접속기록·로그
접속기록·로그는 시스템에서 발생한 로그인, 조회, 변경, 오류, 통신, 관리자 작업을 시간순으로 남긴 기록입니다.
접속기록·로그
로그는 사고 탐지와 원인 분석, 운영 장애 해결, 책임 추적에 사용됩니다. 인증 로그, 웹 요청 로그, DB 감사로그, 클라우드 관리로그, 애플리케이션 이벤트, 보안장비 로그가 서로 다른 관점을 제공합니다.
좋은 로그는 누가, 언제, 어디서, 어떤 대상에, 어떤 결과를 만들었는지 보여줍니다. 비밀번호, 세션 토큰, 카드 보안코드, 인증키 같은 비밀정보를 원문으로 기록하면 로그가 새로운 유출원이 됩니다.
핵심 특성
사용 맥락과 작동 원리
여러 시스템의 로그를 연결하려면 시간 동기화와 공통 식별자가 필요합니다. 요청 ID와 세션 ID는 사건 흐름을 추적하는 데 유용하며 원문 토큰을 기록할 필요는 없습니다.
로그는 중앙 시스템으로 전송하고 원본 변조를 어렵게 해야 합니다. 탐지 규칙은 실패 이벤트를 포함해야 합니다. 성공한 비정상 행동, 대량 조회, 새 관리자 생성, 로그 중지도 탐지 대상으로 설정해야 합니다.
유출·오용 시 위험
로그에 개인정보와 인증정보가 과도하게 저장되면 내부자와 공격자가 민감 데이터를 한곳에서 수집할 수 있습니다. 디버그 로그는 요청 본문과 헤더를 그대로 남겨 토큰과 결제정보를 노출할 수 있습니다.
로그가 부족하면 유출 범위와 대상자, 침투 기간을 확인하기 어렵습니다. 로그 삭제와 보존기간 부족은 사고 대응과 법적 증명을 약화시킵니다.
사건 공지에서 확인할 항목
- 어떤 로그에 어떤 개인정보와 비밀정보가 기록되었는지 확인합니다.
- 로그 접근자와 외부 반출, 클라우드 전송 범위를 확인합니다.
- 사고 기간 전체를 포함하는 보존기간과 시간 동기화를 확인합니다.
- 로그 삭제·중지·변조 정황을 확인합니다.
- 탐지 규칙과 조사 결과가 실제 데이터 접근 범위를 설명하는지 확인합니다.
개인이 취할 조치
- 개인정보 유출 통지에서 로그 파일 포함 여부를 확인합니다.
- 세션과 토큰이 로그에 기록되었으면 전체 로그아웃과 토큰 폐기를 수행합니다.
- 계정 활동 내역을 확인하고 낯선 접근을 신고합니다.
- 공용 PC와 브라우저 콘솔에 민감정보를 남기지 않습니다.
조직의 보호조치
- 민감정보와 비밀정보의 로깅 금지 규칙을 코드와 플랫폼에 적용합니다.
- 중앙 수집, 시간 동기화, 무결성 보호, 접근 감사를 운영합니다.
- 로그 보존기간을 법적·보안 목적에 맞춰 설정합니다.
- 탐지에 필요한 식별자와 개인정보 최소화를 함께 설계합니다.
- 로그 중지, 삭제, 대량 내보내기를 고위험 이벤트로 탐지합니다.
혼동하기 쉬운 개념
감사로그는 사용자와 관리자 행동의 책임 추적에 초점을 둡니다. 디버그 로그는 개발과 장애 분석에 사용되며 민감정보 노출 위험이 큽니다. 접속기록은 시스템 접근과 처리행위를 기록하는 범주입니다. 모니터링은 로그를 실시간 또는 주기적으로 분석하는 활동입니다.