방화벽의 차단 로그나 IDS 경보가 보였다고 해서 침해가 성공한 것은 아닙니다. 반대로 응답 코드가 200이라고 해서 공격이 성공했다고 단정할 수도 없습니다. 로그 답안에서는 공격 입력이 관찰됐는지, 통제가 어떻게 처리했는지, 보호 대상에 어떤 변화가 생겼는지를 분리해야 합니다.
흔적, 처리 결과, 영향을 세 칸으로 나눕니다
OWASP는 로그에 행위의 결과 상태와 사유, 분석 신뢰도를 기록할 것을 권고합니다. 답안도 이 구조를 빌리면 안정적입니다. “무슨 요청이 있었고, 결과는 무엇이며, 성공 판단의 신뢰도는 어느 정도인지”를 차례로 적으세요.
성공은 후속 상태 변화로 확인합니다
공격 유형마다 성공을 보여 주는 증거가 다릅니다. 요청 로그 하나에 머물지 말고 같은 시간대의 인증, 애플리케이션, 데이터베이스, 운영체제, 네트워크 로그를 상호 연결합니다. NIST SP 800-61 Rev. 3이 강조하는 탐지·대응 활동도 여러 관찰 결과를 분석해 사고의 범위와 영향을 파악하는 흐름으로 이해할 수 있습니다.
- 계정 공격연속 로그인 실패 뒤 동일 계정의 성공 로그인, 새 세션 발급, 평소와 다른 권한 사용
- 명령 주입의심 입력 뒤 자식 프로세스 생성, 명령 출력, 파일 생성·변경, 외부 연결
- SQL 주입DB 오류 문자열만이 아니라 비정상 쿼리 실행, 예상 밖 레코드 접근, 대량 응답 또는 반출
- 서비스 거부요청 급증과 함께 지연·오류율·자원 사용량이 상승하고 실제 가용성 저하가 확인됨
시간대가 비슷하다는 이유만으로 인과관계를 확정해서도 안 됩니다. 사용자·세션·출발지·요청 ID·대상 자원처럼 이벤트를 연결할 공통 식별자가 있는지 확인하세요. 로그의 시간이 동기화돼 있는지도 함께 살펴야 합니다.
같은 로그도 표현 강도가 달라집니다
403도 무조건 안전을 뜻하지 않습니다. 앞선 요청에서 이미 세션이 탈취됐거나 다른 경로로 행위가 수행됐을 수 있습니다. 한 필드의 값이 아니라 사건 전후의 흐름을 보세요.
답안은 관찰과 추정을 문장 안에서 분리합니다
- 관찰로그에서 직접 확인한 시간, 행위, 대상, 처리 결과를 적습니다.
- 판단관찰 내용과 맞는 공격 시도 또는 침해 가능성을 제시합니다.
- 한계성공 여부를 확정할 증거가 부족하면 그 범위를 명시합니다.
- 추가 확인성공 판단에 필요한 후속 로그와 상태 변화를 적습니다.
- 관찰동일 계정에 대한 다수의 로그인 실패가 여러 출발지에서 짧은 시간에 발생했다.
- 판단자격 증명 공격 시도로 의심된다.
- 한계·확인현재 로그만으로 계정 탈취 성공은 확정할 수 없으며, 이후 로그인 성공·세션 발급·권한 사용 기록을 확인해야 한다.
복습할 때는 결론보다 증거의 층위를 채점합니다
로그 필드를 읽는 순서는 정보보안기사 로그·명령어 공부법에서, 답안을 짧게 구성하는 방법은 정보보안기사 서술형 답안 쓰는 법에서 이어서 확인할 수 있습니다.