반응형

WAF 2

31. 웹쉘 업로드 공격, 관제 시나리오와 실제 대응 흐름 정리

면접에서도 자주 나오는 질문이“웹쉘 업로드 공격이 발생했을 때 어떻게 대응하겠냐”는 것이다.관제·운영 현장에서도 한 번쯤은 겪어보는 유형의 인시던트다.웹쉘(web shell)은공격자가 서버에서 임의 명령을 실행하기 위해업로드하는 스크립트 파일이다.PHP, JSP, ASP, WAR 등 형태는 다양하지만본질은 서버 측 RCE(Remote Code Execution)를 얻는 것이다.실제 관제·대응 흐름을 단계별로 정리해 보았다.1. 탐지 단계: 로그와 시그니처로 이상 징후 포착웹쉘은 흔히 다음 경로에서 포착된다. • WAF 로그:파일 업로드, 특이한 파라미터, 악성 패턴 탐지 • 웹 서버 로그(Apache, Nginx, IIS):.php, .jsp 등의 스크립트 파일에 대한 비정상적인 POST 요청 • EDR..

27. IPS와 WAF 기능 비교를 넘어서 운영 관점에서 느낀 차이들

교재에서는 IPS와 WAF를 이렇게 구분한다.IPS는 네트워크 단에서 알려진 공격 패턴을 차단하는 장비,WAF는 웹 애플리케이션 레이어(L7)를 보호하는 장비.틀린 말은 아니지만, 실제로 운영해 보면두 장비의 차이는 기능보다도“누구와 협업해야 하는지, 어떤 방식으로 튜닝해야 하는지”에서 더 크게 느껴진다.트래픽 관점의 차이: 패킷 vs HTTP 요청IPS는 대부분 L3/L4 레벨의 패킷과 세션을 중심으로 본다.시그니처 기반 탐지, 프로토콜 이상 여부, 포트/서비스 매핑이 핵심이다.TCP 세션, 플로우, 포트 스캔, SYN flood 같은 개념이 자연스럽게 따라온다.반면 WAF는 HTTP 요청과 응답을 들여다본다.URI, 파라미터, 헤더, 바디, 쿠키, 세션 ID 등웹 애플리케이션 관점에서 의미 있는 필드..

반응형