메인 콘텐츠로 건너뛰기
HuntIQ를 활용한 AI 기반 위협 헌팅 - Tanium Tech Talks #149 video thumbnail
모듈 심층 분석

엔터프라이즈 SOC 팀을 위한 HuntIQ AI 기반 위협 헌팅 - Tanium Tech Talks #149

Tanium 위협 헌팅 디렉터 Michael Bailey는 HuntIQ를 분석합니다. HuntIQ는 숙련된 실무 위협 헌터를 엔터프라이즈 환경에 직접 배치하여 보안 도구만으로는 놓칠 수 있는 위협을 발견하는 데 도움을 주는 3단계 고급 지원 옵션입니다.

보안 운영 팀은 끊임없는 과제에 직면해 있습니다. 도구는 갖춰져 있고 경보도 끊임없이 발생하지만, 데이터가 드러내는 내용을 바탕으로 조치를 취할 수 있는 전문 지식과 여력은 종종 부족한 실정입니다.

HuntIQ 는 이러한 격차를 해소하기 위해 Tanium이 선보인 솔루션으로, Guardian의 고급 연구 대시보드, Tanium 보안 운영 역량, 그리고 고객 환경에 직접 상주하며 12 개월 동안 활동하는 숙련된 위협 탐지 전문가들을 결합한 3단계로 구성된 고급 지원 옵션입니다.

타늄(Tanium)의 위협 탐지(Threat Hunting) 부문 이사인 마이클 베일리(Michael Bailey)는 20 년 이상의 경험(국방부 차원의 악성코드 및 패킷 분석 경험 포함)을 바탕으로 이 이니셔티브를 주도하며, 타늄의 위협 탐지 플랫폼()을 통해 기업 환경 내에서 대규모로 진행되는 선제적 위협 탐지 가 어떤 모습인지 정의해 나갈 것입니다.

이번 에피소드에서 마이클은 HuntIQ가 무엇인지, 세 가지 구성 요소가 어떻게 상호 작용하는지, 그리고 실제 적용 시 참여 모델이 어떻게 운영되는지 자세히 설명합니다. 그는 위협 탐지 전문가들이 데이터 기반, 인텔리전스 기반, 엔티티 기반 및 TTP 기반 접근 방식을 활용해 가설을 수립하는 방법과, 12개월 계약 모델이 왜 많은 단기 보안 계약에서는 제공하지 못할 수 있는 가치를 창출하는 데 핵심적인 역할을 하는지 설명합니다. 그는 또한 많은 보안 실무자들이 HuntIQ에 대해 처음 들었을 때 품게 되는 의문, 즉 ‘이 팀이 내 기존 직원을 대체하게 될까?’에 대해서도 언급합니다.

마이클은 또한 Tanium의 실시간 데이터 수집 기능과 Jupyter Notebook 기반의 헌터 도구가 가설 수립부터 분석, 그리고 반복 가능하고 문서화된 탐지에 이르기까지 위협 헌팅 워크플로우 전반을 어떻게 지원하는지 시연합니다.

보안 팀이 Tanium 투자 효과를 극대화하는 데 어려움을 겪고 있거나, 전체 환경에 걸친 가시성 격차를 해소하는 데 애를 먹고 있다면, 이번 에피소드는 꼭 시청해야 할 필수 콘텐츠입니다. 아래에서 전체 에피소드를 시청하세요.

주요 시사점

  • HuntIQ의 세 가지 구성 요소: HuntIQ는 의 Guardian 첨단 연구팀 (최고 경영진 및 보안 팀에 자산에 대한 관련 정보를 제공하는 Guardian 대시보드를 제작함), Tanium 보안 운영 제품(Direct Response, 즉 IR 제품으로, 현재 보안 운영(Security Operations)으로 발전하고 있음), 그리고 12 개월 동안 고객 환경에 상주하며 실무 경험을 바탕으로 위협을 탐지하는 숙련된 위협 헌터들로 구성되어 있습니다.
  • 12개월 계약 모델: 단기적인 ‘스캔 앤 리포트(scan-and-report)’ 방식의 계약과 달리, HuntIQ의 헌터들은 12 개월 동안 고객의 비즈니스 사용 사례, 고충 사항 및 역량을 파악하는 데 전념하며, 고객들은 종종 이 서비스의 핵심 가치 원천으로 ‘역량 강화’를 꼽습니다.
”보안 업계에서 제가 싫어하는 점 중 하나는 바로 “이봐, 나한테 돈 좀 줘.” 같은 태도예요. "제가 들어가서 스캔을 몇 번 돌리고, 제품 하나 건네주고는 그냥 떠날 거죠, 그렇죠?"“매우 단기적인 협업인데, 우리가 하는 일은 완전히 다릅니다.”
타늄(Tanium)의 위협 탐지 담당 이사 마이클 베일리
  • 프라이빗 프리뷰를 통해 얻은 실제 고객 성과: 초기 고객 도입 사례를 통해, HuntIQ가 기존 보안 도구가 사각지대를 두는 환경에서도 암호화폐 채굴을 포함한 악성 드라이버 활동을 탐지해 낼 수 있는 능력을 입증했습니다.
”이 단일 고객을 대상으로 46.000 개의 드라이버를 분석한 결과, 잠재적으로 악성인 드라이버 16 개를 발견했습니다. 이 중 일부는 해당 환경 내에서 진행되던 암호화폐 채굴 활동이었습니다.”
타늄(Tanium)의 위협 탐지 담당 이사 마이클 베일리
  • 팀을 대체하는 것이 아니라 역량을 강화합니다: HuntIQ 헌터들은 기존 보안 담당자들과 직접 협력하여 Tanium의 API 및 고급 도구 사용법을 교육하고, 팀이 개발한 헌팅 도구를 고객에게 제공함으로써, 이번 협업의 가치는 개별 헌팅 활동을 훨씬 뛰어넘는 수준으로 확장됩니다.
”우리는 그들의 일자리를 빼앗으러 간 게 아닙니다. “우리는 그들의 팀의 일원으로서 그들이 역량을 발휘할 수 있도록 돕기 위해 그곳에 있습니다.”
타늄(Tanium)의 위협 탐지 담당 이사 마이클 베일리
  • 위협 탐지 가설의 범주: 위협 탐지는 데이터 기반의 관찰 결과, 인텔리전스 피드, 조직에 가장 중요한 요소에 대한 엔티티 중심의 지식, 지능형 지속적 위협(APT)의 전술·기술·절차(TTP) 또는 이 모든 요소의 복합적인 조합을 바탕으로 이루어지며, 특히 엔티티 중심의 위협 탐지는 고객 환경에 대한 깊은 이해가 필요하기 때문에 핵심적인 차별화 요소로 부각됩니다.
  • 가시성의 핵심 원천으로서의 Tanium: Tanium은 조직이 보안 스택 전반에 걸친 엔드포인트 가시성 의 격차를 파악하고, 데이터를 검증하며, 다른 도구에서 제기된 의문점에 답하고, 경우에 따라 다른 곳에서는 드러나지 않았을 수도 있는 데이터를 수집하는 데 도움을 줄 수 있습니다. 여기에는 기존 통제 수단으로는 식별되지 않았던 악성 바로가기와 관련된 한 고객 사례(2023 )도 포함됩니다.
  • 사냥 도구로서의 Jupyter Notebooks: HuntIQ 팀은 데이터 분석을 위해 Jupyter Notebooks와 Python을 활용하여, 고객에게 직접 전달할 수 있고 Tanium 엔지니어링 팀에 피드백하여 향후 제품 자체에 반영될 수 있는, 재현 가능하고 문서화된 사냥 시나리오를 생성합니다.

추가 자료