목차/01. 용어 정리

01용어 정리용어 정리

로깅과 모니터링을 다루기 전에, 이 가이드 전체에 거듭 나오는 핵심 용어부터 흐름에 따라 짚어 둡니다. 로그가 어디서 만들어져 어디에 쌓이고, 무엇이 그 로그를 이벤트로 바꾸고, 무엇으로 들여다보는가 라는 한 줄기를 잡으면 뒤 장들이 훨씬 수월합니다.

로그가 흐르는 경로 — Gateway·서버·로그

모든 것의 출발점은 로그입니다. Audit Log관리자가 Management Server에서 한 행동(로그인·객체 수정·정책 설치 등)의 기록 이고, 보통 우리가 말하는 보안 로그는 Security Gateway가 트래픽을 검사하며 남기는 기록입니다.

이 로그를 받아 두는 서버가 Log Server 입니다. 공식 정의는 이렇습니다.

조직이 커지면 Management Server(=Security Management Server) 하나로는 부치니, 로그 전용 서버를 따로 두거나, Multi-Domain 환경에서는 도메인별 Multi-Domain Log Server(MDLS) 를 둡니다. Management Server 는 객체·정책을 관리하는 두뇌이고, Log Server 는 로그를 저장·처리하는 창고 라고 보면 됩니다.

로그를 다루고 보는 도구 — SmartConsole·SmartView

SmartConsole정책 구성부터 이벤트 모니터링까지 다 하는 Check Point의 관리 GUI 입니다. 그 안의 Logs & Events 뷰에서 로그를 검색하고, View·Report를 엽니다(View와 Report). SmartView클라이언트 설치 없이 브라우저로 같은 로그·이벤트 화면을 보는 웹 애플리케이션 입니다(https://<서버 IP>/smartview/).

빠른 검색을 위해 Log Server는 로그에 index 를 만듭니다(SmartLog Indexing). indexing이 켜져 있으면 모든 Log Server의 로그를 한 화면에서 통합 검색 할 수 있고, 끄면 디스크는 아끼지만 서버마다 따로 뒤져야 합니다(시작하기).

로그를 이벤트로 — SmartEvent

로그가 수억 건이면 사람이 다 못 봅니다. 그래서 SmartEvent로그를 우선순위가 매겨진 보안 이벤트로 압축 해 줍니다. 핵심은 Event(이벤트) 와 그것을 만드는 규칙입니다.

이 일을 실제로 하는 부품이 SmartEvent Correlation Unit 으로, 로그를 분석해 패턴을 찾아 이벤트로 만드는 엔진 입니다. 만들어진 이벤트는 SmartEvent Server 의 이벤트 데이터베이스에 쌓입니다. 그 패턴 규칙을 모은 것이 Event Policy 이고, 로그를 모아 분석하는 절차를 Event Correlation 이라 부릅니다(SmartEvent로 이벤트 분석).

로그를 밖으로 내보내기 — Log Exporter

회사가 별도의 SIEM(Splunk·QRadar 등)을 쓰면 Check Point 로그를 그쪽으로 흘려보내야 합니다. 그 다리가 Log Exporter 로, syslog 프로토콜로 로그를 표준 형식(CEF·LEEF·JSON 등)으로 바꿔 외부 서버에 보내는 기능 입니다(Log Exporter).

관련 기술 용어 한 묶음

자주 나오는 나머지 용어들입니다. Software Blade특정 보안 기능 모듈 로, Logging & Status·SmartEvent Server·SmartEvent Correlation Unit 같은 블레이드를 서버 객체에서 켜고 끕니다. SIC(Secure Internal Communication)Check Point 컴포넌트끼리 인증서로 서로를 신뢰하는 메커니즘 이라, Gateway가 Log Server·SmartEvent에 로그를 보내려면 SIC가 먼저 맺혀 있어야 합니다. System CounterSmartView Monitor가 보여 주는 제품의 상태·활동·자원 사용량 데이터 이며(트래픽·연결 모니터링), Cooperative EnforcementHarmony Endpoint Security 서버와 Security Gateway의 연동 을 가리킵니다. 나머지 블레이드(IPS·Anti-Bot·Threat Emulation 등)의 자세한 뜻은 Threat Prevention 가이드관리 가이드를 함께 보세요.