External access
External access에서는 Alpacon을 거치지 않고 서버에 도달한 직접 로그인을 검토합니다. SSH, 로컬 또는 클라우드 콘솔, su 로그인이 여기에 해당합니다. 각 로그인은 기록되고 워크스페이스의 허용된 직접 접근 목록과 대조됩니다. 상시 허용 항목에 맞으면 해당 항목에 집계되고, 그렇지 않으면 검토자가 결정할 발견 사항이 열립니다. 탐지는 로그인을 기록하며 차단하지는 않습니다.
Alpacon에서 수행한 작업(Websh, 명령, 배포)과 Websh 세션 안에서 실행한 su는 여기에 표시되지 않습니다.
이동 경로
사이드바에서 Audit → Governance → External access로 이동하세요. 페이지에는 세 개의 탭이 있습니다.
- 검토 대기열: 결정이 필요한 발견 사항을 검토 대기 항목부터 보여줍니다. 직접 로그인 검토를 참고하세요.
- 요약: 기간별 직접 로그인, 발견 사항, 상시 허용 항목, 탐지 범위와 증거 내보내기를 보여줍니다. 요약과 증거를 참고하세요.
- 로그인: 기록된 직접 로그인을 최신순으로 보여줍니다.
External access는 reviewer, auditor, security_admin, admin 역할에 표시됩니다. 다른 사용자가 링크 등으로 열면 External access를 보려면 검토 역할이 필요해요라는 안내가 표시됩니다.
결정을 기록할 수 있는 사용자에게는 검토 대기 중인 발견 사항이 하나라도 있을 때 대시보드에 검토를 기다리는 직접 로그인이 표시됩니다. 이 카드는 다른 대시보드 카드 뒤에 놓입니다. 요청을 승인하는 사용자에게는 대기 중인 승인 뒤에 놓입니다. 대기 중인 발견 사항 수와 가장 오래된 항목의 수신 시각을 보여주며, 검토하기를 누르면 External access가 열립니다.
탐지 켜기
탐지는 모든 워크스페이스에서 꺼진 상태로 시작하며, 켜기 전에는 아무것도 기록되지 않습니다. security_admin 또는 admin 역할의 사용자가 다음과 같이 켭니다.
- Policies → Server access로 이동하세요.
- 직접 로그인 탐지 카드에서 직접 로그인 탐지를 켜세요.
- 요청이 나타나면 MFA 인증을 마치세요.
탐지를 켜거나 끄려면 콘솔에 로그인한 사람이 필요합니다. API 토큰과 서비스 토큰으로는 바꿀 수 없습니다.
탐지를 켠 뒤 도착한 로그인이 분류됩니다. 그 전에 저장된 로그인은 분류되지 않고 알림도 보내지 않습니다. 조용히 학습하는 기간은 없습니다. 첫 주에는 기존 직접 접근 패턴(서버, OS 계정, 접속 출처의 조합)마다 한 번씩 알림이 발생해 가장 많을 수 있습니다. 각 발견 사항에서 상시 허용 항목을 만들 수 있으므로, 허용한 패턴은 검토한 날부터 알림이 멈춥니다.
서버는 탐지 가능한 상태에서만 직접 로그인을 보고합니다. 검토 대기열이 비어 있다고 안심하기 전에 직접 로그인 탐지 범위를 살펴보세요.
로그인 분류
SSH, 콘솔, su 로그인은 각각 허용된 직접 접근 목록과 대조해 한 종류로 분류됩니다.
| 분류 | 조건 | 알림 대상 |
|---|---|---|
| 상시 허용 | 상시 허용 항목이 OS 계정과 서버를 지정하고, SSH 접속 출처 네트워크를 허용하거나 콘솔과 su를 허용하며 로그인이 그에 해당함 | 없음. 해당 항목의 로그인은 주 1회 함께 검토합니다 |
| 예상 밖, 고위험 | 일치하는 항목이 없고 계정이 공용 계정(root 포함), 시스템 계정, Alpacon이 분류하지 못한 계정임, 제거된 멤버에 연결됨, 이 계정에 새로운 접속 출처임, 또는 항목이 이 서버의 계정을 지정했지만 접속 출처는 허용하지 않음 | 검토자에게 이메일, 워크스페이스의 Slack 채널, 앱 내 피드 |
| 예상 밖 | 일치하는 항목이 없고 계정이 현재 멤버 또는 Application에 연결됐으며 이전에 본 접속 출처임 | 검토자에게 워크스페이스의 Slack 채널과 앱 내 피드 |
| 분류 안 됨 | sudo 및 탐지를 켜기 전에 저장된 로그인 | 없음. 로그인 탭에만 표시되고 발견 사항은 열리지 않습니다 |
최근 90일 동안 이 계정이 해당 출처에서 직접 로그인한 적이 없으면 새로운 출처입니다. 플랜의 보관 기간이 더 짧으면 그 기간을 적용합니다(Free는 30일). 호스트 이름으로 보고된 출처나 출처 주소가 보고되지 않은 SSH 로그인은 항목의 네트워크와 일치하지 않습니다.
발견 사항
직접 로그인은 발견 사항으로 묶이고, 검토자는 발견 사항마다 결정을 하나 기록합니다.
- 예상 밖 로그인: 검토 대기 중에는 서버, OS 계정, 접속 출처의 조합마다 발견 사항이 하나입니다. 같은 조합의 후속 로그인은 새 알림 없이 합쳐집니다. 다만 그 사이에 멤버가 제거되는 등 고위험으로 올라가면 한 번 더 알립니다. 결정이 기록된 뒤 같은 조합으로 로그인하면 새 발견 사항이 열립니다.
- 상시 허용 항목: 항목마다 주 1개의 발견 사항이 열려 그 주의 로그인을 묶습니다. 한 주는 워크스페이스 시간대로 월요일부터 일요일까지입니다. 주중에도 읽을 수 있으며 주가 끝나면 검토할 수 있습니다.
서버의 Alpamon 연결이 끊긴 경우처럼 실제 로그인보다 훨씬 뒤에 Alpacon에 도착할 수 있습니다. Alpamon 2.8.2 이상은 연결이 끊긴 동안의 로그인을 보관했다가 다시 연결되면 보냅니다. 서버가 보고한 시각보다 60초 넘게 늦게 수신된 로그인에는 늦게 보고됨이 표시되고 두 시각이 함께 나옵니다. 발견 사항을 열거나 기존 항목에 합치는 방식은 같습니다.
알림
| 알림 | 심각도 | 받는 사람 | 채널 |
|---|---|---|---|
| 발견 사항이 예상 밖, 고위험으로 열리거나 검토 대기 중 고위험으로 올라감 | 심각 | 검토자 | 앱 내 피드, 이메일, 워크스페이스의 Slack 채널 |
| 발견 사항이 예상 밖으로 열림 | 경고 | 검토자 | 앱 내 피드, 워크스페이스의 Slack 채널 |
| 멤버가 제가 아니에요라고 답함. 결정이 기록된 뒤에도 매번 알림 | 심각 | 검토자 | 앱 내 피드, 이메일, 워크스페이스의 Slack 채널 |
| 탐지 가능하던 서버가 탐지 불가 상태로 바뀜 | 경고 | 검토자 | 앱 내 피드, 워크스페이스의 Slack 채널 |
| ”본인이 접속했나요?” | — | 계정에 연결된 멤버 | 앱 내 피드, 브라우저 알림 |
| ”내 자동화 작업이 맞나요?” | — | 계정에 연결된 Application maintainer | 앱 내 피드, 이메일 |
여기서 검토자는 reviewer 역할을 가진 멤버입니다. 해당 멤버가 없으면 워크스페이스 관리자에게 대신 보내며, 각 알림에 그 이유가 표시됩니다. 검토자에게 보내는 알림에는 서버, OS 계정과 Alpacon이 파악한 정보, 접속 출처, 로그인 시각이 담기고 발견 사항으로 바로 연결됩니다.
“본인이 접속했나요?”와 “내 자동화 작업이 맞나요?”는 예상 밖 발견 사항이 열리고 계정이 현재 멤버나 Application에 연결됐을 때 보냅니다. 알림은 해당 로그인 하나의 본인 확인 화면으로 연결됩니다. 본인 확인을 참고하세요.
탐지 범위 경고는 서버당 하루에 최대 한 번 보내며, 탐지를 껐다는 이유만으로는 보내지 않습니다. 발견 사항이 열릴 때 알림을 보내지 못했다면 가능한 즉시 보내고 발견 사항이 열린 시각도 표시합니다.
상시 허용 로그인, sudo, Alpacon에서 수행한 작업에는 알림이 없습니다.
Slack 게시물은 Integrations → Slack에서 연결한 채널로 가므로 워크스페이스가 Slack에 연결돼 있어야 합니다. 게시물에는 서버, OS 계정, 접속 출처가 담기니 이 채널에는 검토자와 승인자만 두세요. 이 이메일은 알림 설정에서 끌 수 없고, 브라우저 알림은 멤버별 알림 설정을 따릅니다. 알림 및 웹훅을 참고하세요.
역할과 권한
다음 역할은 워크스페이스 전체 범위로 할당하세요. 서버나 그룹 한 곳에 묶인 역할로는 External access를 열 수 없습니다.
| 가능한 작업 | reviewer | auditor | security_admin | admin |
|---|---|---|---|---|
| 검토 대기열, 발견 사항, 요약, 로그인 읽기 | 가능 | 가능 | 가능 | 가능 |
| 증거 내보내기 (유료 플랜) | 가능 | 가능 | 가능 | 가능 |
| 발견 사항에 개별 또는 일괄 결정 기록 | 가능 | 불가 | 불가 | 가능 |
| 대시보드의 검토를 기다리는 직접 로그인 보기 | 가능 | 불가 | 불가 | 가능 |
| 허용된 직접 접근 목록과 상시 허용 요청 읽기 | 가능 | 가능 | 가능 | 가능 |
| 상시 허용 요청 | 가능 | 불가 | 불가 | 항목을 바로 추가 |
| 상시 허용 항목 추가·수정·삭제, 요청 승인·거절 | 불가 | 불가 | 가능 | 가능 |
| 직접 로그인 탐지 켜기·끄기 | 불가 | 불가 | 가능 | 가능 |
워크스페이스의 superuser는 이 작업을 모두 할 수 있습니다. reviewer는 auditor처럼 발견 사항이 가리키는 기록(서버, 명령, 작업 세션, Websh 세션과 그 기록, 파일 전송, sudo 권한 부여)도 읽을 수 있어 근거를 보고 결정할 수 있습니다.
일부 작업에는 역할이 필요하지 않습니다.
- 모든 멤버는 로그인에 대해 제가 접속했어요 또는 제가 아니에요로 답할 수 있습니다.
- 계정에 연결된 Application maintainer는 제 자동화 작업이에요로 답하고 본인 확인 화면에서 상시 허용 항목을 요청할 수 있습니다.
- 서버를 열 수 있는 사람은 서버 페이지에서 탐지 범위를 보고, 활동 탭에서 각 직접 로그인의 시각과 OS 계정을 볼 수 있습니다.
결정 기록, 본인 확인, 상시 허용 항목 변경과 요청, 탐지 스위치, 요약과 증거 내보내기에는 콘솔에 로그인한 사람이 필요합니다. API 토큰과 서비스 토큰은 거부됩니다. 상시 허용 항목 추가·수정·삭제, 요청 승인·거절, 탐지 전환에는 MFA 인증도 필요합니다.
자신의 로그인에 관한 발견 사항도 직접 결정할 수 있습니다. 기록에는 본인 검토가 표시됩니다.
역할별 권한 이름은 권한 설정과 접근 범위 참조를 참고하세요.
플랜과 보관 기간
모든 플랜에서 탐지, 탐지 범위, 알림, 검토 대기열, 결정 기록, 상시 허용 항목, 요약 탭을 제공합니다. Essentials와 Enterprise에는 증거 내보내기도 있습니다. Free에서 이 버튼을 누르면 업그레이드 안내가 열립니다.
요약과 내보내기는 플랜의 보관 기간에 속한 날짜만 다룹니다.
| 플랜 | 보관 기간 |
|---|---|
| Free | 30일 |
| Essentials | 120일 |
| Enterprise | 365일 |
별도 보관 기간을 정한 계약의 워크스페이스에는 그 기간이 적용됩니다. 요청한 기간에 보관 기간보다 앞선 날짜가 들어 있으면 범위 밖 날짜를 명시하고 제외하며 0으로 세지 않습니다. 보관 기간 밖의 날짜를 참고하세요. 검토 대기 중인 발견 사항은 아무리 오래돼도 결정이 기록될 때까지 대기열에 남습니다.
플랜 변경은 플랜 및 청구를 참고하세요.