목록 보기
WAF 자동 차단 에이전트 개발기 - 공격자가 차단 대상을 고를 수 있었던 이유
데브옵스

WAF 자동 차단 에이전트 개발기 - 공격자가 차단 대상을 고를 수 있었던 이유

데보션
데보션
2026년 8월 24일

두줄요약

보안관제 티켓을 읽어 WAF 차단을 자동화한 개발기를 정리했습니다. 속도보다 오차단 방지와 fail-safe 구조를 우선해 장애 없이 운영한 사례입니다.

문제 상황

  • 보안관제 티켓을 기반으로 공격자 IP를 WAF에 자동 차단하는 반복 작업의 자동화 필요
  • 오차단 시 서비스 장애로 이어져 속도보다 안전성이 더 중요한 업무 특성

원인 분석

  • 티켓 본문에 공격자가 통제할 수 있는 문자열이 섞여 있어 파싱 방식이 주입 공격에 취약
  • JIRA 필드 위치, 검색 조건, WAF 스코프, 연동 자동화 경로에 대한 초기 가정이 실제와 불일치
  • 문서에만 존재하는 allowlist, 오타에 취약한 설정 파싱 같은 느슨한 안전장치

해결 방법

  • 본문 파싱을 버리고 구조화된 커스텀 필드에서 IP를 직접 읽는 방식으로 전환
  • allowlist, dry_run, 입력 검증을 코드로 강제하고 실패 시 사람에게 넘기는 fail-safe 설계 적용
  • JQL, IP set 교집합 판정, GitLab-JIRA 연동 차단 등 운영 경로 전반에 방어 장치 추가

성능/운영 포인트

  • 잘못 차단하지 않는 구조를 우선해 새벽 공격도 즉시 차단하면서 장애 0건 유지
  • 검증 명령을 CLI로 분리해 설정, 권한, 대상 IP set을 단계별로 확인 가능하게 구성
  • 실패가 나면 무조건 무동작으로 수렴하도록 설계해 실제 운영 데이터로 안전하게 학습

다음 읽기

#AWS 주제를 다룬 다른 회사 글

멀티 어카운트 NACL 차단 자동화 도구 운영 및 개선 경험

멀티 AWS 계정 환경에서 NACL 차단 자동화를 운영하며 정합성 불일치와 race condition을 개선한 경험을 다뤘습니다. 반환값 검증, 재시도, 실패 격리로 부분 실패가 숨지 않도록 도구를 다듬었습니다.

우아한 형제들
우아한 형제들
데브옵스

댓글 0

댓글을 작성하려면 로그인이 필요합니다.

댓글을 불러오는 중...