> For the complete documentation index, see [llms.txt](https://docs.plura.io/ko/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.plura.io/ko/v6/fn/comm/sdetection/threshold.md).

# 크리덴셜 스터핑

{% hint style="info" %}
크리덴셜 스터핑(Credential Stuffing)은 유출된 아이디·비밀번호 조합을 자동으로 반복 대입하여\
로그인 성공 계정을 탈취하려는 대표적인 계정 공격입니다.\
특히 Mythos와 같은 AI 기반 신종 해킹은\
대량 인증 시도와 우회 패턴을 더욱 정교하게 만들 수 있습니다.

PLURA-XDR은 WAF 로그를 기반으로 동일 IP에서 허용치를 초과하는 로그인 시도를 탐지합니다.\
또한 로그인 성공 이후에는 세션 행위를 화이트리스트 방식으로 분석하여\
정상 사용자와 공격자를 구분합니다.\
탐지 결과는 별도 화면에서 제공되어\
보안 담당자가 공격 흐름을 신속하게 확인하고 대응할 수 있도록 지원합니다.
{% endhint %}

### 1. 탐지 유형

* 임계치 탐지(Threshold)
  * WAF 로그를 기반으로 동일 IP에서 허용치를 초과하는 로그인 시도가 발생하면, 비정상적인 대량 인증 시도 및 반복적인 인증 공격으로 식별하여 경보를 생성합니다.

<figure><img src="/files/DB6S7qhQhOJZ71TX6tlU" alt=""><figcaption></figcaption></figure>

* 세션 행위 탐지 (Session Behavior)
  * 로그인 성공 이후의 세션 행위를 화이트리스트 방식으로 분석하여 정상 사용자와 공격자를 구분합니다.\
    이를 통해 계정 탈취 이후의 비정상 행위와 우회 시도를 식별할 수 있습니다.
  * 세션 패턴 비교·분석 기능은 플래티넘 라이선스 이상에서 제공됩니다.

<figure><img src="/files/LwmRWZiXsmpvI8U5ANJ4" alt=""><figcaption></figcaption></figure>

### 2. 연계 기능

* 전체 로그 연동: 탐지와 연관된 호스트, 도메인, 경로를 기준으로 전체 로그를 자동 검색하여, 동일 시점의 다른 이벤트와 함께 연계 분석할 수 있습니다.

<figure><img src="/files/j9ebHJ67QkG6eudFWJCH" alt=""><figcaption></figcaption></figure>

### 3. 예외 및 운영 정책

* 예외 목록: 허용된 IP(화이트리스트)나 신뢰된 사용자 목록을 예외로 등록하면 탐지 시 제외할 수 있습니다. (`관리` >  `목록` 에서  설정)
* 알림 설정: 개인 알림에서 알림을 활성화하면 탐지 알림 메일을 수신할 수 있습니다.

### 📖 PLURA-Blog

* 📺 [크리덴셜 스터핑 대응](https://www.youtube.com/watch?v=ri5JNVhNV0A)
* [크리덴셜 스터핑 공격 대응하기](https://blog.plura.io/ko/respond/credential-stuffing-countermeasures/)
