로그 분석 (Log Analysis)

정보보안학
한 줄 정의: 로그 분석은 시스템과 애플리케이션이 남기는 기록(로그)을 조사하여 이상 행위나 사고의 원인을 파악하는 작업입니다.

쉽게 풀면

로그는 컴퓨터가 자신이 한 행동을 남기는 일기와 같습니다. 로그 분석은 이 일기를 꼼꼼히 읽으며 언제, 누가, 무엇을 했는지 추적하는 과정입니다. 평소와 다른 접속 시간이나 낯선 명령이 기록되어 있다면 이는 문제가 발생했다는 단서가 될 수 있습니다. 사건이 벌어진 뒤에는 이 일기를 되짚어 보면서 무슨 일이 있었는지 재구성할 수 있습니다.

왜 중요한가

로그는 시스템에서 일어난 일을 확인할 수 있는 거의 유일한 객관적 증거이기 때문에, 침해사고의 원인을 규명하고 재발을 방지하는 데 필수적입니다. 정보보안 연구에서는 방대한 로그 속에서 의미 있는 신호를 효율적으로 찾아내는 방법이 중요한 주제로 다루어지며, 이는 SIEM이나 위협 인텔리전스 연구와도 밀접하게 연결됩니다.

논문에서는 이렇게 쓰입니다

"본 연구는 웹 서버 접근 로그를 분석하여 비정상 트래픽 패턴을 자동으로 식별하는 방법을 제시한다."

대량의 접근 로그에서 이상 패턴을 자동으로 찾아내는 연구 사례입니다.

"침해사고 발생 시점의 시스템 로그를 시간 순으로 재구성하여 공격자의 침입 경로를 추적하였다."

사고 이후 로그를 되짚어 공격 경로를 규명한 포렌식 성격의 예문입니다.

조금 더 깊게 보면

로그 분석에는 정해진 규칙과 패턴을 매칭하는 방식과, 정상 행위 패턴을 학습해 벗어난 사례를 찾는 이상 탐지 방식이 함께 활용됩니다. 서로 다른 시스템에서 발생한 로그의 시간과 형식을 맞추는 정규화 과정도 분석의 정확도에 큰 영향을 미치는 것으로 알려져 있습니다.

주의할 점

로그가 조작되거나 삭제될 수 있다는 점을 고려해야 하며, 로그 자체가 위변조되지 않았음을 보장하는 무결성 관리도 함께 다루어야 합니다. 또한 로그양이 방대할 경우 중요한 신호가 노이즈에 묻힐 수 있습니다.

관련 용어