메인 콘텐츠로 건너뛰기
위협 인텔리전스

사이버 보안: 글로벌 위협에는 글로벌 대응이 필요하다

사이버 보안: 글로벌 위협에는 글로벌 대응이 필요하다

국가 및 국가 주체가 민간 기업을 대상으로, 혹은 서로를 상대로 감행하는 사이버 공격은 결코 새로운 일이 아니다. 그러나 그 대담함과 빈도, 그리고 정교함은 꾸준히 증가해 왔다.

이 블로그에서는 최근 개발된 OpenCTI용 Tanium 커넥터가 조직에 사이버 위협을 더 신속하게 식별하고 대응하는 데 필요한 위협 인텔리전스를 어떻게 제공하는지 살펴보겠습니다.

타늄(Tanium)의 기술 계정 관리 부사장 제롬 와로(Jerome Warot)는 “현재 사이버 보안은 개별 기업들이 제공하고 있다”고 설명한다. “업체들은 해결책을 제시하고 있지만, 위협이 전 세계적으로 확산됨에 따라 각국은 협력에 나서야 합니다.” “이를 위한 최선의 방법은 국경을 초월하여 개방적이고 유연한 사이버 보안 및 위협 정보 플랫폼을 구축하는 커뮤니티를 활용하는 것입니다.”

와롯은 세계가 코로나19 팬데믹에 맞서기 위해 동맹을 맺어온 방식과 이를 비유한다.

“팬데믹은 전 세계적인 문제입니다,”라고 와롯은 말을 이었다. “그리고 전 세계의 연구소들이 백신 개발과 검사법 개발, 연구 결과 공유를 통해 이 문제를 해결하기 위해 협력하기 시작하고 있습니다.” “사이버 보안 분야에서 OpenCTI는 사람들이 지식을 공유하여 위협에 대응할 수 있는 기회를 제공합니다.”

OpenCTI란 무엇인가요?

OpenCTI (새 탭에서 열림) (Open Cyber Threat Intelligence)는 조직이 사이버 위협 인텔리전스 지식을 관리할 수 있도록 지원하는 오픈소스 플랫폼입니다. 이 시스템은 사이버 위협에 관한 기술적 및 비기술적 정보를 체계화하고, 저장하며, 정리하고, 시각화하기 위해 개발되었습니다.

OpenCTI 랜딩 페이지 대시보드
OpenCTI 랜딩 페이지 대시보드

이 프로젝트의 개발은 프랑스 국가사이버보안청(ANSSI, ) (새 탭에서 열림) 과 유럽연합 CERT(CERT-EU, 유럽연합 컴퓨터 비상 대응팀) (새 탭에서 열림)에서 시작되었습니다. 그 이후로, 이 플랫폼은 오픈 소스로 공개되어 전체 사이버 위협 정보 커뮤니티가 이용할 수 있게 되었습니다.

Tanium과 OpenCTI

Tanium에 보안 전략 및 운영 이사로 합류하기 전, 사무엘 하신은 ANSSI에서 사이버 위협 정보 담당 책임자로 근무했다. 그는 Tanium 플랫폼이 OpenCTI와 연동될 때 얼마나 강력한 성능을 발휘할 수 있는지 잘 알고 있습니다.

Tanium과 OpenCTI 간의 통합에 대한 개략적 설계
Tanium과 OpenCTI 간의 통합에 대한 개략적 설계

“타늄(Tanium)은 탐지, 사이버 공격 대응, 그리고 ‘ ’ 위협 대응 (새 탭에서 열림) 모듈의 포렌식 기능 측면에서 볼 때 마치 고성능 자동차와 같습니다,”라고 하신은 말합니다. “자동차에는 연료가 필요합니다.” “Tanium은 이미 기본으로 제공되는 행동 기반 탐지 시그니처를 갖추고 있으며, OpenCTI와의 연동을 통해 다른 유형의 지표들을 추가함으로써 탐지 범위를 더욱 확대하고 있습니다.”

이 커넥터는 OpenCTI에서 위협 인텔리전스 데이터를 가져와 위협 탐지 및 추적 목적으로 Tanium에 전달합니다. 또한 OpenCTI는 FireEye, FS-ISAC, AlienVault, Kaspersky, VirusTotal 또는 MISP(악성코드 정보 공유 플랫폼)와 같은 공개 또는 비공개 소스에서 위협 인텔리전스 데이터를 수집할 수 있는 커넥터를 갖추고 있습니다.

“OpenCTI는 수많은 사이버 보안 업체들과 연동 기능을 갖추고 있습니다,”라고 하신은 설명합니다. “이를 통해 조직은 다양한 출처에서 정보를 수집하여 한곳에 통합할 수 있습니다.” 그러면 탐지나 위협 탐지 활동에서 시그니처나 지표를 활용하는 것이 훨씬 더 쉬워집니다. “그리고 커넥터들은 모두 개방되어 있어 자유롭게 사용할 수 있습니다.”

데이터 품질, 맥락 및 속도

OpenCTI 커넥터를 통해 조직은 자사의 업계 및 보안 현황과 가장 관련성이 높은 위협 데이터를 선택할 수 있습니다. 사용자는 신뢰도가 서로 다른 데이터 소스를 구성할 수 있습니다. 또한 분석가들은 경보나 위협 지표를 조사할 때 OpenCTI를 참조하여 위협의 시그니처를 확인하고, 해당 위협의 배후 세력이나 표적이 대응 과정에서 사용한 전술 등 관련 맥락을 검토할 수 있습니다.

조직이 직면한 가장 큰 과제 중 하나는 양질의 데이터를 확보하는 것 외에도, 특정 사건이 악의적인 활동인지 여부를 파악하는 데 걸리는 시간을 단축하는 것입니다. 분석가의 경우, OpenCTI가 제공하는 데이터와 맥락을 활용하면 검증에 소요되는 시간을 상당히 단축할 수 있습니다.

OpenCTI가 제공하는 사이버 위협 인텔리전스는 여러 가지 방식으로 활용될 수 있습니다. 예를 들어, 데이터 레이크에서 잠재적인 위협 요소를 검색하는 데 활용될 수 있습니다. 또한 앞서 언급한 바와 같이, Tanium의 ‘ ’ 위협 대응 (새 탭에서 열림) 모듈과 같은 포렌식, 탐지 및 대응 도구에 데이터를 제공할 수 있습니다.

두 가지 서로 다른 위협 탐지 모델
두 가지 서로 다른 위협 탐지 모델

OpenCTI 데이터에는 또한 다양한 유형의 위협에 대한 탐지 및 대응 지침도 포함되어 있습니다. 물론, 이 데이터는 기업의 보안 현황과 잠재적 취약점에 대한 경영진 및 이사회 보고서의 근거 자료로 활용될 수 있습니다.

하지만 OpenCTI는 스스로 조치를 취할 수 없다는 점을 명심해야 합니다.

OpenCTI 플랫폼은 끊임없이 변화하고 있습니다

OpenCTI 플랫폼이 발전함에 따라, 이 플랫폼 고유의 데이터 허브도 점차 확대되고 있습니다. 또한 OpenCTI는 데이터 소스 커넥터를 지속적으로 유지 관리하며, 플랫폼에 대해 월 1회 릴리스 주기를 따르고 있습니다. Tanium의 개방형 아키텍처 덕분에 OpenCTI와의 통합에 매우 적합합니다.

“타늄은 상당히 개방적이라는 점에서 독특합니다,”라고 하신은 말한다. “다른 엔드포인트 탐지 시스템들은 자체적인 위협 인텔리전스 피드를 보유하고 있어 통합하기 어렵습니다.” “하지만 Tanium을 사용하면 다른 데이터 소스에 연결하여 탐지 기능을 강화할 수 있습니다.”

이러한 유연성 덕분에 조직은 자사의 비즈니스에 가장 적합한 OpenCTI 데이터 피드를 선택할 수 있습니다. 그들이 있는 모든 것을 다 가져갈 필요는 없다. 이들은 시장, 산업 분야, 또는 특정 위협이나 위협 경로와 관련된 정보를 수집할 수 있습니다.

“제가 OpenCTI 작업을 시작했을 때, 이는 프랑스 국가사이버보안청의 내부적 필요를 충족하기 위한 것이었습니다.”라고 하신은 회상한다. “우리에게는 그런 도구가 없었습니다.” 게다가 시중에서는 구할 수가 없었습니다. “그래서 개발을 시작했는데, 이 게임이 이렇게 큰 반향을 일으킬 줄은, 또 이렇게 많은 사람들이 사용하고 싶어 할 줄은 전혀 예상하지 못했습니다.”

하신은 이것이 위협 탐지 및 취약점 탐지 분야가 어떻게 변화하고 있는지를 보여주는 지표라고 생각합니다. 사이버 보안 측면에서 상대적으로 미숙한 조직들 사이에서도 데이터 기반 접근 방식이 훨씬 더 보편화되고 있다.

Tanium 위협 대응 정보 저장소
Tanium 위협 대응 정보 저장소

“현장에서 제가 목격하고 있는 것은, 사람들이 사이버 보안이 무엇인지, 그리고 무엇을 해야 하는지 이해하기 시작했다는 점입니다,”라고 하신은 말합니다. “기업들은 사이버 보안 역량을 강화하고 싶어 하지만, 자원이 제한적입니다.” “그러니 우선순위를 정해야 합니다.”

포괄적인 탐지 역량을 구축하는 데는 수년이 걸릴 수 있으므로, 데이터를 활용하면 조직의 공격 표면을 우선순위화하고 축소하는 노력을 뒷받침할 수 있습니다. 데이터는 우선순위 설정에 대한 로드맵을 제공하므로, 조직은 가장 심각한 위협에 대처할 수 있습니다.

“마치 악의적인 대규모 피싱 공격과도 같다”고 하신은 생각에 잠겨 말한다. “모든 물고기를 창으로 찔러 잡으려고 하지는 않는다.” 가장 위험한 놈들을 먼저 처리해. 탐지 기능 개발을 담당하는 대부분의 팀은 이 점을 잘 이해하고 있으며, 위협 인텔리전스를 활용하여 개발 및 통합 작업의 우선순위를 정하고 있습니다. “어떤 시스템도 모든 전술과 절차를 다 다룰 수는 없으므로, 선택을 해야 합니다.”

이러한 노력의 일환으로, 위협 탐지 전문가, 레드팀 구성원 및 방어 담당자들이 공격을 보다 효과적으로 분류하기 위해 사용하는 전술 및 기법의 포괄적인 매트릭스로서 MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge) 프레임워크를 활용하는 것이 매우 유용할 수 있습니다.

“가령, 여러분의 커버리지가 프레임워크의 거의 60 %에 달한다고 추정한다고 가정해 봅시다,”라고 하신은 말합니다. “남아 있는 격차를 해소하는 데 수년이 걸릴 수도 있다는 사실을 금방 깨닫게 될 것입니다.” “관련 사이버 위협 정보 데이터를 활용하면 다음 조치를 결정할 때 우선순위를 정하는 데 확실히 도움이 될 것입니다.”

Tanium-OpenCTI 커넥터는 이제 실제 환경에서 사용할 준비가 되었으며, 모든 Tanium 고객이 이용할 수 있습니다.

“이 커넥터는 위협 인텔리전스 데이터의 실시간 이벤트 스트림을 제공하는 OpenCTI 플랫폼의 최신 기술 발전을 활용합니다.” “따라서 타늄 플랫폼에는 최신 시그니처와 지표가 실시간으로 제공됩니다.”라고 하신은 말합니다. “설치하는 건 어렵지 않습니다. 설정이 간편합니다. 어려운 점은 정확히 어떤 지식이 필요한지 파악하는 것입니다. Tanium에 모든 것을 가져올 수는 없습니다. “선택을 해야 하는데, 그러려면 사이버 보안에 대한 전문 지식이 필요합니다.”

OpenCTI 커넥터 에 대한 발표 내용은 보도자료 (새 탭에서 열림)에서 자세히 확인하실 수 있습니다.

커넥터 설정에 대한 보다 자세한 정보와 문서를 확인하려면, 이 웹사이트()를 방문하십시오.