← 회차 전체 문제편집복원자동 검사 완료2023년 정보보안기사 2회 필기 · 시스템 보안 · 감사 로그 상관분석 · 5번
한 리눅스 서버에서 다음 이벤트가 같은 2분 안에 순서대로 나타났다.
① 다수의 SSH 인증 실패
② 동일 출발지에서 계정 dev 로그인 성공
③ dev가 sudo로 /usr/bin/vim 실행
④ 곧바로 root 권한 셸 프로세스 생성
가장 우선할 분석은?
09:12 sudo: alice → root 명령 실행
09:13 auditd: /etc/ssh/sshd_config 쓰기
09:14 sshd 재시작 후 외부 로그인 급증
- 1
인증 실패·성공의 출발지와 sudoers의 vim 허용 범위를 묶어 권한 우회 가능성을 조사한다.
정답 근거인증·sudo·프로세스 사건을 시간과 세션으로 연결해 vim을 통한 셸 실행 가능성을 검증하는 분석이다. - 2
SSH 실패가 있었으므로 네트워크 장비를 즉시 공장 초기화한다.
오답 이유증거 확인 전 장비 초기화는 과도하고 관련 로그와 휘발성 증거를 잃을 수 있다. - 3
root 셸은 시스템 관리에 흔하므로 해당 세션의 프로세스 계보를 삭제한다.
오답 이유프로세스 계보는 원인 규명에 필요한 증거이므로 삭제가 아니라 보존해야 한다. - 4
로그인 성공만 정상 여부를 확인하고 sudo 기록은 무시한다.
오답 이유sudo와 root 셸은 권한 상승 단서이므로 로그인만 따로 보면 공격 흐름을 놓친다.
정답·상세해설정답 1번
실패 후 성공한 인증 흐름과 권한 있는 편집기의 셸 탈출 가능성, 생성된 root 셸의 부모·자식 관계를 하나의 세션으로 연결해야 한다. 출발지, 계정, sudo 명령, 프로세스 계보를 보존해 실제 침해인지 확인하는 것이 우선이다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 최종 검수
- 2026-08-23