이 문서에서는 Secure Firewall의 원격 액세스 VPN 서비스를 대상으로 하는 비밀번호 스프레이 공격을 방지하기 위해 고려해야 할 권장 사항을 설명합니다.
비밀번호 살포 공격은 공격자가 여러 계정에서 일반적으로 사용되는 몇 개의 비밀번호를 체계적으로 사용하여 여러 사용자 계정에 대한 무단 액세스를 시도하는 무차별 대입 공격입니다. 비밀번호 살포 공격이 성공하면 민감한 정보에 대한 무단 액세스, 데이터 유출, 네트워크 무결성의 잠재적 침해로 이어질 수 있습니다
또한 이러한 공격은 액세스 확보에 실패한 경우에도 보안 방화벽의 컴퓨팅 리소스를 소비하고 유효한 사용자가 원격 액세스 VPN 서비스에 연결하는 것을 방지할 수 있습니다.
보안 방화벽이 원격 액세스 VPN 서비스의 비밀번호 스프레이 공격의 표적이 될 경우, syslog를 모니터링하고 특정 show 명령을 실행하여 이러한 공격을 식별할 수 있습니다. 가장 일반적인 행동은 다음과 같습니다.
VPN 헤드엔드 Cisco Secure Firewall ASA 또는 FTD는 암호 분무 공격의 징후를 보여주며, 거부된 인증 시도 비율도 이례적입니다.
이를 탐지하는 가장 좋은 방법은 syslog를 확인하는 것입니다. 다음 ASA syslog ID 중 특이한 숫자를 찾습니다.
%ASA-6-113015: AAA user authentication Rejected : reason = User was not found : local database : user = admin : user IP = x.x.x.x
%ASA-6-113005: AAA user authentication Rejected : reason = Unspecified : server = x.x.x.x : user = ***** : user IP = x.x.x.x
%ASA-6-716039: Group <DfltGrpPolicy> User <admin> IP <x.x.x.x> Authentication: rejected, Session Type: WebVPN.
사용자 이름은 ASA에서 no logging hide username 명령이 구성될 때까지 항상 숨겨집니다.
확인하려면 ASA 또는 FTD CLI(Command Line Interface)에 로그인하고 show aaa-server 명령을 실행합니다. 구성된 AAA 서버 중 하나에 대해 시도하거나 거부된 인증 요청의 이례적인 수를 조사합니다.
ciscoasa# show aaa-server
Server Group: LDAP-SERVER - - - - - >>>> Sprays against external server
Server Protocol: ldap
Server Hostname: ldap-server.example.com
Server Address: 10.10.10.10
Server port: 636
Server status: ACTIVE, Last transaction at unknown
Number of pending requests 0
Average round trip time 0ms
Number of authentication requests 2228536 - - - - - >>>> Unusual increments
Number of authorization requests 0
Number of accounting requests 0
Number of retransmissions 0
Number of accepts 1312
Number of rejects 2225363 - - - - - >>>> Unusual increments / Unusual rejection rate
Number of challenges 0
Number of malformed responses 0
Number of bad authenticators 0
Number of timeouts 1
Number of unrecognized responses 0
다음과 같은 권장 사항을 고려하고 적용합니다.
로깅은 시스템 내에서 발생하는 이벤트를 기록하는 것과 관련된 사이버 보안의 중요한 부분입니다. 세부적인 로그가 없으면 공격 방법에 대한 명확한 분석이 방해되고 이해에 공백이 생깁니다. 다양한 네트워크 디바이스에서 네트워크 및 보안 인시던트의 상관관계 및 감사를 개선하려면 원격 syslog 서버에 대한 로깅을 활성화하는 것이 좋습니다.
로깅을 구성하는 방법에 대한 자세한 내용은 다음 플랫폼별 가이드를 참조하십시오.
Cisco ASA 소프트웨어:
Cisco FTD 소프트웨어:
RAVPN 연결에 미치는 영향을 줄이고 무차별 대입 공격의 발생 가능성을 줄이기 위해 다음 구성 옵션을 검토하고 적용할 수 있습니다.
원격 액세스 VPN 서비스에 대한 위협 탐지 기능은 구성된 임계값을 초과하는 호스트(IP 주소)를 자동으로 차단하여 IP 주소의 차단 상태를 수동으로 제거할 때까지 추가 시도를 방지함으로써 IPv4 주소에서 DoS(Denial of Service) 공격을 방지하는 데 도움이 됩니다. 다음과 같은 공격 유형에 대해 사용할 수 있는 별도의 서비스가 있습니다.
이러한 위협 탐지 기능은 현재 다음에 나열된 Cisco Secure Firewall 버전에서 지원됩니다.
ASA 소프트웨어:
FTD 소프트웨어:
자세한 내용 및 컨피그레이션 지원은 다음 설명서 가이드를 참조하십시오.
Secure Firewall 버전에서 원격 액세스 VPN 서비스에 대한 위협 탐지 기능이 지원되지 않는 경우, 다음 공격의 영향 위험을 낮추기 위해 강화 조치를 구현합니다.
자세한 내용은 Implement Hardening Measures for Secure Client AnyConnect VPN Guide를 참조하십시오.
사용자는 Secure Firewall에서 Firewall Posture(HostScan)가 활성화된 경우 Cisco Secure Client(AnyConnect)와의 VPN 연결을 설정할 수 없습니다. 간헐적으로 "Unable to complete connection(연결을 완료할 수 없음)"이라는 오류 메시지가 나타날 수 있습니다. Cisco Secure Desktop이 클라이언트에 설치되어 있지 않습니다."

이 동작은 다음에 설명된 취약성 CVE-2024-20481이 성공적으로 악용된 결과입니다.
이 취약성은 공격자가 대상 디바이스에 수많은 VPN 인증 요청을 보내는 비밀번호 스프레이 공격으로 인한 리소스 소진에서 발생합니다. 익스플로잇이 성공하면 RAVPN 서비스에 대한 서비스 거부가 발생할 수 있습니다. 이 익스플로잇의 주요 증상은 사용자가 간헐적으로 "연결을 완료할 수 없습니다. Cisco Secure Desktop이 클라이언트에 설치되어 있지 않습니다." cisco Secure Client를 사용하여 RAVPN 연결을 설정하려고 시도할 때 표시되는 오류 메시지입니다.
이 취약성을 해결하려면 보안 권고에 나열된 소프트웨어 버전으로 업그레이드해야 합니다. 또한 RAVPN 서비스를 겨냥한 DoS 공격으로부터 보호하기 위해 보안 방화벽을 이러한 버전으로 업그레이드한 후 원격 액세스 VPN에 대한 위협 탐지 기능을 활성화하는 것이 좋습니다.
자세한 내용은 Cisco ASA and FTD Software Remote Access VPN Brute Force Denial of Service Vulnerability Security Advisory를 참조하십시오.
추가 지원이 필요한 경우 Cisco TAC에 문의하십시오. 유효한 지원 계약이 필요합니다. Cisco 전 세계 지원 문의처.
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
8.0 |
01-Jul-2026
|
기사 제목, 소개, 맞춤법, 간격, 대체 텍스트, CCW 알림 및 URL 업데이트 |
7.0 |
26-Oct-2024
|
"Related Behaviors" 섹션을 업데이트하여 이 문서와 관련된 최신 취약성을 추가합니다. |
6.0 |
20-Sep-2024
|
원격 액세스 VPN에 지원되는 위협 탐지 기능 버전 업데이트 |
5.0 |
06-Sep-2024
|
"Configure Threat Detection for Remote Access VPN" 권장 사항이 추가되었습니다. |
4.0 |
22-Apr-2024
|
"Background Information(백그라운드 정보)" 및 "Recommendations(권장 사항)" 섹션을 업데이트했습니다. |
3.0 |
15-Apr-2024
|
연결된 Cisco 버그 ID CSCwj45822, "Hostscan Token Exhaustion" 하위 섹션, "Additional Hardening Implementation for RAVPN" 섹션이 추가되었습니다. |
2.0 |
01-Apr-2024
|
문서 제목을 업데이트하고 "IoCs" 섹션을 "Unexus Patterns Observed(비정상적인 패턴 관찰)"로 이름을 변경했으며 "recommendations(권장 사항)" 섹션 아래에 자세한 내용을 추가했습니다. |
1.0 |
26-Mar-2024
|
최초 릴리스 |