[ProJ] 프로젝트 · 작성: 2026-07-19 19:10:37 · 조회 4
화이트햇 스쿨 3기 팀 프로젝트로, 침해사고를 실시간 탐지하고 자동으로 대응·복구까지 수행하는 SIEM/SOAR 체계를 AWS 위에 직접 구축했다. Wazuh와 YARA로 탐지 규칙을 만들고, Wazuh Active Response와 Terraform으로 IP 차단·인스턴스 격리·자동 복구까지 엮었다.
MITRE ATT&CK 프레임워크를 기준으로 웹쉘 업로드, 리버스쉘, 랜섬웨어 같은 실제 침해 시나리오를 설계하고 직접 재현하면서 탐지·대응 체계가 끝까지 동작하는지 검증했다.
탐지 이벤트가 발생하면 Active Response가 IP 차단·네트워크 인터페이스 차단·세션 종료를 즉시 수행한다. 더미 계정 로그인처럼 심각도가 높은 이벤트는 DB 서버 자체를 격리시키고, 랜섬웨어 감염이 확인되면 Terraform으로 서비스 인스턴스를 자동으로 다시 세우고 포렌식 분석용 환경을 별도로 띄우도록 만들었다.
탐지된 이벤트는 Slack Webhook으로 실시간 전송된다. 레벨 7 이상 경고만 필터링해서 알림 피로도를 줄이고, 룰명·에이전트·핵심 로그를 요약해서 보내도록 구성했다.
코드 및 전체 설정: github.com/tungtungtungtungsoar/WHS3_SIEM-SOAR (팀 프로젝트)