DEEP DIVE REPORT

인터넷 노출 허니팟을 SOC 위협 인텔리전스로 전환하는 운영 가이드

SecurityDesk
2026.08.08 조회 9

서론

인터넷에 노출된 honeypot(가미 표적)은 단순한 해킹 체험 장치를 넘어, 실제 SOC(보안 운용 센터)의 위협 인텔리전스 소스로 활용 가능하다. yexploit이 2026년 8월 공개한 'From Noise to Intelligence: Building a Honeypot Threat Intelligence Lab' 기사는 SSH/Telnet 노출 서버에서 반복 유입되는 스캔·공격 트래픽을 Cowrie, ELK, Python 분석 파이프라인으로 IOC(침해 징후)·공격 타임라인·방어 보고서로 전환하는 실무 아키텍처를 소개한다.

본 글은 해당 아키텍처의 기술적 구조를 해부하고, SOC 연동 가치를 평가한 뒤, 현장에서 바로 적용할 수 있는 운영 가이드라인을 정리한다.

본론

왜 honeypot인가

SOC에서 가장 흔한 고질병은 '노이즈와 시그널의 분리'다. 방화벽과 IDS/IPS 로그는 수천만 건의 이벤트를 생성하지만, 실제 공격의 맥락을 파악하기란 어렵다. honeypot은 이 문제를 역전시킨다. honeypot으로 유입되는 모든 트래픽은 본질적으로 의심스러운 접근이므로, 신호 대 잡음비가 극적으로 개선된다. 가미 표적에서 기록된 세션은 공격자의 의도, 사용 도구, 공격 흐름을 원본 그대로 보존한다.

아키텍처 개요

전체 시스템은 4층 구조로 구성된다.

1층 — Honey Pot 레이어 (Cowrie)

Cowrie는 중간 상호작용(Medium-interaction) SSH/Telnet honeypot이다. 포트 2222(SSH)와 2223(Telnet)에서 리스닝하며, 실제 공격자가 접속했을 때 세션 전체를 기록한다. Python 기반으로 개발되었으며 Twisted 네트워크 엔진을 사용한다.

핵심 기능은 다음과 같다.

  • 가상의 Linux 파일 시스템 제공: 공격자가 명령어 실행이 가능한 환경
  • 모든 명령어 입력·출력 로깅 (JSON 포맷)
  • 다운로드된 파일 캡처 (/tmp/.x 등 저장 경로)
  • 세션 녹화 (replay 가능)
  • SIEM 연동 지원

기술적 특징은 인증 우회(모든 크레덴셜 허용但同时 로깅), 쉘 시뮬레이션(uname, cat, wget, chmod 등 실제 명령어 응답 반환), 실제 프로세스 실행 차단(안전성 보장)이다.

2층 — 가시성 레이어 (ELK Stack)

Logstash → Elasticsearch → Kibana 파이프라인으로 실시간 로그 시각화를 구성한다.

  • Logstash: Cowrie JSON 로그 파싱 및 Elasticsearch로 인덱싱
  • Elasticsearch: 풀텍스트 검색, IP/해시 기반 필터링
  • Kibana: 대시보드, 타임라인 시각화, 실시간 모니터링

3층 — 분석 레이어 (Python 파이프라인)

python -m honeypot_lab 실행 시 다음 파이프라인이 동작한다.

  1. Cowrie JSON 이벤트 파싱
  2. 세션·공격자 IP 그룹화
  3. 명령어·쉘 행동 스코어링
  4. 다운로드된 페이로드 정적 분석 (SHA256 해시 추출)
  5. 위협 피드 상관 분석
  6. 공격 유형 분류
  7. IOC 데이터베이스 내보내기 (CSV → SIEM/방화벽 임포트)
  8. 공격 타임라인 구축
  9. 위협 보고서·공격자 행동 보고서·대응 권장사항 생성

4층 — 풍부화 레이어 (Threat Feeds)

오픈 소스 Honeynet 태그 피드와 선택적 AbuseIPDB/OTX API 연동으로 IOC 품질을 향상시킨다.

공격 분류 분석

분석기가 식별하는 주요 공격 유형과 대응 MITRE ATT&CK 매핑은 다음과 같다. MITRE ATT&CK 기술 ID는 공식 프레임워크 정의(attack.mitre.org)를 기준으로 매핑했으며, 각 공격의 실제 동작 맥락에 따라 가장 적합한 기법을 선택했다.

공격 유형 설명 MITRE ATT&CK
SSH 브루트 포스 단일 계정 대상으로 반복적 비밀번호 시도 T1110 (Brute Force)
크레덴셜 스프레이 단일 비밀번호를 다수 계정에 시도하는 대규모 인증 시도 T1110.003 (Password Spraying)
IoT 봇넷 전파 Mirai 스타일 busybox/ARM 바이너리 다운로드 후 실행 T1105 (Ingress Tool Transfer)
암호화광 마이닝 XMRig 다운로드 및 crontab을 통한 지속성 T1496 (Resource Hijacking: Cryptocurrency Mining)
맬웨어 다운로드 드로퍼/패이로드 다운로드 및 실행 T1105 (Ingress Tool Transfer)
수동 정찰 쉘 탐색 및 네트워크 정보 수집 T1046 (Network Service Discovery), T1059 (Command and Scripting Interpreter)
방어 회피 iptables 방화벽 조작은 T1562.004 (Disable or Modify System Firewall); 로그 삭제 관찰 시 T1070 (Indicator Removal) 계열에 추가 매핑
지속성 crontab/시작 스크립트 훅을 통한 재실행 보장 T1053 (Scheduled Task/Job)
Telnet 기반 접근 Telnet(포트 23)을 통한 IoT 기기 인증 시도. 실제 ATT&CK에서 Telnet 전용 기법은 없으며, 인증 성공 시 후속 행위(크레덴셜 스프레이 T1110.003, 유효 계정 T1078 등)에 매핑

원문 샘플 분석 결과

yexploit 원문 기사는 버퍼된 샘플 Cowrie 트래픽을 Python 파이프라인에 투입해 분석 과정을 시연한다. 원문에서 소개된 주요 결과는 다음과 같다.

  • 원문에서는 다수의 이벤트, 고유 공격자 IP, 여러 세션이 기록되었다고 설명
  • 수집된 IP 중 일부는 오픈 소스 위협 피드에 이미 등재되어 있어 교차 검증 가능성을 확인
  • 우세 공격 유형은 IoT 봇넷 전파로 분류

⚠️ 원문에서 제시된 구체적인 IP 주소와 이벤트 수는 저자의 개인 honeypot 환경에서 수집된 샘플 데이터이며, 본 기사에서 그대로 인용하지 않는다. 실제 운영 환경에서는 Cowrie 로그(JSON)를 직접 조회하고, Threat Feed API 조회 시각과 결과를 함께 기록해 IOC의 신뢰도를 검증해야 한다.

공격 타임라인

원문에서 소개된 전형적인 Mirai 스타일 공격 체인은 단 13초 안에 완료된다.

  1. SSH/Telnet 접속 (포트 2222/2223)
  2. 공통 크레덴셜 스프레이 (root, admin, pi 등)
  3. 로그인 성공 (honeypot 환경에서 모든 크레덴셜 허용)
  4. 시스템 정보 추출 (uname, cat /etc/passwd 등)
  5. /tmp/.x로 바이너리 wget
  6. chmod +x 및 실행
  7. 접속 종료

전체 타임라인이 타임라인 엔트리로 압축되며, SOC 인시던트 리스폰스팀이 공격 흐름을 한눈에 파악할 수 있다.

SOC 연동 가치

수집된 IOC를 방화벽 블랙리스트, SIEM 룰, 플레이북에 직접 입력할 수 있다. 자동화된 보고서 생성으로 SOC 분석가 업무 부하가 감소하고, 공격 타임라인으로 인시던트 리스폰스 시간이 단축된다. MITRE ATT&CK 매핑으로 조직의 방어 격차를 시각화할 수 있다.

배포 모델

환경에 따라 세 가지 배포 모델 중 선택한다.

  • 오픈 소스 우선: 샘플 데이터로 즉시 분석 가능 (Docker 불필요)
  • 라이브 lab: Docker로 Cowrie(+ELK) 실행, 실제 트래픽 수집
  • 운영 환경: 격리된 네트워크 세그먼트에 배치

honeypot 윤리·법적 준수

honeypot 운영은 윤리적·법적 고려사항이 선행되어야 한다.

  • 전용 포트 사용 (2222/2223, 프로덕션 포트와 분리)
  • 격리된 VM/VPS에서만 운영
  • 역공격 금지 (공격자 시스템에 반격하지 않음)
  • 개인정보 익명화 (로그에서 PII 마스킹)
  • 적용 법규 확인: 국가별 honeypot 운영 관련 법률(예: 한국의 정보통신망법, 미국의 CFAA 등) 사전 검토

IOC 품질 관리

수집된 IOC의 신뢰도를 높이기 위한 체크리스트다.

  • 여러 피드 교차 검증 (2개 이상 독립 피드에서 동일 IP/해시 등장 확인)
  • 타임스탬프 유효성 검증 (60일 이내 최근 활동 기록 확인)
  • ASN 매핑 (공격자 IP → ASN/국가 코드 매핑)
  • honeypot 스페시픽 필터링 (다른 honeypot 프로젝트에 등재된 전용 IP는 제외)
  • false positive 검증 (정당한 스캐너/연구 목적 IP 구분)

기술적 한계

Cowrie는 중간 상호작용 honeypot으로, 실제 바이너리 실행이 불가능하므로 고급 공격 시뮬레이션에 한계가 있다. 또한 SSH/Telnet 전용이므로 HTTP/Web 기반 honeypot(honeyd 등)과 연동이 필요하다. 오픈 소스 피드 정확도는 AbuseIPDB/OTX 연동 시 상승하며, 자동 분류는 오분류 가능성이 있어 수동 검토가 필요하다.

참고로 Cowrie의 한계를 완화하려면 고상호작용(High-interaction) honeypot 프록시 모드나 QEMU 기반 가상화 모드를 검토할 수 있다. 이러한 모드는 실제 바이너리 실행과 더 정교한 공격 시뮬레이션을 가능하게 하지만, 운영 복잡성과 리스크가 증가하므로 격리 수준의 강화와 함께 신중하게 도입해야 한다.

대응 전략

즉시 대응:

  • Cowrie를 격리된 VPS에 배포하고 포트 2222/2223만 노출
  • 생성된 IOC(CSV)를 방화벽·SIEM에 즉시 임포트
  • Kibana 대시보드로 실시간 모니터링 시작

단기 대응:

  • Python 분석 파이프라인 운영 (자동 보고서 생성)
  • Threat Feed 연동 (AbuseIPDB/OTX API)으로 IOC 품질 향상
  • MITRE ATT&CK 매핑 대시보드로 조직 방어 격차 식별

장기 대응:

  • HTTP/Web honeypot 추가 배치로 공격 표면 확대
  • 자동 플레이북 연동 (SOC 도구에서 IOC 자동 차단)
  • 정기 IOC 품질 감사 및 false positive 조정

결론

인터넷 honeypot은 단순한 연구 장치를 넘어 SOC의 실시간 위협 인텔리전스 소스로 진화하고 있다. Cowrie + ELK + Python + Threat Feed 4층 아키텍처는 수집된 노이즈를 가동 가능한 IOC·공격 타임라인·방어 보고서로 전환한다. 현장 적용 시 honeypot 윤리·법적 준수사항을 먼저 점검하고, 격리된 환경에서 운영하는 것이 핵심이다. 원문에서 제시된 샘플 데이터는 참고용이며, 실제 운영에서는 자체 honeypot 로그와 독립적인 Threat Feed 조회 결과를 기준으로 IOC 신뢰도를 검증해야 한다.


참고문헌

  1. yexploit — From Noise to Intelligence: Building a Honeypot Threat Intelligence Lab
    https://yexploit.medium.com/from-noise-to-intelligence-building-a-honeypot-threat-intelligence-lab-47a1cff865f6

  2. Cowrie Honeypot 공식 문서
    https://cowrie.readthedocs.io

  3. MITRE ATT&CK Framework
    https://attack.mitre.org

  4. Honeynet Project — Open Source Threat Feeds
    https://www.honeynet.org


본 콘텐츠는 AI 기술로 생성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하시면 댓글을 통해 소중한 의견 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9