Azure
Azure 환경에서 일어나는 장애 문제 131개를 모았습니다.
먼저 읽을 가이드
IAM, TLS, WAF 장애를 보안 운영 흐름으로 나누는 법인증, 인가, certificate, WAF, audit log 신호가 섞여 하나의 접근 실패처럼 보이는 상황Security2분 읽기mTLS trust bundle 불일치를 분리하는 법client certificate, server certificate, CA bundle, sidecar reload 시점이 서로 달라 handshake가 실패하는 상황Security2분 읽기WAF 403 false positive를 안전하게 진단하는 법권한 문제처럼 보이지만 특정 header, payload, rule group이 정상 요청을 차단하는 상황Security2분 읽기
추천 문제
검수된 문제를 먼저, 그다음 시나리오가 자세한 문제를 보여 줍니다.
LINUX-031백업에서 웹 콘텐츠를 복원했더니 모든 페이지가 403웹 서버 디스크 장애로 /var/www/html을 백업에서 복원했습니다.검수Linux중급21분무료LINUX-096재부팅 직후에만 TLS 인증서 오류: NTP는 동기화됨공장에 둔 엣지 게이트웨이 서버들이 재부팅 직후 몇 분 동안 본사 API 호출에 실패하고, 수집 데이터가 그 사이 빠집니다.검수Linux중급14분무료NETWORK-020CDN 캐시된 페이지는 되는데 캐시에 없는 요청만 525 오류보안 점검 권고에 따라 어젯밤 원본 웹 서버의 TLS 설정을 강화해 TLS 1.3만 허용하도록 바꿨습니다.검수Network중급24분ProSECURITY-058퇴사자 계정을 비활성화했는데 이틀 뒤에도 그 사람의 CLI로 API 호출이 들어옴개발자 한 명이 퇴사해 인사 절차에 따라 사내 인증 시스템(IdP) 계정을 비활성화했습니다.검수Security중급20분무료SECURITY-002일부 클라이언트에서만 실패하는 중간 인증서 체인 문제최신 브라우저는 연결되지만, 일부 클라이언트는 서버가 완전한 인증서 체인을 보내지 않아 TLS 검증에 실패합니다.Security중급21분ProSECURITY-1192인증 강화가 API 클라이언트를 깨뜨림공개 강화 체크리스트가 프록시 헤더 동작을 바꿨습니다. 브라우저 인증은 괜찮아 보이는데, 앱이 기대하던 scheme과 host 헤더를 더는 보지 못해 하위 API 흐름이 깨집니다.Security중급18분Pro
모든 문제 131개
SECURITY-058퇴사자 계정을 비활성화했는데 이틀 뒤에도 그 사람의 CLI로 API 호출이 들어옴개발자 한 명이 퇴사해 인사 절차에 따라 사내 인증 시스템(IdP) 계정을 비활성화했습니다.검수Security중급20분무료LINUX-096재부팅 직후에만 TLS 인증서 오류: NTP는 동기화됨공장에 둔 엣지 게이트웨이 서버들이 재부팅 직후 몇 분 동안 본사 API 호출에 실패하고, 수집 데이터가 그 사이 빠집니다.검수Linux중급14분무료LINUX-031백업에서 웹 콘텐츠를 복원했더니 모든 페이지가 403웹 서버 디스크 장애로 /var/www/html을 백업에서 복원했습니다.검수Linux중급21분무료SECURITY-097조건부 접근이 규정 준수 장치 클레임을 신뢰하는데, 그 토큰은 장치가 준수 상태에서 벗어나기 전에 발급됨정책은 탄탄한데 위험한 세션 하나가 살아남습니다 — 토큰 수명이 팀이 즉시 폐기될 거라 기대한 컴플라이언스 상태 전환보다 깁니다.Security중급15분무료SECURITY-068MFA를 강제한 sudo 흐름이 host 하나에서 비대화형 자동화를 깨뜨림사람에게는 더 강한 정책이 맞는데 service account 경로가 이제 실패합니다 — 예외 자동화 그룹이 일관되게 적용된 적이 없습니다.Security중급16분무료SECURITY-146SIEM 파서가 이제 IPv6 주소와 포트를 제대로 분리하는데 탐지 규칙 하나가 IPv4의 콜론 개수를 계속 전제해 조용히 매칭을 멈춤데이터 품질은 좋아졌는데 분석 하나가 이전의 깨진 표현에 의존하고 있었습니다.Security중급16분무료LINUX-075로컬 잠금 상태가 끝내 만료되지 않아 LDAP 복구 후에도 pam_faillock이 계정을 계속 차단디렉터리 인증은 다시 정상인데 사용자가 계속 로그인하지 못합니다 — host 로컬 잠금 기록이 상류 장애를 넘어 살아남았습니다.Linux중급16분무료SECURITY-071리다이렉트 URI가 정확히 일치해야 해서 vanity 도메인 전환 후 OAuth 로그인이 실패앱과 IdP는 정상인데 인증이 루프합니다 — 새 브랜드 콜백 경로가 등록된 리다이렉트 URI 집합과 정확히 맞지 않습니다.Security중급16분무료SECURITY-152브라우저 격리 정책이 관리자 포털을 원격으로 렌더링하는데 직접 다운로드 허용목록이 CSV 내보내기를 격리 세션 밖으로 내보냄가장 위험한 상호작용은 보호되는데 옆길 하나가 아직 민감한 payload를 흘립니다.Security중급16분무료SECURITY-086연합 로그아웃이 IdP에서는 성공하는데 레거시 앱의 로컬 관리자 세션을 살려 둠전역적으로는 사용자가 로그아웃된 것처럼 보이는데 레거시 관리자 패널이 계속 요청을 받아들입니다 — 그쪽 로컬 세션 무효화가 federation 로그아웃과 연결돼 있지 않습니다.Security중급16분무료SECURITY-240텔레메트리 파서가 사용자명을 소문자로 바꾸는데 탐지 규칙 하나가 옛 대소문자 혼용 서비스 계정 형태에 계속 의존 (failover 리허설 중)데이터는 정규화됐는데 분석 하나가 아직 이전 표현을 기대합니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security중급17분무료SECURITY-288파서 정규화 수정으로 사용자명은 개선됐는데 예약된 SIEM 내보내기가 옛 필드 형태를 계속 질의해 빈 리포트를 뱉음 (failover 리허설 중)대시보드는 정상으로 보이고 야간 리포팅은 계속 이전 스키마에 남아 있습니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security중급17분무료SECURITY-192파서는 더 정확해졌는데 탐지 규칙 하나가 조용히 옛 깨진 필드 형태에 의존 (failover 리허설 중)데이터 품질은 좋아지는데 어제의 버그 위에 만든 규칙이 매칭을 멈춥니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security중급17분무료SECURITY-059장치 규정 준수 사고 중 조건부 접근이 break-glass 관리자 경로를 차단평상시에는 더 강한 정책이 타당한데 비상 접근 경로가 이제 실패합니다 — 같은 장치 컴플라이언스 요구에서 그것을 빼둔 적이 없습니다.Security중급18분무료SECURITY-010비밀번호 정책 갱신이 자동화 계정 로그인을 깨뜨림더 강한 정책이 널리 적용됐는데 무인 계정 하나가 계속 옛 자격 증명 패턴을 써서 실패하기 시작합니다.Security입문13분무료K8S-114NetworkPolicy가 네임스페이스 selector는 허용하는데 클러스터 DNS가 계속 실패Kubernetes중급15분무료SECURITY-035장시간 도는 관리자 워크플로가 끝나기 전에 신원 제공자 세션이 만료사용자는 정상적으로 로그인해 권한 있는 작업을 시작하는데 백그라운드 확인 단계가 실패합니다 — IdP 세션 길이가 그 워크플로 구간보다 짧습니다.Security입문17분무료SECURITY-061IdP 이전 후 NameID 형식과 속성 매핑이 갈려 SAML 로그인이 실패IdP에도 닿고 assertion도 서명돼 있는데 애플리케이션이 계속 로그인을 거부합니다 — 이전 중 기대하는 신원 필드가 바뀌었습니다.Security중급18분무료LINUX-012tmp 디렉터리 청소 정책 때문에 업로드 처리만 간헐 실패하는 문제배치성 정리 작업이 애플리케이션 임시 파일과 충돌하면서 특정 기능만 깨지는 상황입니다.Linux중급20분무료SECURITY-028강화 후 CSP 헤더가 내부 관리 도구 스크립트를 차단새 브라우저 보안 정책이 전반적으로는 도움이 되는데, 내부 도구 스크립트 출처 하나가 추가되지 않아 페이지를 깨뜨립니다.Security입문13분무료