
로그는 누가 언제 어디서 로그인하고 설정이나 권한을 바꿨는지 남기는 기록입니다. 먼저 중요한 계정, 서버, 방화벽, 업무 앱과 클라우드 서비스에서 어떤 로그를 제공하는지 목록화하세요. 로그인 실패 반복, 평소와 다른 지역의 접속, 관리자 권한 변경, 로그 수집 중단처럼 위험도가 높은 사건은 담당자가 확인할 수 있도록 알림을 정합니다. 기록은 한곳에서 시간 기준을 맞춰 모으고 원본을 임의로 바꾸거나 지우기 어렵게 보호해야 합니다. 보존기간과 접근권한을 정한 뒤 정기적으로 실제 조회와 사고 대응 연습까지 해야 로그가 필요한 순간에 증거로 작동합니다.
중요한 시스템과 사건부터 수집 범위를 정합니다
로그를 많이 쌓는 것보다 어떤 시스템에서 어떤 사건을 확인해야 하는지 먼저 정하는 일이 중요합니다. 업무용 계정, 서버, PC 보안도구, 방화벽·공유기, 파일 저장소, 이메일과 클라우드 관리 화면을 목록화하고 로그인, 로그아웃, 실패한 인증, 관리자 작업, 권한 변경, 중요 파일 접근과 설정 변경 기록을 제공하는지 확인하세요.
CISA는 중소기업도 사용자 활동, 관리자 작업, 네트워크 트래픽, 애플리케이션 로그인과 시스템 사건을 기록하고 서버·방화벽·단말·클라우드 서비스에서 로깅을 켜도록 권고합니다. 모든 항목을 한꺼번에 다루기 어렵다면 고객정보와 결제, 관리자 계정처럼 피해가 큰 자산부터 담당자와 수집 여부를 기록하세요.
- 계정·서버·단말·네트워크 장비·업무 앱·클라우드 서비스 목록화
- 로그인 실패·권한 변경·관리자 작업·중요 자료 접근 기록 확인
- 중요 자산별 로그 담당자와 수집 상태 기록

시간과 사용자, 접속 위치를 함께 볼 수 있게 모읍니다
사건을 재구성하려면 서로 다른 시스템의 기록을 같은 시간선에서 비교할 수 있어야 합니다. 각 장비와 서비스의 시간 동기화 상태를 확인하고, 가능한 범위에서 사용자나 계정, 사건 시각, 출발지 주소나 기기, 수행한 작업, 성공·실패 결과가 남도록 설정하세요. 기록 형식이 제각각이면 필요한 필드가 실제로 수집되는지 표본을 열어 확인합니다.
NIST SP 800-92는 조직 차원의 일관된 로그 관리 정책, 중앙화된 기반, 정기적인 분석과 장기 보존을 함께 계획하도록 안내합니다. 중앙 수집 도구를 도입했더라도 특정 서비스의 연결이 끊기거나 저장 한도가 차면 기록이 사라질 수 있으므로 마지막 수신 시각, 수집량 급감과 저장공간 상태도 점검 대상에 포함하세요.
- 업무 시스템과 수집 서버의 시간 동기화 확인
- 사용자·시각·접속 위치·작업·성공 여부 필드 표본 점검
- 로그 수집 중단과 저장 한도 초과도 경보 대상으로 지정
자주 발생하는 실패와 위험한 변화를 구분해 알립니다
경보가 너무 많으면 중요한 사건도 묻힙니다. 짧은 시간에 반복되는 로그인 실패, 사용하지 않던 국가나 시간대의 관리자 접속, 다중인증 설정 변경, 새 관리자 생성, 보안도구 중지와 로그 삭제 시도처럼 즉시 확인할 사건부터 정하세요. 정상적인 유지보수와 출장 같은 예외는 승인 기록과 대조할 수 있어야 합니다.
알림에는 확인할 시스템, 계정, 시각, 사건 유형과 원본 기록으로 이동하는 경로를 포함하고 담당자와 대체 연락자를 정합니다. 담당자는 알림을 닫기 전에 정상 변경인지, 계정 탈취나 내부 오용 가능성이 있는지, 추가 로그와 기기 격리가 필요한지를 정해진 순서로 확인하고 판단 근거를 남겨야 합니다.
- 반복 로그인 실패·관리자 변경·보안기능 중지 우선 경보
- 정상 유지보수와 예외 작업은 승인 기록과 대조
- 담당자·대체 연락자·확인 기한과 조치 결과 기록
로그 자체의 접근권한과 보존, 복구 가능성을 시험합니다
공격자가 원본 로그를 지우거나 바꾸면 탐지와 조사 모두 어려워집니다. 로그 저장소는 일반 사용자와 운영 계정의 접근을 분리하고, 조회·내보내기·삭제 권한을 업무상 필요한 사람에게만 부여하세요. 저장소 접근과 설정 변경도 별도 기록으로 남기고, 전송 중단이나 무단 삭제를 알 수 있게 해야 합니다.
보존기간은 법적 의무, 계약, 사고 조사에 필요한 기간, 저장비용과 개인정보 최소화 원칙을 함께 검토해 정합니다. 날짜만 정하고 끝내지 말고 분기별로 임의의 계정과 기간을 골라 로그인과 권한 변경 기록을 실제로 검색하고 내보내 보세요. 사고 대응 연습에서는 알림 시각부터 관련 시스템의 기록을 확보하고 보존 표시를 적용하는 데 걸린 시간까지 확인합니다.
- 로그 조회·내보내기·삭제 권한 최소화 및 접근 기록 유지
- 법적·계약상 요구와 조사 필요성을 반영한 보존기간 문서화
- 정기 조회·내보내기와 사고 대응용 로그 확보 연습
이 주제로 함께 많이 찾는 안내
상담 전에 많이 묻는 내용
Q. 작은 회사도 별도의 로그 관리 도구가 꼭 필요한가요?
처음부터 큰 시스템을 도입할 필요는 없지만 중요한 계정과 서비스의 기록을 빠뜨리지 않고 한곳에서 확인할 수 있는 절차는 필요합니다. 현재 사용하는 클라우드와 보안도구의 기본 감사 로그부터 켜고, 수집 대상과 알림이 늘어날 때 중앙 관리 도구를 검토하세요.
Q. 로그는 오래 보관할수록 안전한가요?
무조건 오래 보관하면 비용과 개인정보 노출 범위가 커질 수 있습니다. 적용되는 법과 계약, 사고 조사에 필요한 기간, 서비스의 저장 한도와 개인정보 최소화 원칙을 검토해 항목별 기간을 정하고 만료 후 안전한 삭제도 확인하세요.
Q. 알림이 너무 많아서 모두 확인하기 어렵습니다
관리자 권한 변경, 보안기능 중지, 반복 로그인 실패처럼 피해 가능성이 큰 사건을 먼저 경보로 정하고 정상 작업은 승인 기록과 연결하세요. 실제 오탐과 누락 사례를 바탕으로 기준을 조정하되 위험한 알림을 단순히 끄지는 마세요.
참고 출처 및 업데이트
CISA, Use Logging on Business Systems, 작성기관 미국 사이버보안 및 인프라 보안국(CISA), 작성자 미표기, 작성일 페이지 미표기, 수집일 2026-09-04NIST SP 800-92, Guide to Computer Security Log Management, 작성기관 미국 국립표준기술연구소(NIST), 작성자 Karen Kent·Murugiah Souppaya, 작성일 2006-09, 수집일 2026-09-04NIST SP 800-92 Rev. 1 Initial Public Draft, Cybersecurity Log Management Planning Guide, 작성기관 미국 국립표준기술연구소(NIST), 작성자 Karen Scarfone·Murugiah Souppaya, 작성일 2023-10-11, 수집일 2026-09-04최초 작성 2026-09-04 · 최종 수정 2026-09-04


