USER STORY

Jacko88888과 ZimaOS: 보안을 더 쉽게 확인하기

A ZimaOS community developer exploring practical security tools — from visual malware scanning with ClamAV to endpoint monitoring and security visibility with Wazuh.

Zima의 한마디

실제로 시스템 내부에서 어떤 일이 일어나고 있는지 ZimaOS 사용자가 이해할 수 있도록 도구를 만들어 주신 Jacko88888님께 감사드립니다. ZimaBrain CE를 통한 증거 우선 진단부터 ClamAV를 활용한 통제된 악성 코드 검사, Wazuh를 통한 엔드포인트 모니터링에 이르기까지, Jacko88888님의 프로젝트는 복잡한 시스템 계층을 사람들이 더 주의 깊게 살펴보고, 질문하고, 조치를 취할 수 있는 형태로 계속 바꾸어 나가고 있습니다.

특히 실제 문제 해결, 테스트, 커뮤니티 피드백을 통해 이러한 아이디어가 발전하는 모습을 볼 수 있어 기쁩니다. 홈 서버를 더 쉽게 사용하도록 만드는 일은 단순히 기능을 더하는 것만이 아니라는 점을 일깨워 줍니다. 때로는 시스템을 더 쉽게 이해할 수 있도록 만드는 것이 중요합니다.

                                                                                                                                  — Zima

Jacko88888을 만나 보세요

Jacko88888은 ZimaOS를 중심으로 실용적인 도구를 만들고 이를 문서화해 왔으며, 그의 작업 대부분은 한 가지 반복되는 질문에 초점을 맞춥니다. 홈 서버 사용자가 시스템 내부에서 실제로 어떤 일이 일어나고 있는지 어떻게 이해할 수 있을까?

그의 공개 프로젝트들은 이 질문에 여러 방향에서 접근합니다. ZimaBrain CE는 증거 기반 로컬 진단을 탐구합니다. ClamAV 보안 대시보드는 악성 코드 검사와 격리 상태를 더 쉽게 확인하고 제어할 수 있도록 합니다. 그리고 ZimaOS용 Wazuh는 엔드포인트 모니터링, 에이전트 상태, 보안 알림을 한데 모읍니다.

서로 다른 프로젝트이지만, 놀라울 만큼 일관된 방향을 가리킵니다. 현재 어떤 일이 일어나고 있는지 진단하고, 보안 활동을 눈에 보이게 만들며, 서버를 운영하는 사람이 다음에 무엇을 할지 결정할 수 있도록 충분한 증거를 제공하는 것입니다.

ZimaOS용 로컬 진단 도우미 구축

Jacko88888의 가장 야심 찬 ZimaOS 프로젝트 중 하나는 ZimaBrain CE입니다. 이 도구는 문제가 무엇인지 추측하기 전에 증거를 확인한다는 단순한 원칙을 바탕으로 구축된 로컬 진단 도우미입니다.

홈 서버 문제는 한 가지 계층에만 국한되는 경우가 드뭅니다. 스토리지 경고에는 SMART 데이터, 파일 시스템, 마운트 지점 또는 하드웨어 문제가 관련될 수 있습니다. 열리지 않는 애플리케이션도 실제로는 정상 실행 중이며, 진짜 문제는 해당 포트, 방화벽 규칙 또는 네트워크 노출일 수 있습니다. Docker 상태, 실패한 서비스, 디스크 상태 및 ZimaOS 구성이 모두 서로 얽혀 있을 수 있습니다.

ZimaBrain CE는 이러한 문제 해결 과정을 더욱 체계적으로 만들기 위해 구축되었습니다. 가정에서 출발해 즉시 해결 방법을 권장하는 대신, ZimaOS 호스트에서 증거를 수집하고 실제로 무엇을 검증할 수 있는지 확인하려고 합니다.

이는 단순한 최상위 상태를 넘어 살펴본다는 의미입니다. 디스크 진단에서는 불량 의심 섹터나 수정 불가능한 섹터, CRC 카운터, 명령 시간 초과, NVMe 비정상 종료 정보와 같은 SMART 증거를 고려할 수 있습니다. 다른 진단 계층에서는 Docker 상태, 공개된 포트, 방화벽 구성, 실패한 서비스, 마운트 지점, AppData 경로 및 기타 호스트 신호를 확인할 수 있습니다.

검증됨, 부분적으로 검증됨 또는 아직 입증되지 않음

ZimaBrain CE의 중요한 특징은 모든 답변이 똑같이 확실한 것처럼 들리게 만들지 않는다는 점입니다.

이 프로젝트는 사용 가능한 증거로 검증할 수 있는 결론, 부분적으로만 검증된 결과, 그리고 시스템이 아직 충분한 정보를 안전하게 입증할 수 없는 상황에 대한 안내를 구분합니다.

이러한 차이는 셀프 호스팅 서버의 문제를 해결할 때 중요합니다. 디스크, 파일 시스템, 컨테이너, 방화벽 규칙 또는 시스템 서비스와 관련된 조언은 초기 진단이 틀렸을 때 매우 빠르게 파괴적인 결과로 이어질 수 있습니다. 검증 우선 접근 방식은 의도적으로 조치보다 증거를 먼저 둡니다.

또한 이 프로젝트는 일부 정보가 삭제된 지원 보고서를 생성할 수 있습니다. 이를 통해 사용자는 원시 시스템 데이터를 전부 공개하지 않고도 도움을 요청할 때 유용한 진단 정보를 공유할 수 있습니다.

ZimaOS 호스트를 중심으로 구축

ZimaBrain CE는 ZimaOS Custom App으로 로컬에서 실행되도록 설계되었습니다. 진단 역할을 수행하려면 사용자가 수동으로 입력한 정보에만 의존하는 것이 아니라 시스템 상태와 Docker 정보를 비롯해 호스트에서 선택한 정보를 확인할 수 있어야 합니다.

이 점이 이 프로젝트를 일반적인 문제 해결 챗봇과 차별화합니다. 유용한 부분은 단순히 답변을 생성하는 데 있지 않습니다. 해당 답변을 진단 중인 ZimaOS 시스템의 증거와 연결하는 데 있습니다.

커뮤니티 피드백을 통한 성장

ZimaBrain CE는 커뮤니티 소프트웨어가 협업을 통해 발전할 수 있다는 점도 보여 줍니다. Jacko는 검증 우선 진단, 증거 계층, 보안 인식, 방화벽 점검, SMART 해석, 더욱 안전한 진단 흐름에 관한 아이디어를 구체화하는 데 도움을 준 Holger / Lintux에게 감사를 표합니다.

ZimaOS 사용자들은 자체 시스템에서 프로젝트를 테스트하고, 답변이 유용했던 부분과 여전히 너무 기술적인 부분, 검증자가 결론을 내리기 전에 더 많은 근거가 필요했던 부분을 보고하며 이러한 과정을 이어 왔습니다.

따라서 ZimaBrain CE는 ZimaOS 위에 추가된 또 하나의 유틸리티에 그치지 않습니다. 이는 홈 서버 문제 해결을 더 이해하기 쉽게 만드는 실험입니다. 시스템이 무엇을 검증할 수 있는지 보여 주고, 무엇이 여전히 불확실한지 밝히며, 불확실한 진단을 위험한 작업으로 이어지지 않게 합니다.

GitHub에서 ZimaBrain CE 살펴보기

ClamAV를 ZimaOS 보안 대시보드로 전환하기

ClamAV 보안 대시보드를 통해 Jacko는 ClamAV 악성 코드 검사 엔진을 기반으로 더욱 신중한 ZimaOS 워크플로를 구축했습니다.

이 프로젝트는 명령줄이 아니라 저장 공간에서 시작합니다. ZimaOS의 디스크와 폴더를 검색하고, 사용자가 검사할 위치를 명시적으로 승인하도록 하며, 민감한 애플리케이션 및 시스템 위치는 무심코 검사하지 않도록 보호합니다.

검사가 시작되면 대시보드에 진행 상황이 표시됩니다. 사용자는 백그라운드 작업이 끝나기만 기다리는 대신 현재 파일, 이미 검사한 데이터 양, 남은 데이터, 검사 속도, 경과 시간, 예상 남은 시간 등의 정보를 확인할 수 있습니다.

이러한 가시성은 소규모 로컬 폴더보다 NAS에서 훨씬 더 중요합니다. 홈 서버에는 사진, 백업, 다운로드 파일, 미디어 라이브러리, 애플리케이션 데이터와 그 밖에도 수 테라바이트에 달하는 다양한 파일이 저장될 수 있습니다. 무엇을 검사하고 무엇을 검사하지 않는지 파악하는 일은 시스템의 보안 상태를 이해하는 과정의 일부가 됩니다.

탐지와 대응의 분리

Jacko의 ClamAV 워크플로에서 특히 세심하게 설계된 부분 중 하나는 스캐너가 자동으로 하지 않는 작업입니다. 일반 검사는 파일을 수정하지 않으며, 의심스러운 파일이 탐지되었다고 해서 즉시 삭제하지도 않습니다.

대신 탐지와 대응은 서로 분리된 작업으로 남습니다. ClamAV가 위협을 식별하면 대시보드에서 해당 파일 경로와 탐지 시그니처를 확인할 수 있습니다. 파일을 격리하려면 사용자가 별도로 작업을 확인해야 합니다.

파일이 격리되면 애플리케이션은 원래 위치, 파일 크기, 악성 코드 시그니처, SHA-256 다이제스트 등의 정보를 기록합니다. 나중에 파일을 복원하는 경우 저장된 정보를 확인한 후 원래 위치로 되돌릴 수 있습니다.

영구 삭제는 다시 별도의 결정으로 남습니다. 그 결과 검사, 검토, 격리, 복원, 삭제가 하나의 되돌릴 수 없는 자동화된 연쇄 과정이 아니라, 계속해서 확인 가능한 작업으로 유지되는 보안 워크플로가 구현됩니다.

전체 위협 수명 주기 테스트

Jacko는 무해한 EICAR 바이러스 백신 테스트 파일을 사용해 이 워크플로를 처음부터 끝까지 검증한 과정도 문서화했습니다.

테스트는 감지부터 격리까지의 수명 주기를 따랐으며, 파일의 원래 경로와 SHA-256 다이제스트를 기록하고, 파일을 복원한 다음 다시 격리하고, 마지막으로 영구 삭제했습니다.

흥미로운 점은 ClamAV가 테스트 파일을 감지했다는 사실만이 아닙니다. Jacko는 감지 전후에 어떤 일이 일어나는지도 고려했습니다. 보호 대상 파일이 실제로 사용자의 파일일 때 중요한 바이러스 백신 관리의 핵심 부분입니다.

GitHub에서 ClamAV 보안 대시보드 살펴보기

ZimaOS에 Wazuh 보안 모니터링 도입하기

Jacko의 Wazuh on ZimaOS 작업 방식으로 등록 문제를 해결하는 과정을 다룹니다. 이 접근 방식은 다른 방향에서 보안을 다룹니다. 개별 파일에 초점을 맞추는 대신 Wazuh의 엔드포인트 모니터링 모델을 ZimaOS Docker 환경에 도입하는 방법을 설명합니다.

을 등록하는 등, 이 프로젝트는 해당 환경을 실제로 작동시키기 위한 실무적인 과정을 따릅니다. Wazuh 매니저를 확인하고, 1515/TCP에이전트를 매니저의 Docker 네트워크에 연결하고 전용 zimaos-docker-agent, 그리고 다음을 통한 지속적인 에이전트-매니저 통신 채널 유지 1514/TCP.

ClamAV 프로젝트와 마찬가지로 최종 목표는 단순히 컨테이너를 하나 더 실행하는 데 있지 않습니다. 보안 시스템의 상태가 표시되어야 합니다. Wazuh 인터페이스에서 작동 중인 에이전트를 확인할 수 있으며, 이후 대시보드에서 해당 모니터링 엔드포인트와 관련된 보안 이벤트를 검토할 수 있습니다.

ZimaOS 시스템에 연결된 활성 zimaos-docker-agent를 보여 주는 Wazuh 대시보드
Wazuh 에이전트 보기에서 ZimaOS Docker 에이전트가 연결되어 활성 상태임을 확인할 수 있으므로, 관리자는 대시보드에서 엔드포인트 상태를 직접 확인할 수 있습니다.
ZimaOS Docker 에이전트에서 모니터링된 이벤트를 보여 주는 Wazuh 보안 알림 개요
에이전트가 연결되면 Wazuh는 모니터링된 활동을 동일한 인터페이스에서 확인할 수 있는 보안 알림의 가시적인 흐름으로 바꿉니다.
GitHub에서 ZimaOS의 Wazuh 살펴보기

시스템을 더 쉽게 이해하기

ZimaBrain CE, ClamAV 보안 대시보드, ZimaOS의 Wazuh는 서로 매우 다른 문제를 해결하지만, Jacko가 이들을 다루는 방식에는 공통된 맥락이 있습니다.

ZimaBrain은 진단 결론을 제시하기 전에 무엇을 실제로 검증할 수 있는지 묻습니다. ClamAV는 악성 코드 검사와 문제 해결을 눈에 보이는 의사 결정 과정으로 바꿉니다. Wazuh는 에이전트 상태와 보안 이벤트를 추측이 아니라 직접 확인할 수 있도록 합니다.

셀프 호스팅에서 이러한 방식이 중요한 이유는 파일을 저장하는 사람과 컨테이너를 실행하고, 네트워크를 관리하고, 디스크 상태를 확인하고, 알림을 읽고, 제안된 수정 방법이 안전한지 판단하는 사람이 동일한 경우가 많기 때문입니다.

이러한 환경에서는 작업을 수행하는 것 이상의 역할을 하는 도구가 더 유용합니다. 서버를 운영하는 사람이 시스템이 무엇을 알고 있는지, 무엇을 알지 못하는지, 다음에 어떤 일이 일어나는지 이해할 수 있도록 도와야 합니다.

서로 다른 도구, 같은 방향

함께 살펴보면 Jacko의 프로젝트는 셀프 호스팅 시스템의 수명 주기에서 서로 다른 세 가지 시점을 다룹니다.

ZimaBrain CE는 진단을 지원합니다. 로컬 증거를 바탕으로 시스템 문제와 불확실성을 설명하는 데 도움을 줍니다.

ClamAV 보안 대시보드는 검사와 대응을 지원합니다. 악성 코드 탐지, 격리, 복원, 삭제 과정을 더 명확하고 신중하게 진행할 수 있도록 보여 줍니다.

ZimaOS의 Wazuh는 모니터링을 지원합니다. 엔드포인트 상태와 보안 알림을 시간이 지나도 검토할 수 있는 인터페이스로 가져옵니다.

진단하고, 검사하고, 모니터링하세요 — 모두 홈 서버를 운영하는 사람이 실제로 무슨 일이 일어나고 있는지 더 잘 파악하도록 돕는 하나의 큰 목표를 향한 서로 다른 계층입니다.

이야기는 아직 쓰여 가는 중입니다

Jacko88888과 Zima의 이야기는 아직 쓰여 가는 중입니다. ZimaBrain CE, ClamAV 보안 대시보드, ZimaOS의 Wazuh는 이미 셀프 호스팅 시스템 운영의 서로 다른 세 가지 측면을 다루지만, 함께 보면 하나의 같은 방향을 가리킵니다. 진단 정보, 보안 활동, 그리고 그 근거가 되는 증거를 더 쉽게 확인할 수 있을 때 시스템을 관리하기가 더 쉬워진다는 것입니다.

이 프로젝트들이 계속 발전하고 새로운 실험이 등장함에 따라 이 페이지도 함께 계속 확장될 수 있습니다. Jacko가 다음에 무엇을 만드는지 보고 싶다면 GitHub에서 Jacko88888의 진행 중인 작업을 팔로우하세요.