메인 콘텐츠로 건너뛰기
보안 운영 센터를 신속하게 확장하는 방법
기술 인사이트

보안 운영 센터를 신속하게 확장하는 방법

민첩한 SOC를 구축하는 것은 일련의 기민한 전략적 조치의 결과입니다.

국가, 해커 활동가, 그 밖의 불량 행위자들이 사이버 공격의 빈도와 정교함을 꾸준히 높여감에 따라, 많은 조직은 더 이상 위협을 적절히 모니터링하고 탐지하며 대응할 수 없다는 사실을 깨닫게 되면서 한계에 도달하게 됩니다. 결국 보안 팀이 정보를 공유하고 방어 및 대응에 협력할 수 있는 중앙 집중식 체계를 구축하게 되는데, 이를 일반적으로 보안 운영 센터(SOC)라고 부릅니다.

보안을 중앙화하면 조직이 사이버 공격을 탐지하고 이를 파악하며 대응하는 능력을 향상시킬 수 있지만, SOC를 구축하는 데는 상당한 고려와 노력이 필요합니다.

보안 운영을 확대하고 민첩한 SOC를 신속하고 효율적으로 구축하기 위해, ‘ ’의 엔드포인트 담당자 가 세 명의 전문가와 이야기를 나눴습니다.

컨설팅 업체 와이어 시큐리티(Wire Security)의 CEO이자 설립자인 윔 레메스(Wim Remes)는 “SOC는 턴키 방식이 아니다”라고 말했다. “단순히 기술을 잔뜩 사들여, 많은 사람을 키보드 앞에 앉혀 놓고, SOC가 제대로 작동하기를 기대하는 식으로는 안 된다”고 그는 말한다. “우선 필수 역량을 구축한 다음, 시간이 지남에 따라 SOC 역량을 점진적으로 개선하고 확대해 나가는 것이 핵심입니다.”

목표를 설정하세요

가상 CISO 컨설팅 업체 ‘Security Outliers’의 공동 창업자인 갈 슈판처는 SOC들이 항상 동일한 초기 목표를 가지고 시작하는 것은 아니라고 말합니다. 조직이 무엇을 목표로 하고 있는지 파악하기 위해, 그는 다음과 같은 몇 가지 질문을 던져볼 것을 권장합니다:

  • SOC의 초기 고객은 누구인가요?
  • 목표는 경영진에게 대시보드를 제공하는 것입니까, 아니면 규정 준수, 아니면 사고 대응입니까?
  • 모니터링, 알림, 분석 및 대응과 관련하여 어떤 기대 사항이 있습니까?

이러한 종류의 질문에 대한 답은 조직 전체의 집단적 지혜에 맡기는 것이 가장 좋을지도 모릅니다. 그렇기 때문에 여러 이해관계자와의 인터뷰를 통해 목표를 파악하는 데 도움이 될 수 있습니다.

“단순히… 많은 사람을 키보드 앞에 앉혀 놓고 SOC가 제대로 작동하기를 기대하는 게 아닙니다.”
윔 레메스, 와이어 시큐리티(Wire Security) CEO 겸 설립자

보안 운영 자동화 분야에서 기업에 자문을 제공하는 스윔레인(Swimlane)의 글로벌 보안 및 엔터프라이즈 IT 담당 수석 부사장 마이클 리보르그(Michael Lyborg)는 “보안 아키텍트와 엔지니어들은 각 사업부와의 면담을 통해, 해당 사업부들이 보안 운영 팀과 어떻게 상호작용하고 소통하기를 원하는지 파악해야 한다”고 말했다.

“그런 다음, 원하는 결과, 사용자 경험 목표, 대응 조치 및 알림 흐름을 파악하여 역순으로 접근하십시오.”

격차 분석 수행

레메스는 “귀사의 조직에는 목표 달성에 필요한 역량 중 일부가 이미 내부적으로 갖춰져 있을 수도 있다”고 말합니다. 다음 단계는 를 통해 귀사의 조직이 강점을 보이는 분야와 개선이 필요한 분야를 파악하는 것입니다.

아마도 해당 조직은 이미 취약점 관리 분야에서 뛰어난 성과를 내고 있으며, 진행 중인 이벤트에 대한 통찰력을 제공하는 효율적인 보안 대시보드를 갖추고 있을 것입니다. 반면, 위협 탐지 및 사고 대응 기능이 부족할 수 있습니다. 미비점을 파악한 후에는 내부적으로 또는 외부적으로 이를 해결하기 위한 계획을 수립할 수 있습니다.

적합한 인재를 영입하세요

SOC의 핵심 기능으로는 보안 모니터링 및 테스트, 경보 우선순위 지정, 사고 대응, 보안 관리, 문제 해결, 위협 탐지, 연구 등이 있습니다. 이러한 역량은 단순한 도구 모음 그 이상이며, 키보드 뒤에 있는 두뇌의 역할을 포함합니다.

필요한 인재는 이미 조직 내에 있을 수 있지만, 시스템 관리나 보안과 같은 관련 분야에서 근무하고 있을 수도 있습니다.

사내 채용은 종종 좋은 선택이 될 수 있습니다. “환경을 이해하는 것은 필수적입니다. 알지 못하는 환경에서는 대응할 수 없기 때문입니다,”라고 레메스는 말합니다. “보안 분야 실력은 다소 부족하더라도 조직을 실제로 잘 아는 사람들만큼 효율적으로 일할 수는 없을 것입니다.”

비즈니스 기술 환경의 특성에 따라, SOC에는 에서 확인할 수 있는 다양한 기술을 갖춘 팀원들이 배치되어야 합니다.. 현대 운영 체제부터 메인프레임, 레거시 시스템, 클라우드 아키텍처에 이르기까지 모든 분야에서 전문 지식이 필요할 수 있습니다.

필수 데이터 피드를 통합하십시오

SOC는 기본적으로 조직 전반에서 발생하는 데이터 흐름을 분석하고 이에 대응하는 방법입니다. 새로운 SOC의 경우, 초기 데이터 공급원은 가장 민감하고 비즈니스에 필수적인 시스템에서 확보되어야 합니다.

Swimlane의 Lyborg는 새로 설립된 SOC를 구축 중인 경영진들에게 데이터의 유형과 분류 체계를 염두에 두어야 한다고 조언합니다. 또한 도구 간의 통합을 가속화하고 정보 매핑을 간소화하기 위해 공통 데이터 모델을 구축하는 것도 중요합니다. 일반적으로 데이터는 보안 도구 세트뿐만 아니라 서버, 엔드포인트, , 다양한 클라우드 환경, 온프레미스 시스템, 네트워크 및 인프라 운영, 신원 관리 시스템에서도 유입됩니다.

[함께 읽어보세요: 조직의 ‘가장 소중한 자산’인 데이터를 보호하기 위한 5 가지 단계]

데이터 소스를 매핑하기 위해 Shpantzer는 데이터 소스가 물리적으로 어디에 위치해 있는지 고려해 볼 것을 조언합니다. “온프레미스에 있나요? 그것들은 클라우드 시스템에 있나요? “그리고 사내 인력이든 외부 컨설팅을 통해든, 일각에서 ‘데이터 파이프라인’이라고 부르는 것을 구축하여 다양한 구식 및 최신 방식에서 생성된 로그를 수집할 수 있는 데이터 엔지니어링 역량을 제가 갖추고 있을까요?”

최신 도구를 도입하세요

먼저 탄탄한 핵심 역량을 구축한 다음, 이를 바탕으로 단계적으로 발전시켜 나가는 것이 가장 합리적입니다. 새로운 SOC를 구축할 때는 우선 보안 모니터링 및 이벤트 탐지 기능을 대응 역량에 통합하십시오. 필수 요소가 갖춰진 후에는, 위협 탐지, 레드팀 활동, 포렌식, 위협 인텔리전스 등 보다 전문적인 기능을 추가하는 방안을 고려할 때입니다.

SANS 연구소(SANS Institute)가 실시한 ‘보안 운영 센터( ) 2021 ’ 설문조사()에 따르면, SOC(보안 운영 센터)에서는 가상 사설망(VPN), 보안 정보 및 이벤트 관리(SIEM), 이메일 보안, 악성코드 방지, 취약점 수정, 호스트 기반 탐지 및 대응, 방화벽, 침입 탐지 시스템(IDS), 침입 방지 시스템(IPS) 등의 도구와 전술을 가장 흔히 사용하는 것으로 나타났습니다. 이 도구 세트는 설문조사 대상자의 대다수가 SOC 통신을 안전하게 유지하면서 위협 모니터링, 공격 방지 및 사고 대응 기능을 확보하는 데 관심을 가지고 있음을 보여줍니다.

아웃소싱할 업무를 결정하세요

에 따르면, 수백만 건의 정보 보안 채용 공고( )가 채워지지 않은 상황에서, 조직 입장에서는 내부에서 쉽게 배정할 수 없는 업무를 외주화하는 것이 더 실용적이고 비용 효율적일 수 있습니다.

“보안 아키텍트와 엔지니어는 각 사업부와의 면담을 통해, 해당 사업부가 보안 운영 팀과 어떻게 상호작용하고 소통하기를 원하는지 파악해야 합니다.”
Swimlane의 글로벌 보안 및 기업 IT 담당 수석 부사장 마이클 리보르그

SANS의 설문조사 결과에 따르면, 응답자의 38%는 SOC를 사내에서 하루 24 시간 동안 운영하고 있으며, 15%는 SOC 운영을 전적으로 외주화하고 있고, 31%는 사내 모니터링과 외주 모니터링을 병행하고 있는 것으로 나타났다. 비용 절감을 위해 16%는 SOC 24/7를 운영하지 않습니다.

조직에서는 전담 전문가들이 계속 일할 만큼의 업무량이 충분하지 않은 경우가 많습니다. 따라서 많은 기업들이 필요에 따라 전문 역량을 외부에 위탁하고 있다. SANS의 설문조사 결과에 따르면, 가장 빈번하게 외주화되는 업무로는 침투 테스트, 레드팀 활동, 포렌식, 위협 인텔리전스 등이 꼽혔다.

끊임없는 성장을 위해 노력합시다

SOC가 가동되기 시작하면, 우선순위는 기능 추가, 기존 기능의 성숙도 제고, 그리고 시간이 지남에 따라 운영을 최적화하는 쪽으로 전환됩니다. 모범 사례 프레임워크를 활용하면 필수 역량을 즉시 파악하고 성숙도를 평가하는 데 도움이 될 수 있습니다. 일반적인 프레임워크로는 미국 국립표준기술연구소(NIST)의 사이버보안 프레임워크(NIST CSF), 마이트(Mitre)의 ATT&CK 프레임워크, SOC 역량 및 성숙도 모델(SOC-CMM) 등이 있습니다.

[함께 읽어보세요: 사이버 공격을 막는 것이 대응하는 것보다 낫다는 사실을 보여주는 5 가지 차트]

일반적으로 SOC는 기능이 추가되고, 자동화할 수 있는 운영 업무가 늘어나며, 보안이 조직의 핵심 자산에서 차지하는 비중이 확대되고, 비즈니스 위험에 따라 위협의 우선순위를 정하고 이를 완화해 나감에 따라 점차 성숙해집니다.

“너무 빨리 너무 많은 것을 기대하지 않는 것이 중요하다”고 레메스는 말한다. “단순히 스위치를 켜는 식의 변화는 아닐 겁니다.” “처음에는 기초적이고 수작업 위주로 시작하겠지만, 시간이 지남에 따라 점차 운영 체계가 갖춰지고 자동화될 것입니다.”

한마디로: ‘완벽함’이 ‘좋은 것’을 방해하게 두지 마십시오. 어쨌든, 민첩한 보안 운영 팀을 구축하는 것은 초기 스프린트가 끝난 후에도 계속되는 마라톤과 같습니다.