← 위협 인사이트 목록
참고2026년 5월 28일· SANS ISC

경계 및 엔드포인트 로그를 통해 아키라 랜섬웨어 킬 체인 재구성 (5월 27일 수요일)


핵심 요약

아키라 랜섬웨어 공격의 핵심은 암호화 이전 단계의 침투 및 권한 획득 과정에 있으며, 이를 탐지하기 위한 방어 전략의 중요성을 강조합니다. 공격자들은 Initial Access(TA0001) 이후 Credential Access(TA0006)를 통해 도메인 관리자 권한을 획득하고, 실행 전 시스템을 조작하는 등 다양한 전술을 사용합니다. 이러한 공격 활동은 경계 방화벽 로그와 Windows 이벤트 로그의 상관관계 분석을 통해 재구성될 수 있습니다. IT 감사인은 이러한 로그의 수집, 보존, 무결성 관리 및 상관관계 분석 역량이 랜섬웨어 방어 및 사후 포렌식에 필수적임을 인지하고, 관련 통제 활동의 적절성을 점검해야 합니다.

💡 개선 권고안

  • 기술적 조치경계 방화벽 및 모든 주요 서버(Windows, Linux 등)의 보안 로그를 중앙 집중식 로그 관리 시스템(SIEM)으로 실시간 전송하도록 설정하고, 로그 전송 실패 시 즉각적인 알림이 발생하도록 시스템을 구성 및 운영할 것을 권고함.
  • 기술적 조치SIEM 시스템에 MITRE ATT&CK T1070.001(Clear Windows Event Logs) 및 T1562.002(Disable Windows Event Logging)와 같은 로그 조작 행위를 탐지할 수 있는 상관관계 분석 룰을 구축하고, 해당 룰에 대한 정기적인 검증 및 튜닝을 수행할 것을 권고함.
  • [管理적 조치] 랜섬웨어 공격의 초기 침투부터 내부 확산까지의 킬 체인을 재구성할 수 있도록 경계 방화벽 로그, 엔드포인트 로그, 인증 로그 등 다양한 로그 소스를 연계하여 분석하는 절차를 수립하고, 이를 수행할 전문 인력을 확보하거나 외부 전문 기관과의 협력 체계를 구축할 것을 권고함.
  • [管理적 조치] 로그 데이터의 위변조 방지를 위한 정책을 수립하고, 로그 저장소에 대한 접근 통제를 강화하며, 로그 데이터의 무결성을 주기적으로 점검하는 절차를 수립 및 시행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗