CASE #0241사건 대시보드
2026-09-08 02:41:07 KST
CASE #0241 · 비정상 파일 접근 분석

사건 대시보드

2026-09-07 21:03 ~ 21:15 (KST) · SRV-DB-01 대상 비정상 접근 · 담당 김서준
위험도
HIGH
최초 판정 유지 · 2026-09-07 21:17
이벤트
183심각 6건 포함
4개 로그 소스 통합 기준
증거
2424 / 24 보존 완료
해시 검증 전체 통과
분석 상태
COMPLETE
총 소요 41분 · 자동 파이프라인

사건 개요

수집 데이터 보기

관리자 권한 계정 admin이 평소 접속하지 않던 IP(203.0.113.42)에서 SRV-DB-01에 로그인한 뒤 백업 파일 config_backup.zip에 접근하고, 대량의 데이터를 외부로 전송한 흔적을 삭제한 것으로 분석됨. 계정 도용 가능성이 높음.

대상 자산
SRV-DB-01 · 내부 DB 서버
사용 계정
admin
발원 IP
203.0.113.42
외부 목적지
198.51.100.77:8443
핵심 파일
config_backup.zip
수집 로그
4종 · 108.5 MB

시간대별 이벤트 분포

21:00 ~ 21:15 (KST) · 1분 단위 타임라인에서 보기
40302010 21:0121:0321:0521:0721:0921:1121:1321:15
일반 이벤트 심각 이벤트 (핵심 구간)

주요 이벤트

전체 183건
시각이벤트대상심각도
21:03:12계정 로그인admin @ 203.0.113.42LOW
21:06:21외부 연결198.51.100.77:8443HIGH
21:07:03파일 수정config_backup.zipMEDIUM
21:08:51파일 삭제/var/tmp/.cache_84d2MEDIUM
21:10:12세션 종료adminLOW

분석 진행

데이터 수집
4개 파일 · 108.5 MB · 해시 검증 완료
정규화 · 파싱
605,258 레코드 처리
타임라인 분석
183개 이벤트 시간순 정렬
관계 분석
7개 개체 · 8개 관계 도출
사건 복원
신뢰도 92% · 보고서 생성 완료

최근 사건

#0240비인가 외부 전송 시도MED09-05
#0239비정상 로그인 시도 탐지LOW09-02
#0238서비스 계정 권한 변경LOW08-28

이벤트 유형 분포

파일 활동84 · 46%
인증48 · 26%
네트워크39 · 21%
시스템12 · 7%

TRACE v2.4.1 · 본 화면은 가상 시나리오 데이터로 구성된 와이어프레임입니다.