직접 로그인 검토

발견 사항은 한 번의 결정이 필요한 직접 로그인을 묶습니다. 여기서는 발견 사항과 당사자의 본인 확인을 읽고, 결정을 기록하며, 예상한 접근에 다시 알림이 발생하지 않도록 관리하는 방법을 설명합니다. 발견 사항이 열리는 조건은 External access를 참고하세요.

검토 대기열

External access는 검토 대기열 탭에서 열립니다. 보기로 검토 대기(기본값), 결정 완료, 전체를 바꿉니다. 검색창에서는 계정, 접속 출처, 서버를 찾을 수 있고, 날짜 범위로 목록을 좁힐 수 있습니다. 검토 대기 중인 발견 사항이 먼저 나오고 그 안에서는 최신순입니다.

각 행에는 발견 사항, 접속 출처, 분류, 검토, 로그인, 마지막 수신이 표시됩니다. 상시 허용 항목의 주간 발견 사항에는 계정과 해당 주의 로그인 수 및 서버 수가 나옵니다.

대기열이 비었다면 지금까지 기록된 직접 로그인에 모두 결정이 있다는 뜻입니다. 직접 로그인이 없었다는 뜻은 아닙니다. 탐지 불가 서버는 아무것도 보고하지 않으므로 요약 탭에서 탐지 범위를 살펴보세요.

발견 사항 읽기

발견 사항에는 알림과 같은 제목 아래 로그인 수와 마지막 로그인이 나옵니다. 새 로그인이 합쳐지면 이 값도 바뀝니다. 아래 영역은 검토에 필요한 내용을 순서대로 보여줍니다.

  • 허용된 접속인가요?: 분류와 예상 밖 로그인인 경우 일치하는 항목이 없는 이유를 보여줍니다. 서버의 이 계정을 지정한 상시 허용 항목이 없거나, 해당 출처를 허용하지 않거나, 출처가 호스트 이름 또는 알 수 없음이어서 항목에 일치하지 않을 수 있습니다. 상시 허용 항목의 주간 발견 사항에는 항목과 해당 주가 대신 나옵니다.
  • 누가 접속했나요?: OS 계정, 계정 유형, 연결 대상, 멤버 상태, 본인 확인을 보여줍니다.
  • 직접 접속할 이유가 있었나요?: 로그인 전후 Alpamon 연결이 끊겼는지와 그 시간대, 로그인 시각에서 한 시간 이내에 이 서버에서 작업 세션을 연 사람을 보여줍니다.
  • 이 계정에 흔한 접속인가요?: 새로운 접속 출처 판정 기간에 이 계정이 같은 출처에서 직접 로그인한 빈도를 보여줍니다.
  • 결정: 기록할 결정 또는 이미 기록된 결정을 보여줍니다.
  • 접힌 기술 정보: 이벤트 ID, 서비스, TTY, PID, PPID, 로그인 시각(호스트), 수신 시각을 보여줍니다.

늦게 보고된 발견 사항에는 늦게 보고됨이 표시되고 서버가 보고한 시각과 Alpacon이 수신한 시각이 함께 나옵니다.

제거된 멤버

계정이 워크스페이스에서 제거된 멤버에 연결됐다면 발견 사항에 그 사실이 표시됩니다. 제거 날짜를 알 수 있으면 함께 표시하지만 멤버 이름은 표시하지 않습니다. 워크스페이스를 떠난 본인 확인에 답한 사람나 검토자는 이전 멤버로 표시됩니다. 오래된 키에 대한 다음 조치도 나옵니다: Websh 세션을 열어 키를 지우거나 계정을 잠가 주세요.

본인 확인

본인 확인은 로그인 하나에 대해 당사자가 직접 답한 내용입니다. 검토자는 답변이 없어도 결정할 수 있지만, 답변은 누가 로그인했는지 밝히는 데 도움이 됩니다.

“본인이 접속했나요?”와 “내 자동화 작업이 맞나요?” 알림이나 검토자 알림의 링크를 열면 해당 로그인의 본인 확인 화면이 열립니다. 이 화면에는 서버, OS 계정, 서버가 보고한 시각, 접속 출처만 나옵니다. 답변에는 검토 역할이 필요하지 않습니다.

답변답할 수 있는 사람결과
제가 접속했어요모든 멤버사유와 선택 사항인 인시던트 번호(최대 128자)가 발견 사항에 기록됩니다. 인시던트 번호는 검토자의 결정 입력란에 미리 채워집니다
제가 아니에요모든 멤버검토자에게 즉시 알리고 발견 사항을 고위험으로 올립니다. 결정이 이미 기록된 뒤에도 답변과 알림은 기록되며 검토자가 다시 조치하기 전까지 기존 결정은 그대로 남습니다
제 자동화 작업이에요발견 사항이 열릴 때 계정에 연결돼 있던 Application maintainer사유와 함께 발견 사항에 기록됩니다

Application maintainer나 검토자는 본인 확인 화면에서 상시 허용 요청도 고를 수 있습니다. 요청에는 로그인의 계정, 서버, 접속 출처가 담깁니다.

  • 모든 답변에는 사유가 필요하며, 사람마다 발견 사항 하나에 한 번 답합니다.
  • 제가 접속했어요 또는 제 자동화 작업이에요 답변은 한 번만 제가 아니에요로 바꿀 수 있습니다. 제가 아니에요는 되돌릴 수 없습니다.
  • 결정이 기록된 뒤에는 제가 아니에요만 추가로 기록할 수 있습니다.
  • 본인 확인에는 본인 진술이 표시됩니다. 본인 확인만으로 발견 사항이 닫히거나 분류가 바뀌지는 않습니다. 발견 사항에는 답한 사람과 그 사람이 계정의 연결된 멤버인지가 나옵니다.

결정 기록

reviewer와 admin 역할은 결정을 기록할 수 있습니다. 발견 사항을 읽을 수 있지만 결정할 수 없는 사용자에게는 결정은 검토자가 기록해요.라는 안내가 표시됩니다.

  1. 발견 사항을 열고 결정으로 이동하세요.
  2. 결정과 사유를 고르세요.
  3. 근거를 적으세요(기타를 골랐다면 필수). 있다면 인시던트 번호도 적으세요.
  4. 제출을 누르세요.
결정예상 밖 로그인의 사유
허용긴급 접근, 상시 허용 항목 추가, 업무상 예외, 승인된 변경, 기타
위반키 삭제, 계정 잠금, 멤버 오프보딩, 당사자에게 승인된 접속 경로 안내, 자격 증명 폐기, 기타
오탐잘못된 분류, 테스트 데이터, 기타

누군가 제가 접속했어요에 인시던트 번호를 적었다면 가장 최근 값이 미리 채워집니다.

기록된 결정은 수정하거나 삭제할 수 없습니다. 검토자, 시각, 결정에 포함된 로그인은 남으며 로그인 기록은 삭제되지 않습니다. 결정 후 같은 서버, OS 계정, 접속 출처에서 다시 로그인하면 새 발견 사항이 열립니다.

결정하는 동안 새 로그인, 본인 확인, 상시 허용 요청이 들어오면 기록 전에 페이지가 알려줍니다. 위 영역을 다시 살펴보고 확인했어요를 누른 다음 다시 제출하세요.

상시 허용 항목의 주간 검토

상시 허용 항목의 주간 발견 사항은 해당 주가 끝난 뒤 결정할 수 있습니다. 그 전에는 이번 주 로그인은 한 주가 끝난 뒤에 검토할 수 있어요.라는 안내가 표시됩니다.

  • 허용과 항목 유지 확인: 항목이 의도한 접근을 허용했습니다.
  • 위반과 항목 범위 축소: 항목이 너무 넓은 접근을 허용했습니다. 허용된 직접 접근 목록에서 범위를 좁히세요.

어느 결정이든 기타를 사유로 골라도 됩니다. 이때는 근거를 적어야 합니다. 오탐은 상시 허용 항목의 주간 발견 사항에는 적용되지 않습니다.

일괄 결정

첫 주의 기존 접근 패턴처럼 원인이 같은 발견 사항은 함께 결정할 수 있습니다.

  1. 검토 대기열에서 발견 사항을 고르세요. 한 묶음에는 같은 종류(예상 밖 로그인 또는 상시 허용 항목의 주간 발견 사항) 최대 50개를 담을 수 있습니다. 예상 밖 발견 사항은 예상 밖으로 분류된 사유도 같아야 합니다. 함께 고를 수 없는 발견 사항에는 예상 밖이 된 이유가 다름 또는 아직 끝나지 않은 주처럼 이유가 나옵니다.
  2. 선택 항목 결정을 누르고 모든 항목에 적용할 결정과 사유를 하나씩 고르세요.
  3. 대상 확인을 누르세요. 발견 사항 전체를 끝까지 스크롤해야 확인 버튼이 활성화됩니다.
  4. 일괄 결정 확정을 누르세요.

각 발견 사항의 결정은 따로 기록되고 각각 다시 검사됩니다. 결과 화면에는 발견 사항별 결과가 나옵니다. 읽은 뒤 내용이 바뀌었거나 다른 사람이 결정했거나 더 이상 없는 발견 사항은 그대로 두며, 해당 항목을 열어 따로 결정할 수 있습니다.

상시 허용 항목

상시 허용 항목은 야간 백업 작업의 SSH 접속처럼 예상한 직접 로그인을 Alpacon에 알려줍니다. 항목에 맞는 로그인은 알림을 보내지 않고 주 1회 함께 검토합니다.

발견 사항의 다시 일어나지 않게 하기 아래에서 다음 작업을 할 수 있습니다.

  • 상시 허용으로 등록 (security_admin, admin): 발견 사항의 값이 미리 채워진 항목을 바로 추가합니다. 저장할 때 MFA 인증이 필요합니다.
  • 상시 허용 요청 (reviewer): 발견 사항의 값이 미리 채워진 요청을 정책 담당자에게 보냅니다. 요청에 따른 알림은 없으며 서버 접근 정책에서 처리될 때까지 기다립니다.

항목에는 다음 필드가 있습니다.

  • OS 계정: 서버의 계정입니다.
  • 적용 대상: 네트워크에서 SSH 접속 또는 콘솔 또는 su입니다.
  • 접속 출처 네트워크 (SSH 전용): 주소 또는 CIDR 범위입니다. IPv4는 /8, IPv6는 /32보다 넓게 지정할 수 없습니다. 단일 주소는 IPv4에서 /32, IPv6에서 /128입니다.
  • 서버: 특정 서버들 또는 서버 그룹 하나입니다.
  • 사유: 접근이 필요한 이유입니다.

항목에는 만료 기한이 없으며 누군가 삭제할 때까지 유지됩니다. IP 주소에서 들어온 로그인이나 콘솔, su 로그인만 항목으로 만들 수 있습니다. 접속 출처가 호스트 이름으로 보고됐거나 출처 주소가 없는 SSH 로그인은 네트워크와 일치시킬 수 없기 때문입니다.

허용된 직접 접근 목록

상시 허용 항목과 요청은 Policies → Server access의 서버 접근 정책 페이지에서 직접 로그인 탐지 카드 아래에 있습니다.

  • 허용된 직접 접근에는 항목별 계정, 적용 대상, 서버 또는 그룹, 사유, 이번 주가 나옵니다. 정책 담당자는 상시 허용 항목 추가, 상시 허용 항목 수정, 상시 허용 항목 삭제를 씁니다. 항목을 삭제하면 이전에 허용했던 로그인은 예상 밖으로 알려지고, 과거의 주간 발견 사항은 남습니다.
  • 상시 허용 요청에는 검토자와 Application maintainer의 요청이 나옵니다. 정책 담당자는 승인 또는 거절을 고릅니다(거절 사유 포함). 승인할 때 네트워크나 서버 범위를 줄일 수는 있지만 넓힐 수는 없습니다.

security_admin과 admin 역할에는 사이드바의 Policies → Server access가 표시됩니다. 검토자와 감사 담당자는 목록과 요청을 읽을 수 있지만 바꾸지는 못합니다. 이들에게는 사이드바에 페이지가 없으므로 링크에서 열어야 합니다. 변경에는 콘솔에 로그인한 사람과 MFA 인증이 필요합니다. API 토큰과 서비스 토큰은 목록을 읽을 수 있지만 바꿀 수 없습니다.

서버 페이지

운영자가 살펴보는 서버 페이지에서도 같은 기록을 볼 수 있습니다.

  • 접근 탭 맨 위에는 서버의 직접 로그인 탐지 범위가 나옵니다. 아래의 각 OS 계정에는 마지막 직접 로그인과 검토 대기 중인 발견 사항이 나옵니다. 제거된 멤버에 연결된 계정에는 제거 날짜와 다음 조치를 표시합니다: 이 서버에 Websh 세션을 열어 키를 지우거나 계정을 잠가 주세요.
  • 활동 탭에는 작업 세션과 같은 타임라인에 직접 로그인이 Alpacon 밖 표시와 함께 나옵니다. 검토 역할이 있는 사용자는 로그인별 접속 출처, 분류, 결정과 발견 사항 링크도 볼 수 있습니다. 서버를 열 수 있는 다른 사용자는 시각과 OS 계정을 볼 수 있습니다.

Alpacon은 서버의 키를 삭제하거나 계정을 잠그지 않습니다. Websh 세션에서 직접 조치한 뒤 결정에 기록하세요.

관련 문서

최종 수정: