메인 콘텐츠로 건너뛰기
Filigran의 OpenCTI 및 OpenBAS용 Tanium 커넥터를 통한 조직의 사이버 방어 역량 강화
파트너 스포트라이트

Filigran의 OpenCTI 및 OpenBAS용 Tanium 커넥터를 통한 조직의 사이버 방어 역량 강화

오픈소스 사이버 보안 솔루션 제공업체인 Filigran과 Tanium이 지속해 온 파트너십의 일환으로, 새롭게 출시된 ‘OpenBAS용 Tanium 커넥터’는 기존의 ‘OpenCTI용 Tanium 커넥터’와 함께 조직이 사이버 위협을 보다 신속하게 식별하고 대응할 수 있도록 지원할 것입니다.

기술이 끊임없이 발전하는 오늘날, 기업들은 정교한 사이버 위협이 현저히 증가하는 현상을 목격하고 있다. 또한, ‘제로 트러스트(Zero-Trust)’ 개념의 등장과 함께 ‘개인 기기 사용(BYOD)’이 직장 내에서 당연한 관행으로 자리 잡으면서, 이에 따른 고유한 과제들이 대두되고 있습니다. 시스템 관리자와 보안 팀은 보안과 사용 편의성 사이의 명백한 상충 관계로 인해 종종 의견 충돌을 빚곤 합니다.

한편, 바로 그 보안 팀들은 자신들이 관리하는 모든 자산과 데이터를 보호해야 하는 사실상 불가능한 임무를 부여받았으며, 이로 인해 모든 보안 팀이 반드시 자문해야 할 일련의 근본적인 질문들이 제기되고 있습니다. “우리의 자산은 무엇인가? 내가 그들을 누구로부터 지키고 있는 걸까? “어떻게 그들을 보호할 수 있을까요?”

타늄(Tanium)과 필리그란(Filigran)은 보안 팀이 이러한 의문점을 해소하고 IT 환경을 안전하게 보호할 수 있도록 지원하기 위해 파트너십을 체결했습니다. 타늄(Tanium)의 선도적인 엔드포인트 보안 및 관리 플랫폼과 필리그란(Filigran)의 위협 인텔리전스 및 침해 공격 시뮬레이션 제품은 ‘확실성의 힘(Power of Certainty)’을 통해 조직이 더 많은 정보를 확보하고 더 나은 대비 태세를 갖추도록 돕습니다.

Tanium을 활용하면 조직은 그 첫 번째 질문에 빠르고 손쉽게 답할 수 있습니다. “내 자산은 무엇인가?”에 대한 고찰 이는 많은 조직이 어려움을 겪고 있는 과제입니다. 어쨌든, 무언가에 대해 알지 못한다면, 어떻게 그것을 보호할 수 있겠습니까?

다음으로, 각 팀은 두 번째 질문에 답해야 합니다. “내 자산을 어떤 위협으로부터 보호해야 할까요?” 이에 대한 해답을 찾기 위해, 기업들은 현재 유사한 기업 및/또는 유사한 데이터를 표적으로 삼고 있는 위협 행위자들과 그 수법에 대한 정보가 필요합니다. 바로 이 부분에서 Filigran이 그 역할을 합니다.

Filigran OpenCTI와 OpenBAS란 무엇인가요?

필리그란(Filigran)은 위협 인텔리전스 관리, 침해 및 공격 시뮬레이션, 사이버 위험 관리를 아우르는 오픈소스 사이버 보안 솔루션 을 제공하는 기업입니다. 필리그란의 혁신적인 기술 중에는 최초의 진정한 통합형 사이버 위협 인텔리전스 및 침해 공격 시뮬레이션 솔루션인 OpenCTI와 OpenBAS가 있습니다.

OpenCTI를 통해 조직은 유료 및 오픈 소스 등 다양한 위협 인텔리전스 피드를 분석하여, 각자의 특정 요구 사항에 맞춰 선별된 유용한 위협 인텔리전스로 정리할 수 있습니다. OpenCTI는 플레이북을 활용하여 위협 대응 팀이 위협 인텔리전스의 보강 및 확장을 자동화함으로써, 의미 있는 연관성을 도출하고 강력한 분석 결과를 도출할 수 있도록 지원합니다.

OpenBAS는 Filigran의 침해 공격 시뮬레이션 솔루션입니다. 보안 팀은 OpenBAS를 사용하여 OpenCTI가 제공하는 각 위협 보고서에서 강조된 전술, 기법 및 절차(TTP)를 활용한 모의 사이버 공격을 생성합니다.

Tanium과 OpenCTI

OpenCTI는 Tanium의 위협 대응 모듈과 완벽하게 통합되어, 지표 정보를 자동으로 수집하여 해당 위협이 환경에 존재하는지 여부를 판단합니다.

위협이 발견될 경우, 팀은 Tanium을 사용하여 모든 엔드포인트에 대해 즉각적이고 자동화된 대응 조치를 취할 수 있습니다. Tanium을 사용하면 팀은 엔드포인트 격리, 프로세스 종료 및 파일 삭제를 통해 공격을 자동으로 차단할 수 있습니다.

Tanium과 OpenCTI 간의 연동은 양방향으로 이루어집니다. 즉, Threat Response에서 감지된 모든 경고는 OpenCTI로도 전송되어 정보가 보강되고 추가 평가를 거치게 되며, 이를 통해 철저한 위협 탐지 기능을 구현할 수 있습니다.

마지막으로, 이제 보안 팀들이 자산을 파악하고 누구 또는 무엇을 방어해야 하는지 알게 되었으니, 우리는 “어떻게 이를 보호할 것인가?”라는 핵심적인 질문에 다다르게 됩니다. 팀들이 OpenCTI를 사용하여 위협 인텔리전스와 위협 대응 정보를 분석한 결과, 해당 환경에 위협이 존재하지 않는 것으로 확인되면, OpenCTI는 위협 보고서를 OpenBAS로 전송할 수 있는 기능을 기본으로 갖추고 있습니다.

그림 1: 위협 인텔리전스에 대한 상세한 분석 정보를 제공하는 OpenCTI 메인 대시보드
그림 1: 위협 인텔리전스에 대한 상세한 분석 정보를 제공하는 OpenCTI 메인 대시보드

Tanium과 OpenBAS

새로운 Tanium Connector는 OpenBAS와 연동되어 엔드포인트에 설치된 기존 Tanium 클라이언트를 활용하여 이러한 공격자의 행동을 모방하고, 현재의 보안 도구가 공격의 일부라도 탐지하거나 심지어 차단할 수 있는지 평가합니다. 이러한 정보는 이후 교훈 및 사후 분석 보고서를 작성하는 데 활용되며, 이를 통해 보안 팀은 조직의 보안 태세를 강화하고 끊임없이 변화하는 위협 환경에 발맞춰 나갈 수 있습니다.

그림 2: OpenBAS를 사용하면 시나리오를 실제 엔드포인트를 대상으로 하는 실제 시뮬레이션으로 신속하게 전환하여, 특정 위협에 대한 조직의 보안 상태를 평가할 수 있습니다.
그림 2: OpenBAS를 사용하면 시나리오를 실제 엔드포인트를 대상으로 하는 실제 시뮬레이션으로 신속하게 전환하여, 특정 위협에 대한 조직의 보안 상태를 평가할 수 있습니다.

사무엘 하신은 필리그란(Filigran)의 CEO이자 공동 창업자이며, 이전에는 프랑스 국가정보보안청(ANSSI)의 사이버 위협 정보 담당 책임자를 역임했다. ANSSI는 OpenCTI 솔루션의 초기 개발 과정 대부분을 담당했으며, 덕분에 하신은 Tanium 플랫폼이 OpenCTI와 연동될 때 얼마나 강력한 성능을 발휘할 수 있는지 누구보다 잘 알고 있는 인물입니다.

“제가 OpenCTI 작업을 시작했을 때, 이는 프랑스 국가사이버보안청의 내부적 필요를 충족하기 위한 것이었습니다.”라고 하신은 회상한다. “우리에게는 그런 도구가 없었습니다.” 게다가 시중에서는 구할 수가 없었습니다. “그래서 개발을 시작했는데, 이 정도 영향력을 미칠 줄은 몰랐고, 이렇게 많은 사람들이 사용하고 싶어 할 줄도 몰랐습니다.”

하신은 이것이 위협 탐지 및 취약점 탐지 분야가 어떻게 변화하고 있는지를 보여주는 지표라고 생각합니다. 사이버 보안 측면에서 상대적으로 미숙한 조직들 사이에서도 데이터 기반 접근 방식이 훨씬 더 보편화되고 있다.

그림 3: OpenBAS를 사용하면 OpenCTI에서 위협 보고서를 가져와 위협 인텔리전스에서 식별된 공격 패턴을 기반으로 공격 시뮬레이션을 생성할 수 있습니다.
그림 3: OpenBAS를 사용하면 OpenCTI에서 위협 보고서를 가져와 위협 인텔리전스에서 식별된 공격 패턴을 기반으로 공격 시뮬레이션을 생성할 수 있습니다.

“현장에서 제가 목격하고 있는 것은, 사람들이 사이버 보안이 무엇인지, 그리고 무엇을 해야 하는지 이해하기 시작했다는 점입니다,”라고 하신은 말합니다. “기업들은 사이버 보안 역량을 강화하고 싶어 하지만, 자원이 제한적입니다.” “그러니 우선순위를 정해야 합니다.”

포괄적인 탐지 역량을 구축하는 데는 수년이 걸릴 수 있으므로, 데이터를 활용하면 조직의 공격 표면을 우선순위화하고 축소하는 노력을 뒷받침할 수 있습니다. 데이터는 우선순위 설정에 대한 로드맵을 제공하므로, 조직은 가장 심각한 위협에 대처할 수 있습니다.

“마치 악의적인 대규모 피싱 공격과도 같다”고 하신은 생각에 잠겨 말한다. “모든 물고기를 창으로 찔러 잡으려고 하지는 않는다.” 가장 위험한 놈들을 먼저 처리해. 탐지 기능 개발을 담당하는 대부분의 팀은 이 점을 잘 이해하고 있으며, 위협 인텔리전스를 활용하여 개발 및 통합 작업의 우선순위를 정하고 있습니다. “어떤 시스템도 모든 전술과 절차를 다 다룰 수는 없으므로, 선택을 해야 합니다.”

이러한 노력의 일환으로, 위협 탐지 전문가, 레드팀 구성원 및 방어 담당자들이 공격을 보다 효과적으로 분류하기 위해 사용하는 전술 및 기법의 포괄적인 매트릭스로서 MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge) 프레임워크를 활용하는 것이 매우 유용할 수 있습니다.

“가령, 여러분의 커버리지가 프레임워크의 거의 60 %에 달한다고 추정한다고 가정해 봅시다,”라고 하신은 말합니다. “남아 있는 격차를 해소하는 데 수년이 걸릴 수도 있다는 사실을 금방 깨닫게 될 것입니다.” “관련 사이버 위협 정보 데이터를 활용하면 다음 조치를 우선순위에 따라 결정하는 데 확실히 도움이 될 것입니다.”

이제 Tanium 고객들은 OpenCTI 및 OpenBAS용 Tanium 커넥터를 이용할 수 있습니다.

OpenCTI 및 OpenBAS용 Tanium 커넥터는 설치 및 구성이 간편하며, Tanium 사용자가 이러한 강력한 솔루션의 최신 기술 발전을 활용할 수 있게 해줍니다. 설정이 완료되면, 이 통합 기능을 통해 위협 인텔리전스 데이터(예: 최신 위협 시그니처 및 지표)의 실시간 이벤트 스트림이 Tanium 플랫폼으로 직접 전송됩니다.

Tanium 플랫폼에 대한 맞춤형 안내를 원하시면, 오늘 바로 데모를 예약해 주세요..

OpenCTI 및 OpenBAS용 Tanium 커넥터에 대해 더 자세히 알고 싶으신 Tanium 고객님께서는 담당 계정 관리자에게 문의해 주시기 바랍니다.