과정 2 — ISMS-P 기반 네트워크 보안 실무P5

로그·기능·이동통신

페이지
5 / 6
강의 시간
90분

운영의 흔적을 어떻게 남기는가

이 모듈은 장비 기술적 보호조치의 3-B 영역을 다룹니다. P1에서 본 결함 14건 중 5건이 이 페이지에 연결됩니다 — 결함 #7·#8·#9(로그), #11(SNMP·불필요서비스), #14(미사용 인터페이스)입니다. P4는 “장비를 누가, 어떻게 안전하게 운영하는가”였다면, P5는 그 운영의 흔적을 어떻게 남기는가를 봅니다. 각 항목은 ①문제 ②취약 판정 ③설정(Cisco IOS 예시) ④증빙의 4단 구조로 다룹니다. Cisco IOS 예시는 명령 구문 학습용이며, 실제 장비 벤더(Juniper·Arista·Huawei 등)에서는 동등한 설정으로 치환합니다.

4단 읽기 — ① 문제 ② 취약 판정 ③ 설정 ④ 증빙
4단 구조 범례장비 점검 항목의 4단 흐름 — ① 문제, ② 취약 판정, ③ 설정, ④ 증빙 — 을 색 점과 화살표로 보여주는 안내 도식.문제취약 판정설정증빙각 점검 항목은 이 4단 순서로 다룹니다

§3-4. 로그 관리

3-4 로그 관리 — 항목·취약 판정·설정 예시
항목취약 판정 기준설정 예시(Cisco IOS)
원격 로그서버내부 버퍼만, 원격서버 미연동logging host 10.10.1.50 · logging trap informational
로깅 버퍼버퍼 과소(예 4,096) 또는 미설정logging buffered 16384 informational
로깅 레벨logging trap 미설정logging trap informational
NTP시각 불일치(서버 미지정)ntp server 10.10.1.10 · ntp authenticate
타임스탬프timestamps log uptime 또는 미설정service timestamps log datetime msec localtime show-timezone
접속·명령어 기록AAA Accounting 미적용aaa accounting commands 15 default start-stop group tacacs+

3-4-① 원격 로그서버

원격 Syslog 서버
! 원격 로그서버 지정 (UDP 514 기본)
logging host 10.10.1.50

! 전송 레벨 (informational 권장 — debug는 과다)
logging trap informational

! 원본(source-interface) 고정 — NAT 환경에서 로그 소스 IP 일관성
logging source-interface GigabitEthernet0/0

! 버퍼도 충분히 크게 (아래 3-4-② 참고)
logging buffered 16384 informational

3-4-② 로깅 버퍼

로깅 버퍼 크기
! 16,384 바이트 + informational 레벨 (기본 4,096은 트래픽 피크에 취약)
logging buffered 16384 informational

3-4-③ 로깅 레벨

로깅 트랩 레벨
! informational(6) — 운영상 권장 (debug는 평상시 과다)
logging trap informational

! facility는 local0~local7 — 원격서버의 facility별 라우팅과 일치
logging facility local3

3-4-④ NTP

NTP 서버 + 인증
! 신뢰 NTP 서버 (내부 stratum-1/2 또는 공인 NTP)
ntp server 10.10.1.10
ntp server time.xenorix.local prefer

! NTP 인증 (스푸핑 방지)
ntp authenticate
ntp authentication-key 1 md5 <shared-key>
ntp trusted-key 1

3-4-⑤ 타임스탬프

로그 타임스탬프 (절대시각)
! 절대시각 + 밀리초 + 타임존 표시
service timestamps log datetime msec localtime show-timezone
service timestamps debug datetime msec localtime show-timezone

3-4-⑥ 접속·명령어 기록

AAA 명령어 회계
! 모든 명령어(15 = privilege 15) 시작/종료 이벤트 기록
aaa accounting commands 15 default start-stop group tacacs+

! exec 세션도 함께 (login/logout 시각)
aaa accounting exec default start-stop group tacacs+

! 네트워크 이벤트(예: ACL 변경)도 회계
aaa accounting network default start-stop group tacacs+

§3-4 실무 포인트

로그는 “많이 남기는 것”보다 “사후 분석에 쓸 수 있게 남기는 것”이 목표입니다. 시각 동기화(NTP) + 절대시각(datetime) + 원격서버 + 회계 4축이 모두 갖춰져야 인과 추적이 가능합니다. 로그 검토 자체가 결함 #9의 통제 항목입니다 — 자동 수집 + 일/주간 검토 절차 + 이상 징후 에스컬레이션 규칙을 정책 문서에 못 박습니다.

§3-5. 기능 관리

3-5 기능 관리 — 항목·취약 판정·설정 예시
항목취약 판정 기준설정 예시
SNMP communitypublic·private 또는 RW 사용snmp-server community Cx7pQ2 RO 20 + ACL 20
원격관리 서비스HTTP(S) 서버 활성no ip http server · no ip http secure-server
레거시 진단 서비스tcp-small-servers 활성no service tcp-small-servers
정보유출(CDP)CDP 전역 활성no cdp run
라우팅·ICMPip source-route 활성no ip source-route
스푸핑 방지(uRPF)uRPF 미적용ip verify unicast source reachable-via rx

3-5-① SNMP community

SNMPv3 + ACL
! SNMPv3 (평문 v2c는 비권장 — v3 + auth + priv)
snmp-server group NOC-GROUP v3 priv

! 사용자별 auth(해시) + priv(AES)
snmp-server user nocops NOC-GROUP v3 auth sha <auth-pw> priv aes 128 <priv-pw>

! v2c 호환이 필요하면 — RO + ACL + 복잡한 community
snmp-server community Cx7pQ2 RO 20

! 접근 제한
access-list 20 permit host 10.10.1.30
access-list 20 deny any log

3-5-②~⑥ 불필요 서비스 5그룹

3-5-②~⑥ 불필요 서비스 5그룹 — 명령 일람
그룹취약 판정차단 명령
원격관리HTTP(S) 서버 활성no ip http server · no ip http secure-server
레거시 진단tcp-small-servers 활성no service tcp-small-servers · no service udp-small-servers
정보유출(CDP)CDP 전역 활성no cdp run
라우팅·ICMPsource-route 활성no ip source-route · no ip gratuitous-arps
스푸핑 방지uRPF 미적용인터페이스별 ip verify unicast source reachable-via rx
불필요 서비스 차단 일괄
! 원격관리
no ip http server
no ip http secure-server

! 레거시 진단
no service tcp-small-servers
no service udp-small-servers

! 정보유출
no cdp run

! 라우팅·ICMP
no ip source-route
no ip gratuitous-arps

! 스푸핑 방지 (인터페이스 단위)
interface GigabitEthernet0/0
ip verify unicast source reachable-via rx

3-5-⑦ 미사용 인터페이스 (L2)

미사용 인터페이스 무력화 (L2)
! 사용 중인 포트 (운영 정의)
interface GigabitEthernet1/0/1
switchport mode access
switchport access vlan 10
spanning-tree portfast
spanning-tree bpduguard enable
ip dhcp snooping limit rate 15

! 미사용 포트 — 5단계 잠금
interface range GigabitEthernet1/0/2 - 48
shutdown
switchport mode access
switchport access vlan 999            ! blackhole VLAN
spanning-tree bpduguard enable
spanning-tree guard root
switchport port-security maximum 2
switchport port-security violation restrict
switchport nonegotiate                  ! DTP 차단
no cdp enable

! 글로벌 (DHCP Snooping + DAI)
ip dhcp snooping
ip dhcp snooping vlan 10
ip arp inspection vlan 10

§3-6. 이동통신 보안

이동통신은 유선 장비 보안의 연장선에 더해 가입자 정보·시그널링·운용 트래픽의 우선순위가 다른 차원으로 적용됩니다. 본 절은 15분 산문으로 핵심만 짚고, 별도 심화 과정(2026년 개편안)에서 RAN·Core·운용관리망을 다룹니다.

3-6-① 보호 대상 우선순위

  1. 가입자 인증 정보(최우선): LTE HSS(Home Subscriber Server) / 5G UDM(Unified Data Management). SIM 자격증명·키(Ki/OP/OPc)·가입자 프로파일이 집중 저장됩니다. DB 자체 암호화 + 접근통제 + 감사 로그가 필수입니다.
  2. 시그널링 평면: LTE Diameter(S6a/S1-AP) / 5G SBI(HTTP2/Service-Based Interface). 평문 시그널링은 위치·IMSI 노출의 통로가 됩니다 — TLS/Diameter 암호화 적용이 권고입니다.
  3. 운용 관리망(O&M): NMS/EMS 트래픽, 원격 업그레이드, 로그 수집. 유선망과 분리된 별도 대역 + 점프호스트 + 4-eyes 원칙이 표준입니다.
이동통신 4계층 — RAN → 전송 → Core → 운용 관리망, 보호 우선순위가 어디에 걸리는지
이동통신 4계층 — 보호 우선순위가 걸리는 위치이동통신 4계층 구조: RAN(물리적 접근 통제) → 전송 구간(Backhaul 암호화) → Core(SBI 간 mTLS) → 운용 관리망(물리·논리 분리). 보호 우선순위는 세 가지다 — 가입자 인증 정보는 Core에, 시그널링 평면은 전송 구간과 Core에, 운용 관리망(O&M)은 운용 관리망 자체에 걸린다.가입자 인증 정보(최우선)시그널링 평면운용 관리망(O&M)통제통제통제통제RAN전송 구간Core운용 관리망물리적 접근 통제Backhaul 암호화SBI 간 mTLS물리·논리 분리

3-6-② 통제 항목 (요약)

[강의직전확인] 이동통신 보안 개편안에서 별도 장이 신설될 수 있습니다 — 본 페이지의 15분 산문은 개편안의 첫 단추 역할이며, 별도 장의 추가 시 본 절은 P5의 “기초 정렬”로 흡수될 예정입니다. 최신 안내는 과정 시작 직전 공지합니다.

§3-7. 종합 시연 — ConfigAudit 위젯

아래 위젯은 취약 config(before) 를 24항목으로 자동 감사하고, 조치 config(after) 와의 diff까지 한 화면에서 보여 줍니다. 좌측 카테고리 칩으로 영역을 좁히고, before/after 토글로 조치 전·후를 즉시 비교할 수 있습니다. 본 데모의 before/after는 모두 가상 config이며, 실제 환경 적용 전 벤더 문서로 명령을 검증해야 합니다.

§3-7 ①~③ 월요일 3가지 점검

  1. 상위 10개 show run 점검: show running-config | include (enable|password|secret|aaa|access-class|transport|exec-timeout|logging|cdp|cdp|http|small-servers|verify) — 24항목의 핵심 키워드를 한 번에 훑습니다. 누락된 줄이 결함의 1차 신호입니다.
  2. VTY ACL · NTP 전장비 점검: show running-config | section line vty로 0~4 라인에 access-class·transport input ssh가 있는지, show ntp status로 전장비 시각 동기화 상태를 확인합니다.
  3. 방화벽 Any 정책 회수: 방화벽의 any → any 허용 규칙을 모두 찾고(show running-config | include any), 정책상 필요한지 재검토해 불필요 회수합니다. 이 절차가 P3(방화벽·Snort)와 P5(로그·기능)의 연결점입니다.

§관통축 닫기 — 이 페이지가 닫는 결함

이 페이지가 닫는 결함 5건 — P1 결함 표 발췌
#인증기준대표 결함 유형실제 원인이 페이지의 대응
72.9.4 로그·접속기록 관리원격 로그서버 미연동 → 버퍼 소실 위험내부 버퍼만 의존, 재부팅 시 흔적 소실§3-4-① 원격 로그서버 + 버퍼
82.9.6 시간 동기화NTP 미설정, timestamp uptime장비 시각 무결성 미관여§3-4-④ NTP · §3-4-⑤ 타임스탬프
92.9.5 로그·접속기록 점검로그 검토 절차·정책 부재자동 수집은 했으나 일/주간 검토 안 함§3-4 실무 포인트(절차)
112.6.1 네트워크 접근SNMP public/private, 불필요 서비스초기 구축 후 미검토§3-5-① SNMP · §3-5-②~⑥ 불필요 서비스
142.6.2 정보시스템 접근미사용 인터페이스 활성포트별 shutdown·Port Security 미적용§3-5-⑦ 미사용 인터페이스(L2)
결함 5건 — 4단 구조로 닫기 (문제 → 판정 → 설정 → 증빙)
#① 문제② 취약 판정③ 설정(Cisco IOS)④ 증빙
7원격 로그서버 미연동 → 재부팅 시 흔적 소실logging host 미설정logging host 10.10.1.50 + 버퍼 16,384show logging + 원격서버 수신 확인(5분)
8시각 불일치 → 로그 상관분석 불가ntp server 미설정 + uptime timestampntp server 10.10.1.10 + service timestamps log datetime msecshow ntp status + show logging 절대시각
9로그 검토 절차 부재일/주간 검토 에스컬레이션 규칙 없음정책 문서: 수집·검토·에스컬레이션 사이클검토 기록 + 이상 징후 티켓 추적
11SNMP public/private + 불필요 서비스snmp-server community publicv3 + auth/priv + 불필요 서비스 no serviceshow snmp community + 포트 스캔
14미사용 인터페이스 활성shutdown·Port Security 미적용range shutdown + Port Security + DAI + BPDU Guardshow ip interface brief + 현장 시연

결함 14건을 인증기준 64개 체계에 대응시킨 전체 매핑은 P6(전체 매핑표 보기)에서 다룹니다.

§3-7 닫기 — 5개 결함을 한 번에

P5는 “운영의 흔적을 어떻게 남기는가” 를 다룹니다. 결함 #7·#8·#9는 로그의 3축(원격서버·시각동기화·검토절차)이고, #11은 불필요한 통로의 차단(SNMP·5그룹), #14는 물리 출입구의 잠금(미사용 인터페이스)입니다. 위 위젯이 그 5개 결함의 현재 상태를 24항목 감사로 한 번에 보여 주고, 조치 후의 diff로 변경 근거를 남깁니다. 매핑 전체와의 연동은 P6(전체 매핑표 보기)에서 확인하실 수 있습니다.