런타임 모니터링
취약점을 아무리 잘 잡아도, 실제 침해는 운영 중인 서버에서 벌어집니다. 보안 분석이 "코드/이미지/서비스"의 취약점을 찾는다면, 런타임 모니터링은 운영 중인 서버에서 지금 무슨 일이 일어나는지를 보고 이상 행위를 즉시 알립니다. 서버 / 호스트 서비스에서 수집기를 설치해 시작합니다.
이벤트 기반 수집
런타임 이벤트 수집은 경량 런타임 수집기를 사용합니다. Vulinder는 별도의 지표 수집기를 상시 설치하지 않으며, 감지된 이벤트만 중앙으로 받습니다.
"온라인/오프라인" 개념이 없는 이유
지표를 상시 수집하지 않고 이벤트만 받기 때문에, 서버의 온라인/오프라인 상태를 표시하지 않습니다. 이벤트가 도착하면 그때 기록됩니다.
수집기 설치
- 대상 서버가 서버 / 호스트로 등록되어 있어야 합니다. 설치는 등록된 SSH 접속 정보를 사용합니다.
- 해당 호스트의 수집기 항목에서 런타임 수집기를 설치 합니다.
- 설치가 끝나면 이벤트가 중앙으로 중계되기 시작합니다.
동작 방식
- 서버의 수집기가 런타임 이벤트를 감지합니다.
- 감지한 이벤트는 인증된 요청으로 중앙에 전달됩니다.
- 중앙에서 이벤트를 저장하고, 규칙에 따라 알림을 발생시킵니다.
룰 관리
런타임 룰을 조회하고 서버별로 적용해, 어떤 행위를 이벤트로 볼지 조정합니다.
이벤트 조회와 알림
- 수신한 이벤트를 시간순으로 조회하고, 집계 뷰로 어떤 유형이 많은지 파악합니다.
- 개별 이벤트의 상세(어느 서버에서, 어떤 규칙이 발동했는지)를 확인합니다.
- 새 이벤트는 실시간으로 화면에 반영됩니다.
- 중요한 이벤트는 알림으로 받습니다. 채널과 심각도 기준은 알림 채널에서 관리합니다.
분석과 런타임의 상관
런타임 이벤트를 보안 분석 결과와 함께 보면, "취약한 구성요소가 실제로 악용되고 있는가"를 더 정확히 판단할 수 있습니다.