메인 콘텐츠로 건너뛰기
MITRE ATT&CK 블로그 게시물 이미지
설명자

MITRE ATT&CK® 프레임워크란 무엇인가?

MITRE ATT&CK 프레임워크를 시작하는 데 도움이 되는 통찰력과, 탐지 기능을 통합하고 개선하기 위한 실제 사례를 포함합니다.

MITRE ATT&CK는 사이버 공격자의 행동을 이해하기 위한 평가 도구이자 지식 기반 역할을 하는 포괄적인 프레임워크입니다. ATT&CK는 ‘ ’의 약자입니다. A:dversarial T:actics, T:echniques, 및 C:ommon K:nowledge.

이 프레임워크는 실제 발생한 일반적인 사이버 공격 사례를 바탕으로, 공격자의 전술과 기법에 대한 상세한 지침을 제공합니다. 이는 위협 행위자들이 사용하는 전술과 기법, 그리고 새로운 사이버 위협에 효과적으로 대응하기 위해 필요한 위협 인텔리전스를 설명하기 위한 공통된 언어를 확립함으로써, 강력한 방어 및 완화 계획 수립을 위한 협업 노력을 효율화합니다.
Tanium에서 고객의 안전을 지키는 것이 우리의 사명이기 때문에, 당사의 IT 보안 조직은 최고 수준의 사이버 보안 기준에 따라 운영되어야 합니다. 이를 달성하기 위해, 당사의 사이버 보안 팀은 위협 탐지 역량의 효율성을 개선하고 측정하는 데 도움이 되도록 MITRE ATT&CK 프레임워크를 도입하기 위해 노력해 왔습니다.

이 글에서는 MITRE ATT&CK 프레임워크에 대한 개요를 소개하며, 주요 용어, 장점, 도입 과정에서 얻은 교훈, 그리고 알아두어야 할 잠재적 과제 등을 다룰 예정입니다.

MITRE ATT&CK란 무엇인가요?

MITRE Corporation( , )이 2013 년에 Windows 엔터프라이즈 네트워크를 대상으로 한 지능형 지속적 위협(APT)을 기록하기 위해 개발한 MITRE ATT&CK는, 공격자의 행동 단계(전술)와 그들이 취할 수 있는 구체적인 조치(기법)를 다루는, 빠르게 성장하고 있는 오픈소스 지식 기반입니다.

이 프레임워크의 유연성은 공격 라이프사이클의 각 단계를 나타내는 여러 매트릭스로 구성되어 있다는 점에서 분명하게 드러납니다. 이러한 단계에는 초기 침투, 실행, 지속, 권한 상승, 방어 회피, 인증 정보 접근, 정보 탐색, 수평 이동, 정보 수집, 명령 및 제어, 정보 유출, 피해 등이 포함되어 포괄적인 범위를 보장합니다.

MITRE ATT&CK는 Windows, macOS, 모바일은 물론 클라우드 환경 및 제어 시스템에 이르기까지 광범위한 플랫폼을 포괄하며, 민간 및 정부 기관 모두에서 활용되고 있습니다.

이 프레임워크는 사이버 위협을 보다 효과적으로 탐지하고, 대응하며, 완화할 수 있는 방법론과 전략을 제공함으로써 사이버 보안 커뮤니티에 필수적인 자원이 됩니다. 예를 들어, 보안 전문가들은 MITRE ATT&CK를 활용하여 사이버 보안 제품 및 서비스를 평가하고 개발함으로써, 이러한 제품과 서비스가 알려진 공격자의 행동에 효과적으로 대응할 수 있도록 보장하고, 취약점을 식별하고 방어 체계를 강화하기 위한 위협 모델을 수립할 수 있습니다.

조직은 이 프레임워크를 활용함으로써 보안 전략과 전반적인 보안 대비 태세를 강화할 수 있습니다.

MITRE ATT&CK의 일반적인 정의

MITRE ATT&CK 프레임워크는 사이버 공격의 각 단계에서 위협 행위자들이 활용하는 최신 전술, 기법 및 절차(TTP)를 반영하여 지속적으로 업데이트됩니다. 각 구성 요소는 프레임워크에 있어 필수적이므로, 이러한 구체적인 용어와 그 역할을 더 잘 이해하기 위해 좀 더 자세히 살펴보겠습니다.

참고: MITRE ATT&CK 프레임워크를 언급할 때, 이는 MITRE ATT&CK 엔터프라이즈 매트릭스에 포함된 공격자의 기법과 전술을 의미합니다.

MITRE ATT&CK 전술 및 기법이란 무엇인가요?

기술의 ‘이유’로 설명되는 ‘ ’ 엔터프라이즈 전술은 현재 14 가지가 있으며, 에서 특정 행동을 수행하는 이유를 분류하는 데 사용되고 있습니다. 이러한 전술 외에도, 이 프레임워크에는 약 200 가지의 ‘Enterprise’ 기법( ) 또는 공격자가 목표를 달성할 수 있는 방법이 나열되어 있습니다.

이제 공격자가 사용할 수 있는 14 가지 엔터프라이즈 전술과 기법 유형을 살펴보겠습니다:

  1. 초기 접근 이란 네트워크에 진입할 수 있는 진입점을 확보하는 것을 말합니다.

기법: 스피어 피싱 이메일, 대외 공개 애플리케이션 악용, 도난당한 인증 정보 사용

[관련 기사: 비즈니스 이메일 사기(BEC)란 무엇인가? [BEC 공격으로 인한 비용 증가]

  1. 실행( )이란 침해된 시스템 내에서 악성 코드를 실행하는 것을 말합니다.

기법: 명령어 및 스크립트 인터프리터, 사용자 실행, 소프트웨어 취약점을 악용하여 사용자 상호작용 없이 코드를 실행하는 방법

  1. 지속성 이란, 재시작, 인증 정보 변경, 그리고 접근을 차단할 수 있는 기타 중단 상황에도 불구하고 시스템 내의 거점을 유지하며 지속적인 악용을 지속하는 것을 의미합니다.

기술: 시스템 프로세스 생성 또는 수정, 로그인 항목 추가, 웹 셸 사용

  1. 권한 상승 이란 시스템이나 네트워크에서 더 높은 수준의 권한을 획득하여 시스템에 대한 광범위한 제어권을 확보하거나, 구성을 변경하거나, 명령을 실행하거나, 제한된 데이터에 접근하는 것을 말합니다.

기법: 시스템의 취약점, 구성상의 실수 및 프로그래밍 오류를 악용하여, 일반적으로 애플리케이션이나 사용자로부터 보호되는 리소스에 대한 상승된 접근 권한을 획득하는 것

  1. 방어 회피 란 보안 방어 체계의 탐지를 피하여, 방어자나 보안 솔루션에 발각되지 않은 채 시스템에 대한 접근 권한을 유지하는 것을 말합니다.

기법: 보안 소프트웨어 비활성화, 데이터 및 스크립트의 난독화 또는 암호화, 그리고 일상적인 트래픽에 섞여들기 위한 은밀한 기법 활용

  1. 인증 정보 접근( )은 비밀번호, 토큰, 키와 같은 인증 정보를 탈취하여, 이를 통해 정당한 사용자로 위장하고, 권한을 상승시키며, 네트워크 내에서 횡방향 이동을 수행하는 것을 말합니다.

기술: 입력 캡처, 무차별 대입 공격, 시스템 또는 서비스 자격 증명 악용

[함께 읽어보세요: Active Directory 보안이란 무엇인가요? [위험 요소 및 모범 사례]

  1. 디스커버리 는 중요한 자원을 식별하고, 보안 설정을 파악하며, 네트워크를 매핑하여 향후 작업을 계획함으로써 시스템 및 내부 네트워크에 대한 정보를 수집하는 과정을 말합니다.

기법: 시스템 및 네트워크 정찰, 디렉터리 열거, 시스템 구성 또는 서비스 조회

  1. 측면 이동(, )은 공격자가 초기 침투 후 다른 시스템에 접근하여 네트워크를 가로지르는 데 사용하는 기법을 말합니다.

기법: 유효한 계정, 원격 서비스 또는 원격 데스크톱 프로토콜을 사용하여 동일한 네트워크 내의 한 시스템에서 다른 시스템으로 이동하는 것

  1. 데이터 수집( )은 침해당한 시스템에서 유용한 정보를 추출하기 위해 관심 있는 데이터를 수집하는 과정을 말합니다.

기법:

민감한 문서를 수집하고, 사용자 입력을 캡처하며, 향후 작전을 위해 활용되거나 유출될 수 있는 데이터를 수집하는 행위

  1. 명령 및 제어( )는 외부 명령 및 제어 서버와 통신하여 지시를 수신하거나, 데이터를 유출하거나, 침해된 시스템을 조작할 수 있는 수단을 구축하는 것을 말합니다.

기법: 탐지를 피하면서 통신을 유지하기 위해 사용자 정의 프로토콜, 웹 트래픽 또는 도메인 생성 알고리즘을 사용하는 것

  1. 데이터 유출( )이란, 네트워크에 침투하여 거점을 확보한 후, 침해된 시스템에서 민감한 정보를 빼내어 조직 외부에서 사용하거나 유출하는 행위를 말합니다.

기법: 데이터를 클라우드 스토리지에 전송하거나, 압축을 통해 데이터를 위장하고 크기를 줄이거나, 자동화된 유출 프로세스를 사용하는 것

  1. 영향력 공격( )은 조직의 운영과 평판에 피해를 입히기 위해 데이터와 시스템을 방해, 침해 또는 파괴하는 행위를 말합니다.

기법: 데이터 파괴, 웹사이트 훼손 및 자원 탈취

  1. 정찰 은 다른 작전을 준비하기 위해 표적에 대한 정보를 수집하는 활동을 말합니다.

기법: 소셜 엔지니어링, 네트워크 스캔, 대상 환경을 더 잘 파악하기 위한 공개 정보 조사

  1. 자원 개발 은 공격자가 공격 라이프사이클 전반에 걸쳐 작전을 수행하는 데 활용할 수 있는 자원을 구축하는 것을 의미합니다.

기법:

계정을 탈취 및 침해하고, 악성 페이로드를 개발하며, 명령 및 제어 서버와 같은 인프라를 구축하는 것

MITRE ATT&CK 매트릭스란 무엇인가요?

‘MITRE ATT&CK 매트릭스’와 ‘MITRE ATT&CK 프레임워크’라는 용어가 동일한 공격 정보 카탈로그를 지칭할 때 종종 혼용되어 사용되는 것을 볼 수 있습니다. 그러나 MITRE ATT&CK 매트릭스는 공격자가 프레임워크를 침해하기 위해 사용할 수 있는 전술과 기법을 시각적으로 보여줍니다.

현재 MITRE ATT&CK 매트릭스에는 각각에 사용되는 다양한 공격 기법과 전술에 부합하는 세 가지 별개의 버전이 있습니다:

  1. 기업용 MITRE ATT&CK 매트릭스 : 기업 네트워크용
  2. 모바일 기기(iOS 및 Android 운영 체제 등)용 모바일 MITRE ATT&CK 매트릭스
  3. ICS(산업용 제어 시스템) 네트워크를 위한 MITRE ATT&CK 매트릭스

이 행렬들은 정기적으로 업데이트되므로, 최신 버전을 확인하려면 MITRE 웹사이트를 참조하시기 바랍니다.

사이버 킬 체인 대 MITRE ATT&CK 프레임워크

MITRE ATT&CK 프레임워크를 조사하다 보면, 또 다른 프레임워크인 ‘사이버 킬 체인( )’()을 접하게 될 수도 있습니다. ‘사이버 킬 체인(Cyber Kill Chain)’과 ‘MITRE ATT&CK 프레임워크’는 모두 사이버 공격의 단계를 설명하고 분석하는 데 사용되는 모델이지만, 이 주제를 서로 다른 관점에서 접근하고 있다.

록히드 마틴이 개발한 ‘사이버 킬 체인(Cyber Kill Chain)’은 초기 정찰 단계부터 최종 목표(일반적으로 데이터 유출 또는 시스템 침해)에 이르기까지 공격의 각 단계를 설명합니다. 이 과정은 정찰, 무기화, 전달, 활용, 설치, 지휘 및 통제, 목표물에 대한 작전 수행 등 여러 단계를 거쳐 선형적으로 진행된다는 점을 강조합니다.

반면, MITRE ATT&CK 프레임워크는 공격자가 공격의 각 단계에서 사용하는 전술과 기법을 설명하는, 보다 세분화되고 포괄적인 모델입니다. 이 모델은 엄밀히 말해 선형적이지 않으며, 공격자의 행동을 보다 복잡하게 이해할 수 있게 해줍니다.

이 프레임워크는 공격의 다양한 단계에서 발생할 수 있는 수많은 기법을 포함하고 있어, 공격자의 행동에 대한 상세한 정보를 제공합니다.

‘사이버 킬 체인(Cyber Kill Chain)’은 공격 라이프사이클에 대한 개괄적인 개요로 볼 수 있는 반면, MITRE ATT&CK 프레임워크는 공격자의 행동과 기법에 대한 상세하고 전술적인 관점을 제공합니다.

MITRE ATT&CK 프레임워크의 장점

대부분의 보안 팀과 마찬가지로, 저희도 한정된 자원을 어디에 투자해야 할지, 그리고 위협 탐지 프로그램의 성과를 어떻게 측정해야 할지 결정하는 데 도움이 필요합니다. 이러한 의문점들을 해결하기 위해, 우리는 기존 탐지 전략에서 미비점을 파악하고 이에 상응하는 위험 등급을 부여할 수 있는 메커니즘이 필요했습니다. 그 과정에서 우리는 MITRE ATT&CK 프레임워크를 활용하여 문제에 대한 해결책을 제시할 수 있는 다양한 방법을 발견했습니다.

다음은 저희가 가장 유용하다고 생각하는 MITRE ATT&CK 프레임워크의 몇 가지 특징입니다:

  • 실행 가능한 내용입니다. 우리는 MITRE ATT&CK를 전략적 관점과 전술적 관점, 두 가지 다른 관점에서 바라봅니다. 전략적 관점에서 볼 때, 우리는 이 프레임워크를 보안 프로그램의 일환으로 활용하여 위험을 평가하고, 우선순위를 정하거나, 진행 상황을 측정할 수 있습니다.

이것이 중요한 이유:

전술적인 접근 방식을 취하고 프레임워크에 명시된 구체적인 기법들을 파악함으로써, 우리 조직은 악의적인 활동을 탐지하는 능력을 향상시킬 수 있습니다.

  • 행동 중심적입니다. MITRE ATT&CK는 시스템 침해 후 공격자의 행동을 기술 중심의 접근 방식으로 설명한다는 점에서 우리에게 가장 눈에 띄었습니다. 소프트웨어나 공격자의 행동을 식별하는 탐지 기술을 개발하는 것은 어렵지만, 더 견고한 탐지 방식입니다.

이것이 중요한 이유: 해시 값을 통해 악성 소프트웨어를 탐지하는 대신, 악성 소프트웨어의 동작을 분석함으로써 탐지 능력을 높일 수 있습니다. 프로세스 주입을 예로 들어 보겠습니다. 이 사용 사례에서 공격자는 다양한 악성코드나 소프트웨어를 교체하여 프로세스에 악성 코드를 주입함으로써 원자적 지표 탐지를 회피할 수 있지만, 근본적인 행동 양상은 여전히 존재합니다. 사람(공격자)에게도 마찬가지입니다.

  • 위험을 고려한 접근 방식입니다. 우리는 경보를 분류하고 조사하는 순서부터, 우리가 개발하는 시스템에 적용되는 패치의 시급성에 이르기까지, 위험도를 기준으로 지속적으로 우선순위를 정합니다.
    이 접근 방식은 알려진 경보나 처리해야 할 작업 목록의 우선순위를 정할 때는 효과적이지만, 존재 자체를 모르는 작업을 파악하거나 우선순위를 정하는 데는 도움이 되지 않습니다. 이것이 중요한 이유: 탐지 측면에서 볼 때, MITRE ATT&CK는 공격자의 라이프사이클 맥락에서 취약점을 파악함으로써 결함을 식별할 수 있는 간단한 방법을 제공합니다. 또한 이를 통해 이러한 격차가 초래하는 위험을 평가하고, 궁극적으로 실무자들이 더 나은 우선순위를 정할 수 있도록 돕습니다.

보안 운영에 MITRE ATT&CK 프레임워크를 통합하기 위한 5 가지 단계

다음은 저희가 취한 조치들로, 여러분의 조직에도 적용해 보실 수 있습니다:

  1. 검출의 잘 알려진 하위 집합부터 시작해 봅시다.
    우리는 IT 환경에서 사용되는 일부 Tanium 제품 모듈 구성 요소를 매핑하는 것으로 이 여정을 시작했습니다. 고객사들과 마찬가지로, 아마도 대부분의 조직과 마찬가지로, 저희 보안 팀도 다양한 도구를 사용하고 있으며, 그중 일부는 기본적으로 제공되는 탐지 기능을 갖추고 있습니다.

특히 대부분의 솔루션이 자체 탐지 메커니즘을 고객에게 공개하지 않는 상황에서, 다른 사람의 탐지 논리를 이해하고 문서화하려고 애쓰기보다는 잘 알려진 것부터 시작하는 것이 좋습니다. 예를 들어, 보안 정보 및 이벤트 관리(SIEM) 시스템 내에서 로그 이벤트를 모니터링하는 로직을 사내에서 개발하는 것이 될 수 있습니다.

[함께 읽어보세요: 보안 자동화란 무엇인가요? [장점, 중요성 및 특징]

  1. 요구 사항에 맞춰 조정하기
    안타깝게도, 탐지 결과를 가져와 멋진 인터페이스에서 ATT&CK 구성 요소에 매핑할 수 있게 해주는 마법 같은 해결책은 (아직) 없습니다. 하지만 ATT&CK API와 연동되는 도구를 활용하면 CSV를 비롯한 다양한 형식과 보기로 데이터를 내보낼 수 있습니다.

매핑 작업은 지루하고 시간이 많이 소요될 수 있으므로, 나중에 다시 돌아가서 내용을 추가해야 하는 상황을 피하기 위해 팀 차원에서 수집하고자 하는 정보에 대한 기본 요건을 미리 정의해야 했습니다.

다음은 우리가 선택한 매핑 구성 요소들입니다:

- 운영 체제에 대한 가시성: Tanium에서는 Linux, Mac, Windows가 혼합된 환경을 운영하고 있으므로, 운영 체제별로 취약점을 파악하는 것이 필수적이었습니다. MITRE ATT&CK가 이미 기법들을 운영 체제와 매핑해 놓았기 때문에, 우리에게는 이 작업이 부분적으로 이미 완료된 상태였습니다. 우리는 매핑한 탐지 항목에 대해 운영 체제 구성 요소를 포착할 수 있는지 확인하기만 하면 되었습니다.

- 실행 가능성: 당사의 모든 탐지 기능이 동일하게 설계된 것은 아닙니다. 예를 들어, 일부 알림은 분석가가 바로 조치를 취할 수 있는 반면, 다른 알림은 조치를 취하기 전에 추가적인 상관관계 분석, 데이터 소스 또는 분석가의 개입이 필요합니다. 실행 가능성을 파악하면 우선순위를 정할 때 가중치를 두는 데 도움이 될 것입니다.

- 모듈식이며 유연한 구조: 당사의 매핑 체계는 새로 등장하는 ATT&CK 기법이나 탐지 방식에 맞춰 발전할 수 있을 만큼 유연해야 했습니다.

- ‘ ’ 협업 프로젝트: 보안 팀과 Tanium 내 다른 팀들이 매핑 작업에 협력할 수 있도록, 반복적으로 적용 가능한 프로세스를 마련해야 했습니다.

  1. 매핑 생성
    우리는 다른 사람들이 흔히 사용하는 방식, 즉 스프레드시트를 활용해 빠르게 시작하고 협업을 용이하게 하는 방법부터 시작했습니다. 현재 진행 중인 협업형 매핑 프로젝트를 통해, 운영 체제 및 공격자의 라이프사이클에 맞춰 탐지 미비 사항을 파악할 수 있는 시각화 자료를 설계하고자 했습니다.

이 프레임워크가 상위 수준의 MITRE ATT&CK 전술을 직관적으로 매핑하고, 공격자 및 공격자 그룹이 사용하는 소프트웨어와의 연계성과 맥락을 포함하고 있음을 확인했으나, 이 매핑을 최대한 모듈화하기 위해 MITRE 기법, 탐지 구성 요소 목록, 그리고 이 둘 간의 매핑을 각각 별도의 시트로 분리하기로 결정했습니다. 이렇게 하면, MITRE에서 공격 기법을 업데이트하거나 새로운 기법을 추가하거나, 혹은 우리가 탐지 방식을 업데이트하거나 새로운 방식을 추가하더라도 한 곳만 조정하면 됩니다.

MITRE ATT&CK 매핑 예시

아래 그림 1-4 은 각 스프레드시트를 어떻게 설정했는지를 보여줍니다.

그림 1은 스프레드시트의 MITRE ATT&CK 매트릭스 시트를 보여줍니다. 여기서는 ATT&CK의 API를 사용하여 각 기법에 대한 CSV 파일을 생성하고, 몇 가지 추가 정보를 더했으며, MITRE에서 새로운 기법을 공개할 때마다 이를 업데이트하거나 추가할 예정입니다. 이 경우, 기술명, ID, 설명 및 탐지 방법과 해당 전술명(정보 유출, 인증 정보 접근 등)을 포함한 세부 정보를 포함시켰습니다.

그림 1: 기업용 기법 매핑 템플릿 예시: ATT&CK 매트릭스
그림 1: 기업용 기법 매핑 템플릿 예시: ATT&CK 매트릭스

그림 2 은 당사의 탐지 템플릿을 보여주며, 이를 통해 당사는 탐지 기능을 추적하고 유지 관리합니다. 그림 1의 ATT&CK 매트릭스와 마찬가지로, 주요 탐지 구성 요소를 식별하는 데 도움이 되는 필드, 즉 유형, 이름, 범주, 플랫폼 및 설명을 포함시켰습니다. 이 스크린샷에서 실제 탐지 구성 요소들은 가려두었습니다.

그림 2: Tanium 탐지 매핑 템플릿
그림 2: Tanium 탐지 매핑 템플릿

그림 3 은 그림 1의 ATT&CK 매트릭스와 그림 2의 탐지 템플릿 간의 대응 관계를 보여줍니다. 우리는 자주 변경되지 않을 것으로 예상되는 두 가지 값, 즉 ATT&CK 기법 ID와 탐지명을 “주키”로 선택했습니다. 이 두 가지 값만이 매핑에 수동으로 추가되는 것입니다.

그림 3: 기업용 ATT&CK 매트릭스 기법과 Tanium 탐지 기능 간의 매핑 템플릿
그림 3: 기업용 ATT&CK 매트릭스 기법과 Tanium 탐지 기능 간의 매핑 템플릿

그림 4 은 두 개의 기본 키 필드를 기반으로 수직 조회 수식을 사용하여 추가 열을 채운 방법과, 매핑에 더 많은 맥락을 추가할 수 있는 방법을 보여줍니다.

그림 4: Tanium 탐지 기능과 기업용 ATT&CK 기법 간의 매핑 세부 정보를 나타내는 템플릿
그림 4: Tanium 탐지 기능과 기업용 ATT&CK 기법 간의 매핑 세부 정보를 나타내는 템플릿
  1. 격차 파악
    우리는 처음에는 단순히 빈도만을 바탕으로 보고서를 작성하기 시작했습니다. 이러한 보고서들이 물론 전체적인 상황을 다 다루지는 못했지만, 몇 가지 잠재적인 문제점을 우리가 주목하는 데 도움이 되었습니다:

- 전술별 탐지: 침해 후 공격 라이프사이클 전반에 걸친 탐지 범위를 추정하기 위해, 각 전술에 해당하는 기법과 매핑되는 탐지 메커니즘의 수를 집계했습니다.

- 기술별 탐지 현황: 보다 세부적인 분석을 위해, 각 기술별 탐지 범위를 추정했습니다. 전술에 의한 탐지와는 달리, 이는 우리의 탐지 능력을 정량화할 수 있는 독특한 관점을 제공해 주었다. ‘지속성 및 권한 상승’ 전술에 대한 전술별 및 기법별 집계 내역을 보여주는 보고서 예시는 아래 그림 5 을 참조하십시오. 참고: 이 예시에 제시된 숫자들은 무작위로 선정되었습니다.

그림 5: 전술 및 기법 격차 보고서 예시
그림 5: 전술 및 기법 격차 보고서 예시 (임의의 숫자 사용)

- 운영 체제별 탐지: Mac, Windows, Linux 간의 탐지 결과를 더욱 명확히 구분하기 위해, 각 운영 체제별로 전술 및 기법에 따라 탐지 항목을 그룹으로 분류했습니다. 이 탐지 방법을 통해 특정 운영 체제에 대해 탐지 편향이 심한 전술이나 기법을 식별할 수 있었습니다. 운영 체제별 탐지 누락 사항을 파악한 보고서 예시는 아래 그림 6 을 참조하십시오.

그림 6: 운영 체제 보안 취약점 보고서 예시
그림 6: 운영 체제 취약점 보고서 예시 (임의의 숫자)
  1. 우선순위 설정과 성과 측정
    매핑을 추적하기 위한 복잡한 시스템을 구축하겠다는 원대한 구상은 있었지만, 무리하게 모든 것을 한꺼번에 해결하려 하지 않기로 했습니다. 작은 규모로 시작하고, 탐지 역량을 구축하고 개선하기 위한 실질적인 ‘체크리스트’로 MITRE ATT&CK를 활용함으로써, 프로세스를 점진적으로 개선해 나갈 수 있었으며, 투자한 시간에 대한 성과를 즉시 확인할 수 있었습니다. 이러한 보고서를 바탕으로, 그리고 더 많은 보고서를 생성할 수 있는 능력을 통해, 우리는 위험도를 기준으로 측정하고 우선순위를 정하며, 등급을 부여하고, 소요 공수를 산정하며, 성과를 보고할 수 있습니다.

또한 저희는 이러한 보고서를 통해 진행 상황을 시각화하고, 필요한 변화를 촉구하기도 합니다.

MITRE ATT&CK 프레임워크를 기반으로 위협 현황과 조직의 보안 태세에 대한 체계적이고 상세한 개요를 제공함으로써, 조직은 선제적이고 탄력적인 보안 전략을 유지하고 방어 체계가 현재 및 진화하는 사이버 위협에 부응하도록 하는 데 필요한 자원 배분, 위험 관리, 전략적 계획 수립에 대해 보다 정보에 입각한 의사결정을 내릴 수 있습니다.

”사이버보안 및 인프라 보안국(CISA)에게 있어, 공격자의 행동을 파악하는 것은 종종 네트워크와 데이터를 보호하기 위한 첫 번째 단계입니다. 네트워크 방어 담당자들이 사이버 공격을 탐지하고 완화하는 데 있어 얼마나 성공할 수 있는지는 이러한 이해에 달려 있습니다.”
CISA, MITRE ATTACK 매핑을 위한 모범 사례

교훈: MITRE ATT&CK 프레임워크를 성공적으로 적용하는 방법

MITRE ATT&CK 프레임워크는 여전히 발전 중인 만큼, 이러한 교훈을 모범 사례로 규정하는 데는 주저하게 됩니다. 대신, 저희는 여러분과 여러분의 팀이 이 프레임워크를 탐구하는 데 도움이 될 지침을 제공하기 위해 저희의 경험을 공유합니다.

이러한 요소와 단계를 바탕으로 향후 추진 방향을 수립한 후, MITRE ATT&CK를 체크리스트로 삼아 탐지 역량을 단계적으로 개선해 나갔습니다. 동시에, 우리는 한 걸음 물러서서 현재 상황을 더 깊이 파악하고자 했으며, 이를 바탕으로 평가 지표를 개발하고, 위험을 평가하며, MITRE ATT&CK를 탐지 계획 및 목표에 반영하기 시작하고자 했습니다.

다음은 우리가 알게 된 내용입니다.

처음부터 차근차근 살펴보겠습니다. 보안 팀은 어떤 업무를 어떤 순서로 수행하고 있나요?

Tanium 보안 팀은 우리의 업무를 ‘운영’과 ‘기능 개선’ 두 가지 범주로 분류합니다. 운영 업무, 즉 운영에 중점을 둔 업무는 일반적으로 장애 해결, 보안 운영 업무, 사고 대응과 같은 단기적인 업무로 구성되는 경향이 있습니다. 기능 개선, 즉 빌드 중심의 작업은 주로 운영 수행 능력을 향상시키는 것을 목표로 하는 장기적인 프로젝트로 이루어지는 경향이 있습니다.

우리가 발견한 사실은 — 아마도 귀사에서도 마찬가지일 텐데 — 보안 팀이 운영상의 필요를 처리하기 위해 기능 개선 프로젝트의 우선순위를 낮추고 있었다는 점입니다. 조명을 켜두는 것이 당연해 보였지만, 우리는 효과성과 효율성을 높여줄 실질적인 개선 없이 그저 일상적인 운영만 반복하는 끝없는 악순환에 빠지는 것을 피하고 싶었습니다.

우리 팀은 탐지 능력의 알려진 한계와 관련된 위험을 분석함으로써, 운영 부담을 줄이면서도 더 높은 가치를 지닌 경보를 식별하고자 했습니다.

매핑을 더 개선할 수 있을까요?

자체 개발한 탐지 기능을 MITRE ATT&CK에 매핑하는 데 중점을 두는 것이 우리에게 있어 가장 합리적인 출발점이었습니다. 그러나 사업을 확장해 나가면서, 다양한 도구에서 나오는 수천 개의 서로 다른 탐지 구성 요소를 100 가지가 넘는 기법에 매핑하고 있음을 알게 되었습니다. 대부분의 경우, 이는 다대다 매핑 관계입니다.

처음에는 스프레드시트가 시작하기에 적당한 도구였지만, 이제는 관리하기가 점점 어려워지고 있습니다. 서로 다른 매핑의 수와 여러 기여자 간에 중복된 매핑이나 서식 불일치와 같은 사소한 데이터 품질 문제가 발견되었습니다. 여러 시트 사이를 오가기는 번거롭고, 한 필드에서 다른 필드로 내용을 복사해 붙여넣는 데 시간을 낭비하고 있습니다. 이 데이터를 바탕으로 개발하고자 하는 시각화 자료와 보고서 중, 특히 연계 관계를 보여주는 것들은 스프레드시트의 한계 내에서 구축하고 유지 관리하기가 더 어려울 수 있습니다.

[함께 읽어보세요: 귀사의 보안 전략에 사이버 보안 분석이 빠져 있지는 않나요?]

저희는 지도 데이터를 저장하고 관리하는 역량을 지속적으로 개선해 온 한편, 데이터에 대한 새로운 시각화 방식과 활용 방안을 모색해 왔습니다. 스프레드시트를 모듈식 형식으로 구축해 두었기 때문에, 다른 매체에서 데이터를 조작하거나 처리하는 일이 매우 간편했습니다. 각 시트를 CSV 파일로 저장하고 간단한 파이썬 코드를 적용하면, 탐지 결과, 기술 및 매핑 정보를 SQLite 데이터베이스에 가져올 수 있습니다. SQLite 데이터베이스는 우리가 서로 공유하기 더 편리했을 뿐만 아니라, 약간의 스크립트 작성 경험이 필요하기는 했지만 데이터를 다루는 데 더 쉬운 방법을 제공해 주었습니다.

데이터가 데이터베이스에 저장되어 있으므로, 이제 웹 애플리케이션 프론트엔드를 활용하여 데이터를 시각화하고 다양한 각도에서 분석할 수 있을 뿐만 아니라, 데이터 품질 관리 및 유효성 검증을 지원하고, 스크립팅 기술 없이도 매핑을 더욱 신속하게 추가하거나 업데이트할 수 있습니다. 또한, MITRE ATT&CK API와 연동하면 애플리케이션이 새로운 기법이나 하위 기법을 알려주면 이를 자동으로 가져올 수 있습니다.

성공을 어떻게 측정하시나요?

지표는 우리 팀이 운영 요소를 평가하는 데 있어 매우 중요한 역할을 합니다. 당사는 경보 분포, 발생 건수, 결과(예: 진양성, 위양성, 결함 경보 등)는 물론, 사고를 탐지하고, 우선순위를 분류하며, 해결하는 데 걸리는 시간 등 다양한 요소를 측정합니다.

이러한 지표들은 이미 발생한 상황을 바탕으로 문제와 추세를 파악하고, 시간이 지남에 따라 우리가 어떻게 개선되고 있는지 추적하는 데 도움이 되지만, 우리 프로그램의 성숙도에 대한 통찰력을 제공하거나 팀이 간과하고 있을 수 있는 부분을 파악하는 데는 도움이 되지 않습니다. 탐지 능력을 평가하기 위한 적절한 기준을 마련함으로써, 우리는 위험을 면밀히 추적하고 평가하며, 궁극적으로 탐지 능력의 발전 상황을 효과적으로 전달할 수 있습니다.

주파수 분석을 넘어서는 커버리지 측정은 어려운 것으로 드러났다. 초기 단계에서는 빈도 분석을 통해 위협 탐지 능력이 거의 없거나 아예 없는 MITRE ATT&CK 기법을 파악하고 우선순위를 정했습니다.

탐지 역량이 확대됨에 따라, MITRE ATT&CK 기법과 연계된 탐지 항목도 늘어날 것입니다. 그렇다고 해도, 빈도가 높다고 해서 반드시 그 기법을 철저하고 적절하게 다뤘다는 것을 의미하는 것은 아닙니다. 따라서, 우리는 특정 기법 내에서 결함을 파악하고, 높은 정확도와 낮은 정확도의 탐지를 구분하는 지표를 포함하여 탐지 범위를 정량화하기 위한 다양한 메커니즘을 실험하기 시작했습니다.

이 프레임워크가 제대로 작동하고 있나요?

탐지 기능을 설계할 때, 테스트 사용 사례도 함께 작성합니다. 이러한 테스트 케이스는 탐지 항목이 생성될 때 실행되며, 이후에도 주기적으로 수동으로 해당 테스트를 실행합니다. 당사는 이러한 테스트 케이스에 레드팀 훈련을 보완하여, 단일 탐지를 목적으로 설계된 특수한 사례를 테스트하고, 당사가 효과적으로 또는 비효과적으로 탐지한 공격자의 행동 양상을 파악합니다. 이제 MITRE ATT&CK를 탐지 프레임워크로 도입했으므로, 다양한 MITRE ATT&CK 기법을 시뮬레이션하기 위한 스크립트와 테스트 케이스를 설계하는 데 집중할 수 있습니다.

Tanium 플랫폼의 강력한 기능을 활용하면, 이러한 ATT&CK 평가를 정기적으로 자동화하고 환경 전반에 무작위로 분배함으로써 보안 프로그램에 대한 지속적인 테스트 프로세스를 도입할 수 있습니다. Cyb3rWard0g 은 이미 의 ThreatHunter-Playbook()을 통해 위협 탐지 분야에서 훌륭한 출발을 보였으며, Uber 역시 의 사이버 공격자 시뮬레이션 도구인 Metta()를 통해 마찬가지입니다.

두 프로젝트 모두 MITRE ATT&CK 프레임워크에 부합하는 탐지 기능을 개발하고 테스트하는 데 도움이 되는 접근 방식을 채택하고 있으며, 이는 지속적인 테스트 프로그램의 일환으로 활용될 수 있을 뿐만 아니라 보안 운영 센터(SOC)의 성숙도를 평가하는 데에도 활용될 수 있습니다.

이 문제가 해결된 후, 우리는 매핑 기능을 우리가 사용하는 다른 탐지 기능 및 파트너 솔루션으로 확대하는 방안을 구상했습니다.

MITRE ATT&CK 프레임워크의 과제

MITRE ATT&CK 프레임워크는 일반적인 공격자의 행동 양상과 기법을 파악하는 데 중요한 역할을 하지만, 이 프레임워크가 PCI DSS, HIPAA, ISO 27001과 같은 보안 IT 규정 준수 표준 이 아니며, 사이버 위생 모범 사례를 따르는 것을 대체할 수 없다는 점을 유의해야 합니다.
MITRE ATT&CK 프레임워크를 규정 준수 체크리스트의 관점에서만 바라보는 것은, 특히 나열된 모든 기법을 완화하려는 시도로 인해 제한된 자원이 잘못 배분되는 결과를 초래할 경우, 전반적인 보안 전략의 효과를 저해할 수 있습니다. 모든 ATT&CK 기법에 대한 해결책을 마련하는 것은 훌륭한 목표이지만, 비용-편익 분석 측면에서는 타당하지 않습니다.
예를 들어, 의 기법 ID T1012인 ‘레지스트리 쿼리(Query Registry)’를 살펴보겠습니다. 이 기법에서 공격자는 Windows 레지스트리와 상호작용하여 시스템, 구성 및 설치된 소프트웨어에 대한 정보를 수집할 수 있습니다. 현재 MITRE ATT&CK 웹사이트에는 T1012에 대해 알 수 없는 수의 레지스트리 키를 조회할 가능성이 있는 100 개 이상의 위협 행위자 그룹, 악성코드 계열 또는 유틸리티가 등재되어 있습니다. 일부 참고 자료에서는 수정될 수 있는 레지스트리 키를 언급하고 있지만, 많은 자료는 조회될 구체적인 키를 명시하지 않습니다.
조직은 이미 엔드포인트 관리 솔루션 을 사용하여 프로세스 실행에 대한 통찰력을 확보함으로써 표적화된 reg.exe 쿼리를 더 쉽게 탐지할 수 있지만, API를 사용하여 레지스트리 키와 값을 조회하는 공격자 도구의 경우는 어떨까요? 보안 팀은 기업 내 모든 Windows 엔드포인트에서 매일 엔드포인트당 수천만 건씩 발생하는 레지스트리 쿼리를 기록해야 할까요? 데이터를 분석하는 데 대역폭, 저장 공간, 연산 시간이 각각 얼마나 소요될까요? 그렇다면 어떤 분석이 올바른 분석일까요?

모든 이상치가 악의적인 것은 아니며, 흔히 발생하는 모든 쿼리가 무해한 것은 아니라는 점을 감안할 때, T1012 항에 대한 철저한 범위를 확보하는 것은 MITRE ATT&CK 프레임워크를 규정적인 준수 의무가 아닌 위협을 이해하기 위한 지침으로 활용해야 한다는 점과, 전반적인 보안 통제, 이니셔티브 및 기술을 개선함으로써 나열된 수많은 기법을 성공적으로 완화하기 위해 위험 관리 접근 방식을 취하는 것이 중요함을 다시 한번 강조해 줍니다.

시작하는 방법

우리는 MITRE ATT&CK 프레임워크가 유연하고 실행 가능하며, 우리 팀의 행동 중심 탐지 전략과 부합한다는 사실을 확인했습니다. 당사의 탐지 체계와 MITRE ATT&CK 프레임워크를 상호 연계하는 프로세스를 구축함으로써, 향후 발전해 나갈 수 있는 견고한 기반을 마련했습니다. 유지 관리 단계에 도달하기까지는 아직 초기 매핑 작업이 많이 남아 있지만, 기본적인 보고 기능을 통해 이미 투자 대비 성과를 거두고 있습니다. 매핑 기술이 지속적으로 발전함에 따라, 더 많은 질문에 답하고 활용 사례를 확대하기 위해 더 많은 보고서를 구축해 나갈 것입니다.

이처럼 최근에 도입되어 지속적으로 발전하고 있는 프레임워크를 적용하면서, 우리는 위협 탐지 역량을 강화하는 데 있어 많은 것을 배웠으며, 이러한 통찰력이 여러분의 사이버 보안 요구 사항을 충족하는 데 도움이 되기를 바랍니다.

Tanium을 활용하여 MITRE ATT&CK 프레임워크 를 적용하면, 귀사는 공격자의 활동을 더 잘 파악하고, 위협의 우선순위를 정하며, 엔드포인트 취약점을 효과적으로 해결하여 보안 태세를 강화함으로써 최적의 완화 조치를 마련할 수 있습니다.

Tanium은 전례 없는 속도, 확장성 및 간편성을 바탕으로 수백만 대의 엔드포인트 기기를 단 몇 초 만에 보호, 제어 및 관리할 수 있는 독보적인 기능을 제공합니다. 보안 및 IT 운영 팀은 이제 엔드포인트 상태에 대한 완전하고 실시간 데이터를 항상 확보함으로써, 최신 위협으로부터 보다 효과적으로 보호하고 새로운 차원의 비용 효율성을 실현할 수 있게 되었습니다.

의 자율 엔드포인트 관리(AEM)을 통해, 조직이 그동안 해결할 수 없었던 엔드포인트 보안 과제를 해결하도록 돕는 당사의 비전에 대해 알아보세요.

가 제공하는 MITRE ATT&CK 프레임워크에 대한 추가 정보 Pricewaterhouse Coopers (PwC)
당사는 수년 동안 PwC의 파트너들과 긴밀히 협력하여 고객을 위한 엔드포인트 탐지 및 대응(EDR) 서비스를 구축해 왔습니다. PwC는 또한 MITRE ATT&CK 프레임워크의 적용에 대한 추가 정보를 제공했으며, 에서 Tanium Signal 을 활용하여 탐지 역량을 강화한 사례를 소개하며, 강력한 EDR 체계를 구축하는 데 있어 오케스트레이션의 중요성을 설명했습니다.