ํšจ์œจ์ ์ธ ๋ณด์•ˆ ์†”๋ฃจ์…˜ ํ™œ์šฉ๋ฒ•, ์ตœ์ ํ™”๋œ ๋„๊ตฌ ์‚ฌ์šฉ ๋ฐฉ๋ฒ•,
๊ทธ๋ฆฌ๊ณ  ๊ธฐ์ˆ ์ ์ธ ๋…ธํ•˜์šฐ๋ฅผ ํ†ตํ•ด PLURA๋ฅผ ํ™œ์šฉํ•œ
๋ฌธ์ œ ํ•ด๊ฒฐ์˜ ์ƒˆ๋กœ์šด ๊ธฐ์ค€์„ ์ œ์‹œํ•ฉ๋‹ˆ๋‹ค.

๊ณต๊ฒฉ์ž๋Š” ์™œ X-Forwarded-For๋ฅผ ์กฐ์ž‘ํ•˜๋Š”๊ฐ€ โ€” ์›น๋ฐฉํ™”๋ฒฝ์ด ๋†“์น˜๊ธฐ ์‰ฌ์šด ์‹ค์ œ IP ์šฐํšŒ ๋ฌธ์ œ

๊ณต๊ฒฉ์ž๋Š” ์™œ X-Forwarded-For๋ฅผ ์กฐ์ž‘ํ•˜๋Š”๊ฐ€ โ€” ์›น๋ฐฉํ™”๋ฒฝ์ด ๋†“์น˜๊ธฐ ์‰ฌ์šด ์‹ค์ œ IP ์šฐํšŒ ๋ฌธ์ œ

๊ณต๊ฒฉ์ž๊ฐ€ X-Forwarded-For(XFF)๋ฅผ ์กฐ์ž‘ํ•ด ์ž์‹ ์˜ ์‹ค์ œ IP๋ฅผ ์ˆจ๊ธฐ๋Š” ์ด์œ ์™€ ์œ„ํ—˜์„ฑ, PLURA์˜ HAProxy ๊ธฐ๋ฐ˜ ๋Œ€์‘ ๋ฐฉ์‹, ๊ทธ๋ฆฌ๊ณ  ๋‹ค๋ฅธ SaaS WAF ์ œํ’ˆ์—์„œ ๋ฐ˜๋“œ์‹œ ํ™•์ธํ•ด์•ผ ํ•  ์ฒดํฌ๋ฆฌ์ŠคํŠธ๋ฅผ ์ •๋ฆฌํ•œ๋‹ค.

๋” ์ฝ๊ธฐ
์›น๋ฐฉํ™”๋ฒฝ(WAF) ์„ ํƒ ์ฒดํฌ๋ฆฌ์ŠคํŠธ

์›น๋ฐฉํ™”๋ฒฝ(WAF) ์„ ํƒ ์ฒดํฌ๋ฆฌ์ŠคํŠธ

ํด๋ผ์šฐ๋“œ SaaS ๊ธฐ๋ฐ˜ ์›น๋ฐฉํ™”๋ฒฝ ์„ ํƒ ์‹œ ๋ฐ˜๋“œ์‹œ ๊ณ ๋ คํ•ด์•ผ ํ•  ํ•ต์‹ฌ ๊ธฐ์ค€. ๋‹จ์ˆœ ์ฐจ๋‹จ์ด ์•„๋‹Œ, ์‹ค์ œ ๊ณต๊ฒฉ ํƒ์ง€ยท๋ถ„์„ยท๋Œ€์‘ ์ค‘์‹ฌ์œผ๋กœ ํ‰๊ฐ€ํ•ด์•ผ ํ•œ๋‹ค.

๋” ์ฝ๊ธฐ
๋ณด์•ˆ์˜ ๋ณธ์งˆ: ์™€์ผ๋“œํŒŒ์ด์–ด์™€ Windows, ๊ทธ๋ฆฌ๊ณ  SecureOS

๋ณด์•ˆ์˜ ๋ณธ์งˆ: ์™€์ผ๋“œํŒŒ์ด์–ด์™€ Windows, ๊ทธ๋ฆฌ๊ณ  SecureOS

์™•์ขŒ์˜ ๊ฒŒ์ž„์˜ ์™€์ผ๋“œํŒŒ์ด์–ด์ฒ˜๋Ÿผ, Windows ์‹œ์Šคํ…œ๋„ ๊ฐ•๋ ฅํ•œ ๋„๊ตฌ์ด์ž ์œ„ํ—˜ํ•œ ๋ฌด๊ธฐ๊ฐ€ ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ฅผ ์•ˆ์ „ํ•˜๊ฒŒ ๋‹ค๋ฃจ๋Š” ๋ฐฉ๋ฒ•์„ PLURA-SecureOS ๊ด€์ ์—์„œ ์ •๋ฆฌํ•ฉ๋‹ˆ๋‹ค.

๋” ์ฝ๊ธฐ
Sysmon โ†’ Prefetch โ†’ ShimCache โ†’ Amcache: ์‹คํ–‰ ์ฒด์ธ ๋ณต์› ์‹ค๋ฌด ๊ฐ€์ด๋“œ (LOLBAS ๋กœ๊ทธ ์—ฐ๊ณ„ ํฌํ•จ)

Sysmon โ†’ Prefetch โ†’ ShimCache โ†’ Amcache: ์‹คํ–‰ ์ฒด์ธ ๋ณต์› ์‹ค๋ฌด ๊ฐ€์ด๋“œ (LOLBAS ๋กœ๊ทธ ์—ฐ๊ณ„ ํฌํ•จ)

Sysmon Event ID 1์„ ์ถœ๋ฐœ์ ์œผ๋กœ PrefetchยทShimCacheยทAmcache๋ฅผ ๊ต์ฐจํ•ด โ€˜์‹คํ–‰ ์—ฌ๋ถ€โ€™์—์„œ โ€˜์‹คํ–‰ ์ฒด์ธ(Execution Chain)โ€™๊นŒ์ง€ ๋ณต์›ํ•˜๋Š” ์‹ค๋ฌด ํ๋ฆ„์„ ์ •๋ฆฌํ•ฉ๋‹ˆ๋‹ค. (LOLBAS ๋กœ๊ทธ ์—ฐ๊ณ„ ํฌํ•จ)

๋” ์ฝ๊ธฐ
์™œ ๊ทธ๋‚˜๋งˆ ์ตœ์‹  ์šด์˜์ฒด์ œ๋กœ ๋น ๋ฅด๊ฒŒ ๋ฐ”๊ฟ”์•ผ ํ• ๊นŒ์š”? โ€” Pass-the-Hash๊ฐ€ โ€˜๋„ˆ๋ฌด ์‰ฌ์›Œ์ง„โ€™ ์ด์œ  ๐Ÿ”

์™œ ๊ทธ๋‚˜๋งˆ ์ตœ์‹  ์šด์˜์ฒด์ œ๋กœ ๋น ๋ฅด๊ฒŒ ๋ฐ”๊ฟ”์•ผ ํ• ๊นŒ์š”? โ€” Pass-the-Hash๊ฐ€ โ€˜๋„ˆ๋ฌด ์‰ฌ์›Œ์ง„โ€™ ์ด์œ  ๐Ÿ”

์š”์ฆ˜ ๊ธฐ์—…ยท๊ธฐ๊ด€ ํ•ดํ‚น์ด ์œ ๋‚œํžˆ ์‰ฌ์›Œ์ง„ ์ด์œ ๋Š” โ€˜์ตœ์ดˆ ์นจ์ž…โ€™๊ณผ ๋”๋ถˆ์–ด โ€˜๋‚ด๋ถ€ ํ™•์‚ฐโ€™์— ์žˆ์Šต๋‹ˆ๋‹ค. NTLM ํ™˜๊ฒฝ์—์„œ Pass-the-Hash๋Š” ๋‚ด๋ถ€ ์ธก๋ฉด ์ด๋™์„ ๋งค์šฐ ์‰ฝ๊ฒŒ ๋งŒ๋“ค๋ฉฐ, ์ด๋ฅผ ์ค„์ด๊ธฐ ์œ„ํ•ด์„œ๋Š” ์ตœ์‹  OS ์ „ํ™˜๊ณผ NTLM Disable ์ „๋žต, ๊ทธ๋ฆฌ๊ณ  ํƒ์ง€ยท๋Œ€์‘ ์ฒด๊ณ„...

๋” ์ฝ๊ธฐ
curl ์š”์ฒญ์€ ์•…์„ฑ์ผ๊นŒ? ๊ณผํƒ ์—†๋Š” WAF ์šด์˜์„ ์œ„ํ•œ ์ฒดํฌํฌ์ธํŠธ

curl ์š”์ฒญ์€ ์•…์„ฑ์ผ๊นŒ? ๊ณผํƒ ์—†๋Š” WAF ์šด์˜์„ ์œ„ํ•œ ์ฒดํฌํฌ์ธํŠธ

curl User-Agent ํƒ์ง€๋ฅผ ๊ธฐ์ค€์œผ๋กœ ์›น ๊ณต๊ฒฉ์„ ํŒ๋‹จํ•  ์ˆ˜ ์žˆ์„๊นŒ? ๊ณผํƒ ์šฐ๋ ค์™€ ์‹ค์ œ ๋Œ€์‘ ๋ฐฉ์•ˆ์„ PLURA WAF ๊ธฐ์ค€์œผ๋กœ ์ •๋ฆฌํ•ฉ๋‹ˆ๋‹ค.

๋” ์ฝ๊ธฐ
RDP ๊ธฐ๋ณธ ์„ค์ • ๋ณ€๊ฒฝ๋งŒ์œผ๋กœ ๋ฌด์ฐจ๋ณ„ ๋Œ€์ž… ๊ณต๊ฒฉ ์ฐจ๋‹จํ•˜๊ธฐ

RDP ๊ธฐ๋ณธ ์„ค์ • ๋ณ€๊ฒฝ๋งŒ์œผ๋กœ ๋ฌด์ฐจ๋ณ„ ๋Œ€์ž… ๊ณต๊ฒฉ ์ฐจ๋‹จํ•˜๊ธฐ

์›๊ฒฉ ๋ฐ์Šคํฌํ†ฑ(RDP)์„ ๋ฐฉํ™”๋ฒฝ์—์„œ ์˜คํ”ˆํ•  ๊ฒฝ์šฐ, ์™ธ๋ถ€ ๊ณต๊ฒฉ์ž๊ฐ€ ๋ฌด์ฐจ๋ณ„ ๋Œ€์ž…(Brute-force) ๊ณต๊ฒฉ์„ ์‹œ๋„ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ํฌํŠธ์™€ ๊ณ„์ •๋ช…์„ ๋ณ€๊ฒฝํ•จ์œผ๋กœ์จ ํšจ๊ณผ์ ์œผ๋กœ ์ด๋ฅผ ๋ฐฉ์ง€ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋” ์ฝ๊ธฐ
SentinelOne์˜ ์ž์œจํ˜• AI ๋ณด์•ˆ์€ ์ •๋ง AI์ธ๊ฐ€?

SentinelOne์˜ ์ž์œจํ˜• AI ๋ณด์•ˆ์€ ์ •๋ง AI์ธ๊ฐ€?

SentinelOne์ด ๋งํ•˜๋Š” AI๊ฐ€ ์‹ค์ œ๋กœ ์–ด๋–ค ๊ธฐ์ˆ ์„ ๋œปํ•˜๋Š”์ง€, ํ–‰๋™ ๊ธฐ๋ฐ˜ ํƒ์ง€ยท์ „ํ†ต์  MLยท์ƒ์„ฑํ˜• AI๋ฅผ ๊ตฌ๋ถ„ํ•ด ๊ณต์ •ํ•˜๊ฒŒ ๋ถ„์„ํ•˜๊ณ , ๋ณด์•ˆ ์ œํ’ˆ์˜ AI ์ฃผ์žฅ ํ‰๊ฐ€ ๊ธฐ์ค€์„ ์ œ์‹œํ•ฉ๋‹ˆ๋‹ค.

๋” ์ฝ๊ธฐ