직접 로그인 탐지 범위

서버는 탐지 가능한 상태에서만 직접 로그인을 보고합니다. 탐지 불가 서버에서 한 주 동안 보고가 없더라도 로그인이 없었다는 뜻은 아닙니다. External access도 그 기간을 로그인 0건으로 세지 않습니다. 여기서는 탐지 범위의 의미와 서버별 상태를 보는 방법, 탐지 불가 원인별 해결 방법을 설명합니다.

탐지 대상

탐지 가능탐지 대상 아님
SSH (ssh host command, scp, sftp, rsync 포함)reverse shell
로컬 또는 클라우드 콘솔취약점을 악용당한 서비스
su컨테이너 exec
PAM을 거치지 않는 SSH 데몬
제어 흐름이 훅을 건너뛰는 PAM 스택
명령줄에서 덮어쓴 sshd 옵션

같은 목록은 Policies → Server access의 탐지 대상에 나옵니다. 이 영역은 직접 로그인 탐지 카드 안에 있으며, 모든 증거 내보내기에도 목록이 담깁니다. 직접 로그인은 Linux 서버에서만 탐지할 수 있습니다. macOS와 Windows에서는 탐지할 수 없습니다.

탐지 범위는 로그인 경로를 지켜보고 있다는 뜻이지, 서버로 들어오는 모든 경로를 지켜본다는 뜻은 아닙니다.

상태의 의미

상태의미
탐지 가능이 서버로 들어오는 직접 로그인을 잡아내고 있어요.
탐지 불가이 서버로 들어오는 직접 로그인을 잡아내지 못해요. 여기서 조용했다고 해서 아무 일도 없었다는 뜻은 아니에요.
알 수 없음이 서버의 직접 로그인을 잡아내는지 알 수 없어요. 알 수 없다는 것이 직접 로그인이 없었다는 뜻은 아니에요.

서버는 자기 Alpamon이 보고했을 때만 탐지 가능으로 표시되며, 탐지가 꺼져 있으면 이 상태가 될 수 없습니다. 이 상태는 Alpamon이 sshd, login, su에 등록된 세션 훅과 디스크의 sshd 설정에서 UsePAM yes를 찾았다는 뜻입니다. 훅 앞의 PAM 제어 흐름이나 실행 중인 sshd의 명령줄 옵션까지 검사했다는 뜻은 아닙니다.

알 수 없음은 탐지 가능이나 로그인 0건을 뜻하지 않습니다. 서버가 보고하지 않았거나 상태를 검사할 수 없거나 Alpamon 버전이 오래되어 탐지 범위를 보고하지 못하면 알 수 없음으로 표시됩니다. 그 기간의 직접 로그인 수도 알 수 없습니다.

탐지 가능 상태가 되려면 Alpamon 2.8.2 이상과 alpamon-pam 1.1.3 이상이 필요합니다.

서버 상태 점검

서버 페이지의 접근 탭을 여세요. 맨 위 직접 로그인 탐지 범위 카드에는 상태와 Alpamon의 마지막 보고 시각이 나옵니다. 탐지 불가 서버에는 원인, 바꿀 것, 확인 방법도 나옵니다. 서버를 열 수 있는 사람은 누구나 이 카드를 볼 수 있습니다.

문제를 해결하면 다음 Alpamon 보고에서 탐지 가능으로 바뀝니다.

기간 내 서버별 날짜별 탐지 범위는 External access → 요약에서 볼 수 있습니다. 요약과 증거를 참고하세요.

원인과 해결 방법

원인상태변경할 내용점검 방법
탐지 꺼짐탐지 불가정책 담당자가 Policies → Server access에서 탐지를 켭니다. 꺼져 있는 동안은 어떤 서버도 탐지 가능하지 않습니다탐지를 켠 뒤 서버별 다음 보고
alpamon-pam 미설치탐지 불가alpamon-pam(1.1.3 이상)을 설치합니다. 예: sudo apt-get install -y alpamon-pam (RHEL 계열은 yum). sshd, login, su에 세션 훅이 등록됩니다. 설치하면 sudo의 PAM 인증도 연결됩니다다음 Alpamon 보고에서 훅 등록 상태 점검
sshd: UsePAM no탐지 불가sshd 설정에 UsePAM yes를 지정하고 sshd를 다시 로드합니다Alpamon이 실제 적용 설정으로 보는 디스크의 sshd 설정(sshd -T)을 읽고 보고합니다
sshd 세션 훅 없음탐지 불가sshd의 PAM 스택(/etc/pam.d/sshd)에 alpamon 세션 훅을 등록합니다다음 Alpamon 보고에서 훅 등록 상태 점검
login 세션 훅 없음탐지 불가콘솔 로그인의 PAM 스택(/etc/pam.d/login)에 alpamon 세션 훅을 등록합니다다음 Alpamon 보고에서 훅 등록 상태 점검
su 세션 훅 없음탐지 불가su의 PAM 스택(/etc/pam.d/su, 있는 경우 su-l도)에 alpamon 세션 훅을 등록합니다다음 Alpamon 보고에서 훅 등록 상태 점검
Alpamon이 설정을 확인하지 못함알 수 없음/etc/pam.d 아래 파일과 sshd 설정을 읽을 수 있는지, 세션 훅이 등록됐는지 살펴봅니다다음 Alpamon 보고
Alpamon 업그레이드 필요알 수 없음Alpamon을 2.8.2 이상으로 업그레이드합니다. 서버 관리를 참고하세요. 이 상태인 서버를 모두 찾으려면 해결 방법 아래의 Alpamon 업그레이드가 필요한 서버 보기를 누르세요. 이 원인으로 필터링한 서버 목록이 열립니다업그레이드 후 첫 Alpamon 보고
Alpamon 보고 없음알 수 없음서버 연결이 끊겼다면 Alpamon을 다시 연결합니다서버 연결 상태와 다음 보고
이 운영체제는 직접 로그인 수집을 지원하지 않음알 수 없음변경할 내용이 없습니다. macOS와 Windows에서는 탐지할 수 없습니다—

탐지 범위를 보고하기에는 오래된 Alpamon도 alpamon-pam 미설치나 sshd: UsePAM no를 발견하면 표시할 수 있습니다. 하지만 탐지 가능으로 표시되지는 않습니다.

탐지를 켠 직후에는 다음 보고 전까지 모든 서버에 Alpamon 보고 없음이 표시됩니다. 하루 중 잠깐이라도 탐지를 끄면 그날은 모든 서버가 탐지 불가로 집계됩니다.

전체 서버 탐지 범위

  • 서버 접근 정책: 직접 로그인 탐지 카드의 탐지 가능한 서버에는 전체 서버 중 탐지 가능한 서버 수가 나옵니다. 탐지 불가 및 알 수 없음 상태의 수와 원인도 나옵니다. 각 숫자를 누르면 해당 상태로 필터링한 서버 목록이 열립니다.
  • 서버 목록: 탐지 범위 필터 행에는 전체, 탐지 가능, 탐지 불가, 알 수 없음이 있습니다. reviewer, auditor, security_admin, admin 역할에는 다섯 번째 선택지인 Alpamon 업그레이드 필요도 나타나며, Alpamon이 오래되어 탐지 범위를 보고하지 못하는 서버를 보여 줍니다. 한 번에 하나만 고를 수 있으므로 이 원인을 고르면 앞서 고른 상태는 해제됩니다.
  • 서버 목록으로 가는 링크: 같은 역할에는 Alpamon 업그레이드 필요가 표시되는 곳마다 Alpamon 업그레이드가 필요한 서버 보기 링크가 나옵니다. 서버 탐지 범위 카드의 해결 방법 아래, 서버 접근 정책의 원인별 목록, External access → 요약의 원인별 탐지 불가 아래에 있습니다.
  • 탐지 범위 경고: 탐지가 켜진 동안 탐지 가능하던 서버가 그 상태를 잃으면 서버 이름과 원인을 담은 경고가 검토자에게 갑니다. 경고는 서버의 접근 탭으로 연결되며 서버당 하루 최대 한 번 보냅니다. 알림을 참고하세요.

관련 문서

최종 수정: