Wazuh, Prowler, Falco 그리고 DaCWazuh, Prowler, Falco 그리고 DaC

Wazuh, Prowler, Falco 그리고 DaC

생성 일시
Aug 14, 2026 07:58 PM
최종 편집 일시
Last updated August 14, 2026
태그
작성자
@김태형
Date

1️⃣ Wazuh - wazuhwazuhWazuh documentation

  • 엔드포인트, 클라우드 기반 환경의 보안 데이터를 수집・분석하는 무료 오픈소스 보안 플랫폼 - SIEM / XDR 기능을 통합한 서비스
  • 클라우드, 컨테이너 및 서버 워크로드를 보호하는 역할을 수행
    • 로그 데이터 중앙 수집 및 분석
    • 침입 및 악성코드 탐지
    • 파일 무결성 모니터링(FIM)
    • 보안 설정 평가(SCA)
    • 취약점 탐지
    • 컴플라이언스 준수(PCI DSS, GDPR, HIPAA, NIST 800-53, TSC)
  • 구성 요소
    • Agent - EC2 와 같은 클라우드 인스턴스에 설치되어, 엔드포인트 로그, 파일, 프로세스, 설정, 취약점 정보를 수집(Agent 설치를 지원하지 않는 엔드포인트는 syslog 를 통해 로그 수집 가능)
      • 모듈식 아키텍처를 지원하여, 사용자의 보안 요구에 따라 모듈 구성이 가능
        • Log collector - OS 및 애플리케이션 로그 수집
        • Command execution - 명령을 주기적으로 실행하여 출력 수집
        • FIM - 파일 시스템을 모니터링하여 무결성 추적(수정, 삭제 등 변경사항)
        • SCA - CIS 벤치마크 기반으로 보안 정책 준수여부 평가
        • System inventory - OS 버전, 프로세스, 포트, 애플리케이션 등의 정보 수집
        • Malware detection - non-signature-based 로 이상 현상 및 루트킷 존재 가능성 탐지
        • Active Response - 차단・대응 자동화 트리거
        • Container security monitoring - 컨테이너화된 환경에서의 변화 모니터링
        • Cloud security monitoring - CloudTrail 과 같은 클라우드 서비스 로그 데이터 수집
      • 수집된 로그와 보안 이벤트를 Wauzh 서버에 전달(암호화 및 압축 제공)
    • Server - Agent 에서 받은 데이터를 분석 및 디코더와 룰 엔진을 통해 처리 → 알림 생성
      • 취약점 탐지 모듈이 Agent 가 수집한 인벤토리 데이터를 Wazuh CTI 플랫폼(CVE 데이터)의 취약점 정보와 연관시켜 분석
      • 분석 엔진을 통해 수신된 로그와 보안 데이터를 처리 → XML 포맷 활용
        • Decoder 를 통해 로그 유형을 분류하고, 필드 추출
        • 디코딩된 이벤트를 Rule 에 매칭하여 위협 및 이상 현상을 탐지
    • Indexer - OpenSearch 기반, 서버에서 생성된 알림을 검색・저장
      • 이때, 데이터를 JSON 문서로 저장
      • 거의 실시간에 가까운 데이터 검색 및 분석 기능 제공
    • Dashboard - 인덱서에서 처리한 보안 데이터를 시각화 하여 사용자의 모니터링 및 분석을 위한 인터페이스 제공
      • 맞춤형 시각화 및 대시보드 튜닝 가능
      👉
      사전 구축된 AMI 를 제공, 쉽게 Wazuh 중앙 구성 요소 생성
      • 이후 모니터링할 시스템에 Agent 배포하여 아키텍처 완성
  • AWS 연계
    • Wazuh AWS 모듈을 통해 S3 버킷에서 AWS Native 로그 수집 가능
      • CloudTrail, VPC Flow Logs, WAF Logs 등
    • AWS 보안 서비스(GuardDuty, Macie, Config 등)의 Finding 도 API 호출 또는 SQS 를 통해 수집이 가능
      • Security Hub 는 S3 Export 를 지원하지 않아, EventBridge 기반 별도 파이프라인 구성 시 가능

2️⃣ Prowler - Prowler DocumentationProwler DocumentationIntroduction - Prowler Documentation

  • 클라우드 환경의 보안 설정과 컴플라이언스를 평가하는 오픈소스 보안 플랫폼 - CSPM
    • 클라우드 보안 및 규정 준수를 자동화 해줌
  • 주요 기능
    • 보안 설정 점검
      • 권한 관리 점검 - IAM User, Role, Group 권한 과다 부여 확인
      • 데이터 보호 검증 - S3 Public 여부, 암호화 적용 상태 확인
      • 로그 및 모니터링 확인 - CloudTrail, CloudWatch 로깅 미활성 여부 확인
      • 네트워크 보안 감사 - Security Group 규칙 과다 허용, 공개 포트 탐지
      • 암호화 및 인증 정책 확인 - TLS 적용, KMS 키 관리 상태 점검
      👉
      점검은 여러 컴플라이언스 프레임워크에 매핑되어 있으며, 결과는 심각도(Critical/High/Medium/Low/Information)와 조치 방법을 함께 반환
    • 컴플라이언스 프레임워크 매핑 - 컴플라이언스 프레임워크 폭이 넓음(AWS, 27개 이상)
      • CIS Benchmarks
      • NIST 800-53
      • GDPR
      • ISO27001
      • HIPAA
      • PCI DSS
      • MITRE ATT&CK - 설정 오류가 어떤 공격 기법을 가능하게 하는지를 매핑
    • 스캔 결과 리포팅 및 시각화 → 결과를 S3 버킷에 직접 저장도 가능
      • 다양한 출력 포맷
        • CSV - 스프레드시트 분석에 활용
        • JSON-OCSF - 기본 출력 포맷, 표준 보안 이벤트 데이터 포맷
        • JSON-ASFF - AWS Security Hub 사용 시(AWS 전용)
        • HTML - 감사・보고용 리포트
        • SARIF - 정적 분석 결과용(IaC 전용)
    • Mutelist
      • 오탐이나 수용된 위험을 음소거 처리함
      • YAML 형식으로 계정・체크・리소스 단위 예외를 정의
      • 의도적으로 S3 버킷을 Public 하여 공개 웹사이트 호스팅하는 경우 사용
👍
Prowler 장점
  • 점검 범위 측면, 멀티 클라우드 환경에서 수백 개의 설정 항목을 자동 점검하고, 주요 컴플라이언스 프레임워크에 매핑하여 보여줌
  • 자동화・통합성 측면, CLI 와 표준 출력 포맷을 제공해 정기 스캔, SIEM 연동 등으로 SecOps 워크플로우에 통합할 수 있음

3️⃣ Falco - FalcoFalcoThe Falco Project

  • 호스트, 컨테이너, k8s 및 클라우드 환경 전반에 걸쳐 워크로드의 실행 중 행위를 관찰해 위협을 탐지하는 오픈소스 런타임 보안 도구
    • 커널 레벨에서 시스템 콜을 실시간으로 관찰하고, 룰에 매칭되면 알림 발생
      • eBPF 나 커널 모듈을 통해 syscall 실시간 캡처
🗺️
아키텍처
  • 커널 - 드라이버(eBPF / Kernel Module) → syscall 캡처
  • libscap / libsinsp → syscall 이벤트를 파싱 및 상태 보강
  • Rule Engine → YAML 로 작성된 조건에 맞게 매칭
  • Output → stdout 출력, syslog, HTTP, gRPC, Falcosidekick(Fan-out)
  • 주요 기능
    • 시스템 콜을 기반으로 이상행위 탐지
      • 컨테이너 안에서 셸 실행
      • 민감 파일 접근 - /etc/shadow
      • 권한 상승 시도 - setuid, chmod +s
      • 컨테이너 탈출 - 호스트 파일시스템 마운트
      • 예상 밖 네트워크 연결 - Reverse Shell, Outbound 연결
    • Falco 에 등록된 플러그인을 통해 syscall 외의 데이터 소스 확장 가능
      • S3 버킷에서 AWS CloudTrail 로그를 읽고 이벤트로 삽입
👉
Falco 는 기본적으로 탐지 + 알림에 집중
알림을 Falcosidekick 를 통해 third-party system 으로 전달 하는 구조로 활용
Falco Alert → Falcosidekick → Slack (알림) → Wazuh (상관 분석)

4️⃣ Detection as Code

  • 탐지룰을 소프트웨어 코드처럼 작성하고, Git 으로 버전 관리하며, 검토・테스트・배포・롤백하는 운영 방법론
    • Terraform 을 통해 인프라를 구축한다면, 탐지룰은 Git 저장소에 YAML/XML 로 작성 및 관리
👉
탐지룰을 AWS 콘솔과 UI 를 통해서 하는 방식이 아닌, 코드로 관리하여 이력 관리, 재현, 검증, 리뷰 등이 가능하게끔 해줌
  • 핵심 요소
    • 탐지룰을 텍스트 파일로 관리(Rule as Code) → 표준화된 룰 포맷 Sigma(벤더 중립적)
    • 버전 관리
      • Git 저장소에 룰 저장 → 변경 이력 관리
    • 검증 및 리뷰 → PR 로 룰 변경 제출 시, 동료 검토
      • 기존룰과 중복되는 Rule ID 검사
      • MITRE ATT&CK 매핑 ID 검사
      • 탐지 로직이 의도한 기법을 실제로 잡는지
      • 필수 필드 존재 여부 - falsepositives 필드 중요 → 알려진 오탐 조건을 명시 해두면, 알림을 보고 판단 하기 좋음
      • 위험한 정규표현식 검사
    • 자동 테스트 → DaC 의 장점
      • 문법 검증 - 배포 전 파싱 오류 확인
      • TP Test - 공격 샘플 로그를 넣어 탐지되는지 검사
      • FP Test - 정상 로그를 넣어 탐지되지 않는지 검사
        • 👉
          TP/FP Test 를 통해 회귀테스트 가능
    • CI/CD 배포 → Git 에 룰 PR 시 자동 파이프라인 실행
      • Workflow
        • PR -> 문법 검증 -> 단위 테스트(TP/FP) -> 리뷰 승인 -> merge -> 배포