메인 콘텐츠로 건너뛰기
Atlas chat showing the slash command picker with the hunt, investigate, and signal commands
기술 인사이트

Slash Commands Bring Expert SecOps Workflows to Atlas

실시간 엔드포인트 상태를 기반으로 하며, 필요 시 언제든지 이용할 수 있는 전문적인 SecOps 워크플로우.

보안 팀에게는 데이터가 부족하지 않습니다. 분석가가 정확히 필요한 순간에 활용할 수 있는 시간, 재현성, 그리고 고위 전문가의 전문 지식이 부족한 실정입니다.

바로 이것이 Atlas 슬래시 명령어가 해결하기 위해 고안된 문제입니다.

/hunt, /investigate, /signal를 통해 Atlas는 단순한 채팅 상호작용을 실시간 엔드포인트 상태를 기반으로 한 안내형 SecOps 워크플로로 전환합니다. 빈 프롬프트 상자에서 시작해 분석가가 무엇을 물어봐야 할지 정확히 알고 있기를 기대하는 대신, 슬래시 명령어는 Tanium의 전문 기술을 반복 가능한 워크플로로 묶어줍니다. 경력이 짧은 애널리스트도 베테랑 헌터가 하는 것과 똑같은 전문가 워크플로를 실행합니다.

/를 입력하고, 명령어를 선택한 뒤, 상황을 설명하는 몇 마디를 덧붙이면 Atlas가 나머지 작업을 처리해 줍니다. 이 시스템은 부지 전역을 순찰하며, 의심스러운 활동을 면밀히 조사하거나, 확인된 행동 패턴을 바탕으로 지속적인 감지 범위를 확보합니다.

분석가가 주도권을 쥐고 있습니다. 아틀라스가 그 고된 일을 떠맡습니다.

빈 프롬프트에서 전문가 수준의 워크플로우까지

빈 AI 프롬프트는 강력하지만, 동시에 변수가 많습니다. 출력 결과의 품질은 질문을 입력하는 사람의 능력, 그 사람이 알고 있는 지식, 문제를 어떻게 정의하는지, 어떤 데이터 소스를 조회해야 하는지 기억하고 있는지, 그리고 올바른 조사 순서를 이해하고 있는지에 따라 달라집니다.

슬래시 명령어는 그 모델을 바꿉니다.

각 명령어에는 Tanium HuntIQ를 개발한 바로 그 팀인 Tanium의 자체 위협 탐지 전문가들이 구축한 전문 워크플로가 포함되어 있습니다. 분석가는 완벽한 프롬프트를 작성하거나, 센서, 증거 확인, MITRE 매핑 및 탐지 단계의 올바른 순서를 외울 필요가 없습니다. 워크플로는 이미 명령어에 포함되어 있습니다.

이 경험은 간단합니다.

  1. Open Atlas 채팅을 엽니다.
  2. 또는을 입력하세요.
  3. /hunt, /investigate, 또는 /signal 중에서 선택하세요.
  4. 알기 쉬운 설명 문맥을 추가하세요.
  5. 제출.

사냥은 이렇게 간단하게 시작될 수 있다.

/Windows 서버에서 wmic 및 rundll32 을 통해 lolbin 활동 검색, 지난 7 일 동안

이 짧은 지침을 통해 아틀라스에게 목표와 범위가 제시됩니다. 슬래시 명령어는 전문가용 플레이북을 제공합니다.

그 결과, 정형화된 절차 위에 자연어 처리의 유연성이 더해지게 됩니다. 분석가들은 자신만의 방식으로 워크플로를 주도하며, Atlas는 매번 동일한 전문가 수준의 프로세스를 따릅니다.

세 가지 명령어

Atlas에는 보안 운영을 위한 세 가지 슬래시 명령어가 포함되어 있습니다. 이 제품들은 Tanium Security Operations 구독 서비스에 포함되어 제공됩니다.

명령필요할 때 사용하세요아틀라스가 반환하는 값
/사냥IOC, 위협 행위자, 기법, 경보 또는 가설을 찾기 위해 전체 시스템을 샅샅이 조사하십시오.조사 결과, MITRE 매핑, 커버리지 공백 및 권장 후속 조치 등이 포함된 조사 보고서
/조사특정 엔드포인트, 아티팩트 또는 알림을 심층 분석하기일정, 판결, 폭발 반경 분석, 증거 요약 및 대응 권고 사항
/신호검증된 행동 패턴을 지속적인 탐지 범위로 전환테스트 결과, 메타데이터 및 MITRE 매핑이 포함된 검증된 Tanium Signal

이 모든 요소가 결합되어 실용적인 SecOps 루프를 형성합니다.

/hunt 명령어를 실행하면 의심스러운 패턴을 찾을 수 있습니다.

/investigate 에서 무슨 일이 있었는지 설명하고 있습니다.

/signal 를 통해 계속 지켜볼 수 있습니다.

/hunt가 “이거 본 적 있어?”라고 대답한다

위협 탐지는 대개 불완전한 정보, 새로운 권고 사항, 의심스러운 해시, 행동에 대한 가설, 혹은 더 광범위한 노출 가능성을 시사할 수 있는 경보에서 시작됩니다.

/hunt 이 시작점을 부동산 전체에 적용되는 워크플로로 전환합니다.

Atlas는 탐색 작업을 분류하고, 관련 아티팩트를 추출하며, 기존 처리 현황을 확인하고, 적절한 Tanium 데이터 소스를 선택하고, 기기 군을 조회한 뒤, 결과물을 희귀도와 의심 정도에 따라 우선순위를 매깁니다. 이 기능은 구조화된 IOC, 비정형 보고서, 명명된 기법, 경보 컨텍스트 또는 행동 가설을 기반으로 작동할 수 있습니다.

예시 프롬프트

  • /hunt 이 해시(<sha256>)가 어디에 있나요?
  • /업무 시간 외에 드문 외부 도메인으로 비콘 신호를 보내는 호스트, Windows 서버, 최근 14 일
  • /함대 전체에서 가장 드물게 실행되는 예약된 작업을 파악하기
  • /hunt 뒤에 경고문이나 위협 보고서를 붙여넣기

출력 결과는 단순히 검색 결과 목록에 그치지 않습니다. Atlas는 구조화된 사냥 보고서를 반환합니다. 이 보고서는 어떤 내용을 검색했는지, 어디서 검색했는지, 무엇을 발견했는지, 어떤 MITRE 기법이 적용되는지, 어떤 부분이 잘 다루어졌고 어떤 부분이 미흡한지, 그리고 어떤 대상이 더 심층적인 조사가 필요한지 등을 다룹니다.

/investigate는 “여기서 무슨 일이 있었나요?”라는 질문에 답합니다.

한 번 사냥이나 경보가 특정 호스트, 아티팩트 또는 이벤트를 지목하면, 다음 과제는 그 의심을 논리적으로 입증 가능한 결론으로 이끌어내는 것입니다.

바로 이때 /investigate 가 유용하게 쓰입니다.

특정 엔드포인트, 경고 ID, 프로세스, 파일, 해시, 레지스트리 키, 도메인, IP, 사용자, 작업, 서비스 또는 드라이버에 대해 이 기능을 사용하십시오. Atlas는 해당 항목이 나타나는 범위를 파악하고, 범위가 너무 넓을 경우 일시 정지한 뒤, 가장 관련성이 높은 대상들을 중심으로 활동을 재구성합니다.

예시 프롬프트

  • /경보 48213 조사
  • /investigate FINANCE-WKS-07, svchost가 인코딩된 PowerShell을 생성함
  • /이 도메인(cdn-telemetry-sync[.]com)을 조사하고 증거로 저장하십시오
  • /부지 전역에서 <sha256>을 조사하고, 결과만 보고하십시오

이 워크플로는 이벤트와 관련된 맥락을 구축하며, 여기에는 프로세스 계보, 파일 활동, 지속성, 네트워크 동작, 관련 경보, 타임라인, 수평 이동 지표 및 영향 범위가 포함됩니다. 최종 보고서는 분석가들에게 신뢰도와 뒷받침하는 증거를 바탕으로 ‘무해’, ‘의심스럽다’, 또는 ‘악성 확인’이라는 판정을 내립니다.

아틀라스는 대응 조치를 제안할 수는 있지만, 파괴적인 행동은 여전히 제한됩니다. 격리, 삭제, 프로세스 종료, 격리 조치 및 배포 작업은 사용자의 명시적인 승인을 기다립니다.

/signal은 “다음 번에는 어떻게 이를 감지할 수 있을까요?”라고 답합니다.

이 루프의 마지막 단계는 팀이 얻은 통찰을 지속적인 보도로 전환하는 것입니다.

/signal 은 탐지 엔지니어와 분석가가 알려진 행동 양상이나 확인된 조사 결과를 바탕으로 Tanium Signals를 작성, 검증, 테스트 및 준비할 수 있도록 지원합니다. 이 기능은 탐지 의도를 Signal 로직으로 변환하고, 구문과 지원되는 필드를 검증하며, 과거 데이터를 기준으로 테스트한 후, 그 결과를 MITRE ATT&CK에 매핑합니다.

예시 프롬프트

  • /signal은 명령줄에 base64 PowerShell blob이 포함된 예약된 작업을 감지합니다.
  • /signal 이 결과를 실제 탐지 기능으로 구현하기: <프로세스 계보 / 명령줄 붙여넣기>
  • /배포하기 전에 지난 30 일간의 데이터를 바탕으로 이 규칙을 테스트해 보세요

Atlas는 탐지 로직을 제안하고 검증할 수 있지만, 실제 배포는 여전히 사람이 직접 제어합니다. 분석가는 결과물을 검토하고, 의도를 확인한 뒤, 환경을 변경하는 단계가 있다면 이를 승인합니다.

엔드포인트의 실시간 상태가 중요한 이유

많은 AI 보안 경험은 데이터 레이크에 저장된 오래된 텔레메트리 사본에 의존하고 있습니다. 그것도 유용할 수는 있지만, 엔드포인트에 ‘지금 어떤 상태가 사실인지’를 묻는 것과는 다릅니다.

Atlas 슬래시 명령어는 Tanium의 실시간 엔드포인트 계층을 기반으로 합니다. 이들은 레코더 텔레메트리, 실시간 대응 상황, 파일 상태, 프로세스 활동 및 기타 엔드포인트 증거를 포함하여 플랫폼 전반의 실시간 및 과거 엔드포인트 데이터를 활용할 수 있습니다.

SecOps 관련 결정은 시의성이 중요하기 때문에 이 점이 중요합니다. 분석가가 의심스러운 프로세스를 조사하고 있다면, 어제 어딘가에 색인된 정보뿐만 아니라 현재 해당 시스템에서 무슨 일이 일어나고 있는지 파악해야 합니다.

슬래시 명령어는 Tanium이 이미 가장 강점을 보이는 분야, 즉 실시간으로 업데이트되고 즉시 조치 가능한 엔드포인트 상태 관리에 AI 기반 지침을 더해줍니다.

속도, 일관성, 제어력을 위해 설계되었습니다

슬래시 명령어의 장점은 단순히 Atlas를 더 편리하게 사용할 수 있게 해준다는 점에만 그치지 않습니다. 바로 전문가들의 업무 흐름을 반복 가능하게 만들어주기 때문입니다.

슬래시 명령어는 팀이 통제권을 포기하지 않으면서도 더 빠르게 업무를 처리할 수 있도록 도와줍니다.

  • 기술의 최저 기준을 낮춰야 한다. 더 많은 분석가가 모든 단계를 미리 알 필요 없이 고위급 워크플로를 실행할 수 있습니다.
  • 일관성을 높입니다. 동일한 명령은 사용자와 근무 교대조에 관계없이 동일한 전문적인 절차를 따릅니다.
  • 더 빨리 움직여. Atlas는 데이터 수집, 선별, 타임라인 작성 및 보고서 생성을 자동화합니다.
  • 사람의 판단력을 유지해야 한다. 분석가들은 조사 범위를 설정하고, 조사 결과를 검토하며, 조치 사항을 승인합니다.
  • 일관되고 체계적인 보고서. 각 실행이 완료되면, 검색 내용, 결과, 유의사항, MITRE 매핑 및 권장 후속 조치 등을 담은 보고서가 생성됩니다.
  • 순환 고리를 완성하세요. 수색은 수사로 이어질 수 있습니다. 조사는 탐지 범위를 확대할 수 있습니다.

분석가는 지시를 내리고, 확인하며, 결정을 내립니다. Atlas가 워크플로를 실행합니다.

설계 단계부터 안전을 고려한

슬래시 명령어 역시 실용적인 제어 기능을 염두에 두고 설계되었습니다.

접근 권한은 모듈 권한 및 역할 기반 권한을 통해 서버 측에서 제어됩니다. 사용자에게 해당 명령에 대한 라이선스나 권한이 없는 경우, 해당 명령은 선택기에 표시되지 않습니다.

또한 이 명령어들은 읽기 작업이 많은 분석과 환경을 변경하는 작업을 구분합니다. 읽기 및 조사 단계는 자율적으로 실행될 수 있지만, 데이터 삭제나 배포와 같은 작업은 명시적인 승인을 받기 위해 단계별로 진행됩니다.

그 가드레일은 제약이 아닙니다. 그게 요점입니다.

보안 팀은 환경을 교란시킬 수 있는 결정에 대한 무분별한 자동화가 아니라, 수고스러운 업무에 대한 자율성을 원합니다.

SecOps를 위한 새로운 운영 모델

슬래시 명령어는 단순한 인터페이스 변경이지만, 운영 모델에 더 깊은 영향을 미칩니다.

이를 통해 분석가들은 수색, 조사 또는 탐지 워크플로의 모든 단계를 수동으로 구성하던 방식에서 벗어나, 해당 단계를 처음부터 끝까지 자동으로 실행할 수 있는 전문가 시스템을 감독하는 역할로 전환하게 됩니다. 이를 통해 아틀라스는 신입 분석가들에게는 더 친숙하게, 숙련된 분석가들에게는 더 효율적으로 다가갈 수 있게 됩니다. 또한 팀이 초기 의심 단계부터 검증된 탐지 단계에 이르기까지 업무 수행 방식을 표준화할 수 있도록 돕습니다.

그 결과, 더 빠르고 일관성 있는 SecOps 루프가 구현됩니다.

  1. 노출을 찾아 나서세요.
  2. 중요한 것이 무엇인지 조사해 보십시오.
  3. 확인된 동작을 안정적인 탐지 방식으로 전환합니다.
  4. 환경을 변화시키는 모든 행동에 대해서는 반드시 사람이 주도권을 쥐어야 한다.

/hunt, /investigate, 그리고 /signal 가 아틀라스에 가져다주는 것이 바로 이것입니다. 실시간 엔드포인트 상태를 기반으로 하며, 필요 시 언제든지 이용할 수 있는 전문적인 SecOps 워크플로우.

또는을 입력하세요. 워크플로를 선택하세요. 결과를 주도하십시오.

명령어가 실제로 어떻게 작동하는지 확인해 보시겠어요? 의 ‘Atlas for SecOps’ 슬래시 명령어 사용법 안내 영상을 시청해 보세요. (새 탭에서 열림). 이 주제가 앞으로 어떤 방향으로 나아갈지에 대한 더 큰 그림을 파악하려면, ‘ : Agentic SecOps 소개’를 읽어보시기 바랍니다. 또한, 귀사의 팀에서 이미 Tanium Security Operations를 사용 중이라면 Atlas를 열고 또는을 입력하세요.