본문 바로가기

전체 글

(29)
Wazuh + Packetbeat 기반 엔드포인트 트래픽 수집 및 탐지 구성 ※ 블로그 운영자의 개인적인 의견입니다. 팩트와 글의 내용이 다를 수 있습니다.서론SIEM 환경에서는 Network Firewall 로그를 연동하여 다양한 보안 이벤트와 상관분석을 수행할 수 있다. 예를 들어 대량 트래픽 유입·유출, 비정상적인 통신 패턴, 특정 세션의 장시간 유지와 같은 이벤트를 룰로 매핑하고, 이를 SOAR 룰과 연계하여 Active Response까지 자동화할 수 있다.하지만 실제 운영 환경에서는 Network Firewall 로그만으로는 탐지에 한계가 발생할 수 있다. 대표적인 문제가 바로 세션 기반 로그 생성 방식이다.일부 Network Firewall은 세션이 종료된 이후에야 로그를 남긴다. 즉, 하나의 세션이 장시간 유지되는 동안에는 중간 로그가 발생하지 않을 수 있다. 이 ..
Ansible - 2 : Gitea으로 AWX 프로젝트 관리 ※ 블로그 운영자의 개인적인 의견입니다. 팩트와 글의 내용이 다를 수 있습니다.서론AWX에서는 플레이북을 제공하며 플레이북을 통해 배포 자동화를 할 수 있다. 플레이북을 저장할 수 있는 공간이 필요하기에, 경량 오픈소스인 Gitea를 구축하였다. Part 1. 사전준비Gitea 이미지 준비이미지구분giteagitpostgregit DBdocker pull gitea/gitea:1.25.4docker pull docker.io/library/postgres:16.13docker save -o gitea.tar \gitea/gitea:1.25.4 \docker.io/library/postgres:16.13 Part 2. Gitea 구축K8S에 Gitea 이미지 importctr -n k8s.io imag..
Ansible - 1 : K8S로 Ansible(AWX) 야무지게 구축하기 ※ 블로그 운영자의 개인적인 의견입니다. 팩트와 글의 내용이 다를 수 있습니다.서론Ansible은 여러 대의 서버에 원격 명령을 내릴 수 있는 중앙집중형 자동화 도구이다. 각 서버에는 다양한 보안프로그램들이 설치되고 설정도 변경해줘야하는데, 대규모 환경에서는 수동으로 관리하기가 불편하다. Ansible을 통해 중앙에서 모든 서버에 보안프로그램들을 일괄적으로 설치하고 이를 자동화할것이다.오픈소스라고, Ansible 서버가 탈취당하면 모든 서버가 위험해지는게 아니냐고 하는 사람들이 많기 때문에 그들을 설득해야한다. 꿀팁은 관리되지 않는 것이 더 위험하다. Ansible 서버 하나만 집중적으로 보안을 강화하겠다라는 느낌으로 가야한다. 이게 통하지 않는다면 퇴사하겠다고 협박해라. Part 1. 사전준비Ansi..
1-4 Wazuh Active-Response를 활용한 Agent reload 버그 조치 ※ 블로그 운영자의 개인적인 의견입니다. 팩트와 글의 내용이 다를 수 있습니다. 📌Wazuh SI/SecOps Wazuh 목차Wazuh 구축1-1 Wazuh 오프라인 구축(Single Node)1-2 Wazuh + Ansible을 활용한 Agent 배포1-3 Wazuh + firewalld OS 방화벽 설정1-4 Wazuh + firewalld OS 방화벽 설정Wazuh 운영2-1 Wazuh SCA + Grafana를 활용한 보안Agent 감시 체계 구축by. 행태정보수집가1/4 ‹ › 서론특정 Linux OS에서 Wazuh Agent reload시 에러가 발생한다. 데몬은 살아있으나 Wazuh 모듈들이 죽어 좀비상태로 변한다. 이를 조치하기 위한 가이드이다. Part 1. reload 에러 원인..
1. Wazuh 오프라인 구축(Single Node) ※ 블로그 운영자의 개인적인 의견입니다. 팩트와 글의 내용이 다를 수 있습니다. 📌Wazuh SI/SecOps Wazuh 목차Wazuh 구축1-1 Wazuh 오프라인 구축(Single Node)1-2 Wazuh + Ansible을 활용한 Agent 배포Wazuh 운영2-1 Wazuh SCA + Grafana를 활용한 보안Agent 감시 체계 구축by. 행태정보수집가2/4 ‹ › 서론오픈소스 wazuh를 구축하기 위해선 3개의 앱이 필요하다.wazuh server (Filebeat)wazuh indexer (Opensearch)wazuh dashboard (Kibana) Part 1. 인프라 환경인터넷이 되지 않는 내부망에서 wazuh를 구축할 것이다.server : indexer : dashbo..
0. Wazuh 목차 ※ 블로그 운영자의 개인적인 의견입니다. 팩트와 글의 내용이 다를 수 있습니다. 📌Wazuh SI/SecOps Wazuh 목차Wazuh 구축1-1 Wazuh 오프라인 구축(Single Node)1-2 Wazuh + Ansible을 활용한 Agent 배포Wazuh 운영2-1 Wazuh SCA + Grafana를 활용한 보안Agent 감시 체계 구축by. 행태정보수집가1/4 ‹ ›
[Gophish] 2. 인프라 설계 ※ 블로그 운영자의 개인적인 의견입니다. 팩트와 글의 내용이 다를 수 있습니다.서론서버에 Gophish를 설계하기 전, 시스템 구성도를 수립해야 한다. 해킹메일 모의훈련 특성 상 모바일이나 외부에서도 Gophish서버에 접근이 가능해야 한다. 클라우드 환경이면 너무나도 편하겠지만 IDC환경이기에 보안적인 부분들을 준수해야 한다. Part 1. 훈련 시스템 구성도훈련 진행 시, 훈련대상자가 악성메일 본문내의 url을 클릭하게 되면 Redirect 값이 내부AP로 넘어와야 한다. 훈련대상자는 외부망에 있을 수 있고, 내부망에 있을 수 있다. 모바일로도 메일을 확인할 수 있기에 DMZ에 위치한 Nginx 서버가 Reverse Proxy 역할을 하여 내부AP로 데이터를 넘겨준다. (훈련대상자가 내부망에 위치해 ..
[GoPhish] 1. 구축 ※ 블로그 운영자의 개인적인 의견입니다. 팩트와 글의 내용이 다를 수 있습니다.서론오픈소스인 GoPhish를 활용하여 해킹메일 모의훈련 시스템을 구축하고자 한다. Part 1. 환경 셋팅환경Windows 2019 서버개발 언어PythonGo개발 툴PycharmDBeaver개발 DBsqlite → mariaDB기타MinGW-w64 Part 2. 개발 툴 설치python 공식 홈페이지에 접속하여 python을 설치한다. Gophish에서 호환 가능한 버전을 설치해야 한다.- 호환버전 : Python 3.12.7https://www.python.org/downloads/windows/ Python Releases for WindowsThe official home of the Python Programmin..