← 목록으로

WHS3 SIEM/SOAR — 탐지부터 자동 복구까지, 팀 프로젝트

[ProJ] 프로젝트 · 작성: 2026-07-19 19:10:37 · 조회 4

화이트햇 스쿨 3기 팀 프로젝트로, 침해사고를 실시간 탐지하고 자동으로 대응·복구까지 수행하는 SIEM/SOAR 체계를 AWS 위에 직접 구축했다. Wazuh와 YARA로 탐지 규칙을 만들고, Wazuh Active Response와 Terraform으로 IP 차단·인스턴스 격리·자동 복구까지 엮었다.

기술 스택

공격 시나리오

MITRE ATT&CK 프레임워크를 기준으로 웹쉘 업로드, 리버스쉘, 랜섬웨어 같은 실제 침해 시나리오를 설계하고 직접 재현하면서 탐지·대응 체계가 끝까지 동작하는지 검증했다.

탐지 룰 (Custom Wazuh Rules)

자동 대응 & 복구

탐지 이벤트가 발생하면 Active Response가 IP 차단·네트워크 인터페이스 차단·세션 종료를 즉시 수행한다. 더미 계정 로그인처럼 심각도가 높은 이벤트는 DB 서버 자체를 격리시키고, 랜섬웨어 감염이 확인되면 Terraform으로 서비스 인스턴스를 자동으로 다시 세우고 포렌식 분석용 환경을 별도로 띄우도록 만들었다.

탐지된 이벤트는 Slack Webhook으로 실시간 전송된다. 레벨 7 이상 경고만 필터링해서 알림 피로도를 줄이고, 룰명·에이전트·핵심 로그를 요약해서 보내도록 구성했다.

결과

코드 및 전체 설정: github.com/tungtungtungtungsoar/WHS3_SIEM-SOAR (팀 프로젝트)

프로젝트 카테고리의 글 (4/5)

  1. BPFDoor 악성코드 점검 스크립트 (KISA 가이드 기반)
  2. VulnCheck_KR — 전자금융/주요정보통신기반시설 취약점 점검 컨버터
  3. pcap-sniffer — libpcap으로 패킷 캡처 프로그램 만들기
  4. WHS3 SIEM/SOAR — 탐지부터 자동 복구까지, 팀 프로젝트
  5. 보안 프로젝트 용어 정리: SIEM/SOAR부터 IaC까지
← pcap-sniffer — libpcap으로 패킷 캡처 프로그램 만들기 보안 프로젝트 용어 정리: SIEM/SOAR부터 IaC까지 →