1. 비정상적인 아웃바운드 네트워크 트래픽 확인 : 네트워크를 통해 외부로 나가는 트래픽이 평소와 다르게 증가했거나, 의심스러운 목적지로 향하는 것을 의미한다. 이는 데이터 유출이나 명령 및 제어(C2) 서버와의 통신을 나타낼 수 있다.
2. 권한이 있는 사용자 계정 활동의 이상 징후 : 관리자 계정과 같은 권한이 높은 계정에서 예상치 못한 활동이 감지되면 내부 위협이나 계정 탈취를 의심해볼 수 있다.
3. 지리적 불규칙성 : 사용자의 로그인 시도가 평소와 다른 지리적 위치에서 발생하면, 계정이 해킹당했을 가능성이 있다.
4. 로그인 이상 및 실패 : 반복적인 로그인 실패나 이상한 시간대에 발생하는 로그인 시도는 무차별 대입 공격(brute-force attack)이나 계정 탈취 시도를 나타낼 수 있다.
5. 데이터베이스 읽기 볼륨의 급증 : 데이터베이스에 대한 읽기 요청이 갑자기 많아지면, 데이터 유출 시도나 데이터베이스 스캐닝 공격을 의심해볼 수 있다.
6. HTML 응답의 크기 변화 : 웹 페이지의 HTML 응답 크기가 평소와 다르게 변한다면, 웹 페이지가 변조됐거나 악성 코드가 삽입됐을 수 있다.
7. 동일한 파일에 대한 요청량의 증가 : 특정 파일에 대한 요청이 갑자기 많아지면, 이는 파일이 악성 코드로 사용되고 있거나, 분산 서비스 거부(DDoS) 공격의 일부일 수 있다.
8. 포트-애플리케이션 트래픽이 일치하지 않을 경우 : 특정 포트를 통해 예상치 못한 애플리케이션 트래픽이 감지되면, 이는 서비스가 변조되었거나 악성 트래픽이 포트를 통해 전송되고 있을 수 있다.
9. 의심스러운 레지스트리 또는 시스템 파일 변경 행위 : 중요한 시스템 파일이나 레지스트리 설정이 변경되면, 이는 악성 소프트웨어의 설치나 시스템 설정 변조를 나타낼 수 있다.
10. DNS 요청 이상 징후 : DNS 요청 패턴이 평소와 다르게 변하거나, 의심스러운 도메인으로의 요청이 증가하면, 이는 악성 도메인과의 통신이나 도메인 생성 알고리즘(DGA)을 사용하는 악성 코드를 의심해볼 수 있다. |