직접 로그인 탐지 범위
서버는 탐지 가능한 상태에서만 직접 로그인을 보고합니다. 탐지 불가 서버에서 한 주 동안 보고가 없더라도 로그인이 없었다는 뜻은 아닙니다. External access도 그 기간을 로그인 0건으로 세지 않습니다. 여기서는 탐지 범위의 의미와 서버별 상태를 보는 방법, 탐지 불가 원인별 해결 방법을 설명합니다.
탐지 대상
| 탐지 가능 | 탐지 대상 아님 |
|---|---|
SSH (ssh host command, scp, sftp, rsync 포함) | reverse shell |
| 로컬 또는 클라우드 콘솔 | 취약점을 악용당한 서비스 |
su | 컨테이너 exec |
| PAM을 거치지 않는 SSH 데몬 | |
| 제어 흐름이 훅을 건너뛰는 PAM 스택 | |
| 명령줄에서 덮어쓴 sshd 옵션 |
같은 목록은 Policies → Server access의 탐지 대상에 나옵니다. 이 영역은 직접 로그인 탐지 카드 안에 있으며, 모든 증거 내보내기에도 목록이 담깁니다. 직접 로그인은 Linux 서버에서만 탐지할 수 있습니다. macOS와 Windows에서는 탐지할 수 없습니다.
탐지 범위는 로그인 경로를 지켜보고 있다는 뜻이지, 서버로 들어오는 모든 경로를 지켜본다는 뜻은 아닙니다.
상태의 의미
| 상태 | 의미 |
|---|---|
| 탐지 가능 | 이 서버로 들어오는 직접 로그인을 잡아내고 있어요. |
| 탐지 불가 | 이 서버로 들어오는 직접 로그인을 잡아내지 못해요. 여기서 조용했다고 해서 아무 일도 없었다는 뜻은 아니에요. |
| 알 수 없음 | 이 서버의 직접 로그인을 잡아내는지 알 수 없어요. 알 수 없다는 것이 직접 로그인이 없었다는 뜻은 아니에요. |
서버는 자기 Alpamon이 보고했을 때만 탐지 가능으로 표시되며, 탐지가 꺼져 있으면 이 상태가 될 수 없습니다. 이 상태는 Alpamon이 sshd, login, su에 등록된 세션 훅과 디스크의 sshd 설정에서 UsePAM yes를 찾았다는 뜻입니다. 훅 앞의 PAM 제어 흐름이나 실행 중인 sshd의 명령줄 옵션까지 검사했다는 뜻은 아닙니다.
알 수 없음은 탐지 가능이나 로그인 0건을 뜻하지 않습니다. 서버가 보고하지 않았거나 상태를 검사할 수 없거나 Alpamon 버전이 오래되어 탐지 범위를 보고하지 못하면 알 수 없음으로 표시됩니다. 그 기간의 직접 로그인 수도 알 수 없습니다.
탐지 가능 상태가 되려면 Alpamon 2.8.2 이상과 alpamon-pam 1.1.3 이상이 필요합니다.
서버 상태 점검
서버 페이지의 접근 탭을 여세요. 맨 위 직접 로그인 탐지 범위 카드에는 상태와 Alpamon의 마지막 보고 시각이 나옵니다. 탐지 불가 서버에는 원인, 바꿀 것, 확인 방법도 나옵니다. 서버를 열 수 있는 사람은 누구나 이 카드를 볼 수 있습니다.
문제를 해결하면 다음 Alpamon 보고에서 탐지 가능으로 바뀝니다.
기간 내 서버별 날짜별 탐지 범위는 External access → 요약에서 볼 수 있습니다. 요약과 증거를 참고하세요.
원인과 해결 방법
| 원인 | 상태 | 변경할 내용 | 점검 방법 |
|---|---|---|---|
| 탐지 꺼짐 | 탐지 불가 | 정책 담당자가 Policies → Server access에서 탐지를 켭니다. 꺼져 있는 동안은 어떤 서버도 탐지 가능하지 않습니다 | 탐지를 켠 뒤 서버별 다음 보고 |
| alpamon-pam 미설치 | 탐지 불가 | alpamon-pam(1.1.3 이상)을 설치합니다. 예: sudo apt-get install -y alpamon-pam (RHEL 계열은 yum). sshd, login, su에 세션 훅이 등록됩니다. 설치하면 sudo의 PAM 인증도 연결됩니다 | 다음 Alpamon 보고에서 훅 등록 상태 점검 |
| sshd: UsePAM no | 탐지 불가 | sshd 설정에 UsePAM yes를 지정하고 sshd를 다시 로드합니다 | Alpamon이 실제 적용 설정으로 보는 디스크의 sshd 설정(sshd -T)을 읽고 보고합니다 |
| sshd 세션 훅 없음 | 탐지 불가 | sshd의 PAM 스택(/etc/pam.d/sshd)에 alpamon 세션 훅을 등록합니다 | 다음 Alpamon 보고에서 훅 등록 상태 점검 |
| login 세션 훅 없음 | 탐지 불가 | 콘솔 로그인의 PAM 스택(/etc/pam.d/login)에 alpamon 세션 훅을 등록합니다 | 다음 Alpamon 보고에서 훅 등록 상태 점검 |
| su 세션 훅 없음 | 탐지 불가 | su의 PAM 스택(/etc/pam.d/su, 있는 경우 su-l도)에 alpamon 세션 훅을 등록합니다 | 다음 Alpamon 보고에서 훅 등록 상태 점검 |
| Alpamon이 설정을 확인하지 못함 | 알 수 없음 | /etc/pam.d 아래 파일과 sshd 설정을 읽을 수 있는지, 세션 훅이 등록됐는지 살펴봅니다 | 다음 Alpamon 보고 |
| Alpamon 업그레이드 필요 | 알 수 없음 | Alpamon을 2.8.2 이상으로 업그레이드합니다. 서버 관리를 참고하세요. 이 상태인 서버를 모두 찾으려면 해결 방법 아래의 Alpamon 업그레이드가 필요한 서버 보기를 누르세요. 이 원인으로 필터링한 서버 목록이 열립니다 | 업그레이드 후 첫 Alpamon 보고 |
| Alpamon 보고 없음 | 알 수 없음 | 서버 연결이 끊겼다면 Alpamon을 다시 연결합니다 | 서버 연결 상태와 다음 보고 |
| 이 운영체제는 직접 로그인 수집을 지원하지 않음 | 알 수 없음 | 변경할 내용이 없습니다. macOS와 Windows에서는 탐지할 수 없습니다 | — |
탐지 범위를 보고하기에는 오래된 Alpamon도 alpamon-pam 미설치나 sshd: UsePAM no를 발견하면 표시할 수 있습니다. 하지만 탐지 가능으로 표시되지는 않습니다.
탐지를 켠 직후에는 다음 보고 전까지 모든 서버에 Alpamon 보고 없음이 표시됩니다. 하루 중 잠깐이라도 탐지를 끄면 그날은 모든 서버가 탐지 불가로 집계됩니다.
전체 서버 탐지 범위
- 서버 접근 정책: 직접 로그인 탐지 카드의 탐지 가능한 서버에는 전체 서버 중 탐지 가능한 서버 수가 나옵니다. 탐지 불가 및 알 수 없음 상태의 수와 원인도 나옵니다. 각 숫자를 누르면 해당 상태로 필터링한 서버 목록이 열립니다.
- 서버 목록: 탐지 범위 필터 행에는 전체, 탐지 가능, 탐지 불가, 알 수 없음이 있습니다.
reviewer,auditor,security_admin,admin역할에는 다섯 번째 선택지인 Alpamon 업그레이드 필요도 나타나며, Alpamon이 오래되어 탐지 범위를 보고하지 못하는 서버를 보여 줍니다. 한 번에 하나만 고를 수 있으므로 이 원인을 고르면 앞서 고른 상태는 해제됩니다. - 서버 목록으로 가는 링크: 같은 역할에는 Alpamon 업그레이드 필요가 표시되는 곳마다 Alpamon 업그레이드가 필요한 서버 보기 링크가 나옵니다. 서버 탐지 범위 카드의 해결 방법 아래, 서버 접근 정책의 원인별 목록, External access → 요약의 원인별 탐지 불가 아래에 있습니다.
- 탐지 범위 경고: 탐지가 켜진 동안 탐지 가능하던 서버가 그 상태를 잃으면 서버 이름과 원인을 담은 경고가 검토자에게 갑니다. 경고는 서버의 접근 탭으로 연결되며 서버당 하루 최대 한 번 보냅니다. 알림을 참고하세요.