로그 상관분석 (Log Correlation Analysis)

정보보안학
한 줄 정의: 서로 다른 시스템에서 수집된 로그 기록들을 시간과 맥락에 따라 연결해, 개별 로그만으로는 드러나지 않는 공격 패턴이나 이상 행위를 찾아내는 분석 기법입니다.

쉽게 풀면

로그 상관분석은 여러 CCTV 영상을 한꺼번에 이어붙여 사건의 전체 흐름을 파악하는 것과 비슷합니다. 건물 입구 카메라, 복도 카메라, 주차장 카메라를 따로따로 보면 별일 아닌 것처럼 보이지만, 시간 순서대로 이어 보면 한 사람이 여러 곳을 이동한 수상한 동선이 드러날 수 있습니다. 마찬가지로 방화벽 로그, 서버 접속 기록, 애플리케이션 로그를 따로 보면 각각은 정상처럼 보여도, 시간과 사용자 정보를 기준으로 함께 살펴보면 공격의 전체 그림이 드러날 수 있습니다.

왜 중요한가

정보보안학에서는 현대의 공격이 여러 단계와 여러 시스템에 걸쳐 이루어지는 경우가 많아, 하나의 로그만으로는 공격을 파악하기 어렵다고 봅니다. 로그 상관분석은 침해사고 조사와 실시간 위협 탐지 모두에서 핵심 기법으로 다뤄지며, 보안관제(SOC) 및 SIEM 시스템 연구의 중요한 주제입니다.

논문에서는 이렇게 쓰입니다

"방화벽, IDS, 웹서버 로그를 시간 축을 기준으로 상관분석하여 다단계 침입 시나리오를 재구성하였다."

여러 종류의 로그를 결합해 공격 흐름을 재구성한 연구를 설명하는 예문입니다.

"대규모 로그 데이터에서 상관분석의 처리 속도를 높이기 위한 분산 처리 구조를 제안하였다."

로그 양이 많아질 때의 성능 문제를 다루는 연구를 설명하는 예문입니다.

조금 더 깊게 보면

로그 상관분석은 일반적으로 타임스탬프, 사용자 식별자, IP 주소 등 공통된 속성을 기준으로 로그를 연결합니다. 규칙 기반 상관분석은 미리 정의된 패턴에 맞는 로그 조합을 찾고, 통계적·기계학습 기반 접근은 정상 패턴에서 벗어난 조합을 자동으로 찾아내려 시도합니다. SIEM(보안정보이벤트관리) 시스템이 이러한 상관분석 기능을 대표적으로 제공합니다.

주의할 점

로그 형식이 시스템마다 달라 통합 분석 이전에 정규화 작업이 필요하며, 이 과정이 미흡하면 상관분석 결과의 정확도가 떨어질 수 있습니다. 지나치게 많은 규칙을 적용하면 오탐이 늘어날 수 있다는 점도 고려해야 합니다.

관련 용어