위협이 탐지되는 즉시 엔드포인트가 자동으로 이를 차단할 수 있는 세상을 상상해 보세요. 더 이상 알림이 처리되고, 포렌식 증거가 수집되며, 수동으로 조치가 취해지기를 기다릴 필요가 없습니다.
이번 “Tanium Tech Talks”에서 애슐리 맥글론과 게스트인 Tanium Threat Response의 기술 제품 관리자 토마스 아킨은 실시간 및 과거 데이터 분석, 자동 탐지 기능 구축, 중앙 집중식 시스템 없이도 위협에 대해 즉각적인 조치를 취하는 것 등 이 도구의 주요 기능을 소개합니다. 이번 에피소드에서는 이 도구의 새로운 ‘엔드포인트 반응(Endpoint Reactions)’ 기능과 향후 개선 사항에 대한 데모도 소개됩니다.
주요 시사점
Tanium Threat Response 개요: Threat Response가 Tanium의 강력한 성능과 유연성을 활용하여 엔드포인트에 대한 가시성을 확보하고, 실시간 데이터, 이력 데이터 및 저장된 파일을 분석하여 자동 탐지 기능을 구축하며, 자동 대응 및 수정 조치를 수행하는 방법을 알아보세요. 또한 OpenIOC, STX, Tanium Signals, YARA 규칙 등 다양한 탐지 형식을 지원합니다.
엔드포인트 리액션(Endpoint Reactions) 소개: Threat Response의 새로운 엔드포인트 리액션 기능은 중앙 집중식 시스템과의 통신 과정 없이도 엔드포인트 자체에 있는 인텔리전스 문서와 대응 조치를 직접 연동함으로써 위협에 대해 즉각적인 조치를 취할 수 있게 해줍니다.
Endpoint Reactions 사용 사례: 고객들은 특정 표적 공격 대응 및 오류 파일 정리와 같은 보안 및 운영 용도로 새로운 Endpoint Reactions 기능을 활용해 왔습니다.
Endpoint Reactions 시연: 토마스는 인텔 문서를 활용해 특정 프로세스를 종료하는 방법을 상세히 시연하며, Tanium의 Endpoint Reactions가 지닌 유연성과 강력한 성능을 보여줍니다.
향후 개선 사항: 하지만 잠깐만요, 이게 전부가 아닙니다! ‘격리 워크벤치’, 레지스트리 수정, 사용자 지정 PowerShell/Bash 수정 등 향후 제품 업데이트에 대해 알아보세요. 이러한 업데이트를 통해 Endpoint Reactions의 유연성과 사용자 지정 기능이 강화될 예정입니다.

