메인 콘텐츠로 건너뛰기
Tanium 블로그

EDR의 중요성: 탐지 시간을 줄이는 방법

EDR의 중요성: 탐지 시간을 줄이는 방법

이번 글은 ‘EDR Matters’ 블로그 시리즈 3부작 중 첫 번째 글입니다. 이번 시리즈에서는 타늄(Tanium)의 EMEA 지역 엔드포인트 탐지 및 대응(EDR) 담당 이사인 타일러 올리버(Tyler Oliver)와 EMEA 지역 기술 계정 관리 담당 수석 이사인 벤 크로커(Ben Crocker)가, 조직이 규모에 관계없이 보안 사고의 탐지, 조사 및 대응 과정에서 소요되는 시간과 자원을 어떻게 줄일 수 있는지에 대한 개인적인 견해를 공유합니다. 1부에서는 이 프로세스의 탐지 단계를 살펴보고, Tanium 플랫폼을 활용하여 탐지, 조사 및 대응 과정에서 더 큰 통제력과 유연성을 확보할 수 있는 방법을 살펴봅니다.

빛나는 머리 위에 디지털 코드가 겹쳐진 추상적인 일러스트레이션

(이미지: 게랄트 / Pixabay)

보안 사고를 탐지하고, 조사하며, 최종적으로 시정하거나 해결하는 데 소요되는 시간은 대부분의 조직에서 성공을 측정하는 핵심 지표로 간주됩니다. 과거를 돌이켜보면, 조직들이 이러한 영역 중 하나 이상에서 피드백 루프를 완성하는 데 필요한 시간을 단축하는 데 실패하는 사례를 목격해 왔습니다.

이 블로그 시리즈에서는 규모에 관계없이 조직이 보안 사고의 탐지, 조사 및 대응 과정에서 소요되는 시간과 자원을 어떻게 줄일 수 있는지에 대한 저희의 개인적인 견해를 공유합니다. 또한 Tanium 플랫폼을 활용하여 탐지, 조사 및 대응 과정에서 더 높은 수준의 제어력과 유연성을 확보할 수 있는 방법에 대해서도 간략히 살펴보겠습니다. 참고로, 본 블로그 시리즈는 엔드포인트 조사에 중점을 두고 있지만, 저희는 항상 엔드포인트 외부의 다른 도구와 기법을 포함하는 체계적인 방어 체계를 구축할 것을 권장합니다. 여기에는 프로세스의 탐지 단계가 포함됩니다.

지금까지 수차례 확인된 바와 같이, 보안 침해를 당한 조직의 경우, 사고가 발생한 시점과 내부 또는 외부의 탐지 결과가 드러나는 시점 사이에 상당한 시간 차이가 발생하는 경향이 있습니다. 어떤 사건이 발생하든, 이 “지연 시간”은 사소한 보안 문제와 전사적 보안 침해 사이의 결정적인 차이를 빠르게 만들어낼 수 있습니다. 이러한 지연으로 인해 추후 이를 해결하기 위해 막대한 인력과 기술 자원이 필요할 수 있습니다. 이 “체류 시간”을 줄이고 심층적인 탐지 프로그램을 구축하기 위해 귀하와 귀하의 조직이 취할 수 있는 조치가 몇 가지 있습니다.

효과적인 탐지 능력 측정

견고하고 효과적인 탐지 능력을 구축하려면, 비교에 활용할 수 있는 데이터 세트뿐만 아니라 직면할 수 있는 위협과 관련된 정보에도 주의를 기울여야 합니다. 목표는 무엇일까요? 조직 내에서 위협을 탐지하는 데 소요되는 시간을 단축하기 위해. 물론 말처럼 쉬운 일은 아닙니다. 진정으로 효과를 거두려면 수집하기 어려울 수 있는 여러 데이터 포인트와, 마찬가지로 입수하기 어려울 수 있는 정보와 이러한 데이터 세트를 비교할 수 있는 능력이 필요합니다.

엔드포인트 위협 탐지와 관련하여, 비교를 위한 데이터 세트는 운영 체제, 파일 시스템 및 하드웨어 아티팩트에서 분석하거나 추출할 수 있는 데이터로 구성됩니다. 의 엔드포인트 탐지 및 대응(EDR) 솔루션 을 배포하면, 사용 가능한 데이터를 신속하게 분석하거나 쿼리할 수 있어 이러한 아티팩트에 대한 가시성을 확보할 수 있습니다. 데이터를 신속하게 조회할 수 있게 되면, 남은 과제는 그 정보를 신속하게 활용하는 것입니다.

전통적인 모델에서는 데이터를 중앙 분석 지점으로 다시 수집하여 이를 기반으로 지능을 적용합니다. 이는 번거롭고 시간이 많이 소요될 수 있으며, 결국 “체류 시간”이 길어지게 됩니다. 더 빠른 방법은 엔드포인트에서 직접 인텔리전스를 적용하는 것입니다. 그러면 해당 엔드포인트를 지속적으로 모니터링하여 탐지 결과와 관련된 데이터만 제공할 수 있습니다. 이로 인한 부수적인 효과로는 대규모의 장기적인 데이터 수집 인프라나 데이터 스트리밍을 위한 네트워크 대역폭 증설의 필요성이 줄어든다는 점이 있습니다.

다양한 형태의 위협 인텔리전스 활용

탐지 과정은 단순히 정적 정보에만 의존하여 경보를 발령한 뒤 이를 추가로 조사하는 방식에 그쳐서는 안 됩니다. 이렇게 할 경우 분석가들이 경고를 과소평가하거나 제공된 정보를 충분히 활용하지 못하게 될 수 있습니다.  올바른 탐지 전략은 수신하는 위협 인텔리전스에서 가능한 한 모든 유용한 정보를 최대한 끌어내는 데 초점을 맞춰야 합니다.

정적 지표를 개발하거나 피드에서 해당 지표를 가져오는 것이 인텔리전스를 활용하는 가장 쉬운 방법인 경우가 많습니다. 대부분의 경우, 사용하는 도구를 통해 데이터를 현재 프로세스에 신속하게 통합할 수만 있다면, 이에 필요한 정보의 수정 작업은 최소한으로 충분합니다. 대부분의 침해 지표(IOC)는 정적 지표 범주에 속합니다. 지표 값은 시간이 지남에 따라 변동될 수 있지만, 대부분은 특정 호스트나 네트워크 기반 지표와 같은 정적 위협을 탐지하도록 설계되어 있습니다. 정적 지표를 보다 견고한 동적 지표로 발전시키려면 일정한 절차와 전문 지식이 필요합니다. 가능하다면 현재 사용하고 있는 IOC를 검토하고, 이를 공격 지표(IOA)로 변환해 보십시오.

타늄의 탐지 방식

Speed. Tanium 플랫폼은 기업 전체의 엔드포인트에 몇 초 만에 접속하여 정보를 수집할 수 있는 기능을 기반으로 구축되었습니다. 이러한 전례 없는 속도와 규모를 전사적 탐지 기능에 접목함으로써 인텔리전스의 활용까지 걸리는 시간을 단축할 수 있으며, 이는 결과적으로 탐지까지 걸리는 시간, 즉 ‘체류 시간’을 단축시킵니다. 고정밀도·저부하 탐지 엔진이 제공하는 실시간 탐지 기능을 Tanium 플랫폼의 확장성과 속도와 결합함으로써, 대규모 기업 전반에 걸쳐 새로운 정보나 시의성이 중요한 정보가 단 몇 초 단위의 시간 내에 실행 가능한 조치로 전환될 수 있게 됩니다. 정보가 적용되는 즉시 평가가 이루어지며, 필요한 사람들에게 정보가 전달됩니다.

도넛 차트를 통해 위협 탐지 범주를 보여주는 EDR 다이어그램

데이터의 폭과 깊이

최상의 탐지 성능을 달성하기 위해서는 솔루션이 다양한 방법을 적용하고 여러 가지 기법을 활용해야 합니다. Tanium의 플랫폼은 다음과 같은 여러 구성 요소를 활용하여 거의 실시간에 가까운 경보 기능을 구현합니다.

  • 구조화된 인텔리전스
  • 파일 및 메모리 분석
  • 행동 기반 탐지

그런 다음 이러한 정보는 라이브 파일 및 메모리, 또는 파일, DNS, 프로세스, 레지스트리 및 보안 이벤트와 관련된 과거 기록을 포함한 이용 가능한 아티팩트에 적용됩니다. 기존의 IOC는 알려진 위협(일치하는 패턴)을 비교하는 데 유용하지만, Tanium Signals는 IOA를 식별하는 데 도움을 주기 위해 설계된 행동 기반 규칙입니다. IOA는 표준화하기 가장 어려운 지표 유형 중 하나입니다. 이러한 유형의 인텔리전스를 활용하면 프로세스에 의한 파일 생성, 의심스러운 프로세스 계보, 파일 기반 증거 발견 등 여러 데이터 영역에 걸친 행동 패턴을 비교할 수 있습니다.

이러한 메커니즘을 결합함으로써 인프라 내의 의심스러운 활동에 대해 가능한 한 가장 정확한 통찰력을 확보할 수 있습니다. 잘 구축된 플랫폼은 다음과 같은 기능을 제공함으로써, 사용자의 EDR 활동을 번거로운 과정에서 우리가 “Easy” 탐지 및 대응이라고 부르는 것으로 전환하는 데 도움을 줍니다:

  • 여러 정보 출처를 자동으로 수집합니다.
  • 엔드포인트에 인텔리전스를 자동으로 적용합니다.
  • 실시간 알림을 자동으로 수신합니다.
  • 대규모로 근본 원인 분석을 수행합니다.
  • 요청에 따라 답변해 주십시오.
증거 출처 및 공격 단계를 보여주는 EDR 다이어그램

지속적인 감지

앞서 언급한 바와 같이, 잠재적인 침해 발생 시점부터 악의적인 활동이 탐지되기까지의 기간은 몇 주 또는 몇 달에 달할 수 있습니다. 이러한 체류 시간은 불확실성이 존재하는 기간을 의미하며, “침해 발생을 가정하는” 사고방식과 “지속적인 EDR 활동”이 일반적인 업무 관행입니다. Tanium의 주요 기능은 다음과 같습니다:

  • 정보 및 경보에 대한 계층적 접근 방식으로, 보다 견고한 탐지 방어 체계를 구축하며;
  • 적대적 행위의 모든 단계에 대응하고, 조기에 실행 가능한 정보를 확보할 수 있는 능력; 그리고
  • 이벤트 간의 상관관계를 분석하고 그 타당성을 검증하는 데 활용할 수 있는 광범위한 관련 데이터.

Tanium은 타의 추종을 불허하는 속도와 확장성을 바탕으로 위협과 취약점을 추적, 탐지, 조사, 차단 및 해결하는 데 필요한 광범위한 기능을 제공합니다. 분석가와 실무자는 먼저 주도권을 잡고, 포렌식 데이터를 신속하게 검색, 필터링 및 시각화하여 조사 방향을 전환하고 수사를 진행할 수 있습니다.

Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.

저자 소개: 타일러 올리버(Tyler Oliver)는 타늄(Tanium)의 EMEA 지역 엔드포인트 탐지 및 대응(EDR) 부문 이사이며, 벤 크로커(Ben Crocker)는 EMEA 지역 기술 계정 관리 부문 수석 이사입니다.