CASE #0241 · 비정상 파일 접근 분석
사건 대시보드
2026-09-07 21:03 ~ 21:15 (KST) · SRV-DB-01 대상 비정상 접근 · 담당 김서준
위험도
HIGH
최초 판정 유지 · 2026-09-07 21:17
이벤트
183심각 6건 포함
4개 로그 소스 통합 기준
증거
2424 / 24 보존 완료
해시 검증 전체 통과
분석 상태
COMPLETE
총 소요 41분 · 자동 파이프라인
사건 개요
수집 데이터 보기관리자 권한 계정 admin이 평소 접속하지 않던 IP(203.0.113.42)에서 SRV-DB-01에 로그인한 뒤 백업 파일 config_backup.zip에 접근하고, 대량의 데이터를 외부로 전송한 흔적을 삭제한 것으로 분석됨. 계정 도용 가능성이 높음.
일반 이벤트
심각 이벤트 (핵심 구간)
주요 이벤트
전체 183건| 시각 | 이벤트 | 대상 | 심각도 |
|---|---|---|---|
| 21:03:12 | 계정 로그인 | admin @ 203.0.113.42 | LOW |
| 21:06:21 | 외부 연결 | 198.51.100.77:8443 | HIGH |
| 21:07:03 | 파일 수정 | config_backup.zip | MEDIUM |
| 21:08:51 | 파일 삭제 | /var/tmp/.cache_84d2 | MEDIUM |
| 21:10:12 | 세션 종료 | admin | LOW |
분석 진행
데이터 수집
4개 파일 · 108.5 MB · 해시 검증 완료
정규화 · 파싱
605,258 레코드 처리
타임라인 분석
183개 이벤트 시간순 정렬
관계 분석
7개 개체 · 8개 관계 도출
사건 복원
신뢰도 92% · 보고서 생성 완료
최근 사건
#0240비인가 외부 전송 시도MED09-05
#0239비정상 로그인 시도 탐지LOW09-02
#0238서비스 계정 권한 변경LOW08-28
이벤트 유형 분포
TRACE v2.4.1 · 본 화면은 가상 시나리오 데이터로 구성된 와이어프레임입니다.