> For the complete documentation index, see [llms.txt](https://docs.plura.io/ko/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.plura.io/ko/v6/fn/comm/sdetection/bruteforce.md).

# 브루트포스

{% hint style="info" %}
브루트포스(Brute Force) 공격은 쿠폰 번호, 인증번호, 카드 번호, 예약번호 등\
시스템이 허용하는 식별값이나 인증값을 반복적으로 대입하여\
유효한 값을 찾아내려는 공격입니다.

크리덴셜 스터핑이 유출된 ID·비밀번호 조합을 대량으로 자동 대입하는 공격이라면,\
브루트포스는 특정 대상에 대해 가능한 값을 반복적으로 추측·조회·대입하는 공격이라는 점에서 차이가 있습니다.

PLURA-XDR은 WAF 로그를 기반으로 요청 패턴과 응답 결과를 분석하여\
비정상적인 반복 조회, 인증 시도, 식별값 대입 행위를 탐지합니다.\
또한 탐지 결과를 별도 화면에서 제공하여\
보안 담당자가 공격 징후를 신속하게 확인하고 대응할 수 있도록 지원합니다.
{% endhint %}

### 1. 탐지 기준

* 반복 시도 탐지: 동일 IP 또는 동일 세션에서 짧은 시간 동안 발생하는 반복 요청 식별
* 대상 집중 탐지: 특정 URL, 인증 API, 조회/쿠폰 입력 페이지 등으로 비정상 집중되는 요청 분류
* 분산 시도 탐지: 다수의 IP가 동일 대상을 향해 순차적·병렬적으로 수행하는 무작위 대입 탐지
* 응답 패턴 분석: 응답 코드, 응답 길이, 성공/실패 결과 차이를 대조하여 유효값 탐색 행위 식별
* 성공 후 이상행위 연계: 유효 값 탐색 성공 이후 이어지는 추가 요청 및 비정상 세션의 위험 우선순위 상향

<figure><img src="/files/YYZVXMPNYJxWlfbJ32fU" alt=""><figcaption></figcaption></figure>

### 2. 연계기능

* 전체 로그 연동: 탐지 항목에서 `이동` 버튼을 클릭하면 해당 조건의 전체 로그를 연계하여 확인할 수 있습니다.

<figure><img src="/files/XuFjWXexoEPXDPmoBfKc" alt=""><figcaption></figcaption></figure>

### 3. 대응·알림

* 알림 설정: `개인 알림` 메뉴에서 활성화 시 탐지 즉시 메일 알림 수신
* 차단 연계: 탐지 내역에서 `[차단]`을 실행하여 동일 IP 및 유사 행위의 접속을 즉각 차단

### 4. 예외 및 운영 정책

* 예외목록(whitelist): 신뢰할 수 있는 IP 및 정상 업무 트래픽을 예외로 등록하여 오탐 최소화 (`관리` > `목록` 메뉴)

### 📖 PLURA-Blog

* 📺 [탈취된 JWT 토큰의 역습, 3천만 계정은 어떻게 털렸나?](https://www.youtube.com/embed/l6JeCeWeVSo?si=Ac2RwF4ce2H0jNHa)
* [쿠팡 등 API 인증 키(JWT) 유출 사고, '행위 기반' 탐지로 방어하는 방법](https://blog.plura.io/ko/threats/case-coupang_authkey/)
