05 · CHAPTER 05 · LOG & MONITORING

패킷의 숫자를
흐름으로

Packetbeat 등 네트워크 메타데이터에서 통신 주체·서비스·바이트·빈도를 읽습니다.

읽는 시간 약 16분Packetbeat · Flow · Pair · Service2026. 08. 02
LOG & MONITORING STUDY NOTE패킷의 숫자를 흐름으로Packetbeat · Flow · Pair · Service

01

도로의 차량 수만 보면 충분할까?

핵심 용어
Packetbeat Flow Pair Service

통행량뿐 아니라 출발지와 목적지, 차종과 반복 경로를 봐야 의미를 알 수 있습니다.

네트워크 메타데이터는 출발지·목적지 IP와 포트, 프로토콜, 바이트, 이벤트 시각을 제공합니다.

통신 관계 TOP은 특정 출발지와 목적지의 쌍이 얼마나 자주 통신했는지 보여 줍니다. 내부 백업이나 로그 전송도 큰 트래픽을 만들 수 있습니다.

02

트래픽을 설명하는 기준

핵심 개념
Source Destination Service Events Bytes Last Seen

내부·외부와 서비스 역할을 함께 붙입니다.

Source통신을 시작한 주소
Destination도착한 주소와 포트
Service추정 또는 식별된 프로토콜
Events관측된 이벤트 수
Bytes전송량
Last Seen최근 관측 시각

03

최근 구간을 작게 조회하기

관련 명령어
curl -sS http://127.0.0.1:9200/_cluster/health?pretty curl -sS http://127.0.0.1:9200/_cat/indices/packetbeat-*?v

전체 하루치 대신 최근 구간의 집계와 대표 이벤트를 확인합니다.

직접 확인해 보기
$ curl -sS http://127.0.0.1:9200/_cluster/health?pretty $ curl -sS http://127.0.0.1:9200/_cat/indices/packetbeat-*?v

04

외부 IP라고 모두 공격은 아니다

보안 관점
위험 요소 확인 기준 대응 원칙

업데이트, CDN, DNS와 정상 사용자도 외부 통신을 만듭니다.

민감 포트, 연결 빈도, 실패 여부, 대상 호스트, 평판과 이전 기준선을 조합하고 원본 패킷 또는 서비스 로그로 확인합니다.

많다는 이유만으로 공격이라고 부르지 말고 정상 업무의 이유가 있는지 먼저 확인하자.

CHAPTER REVIEW

이번 장에서 기억할 한 문장

트래픽 분석은 큰 숫자를 보여 주는 일이 아니라 누가 누구와 어떤 서비스로 얼마나 통신했는지 설명하는 일이다.