메인 콘텐츠로 건너뛰기
The Rosetta Stone for Security Data: How the OCSF, Amazon Security Lake, and Tanium are Giving Security Teams a Unified View to Stop Threats Faster
파트너 스포트라이트

The Rosetta Stone for Security Data: How the OCSF, Amazon Security Lake, and Tanium are Giving Security Teams a Unified View to Stop Threats Faster

Tanium has partnered with OCSF and Amazon Security Lake to create a holistic view of your organization’s security risks.

보이지 않는 것은 막을 수 없다.

현재 많은 사이버 공격이 며칠, 몇 주, 심지어 몇 달 동안이나 탐지되지 않은 채 지속되고 있다.

이 기간 동안 공격자들은 표적의 네트워크를 통해 확산하며, 가능한 한 많은 시스템과 데이터를 침해하고, 표적에게 치명적인 몸값을 요구하고 상당한 피해를 입힐 수 있을 만큼 충분한 발판을 마련합니다.

이러한 공격을 빨리 발견할수록, 더 빨리 막을 수 있으며, 그로 인한 피해도 줄일 수 있습니다. 그러나 많은 조직이 공격을 신속하게 탐지, 조사 및 해결하는 데 필요한 환경에 대한 종합적인 관점을 구축하는 데 어려움을 겪고 있다.

이 글에서는 그 이유가 무엇인지, 그리고 어떻게 대처해야 하는지 살펴보겠습니다.

이를 위해 다음 내용을 차례로 살펴보겠습니다:

  • 조직들이 보안 가시성 문제로 어려움을 겪는 이유
  • 오픈 사이버보안 스키마 프레임워크(OCSF)가 보안 데이터 세트를 어떻게 표준화하고 있는가
  • 아마존 시큐리티 레이크(Amazon Security Lake)의 OCSF 활용 방식
  • Tanium이 OCSF 및 Amazon Security Lake에 엔드포인트 가시성을 제공하는 방법

조직들이 공격을 왜 제때 파악하지 못하는가

이제 모든 조직은 공격을 신속하게 탐지해야 한다는 사실을 잘 알고 있습니다.

그들은 공격이 피해를 입히기 전에 이를 탐지하고, 조사하며, 해결하기 위해서는 자사의 환경에 대한 통합적이고 정확한 현황을 파악해야 한다는 점을 잘 알고 있습니다.

심지어 그들은 자사 환경 내 여러 출처에서 보안 데이터를 수집하는 수십 가지 도구에 투자했을 뿐만 아니라, 보안 데이터를 모니터링하고 잠재적인 사고를 탐지하기 위해 24시간 내내 근무하는 전담 보안 팀을 구성하기도 했습니다.

그럼에도 불구하고 많은 조직은 여전히 공격이 발생하기 전에 이를 탐지하지 못하고 있다.

그 이유는 다음과 같습니다.

모든 보안 도구는 자체 스키마에 따라 보안 데이터를 정의하고 체계화하며, 종종 동일한 개념에 대해 서로 다른 이름과 규칙을 사용합니다. 즉, 조직이 수집하는 모든 보안 데이터는 기본적으로 상호 연동되지 않으며, 이를 통해 조직의 환경에 대한 포괄적이고 통합된 관점을 자연스럽게 도출해 낼 수 없습니다.

모든 데이터를 통합하여 완전하고 실질적인 통찰력을 얻을 수 있는 환경, 즉 모든 데이터 세트를 함께 활용하여 공격을 신속하게 탐지, 조사 및 해결할 수 있는 환경을 구축하려면, 보안 팀은 모든 데이터를 수동으로 표준화된 단일 형식으로 정규화해야 합니다.

이 과정은 느리고, 어렵고, 실수가 발생하기 쉬우며, 그 결과 다음과 같은 결과가 나타납니다:

  • 보안 팀들이 보안 데이터를 분석하는 것보다 데이터를 정리하는 데 더 많은 시간을 쏟고 있다
  • 주변 환경에 대한 단편적이고 부정확한 정보를 바탕으로 업무를 수행하는 운영자
  • 범죄자들은 공격을 진행해 나가면서 숨을 수 있는 수많은 사각지대를 찾아내고 있다
  • 공격이 너무 늦기 전까지 감지되지도, 조사되지도, 해결되지도 않은 채 방치되는 상황

이는 모두 조직과 공급업체들이 보안 데이터를 정의하고 체계화할 때 각자 고유의 체계를 따르기 때문입니다. 다행히도, 이 문제를 해결하기 위해 새로운 프로젝트와 새로운 플랫폼, 그리고 업계의 주요 공급업체 다수가 힘을 합치고 있습니다.

OCSF가 표준화 문제를 어떻게 해결하는가

오픈 사이버보안 스키마 프레임워크(OCSF) (새 탭에서 열림) 는 공급업체와 조직 간에 표준화된 사이버보안 데이터가 부족하다는 중대한 문제를 해결합니다.

OCSF는 이 문제를 해결하기 위해 설립되었습니다. 이는 모든 조직의 어떤 사이버 보안 팀이든, 어떤 사고에 대해서도 활용할 수 있는 위협 탐지 및 조사에 대한 공통 언어입니다. 이를 위해 OCSF는 핵심 사이버 보안 데이터에 대한 표준 명칭, 정의 및 분류 체계를 제공합니다. 이 스키마는 간단하고, 특정 공급업체에 구애받지 않으며, 도메인별 사이버 보안 데이터로 쉽게 확장할 수 있습니다.

간단히 말해, OCSF를 도입하는 모든 공급업체와 조직은 사이버 보안 데이터를 기술하고 체계화하기 위해 동일한 프레임워크를 사용하게 될 것입니다. 이를 통해 양측은 서로의 데이터를 신속하게 수집하고, 통합하며, 분석할 수 있습니다. 이를 통해 사이버 보안 사고를 신속하게 파악하고, 범위를 파악하며, 궁극적으로 해결하는 것이 더 쉬워집니다.

OCSF를 도입하고 이에 부합하는 도구를 활용함으로써 보안 팀은 다음과 같은 이점을 얻을 수 있습니다:

  • 보안 데이터를 통합하는 데 필요한 시간과 노력을 줄이세요
  • 사이버 보안 데이터의 사일로를 해소하고 데이터 정확도를 향상시킵니다
  • 다양한 도구와 소스에 걸쳐 사이버 보안 데이터에 대한 종합적인 관점을 구축합니다.
  • 보안 운영을 간소화하고 가속화하여 사고를 더 빠르게 해결합니다

누구나 OCSF를 채택하고 기여할 수 있습니다. 이 오픈소스 프로젝트는 어떤 환경, 애플리케이션 또는 솔루션과도 호환되며, 기존의 보안 표준 및 프로세스에 자연스럽게 통합되는 개방형 표준을 제공합니다. 점점 더 많은 조직과 공급업체가 OCSF를 도입함에 따라, 보안 데이터를 통합하는 과정은 점점 더 수월해질 것입니다.

이미 OCSF를 도입한 몇 가지 대규모 프로젝트가 등장하고 있는데, 여기에는 AWS의 최근 보안 데이터 레이크 솔루션인 ‘Amazon Security Lake’도 포함됩니다.

아마존 시큐리티 레이크(Amazon Security Lake)의 OCSF 활용 방식

OCSF는 아마존 웹 서비스(AWS)와 스플렁크(Splunk)가 공동으로 설립했으며, 타늄(Tanium)을 비롯한 소수의 다른 기업들이 참여했습니다.

최근 출시된 Amazon Security Lake는 클라우드 및 온프레미스 데이터 소스와 자체 사내 애플리케이션에서 통합된 보안 데이터를 파케트(Parquet) 형식의 OCSF 스키마를 사용하여 저장하는 보안 데이터 레이크입니다. Security Lake는 고객이 보안 솔루션을 통해 데이터에 접근할 수 있도록 함으로써, 위협 탐지, 조사, 사고 대응 등 다양한 보안 사용 사례를 해결하는 데 드는 복잡성과 비용을 줄여줍니다. Security Lake는 조직이 클라우드 및 온프레미스 환경의 로그 및 이벤트 데이터를 통합하고 관리하며 이를 통해 가치를 창출할 수 있도록 지원함으로써, 보안 팀이 조직 전반에 걸쳐 더 넓은 가시성을 확보할 수 있게 해줍니다. Security Lake를 통해 고객은 원하는 보안 및 분석 솔루션을 활용하여 해당 데이터를 원위치에서 간편하게 쿼리하거나, OCSF 표준을 준수하는 데이터를 가져와 추가적인 사용 사례를 해결할 수 있습니다. Security Lake는 데이터 분할을 최적화하여 성능을 향상시키고 비용을 절감함으로써, 고객이 보안 로그 데이터 보존 기간을 최적화할 수 있도록 지원합니다. 이제 분석가와 엔지니어들은 중앙 집중식 보안 데이터 레이크를 손쉽게 구축하고 활용하여 워크로드, 애플리케이션 및 데이터의 보안을 강화할 수 있습니다.

본질적으로, Amazon Security Lake는 오픈 소스 스키마를 사용하여 모든 보안 데이터를 한곳에 통합하고, 모든 데이터가 원활하게 연동되도록 보장하며, 발생한 모든 사고에 대해 단일하고 통합적이며 실행 가능한 관점을 손쉽게 구축할 수 있도록 지원합니다.

Amazon Security Lake를 활용하면 보안 팀은 다음과 같은 이점을 얻을 수 있습니다:

  • 여러 계정, 지역, 네트워크 및 도구에서 생성된 로그를 하나의 데이터 레이크에 통합합니다.
  • 다양한 데이터 세트에 대한 상관관계 분석 및 분석 수행 과정을 간소화합니다.
  • 방대한 보안 로그 소스를 보다 효율적으로 저장하고 조회할 수 있습니다

Amazon Security Lake는 보안 사고 발생 시 활용할 수 있는 다양한 사이버 보안 데이터를 여러 출처에서 수집합니다. 또한 Tanium은 OCSF와 Amazon Security Lake 모두에 엔드포인트 데이터셋에 대한 당사의 경험과 전문성을 기여할 수 있게 되어 자랑스럽게 생각합니다.

Tanium이 OCSF와 Amazon Security Lake에 엔드포인트 가시성을 제공하는 방법

Tanium은 에서 제공하는 유일한 통합 엔드포인트 관리(XEM) 플랫폼입니다. (새 탭에서 열림) 또한, 단일하고 경량화된 분산형 솔루션을 통해 가시성, 제어 기능 및 문제 해결 기능을 제공합니다.

Tanium은 규모와 복잡성 수준에 관계없이 모든 환경에 걸쳐, 관리 대상이든 비관리 대상이든 모든 엔드포인트에 대해 완전하고 정확한 실시간 데이터를 생성합니다.

Tanium의 엔드포인트 데이터를 활용하면 조직은 다음과 같은 이점을 얻을 수 있습니다:

  • 단 몇 분 만에 모든 엔드포인트에 대한 완전하고 정확한 인벤토리를 작성하세요
  • CMDB 및 기타 도구에서 놓치는 숨겨져 있거나 찾기 어려운 엔드포인트를 찾아보세요
  • 환경 내 모든 엔드포인트에서 취약점, 규정 준수 미비 사항, 누락된 패치 및 업데이트, 또는 잘못된 구성 사항을 단 몇 분 만에 파악할 수 있습니다.
  • 민감한 데이터 필드, 구성, 접근 권한 또는 IoC의 변경 사항을 찾아냅니다.
  • 민감한 데이터를 모니터링하고, 잠재적인 사고 발생 시 발동되는 알림을 설정하십시오.
  • 자산 카탈로그를 보강하고 보안 워크플로를 더욱 스마트하고 견고하게 만드세요
  • 많은 조직의 보안 데이터 풀에서 가장 흔히 발생하는 몇 가지 공백을 메우다
  • 위협에 대한 탐지, 조사 및 대응을 더욱 철저하게 수행합니다

요약하자면, Tanium은 보안 및 운영 팀이 사고를 탐지, 조사 및 해결하는 데 필요한 모든 주요 엔드포인트 데이터를 수집합니다. 이제 OCSF 및 Amazon Security Lake와의 새로운 파트너십을 통해, 기업들은 Tanium의 경험, 전문 지식 및 데이터 세트를 손쉽게 활용하여 자사의 보안 위험에 대한 종합적인 현황을 파악할 수 있게 되었습니다.

다음은 Tanium이 OCSF 및 Amazon Security Lake를 지원하기 위해 어떻게 협력해 왔는지에 대한 내용입니다.

  • Tanium과 OCSF: Tanium은 OCSF의 초기 기여자 중 하나였습니다. OCSF는 엔드포인트 관련 모든 분야에 대한 경험과 전문성을 더하기 위해 Tanium에 합류했으며, 엔드포인트 보안 데이터에 대한 완전하고 표준화된 분류 체계를 수립하는 데 중요한 역할을 수행했습니다.. 당연히, 당사의 엔드포인트 데이터는 OCSF의 스키마를 따릅니다.
  • Tanium과 Amazon Security Lake: 당사는 수년 동안 AWS와 탄탄한 파트너십을 유지해 왔으며, Amazon Security Lake와의 공식적인 기술적 연동 기능을 제공합니다. 이번 통합을 통해 귀사의 데이터 레이크에 당사의 포괄적인 가시성을 간편하고 쉽게 추가할 수 있으며, 당사의 최신 정확한 엔드포인트 데이터를 다른 데이터 소스와 결합하여 보다 완벽하고 효과적인 사고 조사를 수행할 수 있습니다.

OCSF 이니셔티브 및 Amazon Security Lake와 협력함으로써, 우리는 다양한 주체들이 함께 협력하는 대규모 사이버 보안 생태계를 조성하는 데 기여하고 있습니다. 당사의 데이터 세트를 통합함으로써, 보안 팀이 사고를 신속하게 탐지, 조사 및 차단하는 데 필요한 환경에 대한 단일하고 통합된 관점을 제공할 수 있습니다.

하지만 우리 혼자서는 해낼 수 없습니다.

이 운동에 동참하세요: OCSF를 도입하고, Amazon Security Lake 및 Tanium과 협력하세요

OCSF는 갓 출범한 조직이지만, 이미 몇몇 주요 기업들로부터 많은 지지를 얻고 있습니다.

이 프로젝트를 주도하는 두 파트너사인 AWS와 Splunk는 시장에서 가장 큰 데이터 공급업체 중 두 곳입니다. OCSF의 초기 기여사 중 상당수(예: Salesforce, Palo Alto Networks 등)는 세계 최대 규모의 소프트웨어 공급업체들입니다.

당사는 고객들이 보안 제품 간 데이터 상호운용성 및 데이터 정규화와 관련해 겪는 문제를 해결하는 데 도움이 될 오픈소스 스키마 개발에 전념하고 있습니다.

여기서 얻을 수 있는 교훈은 분명합니다. OCSF에 대해 더 자세히 알아보시고, 귀 조직 내에서 이를 도입하는 것을 적극 검토해 보시기 바랍니다. 이렇게 하면 보안 운영에서 매우 복잡한 부분을 단순화하고 효율화할 수 있을 뿐만 아니라, 선도적인 사이버 보안 업체들과 원활하게 협력할 수 있게 되며, 보안 기능을 미래에도 지속 가능하게 만들 수 있을 것입니다.

그러려면 다음 단계를 따르세요: