상관분석
Correlation Analysis
1. 검색 대상 설정
검색 전 대상 로그를 선택합니다. (웹 로그 / 시스템 로그)
선택한 로그 유형에 따라 검색 필터로 지정 가능한 키(Key) 옵션이 달라집니다.
웹 로그 키 예시: Host(domain), URI, Method, UserAgent, Query, Status 등
시스템 로그 키 예시: EventID, ProcessName, SourceAddress, ProgramName, Msg, DestPort 등
+버튼으로 검색 조건을 추가할 수 있으며,-버튼으로 삭제할 수 있습니다.단, 마지막 입력창은 삭제할 수 없습니다.

2. 다중 쿼리 검색
입력된 검색어는 입력 순서대로 순차 실행되며, 첫 번째 쿼리는 검색의 기준이 되는 시작 조건입니다.
첫 번째 쿼리의 결과가 존재하는 경우에만 다음 쿼리가 실행됩니다.
검색 결과는 시간순으로 정렬되며, 동일 호스트의 웹 로그와 시스템 로그가 연계되어 표시됩니다.
검색 실행 시 입력창 오른쪽의
X아이콘을 클릭하면 입력 내용만 초기화됩니다.

3. 검색 결과 표시
결과는 두 로그 유형으로 나누어 하단에 표시됩니다.
웹 로그 정보: Host, Path, Response, Method, MIME Type, Status 등
시스템 로그 정보: EventType, ProgramName, HostName, Syslog Severity/Facility, Hash 등
두 로그 간 시간 및 호스트 매칭 결과가 나란히 표시되어 공격 흐름을 직관적으로 파악할 수 있습니다.
각 로그 항목을 클릭하면 분석 정보 페이지가 새 창으로 열리며, 세부 이벤트 정보를 확인할 수 있습니다.
4. 검색 결과 저장
원하는 결과가 도출되면
검색결과 저장버튼을 통해 쿼리와 결과를 함께 저장할 수 있습니다.저장 시 제목을 입력하고
확인을 클릭하면저장되었습니다.팝업이 표시되며, 저장 내역은 별도 페이지에서 확인할 수 있습니다.저장된 내역은 사용자 본인만 조회하거나 삭제할 수 있습니다.
5. 저장 내역 관리
상관분석 저장 목록 페이지에서는 사용자가 저장한 검색 결과를 조회할 수 있습니다.
컬럼 구성: 번호, 제목, 등록자, 등록일
제목과 등록일 기준으로 정렬 및 검색할 수 있습니다.
각항목을 클릭하면 상세 페이지로 이동하며, 저장된 검색 쿼리와 로그 결과가 표시됩니다.
6. 예시 시나리오
웹 셸(WebShell)을 통한 원격 명령어 실행 추적
공격자가 웹방화벽 영역에서 shell.php 파일을 업로드한 흔적이 웹 로그로 수집되고, 동일한 시점에 서버 내부에서 powershell.exe 실행 이벤트가 시스템 로그로 탐지된 경우:
상관분석 페이지에서 두 개 이상의 연계 쿼리를 조합해 검색함으로써, 웹 침투 시도부터 내부 권한 실행까지 연결된 원격 명령 실행 공격 전체 과정을 정확히 추적할 수 있습니다.
Last updated