AWSL-001 AWS VPC Flow Log
AWS VPC 네트워크 흐름에서 외부 전송과 서버 간 통신을 확인하는 로그.
각 로그 문서는 원본 위치, 수집 방식, 로그 포맷, 주요 필드 의미, 커버 가능한 Technique을 분리해 정리한다. Campaign Detection Map은 이 Log ID를 참조하고, Log Catalog는 어떤 Technique과 연결되는지 역매핑한다.
AWS VPC 네트워크 흐름에서 외부 전송과 서버 간 통신을 확인하는 로그.
PostgreSQL 접속과 쿼리 실행 흔적을 확인하는 데이터베이스 로그.
Linux auditd execve 이벤트로 shell/python 실행, discovery 명령, tool transfer 명령을 확인하는 로그.
auditd로 `/etc/passwd`, `/etc/shadow`, `/etc/sudoers` 등 민감 파일 접근을 확인하는 로그.
auditd로 `/var/run/docker.sock` 접근을 확인하여 container escape 또는 host Docker 제어 시도를 분석하는 로그.
auditd에서 `curl`, `wget` 실행을 추적하여 RCE 이후 도구 다운로드 시도를 확인하는 로그.
AWS API 사용, IAM/보안그룹 변경, EC2 start/stop, CloudTrail/WAF/GuardDuty 설정 변경을 추적하는 보조 로그.
Logstash HTTP input으로 수집된 Hanguel IR Agent 이벤트의 수집 상태와 저장 index를 확인하는 로그.
시간창 내 복수 이벤트를 묶어 RCE confirmed, RCE to collection, recon to exploit 같은 incident 후보를 생성하는 상관분석 알림.
Langflow 앞단 Nginx 및 Docker JSON access log에서 API 접근, 스캐닝, 취약 API 호출, path traversal, SSRF 의심 요청을 확인하는 로그.
Langflow application/container stdout에서 application error, command output, discovery command 흔적을 확인하는 로그.
Hanguel IR Agent가 Docker log, host log, auditd log를 ECS 유사 JSON으로 enrich하여 Logstash로 전송한 정규화 이벤트.
Linux `/var/log/auth.log`에서 SSH 실패, 성공, 세션 이벤트를 확인하는 로그. 현재 Hanguel agent는 실패 탐지가 우선 구현되어 있다.
ALB 앞단 AWS WAF에서 web attack, scanning, known bad input 판단을 확인하는 보조 로그.
VPC 네트워크 흐름에서 내부 통신, 외부 통신, C2 의심 연결, 비정상 egress를 분석하는 보조 로그.
Jenkins Web UI와 CLI jar 접근 흔적을 확인하는 HTTP access log.
Jenkins 컨테이너 표준 출력과 내부 시스템 이벤트를 확인하는 로그.
Linux SSH 인증 성공/실패와 세션 이벤트를 확인하는 로그.
Linux auditd로 민감 경로 접근과 명령 실행을 추적하는 로그.