Journey to Security/SecOps 2

Mini-SOAR 엔진의 계층 구조와 파이썬 모듈의 처리 흐름

지난 SOAR 구축 실습: Snort 경보 기반 자동 침해대응 플레이북 엔진>에서는 공격 탐지부터 차단·알림·티켓 발행까지 이어지는 전체 파이프라인을 구축하고 End-to-End로 검증하는 과정을 다뤘다. 그 때는 인프라 구성과 통합 흐름에 초점을 맞췄다면, 이번에는 그 파이프라인의 중심부에 해당하는 SOAR 엔진 자체의 내부 설계와 작동 원리를 자세히 살펴본다. 1. Mini-SOAR 플레이북 엔진의 계층 구조 Mini-SOAR 엔진은 네 개의 계층(모듈)으로 분리했다.진입점(app.py)에서 경보를 수신하고, 파싱 계층(snort_parser.py)이 원본 문자열을 구조화된 데이터로 바꾸고, 매칭 계층(playbook_engine.py)이 어떤 플레이북을 실행할지 판단하고, 실행 계층(actions..

SOAR 구축 실습: Snort 경보 기반 자동 침해대응 플레이북 엔진

Snort IPS가 공격을 탐지하면 로그를 확인해서 수동으로 차단 규칙을 넣고, 팀에 알리고, 인시던트 티켓을 만드는일반적인 운영 흐름을 SOAR(Security Orchestration, Automation and Response)로 자동화할 수 있다. 이번 실습에서는 Python Flask 기반의 "Mini-SOAR" 플레이북 엔진을 구축해 본다.Snort alert가 발생하면 자동으로 iptables 차단, Slack 알림, Notion 인시던트 티켓 생성까지 이어지는 전체 파이프라인을 단계별로 실습한다. 1. 전체 아키텍처와 네트워크 구성실습의 전체 아키텍처는 아래와 같다. Kali(공격자)가 외부에서 DMZ(웹서버)을 공격하면, 방화벽/IPS 서버의 Snort IPS가 이를 탐지하고 alert..