰어가 아니라, Cloudflare 엣지에서 수집한 신호를 교차 상관분석하는 포렌식 도구라는 점이다. 또한 로그 스키마를 JSON Schema로 정의해 새 telemetry를 계속 확장할 수 있고, 구조화된 JSON 데이터라면 Cloudflare 외부 데이터까지도 받아들일 수 있는 방향으로 설계됐다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.