메인 콘텐츠로 건너뛰기
IT 보안을 위한 AI 기반 엔드포인트 강화 및 분석 - Tanium Tech Talks #162 동영상 썸네일
모듈 심층 분석

IT 보안을 위한 AI 기반 엔드포인트 강화 및 분석 - Tanium Tech Talks #162

Tanium HuntIQ 헌터 Duncan Miller가 Threat Response 내의 AI 기반 강화 및 분석 기능이 보안 팀이 명령을 해독하고, 알림을 맥락화하며, 콘솔을 벗어나지 않고 결과에 따라 조치를 취하는 방식을 어떻게 변화시키고 있는지 시연합니다.

보안 경보를 조사할 때 분석가들은 항상 머릿속에 수많은 맥락 정보를 담아두면서 신속하게 대응해야 했습니다. 즉, 인코딩된 PowerShell 명령어가 무엇을 하는지, 경보가 발령된 이유는 무엇인지, 주변 프로세스 계보가 무엇을 의미하는지, 그리고 다음에 무엇을 해야 하는지 등을 파악해야 했습니다. 신입 애널리스트의 경우, 그러한 맥락을 파악하는 데는 수년이 걸립니다. 선임 분석가의 경우, 아무리 풍부한 경험을 가지고 있다 해도 모든 예외적인 상황을 다 다루지는 못합니다. 많은 보안 팀이 보고하듯이, 그 결과 조사 속도가 느려지고, 분석가의 신뢰도가 떨어지며, 팀의 업무 처리 능력이 제한받게 됩니다. Tanium Threat Response( )에 포함된 ‘ ’의 AI 기반 데이터 보강 및 분석 기능은, 실제로 조사가 이루어지는 워크플로우 내에서 바로 그 격차를 해소하도록 설계되었습니다.


던컨은 Threat Response의 두 가지 새로운 기능인 명령줄 기반 정보 보강 및 경보 분석에 대해 설명합니다. 보강 기능은 인코딩된 명령을 디코딩하고 명령줄의 모든 구성 요소를 분석하여, 각 매개변수의 역할을 설명하고 보안상의 영향을 평이한 언어로 지적해 줍니다. ‘분석’ 기능은 한 걸음 더 나아가, 전체 경보를 맥락으로 삼아 경보가 발령된 이유, 주요 결과, 영향 평가 및 권장 조치를 포함하는 체계적인 요약 정보를 제공합니다.

명령줄의 의미를 확인하려고 창을 전환하다가 조사 흐름을 놓친 적이 있거나, 특정 경고가 왜 주니어 분석가에게 중요한지 설명하는 데 어려움을 겪은 적이 있다면, 이번 에피소드에서는 바로 이러한 문제를 해결해 주는 기능들을 자세히 다룹니다. 아래 동영상에서 전체 진행 과정을 확인해 보세요.

주요 시사점

  • Enrich의 작동 원리와 설명: 알림 내의 Enrich 버튼은 단순히 인코딩된 PowerShell 명령을 디코딩하는 것 이상의 기능을 수행합니다. 이 문서는 명령줄의 모든 구성 요소를 상세히 분석하고, 각 매개변수의 기능을 설명하며, “정책 기반 제어를 회피하기 위해 악의적인 목적으로 자주 사용된다”와 같은 보안상의 함의를 제시합니다.
  • 표준이 아닌 cmdlet은 경고 대상으로 표시됩니다: 데이터 보강 과정에서 get-uac와 같은 항목을 감지하면, 이는 내장 cmdlet이 아닌 사용자 정의 함수일 가능성이 높다고 판단하며, 잠재적인 스테이징 가능성을 파악하기 위해 소스 및 선행 활동을 조사할 것을 권장합니다.
  • Alert Analyze는 전체적인 맥락을 제공합니다: Analyze 기능은 프로세스 계보, 명령줄, 인텔 정보 등 알림 전체를 맥락으로 삼아, 알림이 발령된 정확한 원인을 설명하는 초기 알림 개요, 비정상적인 요소를 강조한 주요 발견 사항, 영향 평가 및 권장 조치를 제공합니다.
“왜냐하면 만약 제가 여기서 나가서 LLM에게 물어보거나, 이 특정 명령줄이 무슨 뜻인지 구글에서 찾아봐야 한다면, 저는 이곳을 떠나게 되고, 다시 돌아왔을 때 맥락을 놓칠 가능성이 커지잖아요, 그렇죠? 그럼 내가 뭘 보고 있었던 걸까? 그 전에는 뭐였죠? 그 다음에 내가 하려고 했던 일들은 무엇이었을까? 콘솔에서 잠시 자리를 비우고 다른 곳으로 이동하는 동안에도 그 모든 상황을 제대로 파악하려고 노력하고 있습니다. 콘솔 내에서 맥락을 유지하면 집중력을 잃지 않고, 방금 전까지 무엇을 하려 했는지 다시 떠올릴 필요가 없기 때문에, 저는 이 기능이 놀라울 정도로 유용하다고 생각합니다.”
타늄 헌트IQ 헌터 던컨 밀러
  • 권장 조치에는 환경적 맥락이 필요합니다: 던컨은 엔드포인트를 격리하고, ‘Users splunkd’의 SQL을 종료 및 격리하며, 관련 도메인으로의 아웃바운드 트래픽을 차단하는 등 권장 조치들이 합리적이긴 하지만, 반드시 해당 환경의 맥락에서 고려되어야 한다고 지적합니다. 이러한 맥락을 고려하지 않고 주요 도메인 컨트롤러나 수익 창출 장비를 격리할 경우 심각한 문제가 발생할 수 있습니다.
  • 보강 기능은 직접 연결 및 데이터 그리드에도 적용됩니다: 알림에서 사용할 수 있는 것과 동일한 보강 기능이 직접 연결 및 데이터 그리드 내에서도 제공됩니다. 반짝임이 나타나는 곳이라면 어디에서든 분석가는 명령줄에 추가적인 맥락을 더할 수 있으며, 여기에는 다른 방법으로는 해석하기 어려운 Chrome이나 Edge의 브라우저 명령줄도 포함됩니다.
“저는 반짝이는 부분을 찾아보라고 말씀드리고 싶습니다. 반짝이는 부분을 발견하면, 그 주변의 맥락을 더 잘 파악할 수 있을 테니까요.”
타늄 헌트IQ 헌터 던컨 밀러
  • 이 기능을 사용하려면 위협 대응(Threat Response), 클라우드 및 AI 기능이 활성화되어 있어야 합니다: 현재 ‘ ’ 위협 대응(Threat Response) 라이선스를 보유하고, 클라우드 고객이며, 환경 내에서 ‘ ’ AI 기능 이 활성화된 고객은 추가 비용 없이 이 기능을 이용할 수 있습니다.

추가 자료