1️⃣ Wazuh -
wazuhWazuh documentation
Wazuh documentation
Welcome to the Wazuh documentation. Here you can find the installation guide, the user manual, and everything you need to deploy Wazuh.

Wazuh documentation
Welcome to the Wazuh documentation. Here you can find the installation guide, the user manual, and everything you need to deploy Wazuh.
- 엔드포인트, 클라우드 기반 환경의 보안 데이터를 수집・분석하는 무료 오픈소스 보안 플랫폼 - SIEM / XDR 기능을 통합한 서비스
- 클라우드, 컨테이너 및 서버 워크로드를 보호하는 역할을 수행
- 로그 데이터 중앙 수집 및 분석
- 침입 및 악성코드 탐지
- 파일 무결성 모니터링(FIM)
- 보안 설정 평가(SCA)
- 취약점 탐지
- 컴플라이언스 준수(PCI DSS, GDPR, HIPAA, NIST 800-53, TSC)
- …
- 구성 요소
- Agent - EC2 와 같은 클라우드 인스턴스에 설치되어, 엔드포인트 로그, 파일, 프로세스, 설정, 취약점 정보를 수집(Agent 설치를 지원하지 않는 엔드포인트는 syslog 를 통해 로그 수집 가능)
- 모듈식 아키텍처를 지원하여, 사용자의 보안 요구에 따라 모듈 구성이 가능
- Log collector - OS 및 애플리케이션 로그 수집
- Command execution - 명령을 주기적으로 실행하여 출력 수집
- FIM - 파일 시스템을 모니터링하여 무결성 추적(수정, 삭제 등 변경사항)
- SCA - CIS 벤치마크 기반으로 보안 정책 준수여부 평가
- System inventory - OS 버전, 프로세스, 포트, 애플리케이션 등의 정보 수집
- Malware detection - non-signature-based 로 이상 현상 및 루트킷 존재 가능성 탐지
- Active Response - 차단・대응 자동화 트리거
- Container security monitoring - 컨테이너화된 환경에서의 변화 모니터링
- Cloud security monitoring - CloudTrail 과 같은 클라우드 서비스 로그 데이터 수집
- 수집된 로그와 보안 이벤트를 Wauzh 서버에 전달(암호화 및 압축 제공)
- Server - Agent 에서 받은 데이터를 분석 및 디코더와 룰 엔진을 통해 처리 → 알림 생성
- 취약점 탐지 모듈이 Agent 가 수집한 인벤토리 데이터를 Wazuh CTI 플랫폼(CVE 데이터)의 취약점 정보와 연관시켜 분석
- 분석 엔진을 통해 수신된 로그와 보안 데이터를 처리 → XML 포맷 활용
- Decoder 를 통해 로그 유형을 분류하고, 필드 추출
- 디코딩된 이벤트를 Rule 에 매칭하여 위협 및 이상 현상을 탐지
- Indexer - OpenSearch 기반, 서버에서 생성된 알림을 검색・저장
- 이때, 데이터를 JSON 문서로 저장
- 거의 실시간에 가까운 데이터 검색 및 분석 기능 제공
- Dashboard - 인덱서에서 처리한 보안 데이터를 시각화 하여 사용자의 모니터링 및 분석을 위한 인터페이스 제공
- 맞춤형 시각화 및 대시보드 튜닝 가능
- 이후 모니터링할 시스템에 Agent 배포하여 아키텍처 완성
사전 구축된 AMI 를 제공, 쉽게 Wazuh 중앙 구성 요소 생성
- AWS 연계
- Wazuh AWS 모듈을 통해 S3 버킷에서 AWS Native 로그 수집 가능
- CloudTrail, VPC Flow Logs, WAF Logs 등
- AWS 보안 서비스(GuardDuty, Macie, Config 등)의 Finding 도 API 호출 또는 SQS 를 통해 수집이 가능
- Security Hub 는 S3 Export 를 지원하지 않아, EventBridge 기반 별도 파이프라인 구성 시 가능
2️⃣ Prowler -
Prowler DocumentationIntroduction - Prowler Documentation
Introduction - Prowler Documentation
Use this file to discover all available pages before exploring further.

Introduction - Prowler Documentation
Use this file to discover all available pages before exploring further.
- 클라우드 환경의 보안 설정과 컴플라이언스를 평가하는 오픈소스 보안 플랫폼 - CSPM
- 클라우드 보안 및 규정 준수를 자동화 해줌
- 주요 기능
- 보안 설정 점검
- 권한 관리 점검 - IAM User, Role, Group 권한 과다 부여 확인
- 데이터 보호 검증 - S3 Public 여부, 암호화 적용 상태 확인
- 로그 및 모니터링 확인 - CloudTrail, CloudWatch 로깅 미활성 여부 확인
- 네트워크 보안 감사 - Security Group 규칙 과다 허용, 공개 포트 탐지
- 암호화 및 인증 정책 확인 - TLS 적용, KMS 키 관리 상태 점검
- 컴플라이언스 프레임워크 매핑 - 컴플라이언스 프레임워크 폭이 넓음(AWS, 27개 이상)
- CIS Benchmarks
- NIST 800-53
- GDPR
- ISO27001
- HIPAA
- PCI DSS
- MITRE ATT&CK - 설정 오류가 어떤 공격 기법을 가능하게 하는지를 매핑
- 스캔 결과 리포팅 및 시각화 → 결과를 S3 버킷에 직접 저장도 가능
- 다양한 출력 포맷
- CSV - 스프레드시트 분석에 활용
- JSON-OCSF - 기본 출력 포맷, 표준 보안 이벤트 데이터 포맷
- JSON-ASFF - AWS Security Hub 사용 시(AWS 전용)
- HTML - 감사・보고용 리포트
- SARIF - 정적 분석 결과용(IaC 전용)
- Mutelist
- 오탐이나 수용된 위험을 음소거 처리함
- YAML 형식으로 계정・체크・리소스 단위 예외를 정의
- 의도적으로 S3 버킷을 Public 하여 공개 웹사이트 호스팅하는 경우 사용
점검은 여러 컴플라이언스 프레임워크에 매핑되어 있으며, 결과는 심각도(Critical/High/Medium/Low/Information)와 조치 방법을 함께 반환
Prowler 장점
- 점검 범위 측면, 멀티 클라우드 환경에서 수백 개의 설정 항목을 자동 점검하고, 주요 컴플라이언스 프레임워크에 매핑하여 보여줌
- 자동화・통합성 측면, CLI 와 표준 출력 포맷을 제공해 정기 스캔, SIEM 연동 등으로 SecOps 워크플로우에 통합할 수 있음
3️⃣ Falco -
FalcoThe Falco Project
The Falco Project
Cloud Native Runtime Security

The Falco Project
Cloud Native Runtime Security
- 호스트, 컨테이너, k8s 및 클라우드 환경 전반에 걸쳐 워크로드의 실행 중 행위를 관찰해 위협을 탐지하는 오픈소스 런타임 보안 도구
- 커널 레벨에서 시스템 콜을 실시간으로 관찰하고, 룰에 매칭되면 알림 발생
- eBPF 나 커널 모듈을 통해 syscall 실시간 캡처
아키텍처
- 커널 - 드라이버(eBPF / Kernel Module) → syscall 캡처
- libscap / libsinsp → syscall 이벤트를 파싱 및 상태 보강
- Rule Engine → YAML 로 작성된 조건에 맞게 매칭
- Output → stdout 출력, syslog, HTTP, gRPC, Falcosidekick(Fan-out)
- 주요 기능
- 시스템 콜을 기반으로 이상행위 탐지
- 컨테이너 안에서 셸 실행
- 민감 파일 접근 - /etc/shadow
- 권한 상승 시도 - setuid, chmod +s
- 컨테이너 탈출 - 호스트 파일시스템 마운트
- 예상 밖 네트워크 연결 - Reverse Shell, Outbound 연결
- Falco 에 등록된 플러그인을 통해 syscall 외의 데이터 소스 확장 가능
- S3 버킷에서 AWS CloudTrail 로그를 읽고 이벤트로 삽입
Falco 는 기본적으로 탐지 + 알림에 집중
알림을 Falcosidekick 를 통해 third-party system 으로 전달 하는 구조로 활용
Falco Alert → Falcosidekick → Slack (알림)
→ Wazuh (상관 분석)
4️⃣ Detection as Code
- 탐지룰을 소프트웨어 코드처럼 작성하고, Git 으로 버전 관리하며, 검토・테스트・배포・롤백하는 운영 방법론
- Terraform 을 통해 인프라를 구축한다면, 탐지룰은 Git 저장소에 YAML/XML 로 작성 및 관리
탐지룰을 AWS 콘솔과 UI 를 통해서 하는 방식이 아닌, 코드로 관리하여 이력 관리, 재현, 검증, 리뷰 등이 가능하게끔 해줌
- 핵심 요소
- 탐지룰을 텍스트 파일로 관리(Rule as Code) → 표준화된 룰 포맷 Sigma(벤더 중립적)
- 버전 관리
- Git 저장소에 룰 저장 → 변경 이력 관리
- 검증 및 리뷰 → PR 로 룰 변경 제출 시, 동료 검토
- 기존룰과 중복되는 Rule ID 검사
- MITRE ATT&CK 매핑 ID 검사
- 탐지 로직이 의도한 기법을 실제로 잡는지
- 필수 필드 존재 여부 -
falsepositives필드 중요 → 알려진 오탐 조건을 명시 해두면, 알림을 보고 판단 하기 좋음 - 위험한 정규표현식 검사
- 자동 테스트 → DaC 의 장점
- 문법 검증 - 배포 전 파싱 오류 확인
- TP Test - 공격 샘플 로그를 넣어 탐지되는지 검사
- FP Test - 정상 로그를 넣어 탐지되지 않는지 검사
- CI/CD 배포 → Git 에 룰 PR 시 자동 파이프라인 실행
- Workflow
TP/FP Test 를 통해 회귀테스트 가능
PR -> 문법 검증 -> 단위 테스트(TP/FP) -> 리뷰 승인 -> merge -> 배포
