허니팟을 단순 체험용이 아닌 SOC 위협 인텔리전스로 활용하는 방법

SOC가 매일 마주하는 엄청난 로그 노이즈 속에서 실제 공격 신호를 거르려면 방어 장비 로그를 걸러내는 대신 허니팟으로 의심스러운 접근만 모으는 데이터 소스로 바꾸는 것이 핵심이다. 허니팟으로 들어오는 트래픽은 본질적으로 모두 의심스럽다. 신호 대 잡음비(SNR)가 획기적으로 좋아지는 셈이다. 여기에 구조화된 파이프라인을 더하면 즉시 쓸 수 있는 위협 인텔리전스가 된다. 허니팟과 SOC 위협 인텔리전스의 연계 필요성 SOC … 더 읽기

내 서버도 위험할까? CVE-2026-34486 Tomcat 영향 버전 및 클러스터 환경 확인

우리 회사가 사용하는 Tomcat 버전과 클러스터 설정이 CVE-2026-34486 공격 대상에 해당하나요? 네, Apache Tomcat의 특정 버전(9.0.x, 10.1.x, 11.0.x 일부)을 사용하면서 ‘Apache Tribes’ 클러스터 구성으로 EncryptInterceptor를 활성화한 환경이라면 공격 대상입니다. 단일 서버로 운영 중인 경우에는 영향이 없습니다. CVE-2026-34486 개요와 발생 원인 CVE-2026-34486은 Apache Tomcat에서 발생하는 민감정보 암호화 누락(Missing Encryption of Sensitive Data) 취약점입니다. 위험도는 CVSS 4.0 … 더 읽기

CVE-2026-63077 대응을 위한 TeamCity 버전 확인 및 업데이트 기준

사용 중인 TeamCity 버전이 2026.1.3 미만(또는 2025.11.7 미만)이라면 CVE-2026-63077 취약점 영향 범위에 포함됩니다. 즉시 TeamCity 2026.1.3 또는 2025.11.7 버전으로 업데이트해야 합니다. JetBrains TeamCity 원격 코드 실행(RCE) 취약점 개요 최근 JetBrains TeamCity에서 인증 없이 원격 코드 실행이 가능한 심각한 보안 취약점 CVE-2026-63077이 발견되었습니다. 해당 취약점은 에이전트 폴링 프로토콜에서 신뢰할 수 없는 데이터의 역직렬화(CWE-502) 과정에서 발생합니다. 공격자는 … 더 읽기

CVE-2026-63077: JetBrains TeamCity 원격 코드 실행 취약점 주의보

JetBrains TeamCity에서 발견된 CVE-2026-63077 취약점은 에이전트 폴링 프로토콜 처리 과정의 신뢰할 수 없는 데이터 역직렬화 결함을 이용합니다. 외부 공격자는 별도의 인증 없이 HTTP(S) 접속만으로 TeamCity 서버 프로세스의 운영체제 권한을 탈취해 임의 코드를 원격 실행할 수 있어 치명적입니다. 이미 실제 악용 사례가 확인됐고 자동화 공격도 가능한 수준으로 평가되어 즉각적인 격리와 패치가 필요합니다. CVE-2026-63077 개요 및 위험성 … 더 읽기

SIEM 로그 분석의 고충, OCSF 데이터 정규화로 해결하는 방법

수많은 보안 벤더가 제각각인 로그 형식을 쓸 때마다 수동으로 매핑해야 하는 운영 부담이 큽니다. 표준화된 오픈 스키마 프레임워크인 OCSF를 도입해 벤더 중립적 분류법으로 시맨틱 레이어를 통일하면 이 문제를 해결할 수 있습니다. 반복적인 파싱 작업은 사라지고 탐지 규칙의 이식성이 확보되어 운영 부하가 근본적으로 줄어듭니다. 1. 수동 매핑의 구조적 한계와 표준화의 필요성 SIEM 환경에서 다양한 보안 도구의 … 더 읽기

가짜 예약 사이트 vs 공식 홈페이지, 이것만으로 식별 가능할까?

가짜 예약 사이트를 구별하려면 공식 도메인이 아닌 변형된 URL, 복잡한 문자·숫자 조합, 그리고 1원이라도 선입금을 요구하는지 확인해야 합니다. 여행 성수기, 정교해진 예약 플랫폼 사칭 주의보 여름 휴가철 해외여행 예약이 늘면서, 이를 노린 피싱 공격도 점차 정교해지고 있습니다. 특히 심리를 자극해 링크 클릭과 정보 입력을 유도하는 웹뷰 피싱 수법이 확산하는 추세입니다. 최근 피싱 문자는 불특정 다수가 … 더 읽기

Entra ID 조건부 액세스: 디바이스 코드 흐름 차단 가이드

조건부 액세스 정책이 실제 업무에 미칠 영향은 Report-only 모드로 강제 적용을 유보한 뒤, 로그인 로그 ‘보고서만’ 탭의 실패 이벤트를 분석해 검증합니다. 평소 사용하지 않던 앱이나 위치, 신고 시점과 겹치는 대화형 로그인, 그리고 Report-only 평가에서 차단 대상으로 표시된 이벤트를 우선 분류해 의심 로그인을 식별합니다. Report-only 모드의 작동 원리 및 평가 결과 유형 조건부 액세스 디바이스 코드 … 더 읽기

디바이스 코드 피싱: OAuth 인증 흐름의 취약점과 공격 경로

디바이스 코드 피싱은 공격자가 정당한 Microsoft 인증 URI와 발급 코드를 조합해 사용자를 유도하는 방식이다. 사용자는 별도 애플리케이션 권한 동의 없이 MFA 인증만 완료하면 공격자가 Bearer 토큰을 탈취한다. OAuth 애플리케이션의 권한 승인(Consent)과 달리 작업 계정에서는 권한 동의 화면이 뜨지 않아 사용자가 무방비 상태로 인증을 진행하기 쉽다. 기업 IT 관리자와 보안 운영팀은 Microsoft 365와 Entra ID 환경에서 … 더 읽기

엔트라이디 조건부 액세스를 통한 디바이스 코드 차단 정책 설정 가이드

국내 IT 인프라에서 디바이스 코드 차단 정책을 적용할 때 운영 중단을 막고 예외 계정을 관리하려면 2개 이상의 비상 접근 계정(break-glass account)을 조건부 액세스 정책에서 반드시 제외해야 한다. 정책 적용 전에는 Report-only 모드로 운영 영향을 사전에 평가해야 한다. 비상 계정은 피싱 저항성 인증 수단을 적용하고 90일 주기로 정기 검증을 수행하는 체계적 운영 절차를 병행한다. 디바이스 코드 … 더 읽기

디바이스 코드 피싱의 구조와 엔트라이디 로그인 로그 탐지 신호

국내 기업 엔트라이디(Entra ID) 환경에서 디바이스 코드 피싱을 의심할 때 가장 먼저 봐야 할 로그 패턴이 있다. 바로 동일한 상관관계 ID(CorrelationId)를 쓰면서 IP 주소와 사용자 에이전트가 다른 대화형, 비대화형 로그인 쌍이다. 비대화형 로그인 소스 IP가 마지막 대화형 로그인과 국가나 ASN이 다르거나, 신뢰할 수 없는 호스팅 및 프록시 네트워크에서 발생했다면 핵심 위험 지표로 간주하고 즉시 모니터링해야 … 더 읽기