메인 콘텐츠로 건너뛰기
What is Threat Hunting? Overview With Real-World Example
설명자

What is Threat Hunting? Overview With Real-World Example

위협 탐지란 침해 징후를 지속적으로 모니터링하고 분석함으로써 공격자보다 한 발 앞서 나가는 것을 의미합니다.

업데이트: 원래 2021년 9월 21일에 게시되었던 이 글은 위협 탐지에 관한 최신 정보를 반영하기 위해 업데이트되었습니다.

위협 탐지(Threat hunting)는 ‘위협 탐지 전문가(threat hunters)’라고 불리는 전문가들이 조직 내부 환경에서 외부 위협부터 내부자 위협에 이르기까지 악의적인 활동의 징후를 적극적으로 찾아내는 선제적인 사이버 보안 관행입니다. 목표는 네트워크 트래픽, 엔드포인트, 로그 등의 데이터를 분석하여 위협이 피해를 입히기 전에 이를 탐지하고 차단하는 것입니다.

안타깝게도 사이버 보안 분야의 많은 노력은 여전히 사후 대응에 치중하고 있어, 공격자들이 시스템에 침투하여 큰 피해를 입힐 수 있는 여지를 남기고 있습니다.

조직이 위협 탐지 프로그램과 같은 선제적 보안 조치를 우선순위로 두지 않을 때 어떤 일이 벌어지는지는, 대규모 데이터 유출 사건 (새 탭에서 열림) 이나 랜섬웨어 공격으로 뉴스 헤드라인을 장식할 때 쉽게 알 수 있습니다.

[함께 읽어보세요: 회사가 뉴스 헤드라인에 오르지 않도록 하는 5 가지 방법] (새 탭에서 열림)

이번 글에서는 위협 탐지의 정의와 성공적인 위협 탐지 전문가가 갖추어야 할 필수 역량부터 시작하여, 위협 탐지의 세계를 깊이 있게 살펴보겠습니다. 또한 모든 위협 탐지가 선제적인지 여부를 살펴보고, 일반적인 방법론을 검토하며, 위협 탐지의 유형별 차이점을 구분해 보겠습니다.

이 과정을 통해 위협 탐지 전문가들이 수행하는 주요 단계와 그들이 사용하는 기법, 그리고 이를 뒷받침하는 도구들에 대해 배우게 될 것입니다. 또한 위협 탐지 프로세스를 개선하기 위한 모범 사례를 공유하고, 실제 위협 탐지 사례를 소개하며, 선제적인 위협 탐지 프로그램을 보안 전략에 통합하는 방법에 대한 지침을 제공해 드리겠습니다.

위협 탐지의 정의

위협 탐지(Threat hunting)는 조직 전반의 환경에서 지속적으로 위협을 찾아내는 것을 수반하는, 의미 있는 사이버 보안 기법으로 부상하고 있다. 이는 종종 사이버 공격의 발판이 될 수 있는, 이전에 탐지되지 않았던 이상 현상, 비정상적인 활동 또는 악성 코드 등 ‘알 수 없는 미지의 요소’를 찾아내는 과정을 수반합니다.

위협 탐지는 탐지자가 해당 환경에 어떤 위협이 존재할 수 있는지, 그리고 이를 어떻게 찾아낼 수 있을지에 대한 가설이나 견해에서 시작됩니다. 위협 탐지 전문가들은 위협 인텔리전스, 환경에 대한 지식, 그리고 자신의 경험과 창의성을 활용하여 탐지로 이어지는 논리적인 경로를 구축할 수 있습니다.

위협 탐지를 통해 기업들은 사이버 보안 대응 방식을 사후 대응적인 피해 수습에서 선제적인 피해 예방으로 전환합니다.

사용 중인 도구나 제3자 공급업체를 통해 진행 중인 데이터 유출 사고에 대한 경고를 받거나, (새 탭에서 열림)에서 랜섬웨어 요구를 받게 되면, 시스템에 미치는 피해와 복구 비용이 막대할 수 있습니다. 위협 탐지를 통해 취약점이 재앙으로 이어지기 전에 선제적으로 이를 완화할 수 있습니다.

위협 탐지를 이해하는 한 가지 방법은 이를 우리 몸의 면역 체계에 비유하는 것입니다. T 세포는 여러분이 몸이 안 좋아질 때까지 기다리지 않습니다. 이들은 침입한 세균과 비정상적인 행동을 보이는 세포를 끊임없이 찾아내어 제거합니다. 대부분의 경우, 면역 체계 덕분에 우리는 병에 걸리지 않습니다.

물론, 면역 체계에 대한 공격과 마찬가지로, 사이버 공격은 견고하고 지속적인 사이버 보안 체계를 갖춘 조직이라 할지라도 때때로 방어망을 뚫고 들어올 수 있습니다. 그러나 많은 경우, 위협 탐지를 통해 보안 침해 사고를 조기에 포착함으로써 회사의 평판을 지키고 데이터를 보호할 수 있습니다.

위협 탐지(threat hunting)에 대해 더 잘 이해하게 되면, ‘위협 인텔리전스( )’라는 용어를 자주 접하게 될 것입니다. ‘위협 탐지(threat hunting)’와 ‘위협 인텔리전스(threat intelligence)’의 차이를 이해하는 것이 중요합니다. 두 가지 모두 견고한 사이버 보안 전략의 핵심 요소이지만, 각기 다른 목적을 가지고 있으며 서로 다른 절차를 수반하기 때문입니다.

위협 탐지와 위협 인텔리전스의 차이점은 무엇인가요?

위협 탐지( )는 환경 내에서 위협을 적극적으로 찾아내는 것을 말합니다.

위협 인텔리전스 는 공개 데이터, 소셜 미디어, 다크 웹 모니터링 및 기타 공유된 위협 정보 출처를 포함한 다양한 출처에서 수집된 잠재적 또는 현재의 위협에 관한 정보를 수집, 분석 및 배포하는 과정을 말합니다.

위협 사냥꾼들은 공격자가 이미 시스템 내에 잠복해 있다는 전제 하에 활동할 뿐만 아니라, 이미 알려진 공격에 대한 정보를 얻기 위해 정보에 의존하지도 않습니다. 이는 사실상 위협 탐지 단계에서 위협 사냥 단계로 활동의 수준을 한 단계 높이는 것입니다.

이상적으로는, 사냥꾼들은 사이버 위협 인텔리전스에 아직 기록되지 않은 새로운 위협과 떠오르는 위협을 찾아내어 한 발 앞서 나가기를 원합니다. 그러나 공개된 정보는 위협 헌터들이 이를 바탕으로 삼을 수 있는 기초 지식을 제공함으로써 위협 탐지 활동에 여전히 상당한 가치를 부여합니다. 여기에는 위협 환경과 패턴에 대한 통찰은 물론, 과거 사건에서 얻은 교훈 등이 포함되어 있어 위협 헌터들이 침해 징후와 패턴을 더 빠르고 정확하게 파악할 수 있게 해줍니다.

끊임없이 변화하는 사이버 보안 환경에서, 유능한 위협 탐지 전문가들은 조직을 잠재적 위협으로부터 보호하는 데 결정적인 역할을 합니다. 그러나 이 분야에서 뛰어난 성과를 내기 위해서는 위협 탐지 전문가들이 다음 섹션에서 살펴볼 독특한 자질을 갖추고 있어야 합니다.

최고의 위협 탐지 전문가의 역량

최신 위협과 공격에 맞서 최전선에서 방어하는 위협 탐지 전문가들은 적들보다 항상 한 발 앞서 나가기 위해 특정한 자질을 함양해야 합니다.

이러한 기술을 숙달함으로써 위협 탐지 전문가들은 잠재적 위협을 탐지, 조사 및 완화하는 능력을 크게 향상시켜 조직의 보안 태세를 강화할 수 있습니다. 위협 탐지 담당자는 다음과 같은 자질을 갖추어야 합니다:

평생 학습자

지속적인 학습과 자기 계발은 위협 탐지 전문가에게 필수적입니다. 새로운 위협과 공격 기법이 끊임없이 등장함에 따라, 위협 탐지 전문가들은 최신 동향과 모범 사례를 파악하기 위해 폭넓게 자료를 읽고, 교육 세션에 참석하며, 사이버 보안 커뮤니티 활동에 참여해야 합니다.

데이터 과학자/분석가

위협 탐지 담당자는 네트워크 트래픽, 시스템 로그, 엔드포인트 데이터, 위협 인텔리전스 피드 등 다양한 출처에서 데이터를 수집할 때 데이터 과학 및 분석 기법을 활용하여, 이를 처리하고 의사 결정에 도움이 되는 의미 있는 통찰력을 도출해야 합니다.

이 정보를 분석함으로써 위협 탐지 담당자들은 패턴을 파악하고, 이상 징후를 발견하며, 이러한 이상 행동을 조사하여 이것이 악의적인 활동을 암시하는지 여부를 판단할 수 있습니다.

직관적인

위협 탐지 담당자들은 또한 직관을 바탕으로 데이터를 분석하고, 의심스러운 활동을 포착하며, 이상 현상을 조사하여 다른 방법으로는 놓쳤을 수도 있는 숨겨진 악성코드나 위협 행위자를 찾아내야 합니다. 이러한 직관은 대개 수년간의 경험과 그들이 보호하는 시스템에 대한 깊은 이해를 바탕으로 형성됩니다.

경험이 풍부한 위협 탐지 전문가들은 직관과 데이터 기반 분석을 결합함으로써, 무엇을 주목해야 할지, 그리고 잠재적 위협을 더 효과적으로 파악하고 완화할 수 있는 곳이 어디인지에 대한 예리한 감각을 기릅니다.

기술적으로 능숙한

위협 탐지 담당자는 업무를 효율적이고 효과적으로 수행하기 위해 적절한 도구, 기술 및 방법론을 이해하고 활용해야 합니다. 여기에는 특정 업무에 적합한 도구를 선정하고, 최신 기술 동향을 꾸준히 파악하며, 이러한 지식을 활용하여 업무 성과를 향상시키는 것이 포함됩니다.

위협 탐지 담당자가 활동을 실시간으로 모니터링하고, 네트워크에 부담을 주지 않으면서 사고를 조사하며, 위협 탐지와 대응 간에 원활하게 전환할 수 있도록 지원하는 도구를 활용하는 것은 활동 및 사용자 행동에 대한 가시성을 높여, 그렇지 않으면 간과될 수 있는 위협을 식별하고 완화하는 데 필수적입니다.

위협보다 한 발 앞서 나가기 위해 노력하는 위협 탐지 전문가들처럼, 다음 섹션에서는 다양한 유형의 위협 탐지가 지닌 선제적 특성을 살펴보고, 모든 접근 방식이 이러한 정의에 부합하는지 명확히 밝혀보겠습니다. 이를 통해 다양한 사냥 전략과, 이러한 전략들이 견고한 사이버 보안 방어 체계를 유지하는 데 있어 어떤 역할을 하는지 이해하는 데 도움이 될 것입니다.

모든 유형의 위협 탐지가 선제적인가요?

아니요, 모든 유형의 위협 탐지가 선제적인 것은 아닙니다. 사실, 위협 탐지(threat hunting)는 대개 ‘선제적’과 ‘사후 대응적’이라는 두 가지 접근 방식으로 분류됩니다.

  1. 선제적 위협 탐지: 선제적 위협 탐지 접근 방식은 침해나 침입의 징후를 찾아내어 잠재적 위협이 피해를 입히기 전에 적극적으로 탐지하는 것을 의미합니다.
    선제적 위협 탐지를 통해 위협 탐지 담당자들은 기존 보안 도구를 우회하는 정교한 위협을 찾아내어 격리하는 것을 목표로 하며, 구체적인 지표가 없는 위협에 중점을 둡니다. 이 접근 방식은 조직이 취약점을 선제적으로 파악하고 대응할 수 있도록 함으로써 조기 탐지를 지원하고, 체류 시간을 단축하며, 심각한 피해를 방지합니다.
  2. 사후 대응형 위협 탐지: 반면, 사후 대응형 위협 탐지는 보안 사고가 감지되거나 보안 시스템이 이상 징후를 알린 후에 이루어집니다.
    위협으로 인해 이미 데이터 유출, 재정적 손실, 평판 훼손 등의 피해가 발생했을 수 있으므로, 사후 대응형 위협 탐지를 주요 보안 전략으로만 의존할 경우 심각한 피해를 초래할 수 있습니다. 반응형 위협 탐지 방식은 근본적인 취약점보다는 당면한 위협에 초점을 맞추는 경향이 있어, 조직이 향후 공격을 예방하는 데 필요한 시의적절성과 통찰력을 종종 갖추지 못하기도 합니다.

사후 대응형 위협 탐지는 사이버 방어망을 뚫고 들어온 위협을 신속하게 처리하는 데 필수적이지만, 잠재적 위협이 피해를 입히기 전에 지속적으로 찾아내는 것과 같은 선제적 보안 조치를 대체해서는 안 됩니다.

선제적 위협 탐지를 통해 얻은 교훈은 “ "위협은 ~했을 수도 있었다...” 와 같이 시작되는 반면, 사후 대응적 위협 탐지 회고는 “
"위협은 ~했다...” 와 같이 시작됩니다.

선제적 위협 탐지와 사후 대응적 위협 탐지 간의 주요 차이점과 장점을 이해한 이제, 좀 더 세분화된 위협 탐지 방법론에 대해 자세히 살펴보겠습니다.

위협 탐지 방법론

위협 탐지(Threat hunting)는 일반적으로 다음 세 가지 주요 접근 방식으로 나뉩니다:

  1. 가설 기반 탐지: 이 사전 예방적 탐지 접근 방식은 위협 탐지 담당자가 공격 지표(IoA) 및 공격자의 전술, 기법, 절차(TTP)를 포함한 이용 가능한 데이터, 동향 또는 보안 이벤트를 바탕으로 가설을 수립하는 것에서 시작됩니다. 위협 탐지 전문가들은 가설을 검증하고 활용하여 비정상적인 행동을 찾아내는 데 방향을 잡습니다.
    가설 기반 위협 탐지 과정에는 전 세계적인 위협 인텔리전스를 분석하여 발생 가능성이 가장 높은 사이버 위협의 유형을 파악하는 작업이 포함될 수 있습니다. 예를 들어, 위협 탐지 전문가들은 행동 분석, 인텔리전스 피드, 그리고 최신 사이버 범죄 기법에 대한 오픈소스 지식 기반을 제공하는 ‘ ’ MITRE ATT&CK 프레임워크 (새 탭에서 열림) 와 같은 위협 탐지 라이브러리를 연구함으로써 통찰력을 얻을 수 있습니다. 사냥꾼들은 이러한 라이브러리를 활용하여 조직이 직면할 수 있는 공격의 유형과 최적의 방어 전략에 대한 가설을 세울 수 있습니다.
    가설 기반 탐지가 선호되는 이유는, 이를 통해 발생 중인 위협을 조기에 탐지하고 선제적으로 대응할 수 있기 때문입니다.
  1. 조사 기반 탐지: 이 접근 방식은 데이터를 심층적으로 분석하여 다른 보안 솔루션이 식별하지 못했을 수도 있는 악성 활동의 징후를 수동으로 찾아내는 것을 포함합니다. 이 방법은 잠재적인 위협을 예측하기 위해 위협 헌터의 지식과 경험에 크게 의존합니다.
    조사 기반 헌팅의 경우, 위협 헌터들은 엔드포인트 관리, 보안 모니터링, 포렌식 분석 및 기타 분석 도구 등을 활용하여 실시간 및 과거 데이터를 수집하고 분석함으로써 잠재적인 위협을 식별하고 조사합니다.
    조사 기반 헌팅은 선제적일 수도 있고 사후 대응적일 수도 있습니다. 선제적 탐지는 잠재적 위협을 조사하는 반면, 사후 대응형 탐지는 자동화 시스템이 감지한 경고나 이상 징후에 의해 실행됩니다.

정보 기반 사냥:

 위협 탐지(threat hunting)는 이상적으로는 최신 위협 인텔리전스가 다루지 않는 환경에서 악성 행위를 찾아내는 것이지만, 인텔리전스 기반 탐지(intel-based hunting)라고도 불리는 인텔리전스 주도형 탐지는 이러한 위협 인텔리전스를 바탕으로 이루어집니다.

위협 탐지 전문가들은 정보 기반의 위협 탐지 방식을 활용하여 침해 지표(IoC) 및 접근 지표(IoA)를 포함하여 현재 또는 잠재적인 위협에 대한 귀중한 정보를 확보합니다. 이 정보는 위협 탐지 전문가들이 노력을 집중하고, 조직 환경 내의 잠재적 위협에 대한 가설을 수립하는 데 도움이 됩니다.

정보 기반의 위협 탐지 활동은 일반적으로 선제적인 조치로 간주되는데, 이는 위협 탐지 담당자들이 위협이 발생하기 전에 이를 예측하고 완화할 수 있으며, 이러한 정보를 활용하여 알려진 취약점과 위협 경로를 해결할 수 있기 때문이다. 하지만 어떤 경우에는 이미 발생한 상황에 대응할 수밖에 없는 경우도 있습니다.

위협 탐지 담당자가 기존 정보를 활용하여 다가오거나 진행 중인 위협의 알려진 징후를 식별할 때, 정보 기반 위협 탐지는 사후 대응적일 수도 있습니다. 예를 들어, IoC를 바탕으로 탐지를 시작하면, 위협 탐지 담당자들은 공격이 이미 환경에 침투했는지 여부를 알지 못한 채 그 근본 원인을 찾아내고 피해를 완화하기 위해 탐지 과정을 구성하게 됩니다.

다음 섹션에서는 다양한 위협 탐지 유형이 이러한 방법론을 어떻게 활용하는지 더 깊이 살펴보고, 각 유형이 포괄적인 위협 탐지 전략의 필수적인 구성 요소가 되는 이유를 알아보겠습니다.

위협 탐지의 유형

가설 기반, 조사 기반, 정보 기반 방법론은 위협을 식별하기 위한 체계적인 접근 방식과 프로세스를 제공하지만, 여러 유형의 위협 헌팅은 이러한 방법론을 활용하여 헌터들이 조직 인프라 내의 특정 영역에 집중할 수 있도록 돕습니다.

일반적인 위협 탐지 유형은 다음과 같습니다:

  • 상황 기반 위협 탐지: 상황 기반 또는 엔티티 중심 탐지는 조직의 보안에 높은 위험을 초래할 수 있는 특정 이벤트, 엔티티 또는 상황에 초점을 맞춥니다. 이러한 접근 방식은 표적 지향적이며, 대개 현재의 위협 동향에 대한 지식이나 잠재적 위협에 대한 구체적인 정보에 기반을 둡니다.
    상황 기반 위협 탐지는 사후 대응적일 수도 있고 선제적일 수도 있지만, 위험이 더 높은 특정 상황이나 대상에 초점을 맞춘다는 점에서 차별화됩니다.
  • 비정형 위협 탐지: 비정형 위협 탐지는 트리거나 침해 지표(IoC)에서 시작됩니다. 사냥꾼은 트리거나 IoC 발생 전후의 네트워크에서 악성 패턴을 탐색합니다. 이러한 유형의 위협 사냥은 보다 자유로운 방식으로 진행되며, 위협 사냥꾼들이 호기심에 따라 움직이고 직감을 바탕으로 활동할 수 있게 해줍니다.
    구조화되지 않은 위협 사냥은 사후 대응적일 수도 있고 선제적일 수도 있으며, 탐색적인 특성 때문에 다른 유형의 위협 사냥과는 차별화됩니다.
  • 체계적인 위협 탐지: 체계적인 위협 탐지는 조직적이고 체계적인 접근 방식을 수반합니다. 일반적으로 잠재적인 위협이나 이상 현상에 대한 가설로 시작되며, 그 후 해당 가설을 입증하거나 반증하기 위한 철저한 조사가 이어집니다.
    구조화된 위협 탐지는 반응적 방식이 아닌 가설 중심적인 접근 방식을 취한다는 점에서 다른 유형의 위협 탐지와는 약간 다릅니다.
  • 하이브리드 위협 탐지: 하이브리드 위협 탐지는 여러 가지 방법론을 결합하여 조직 네트워크 내의 위협을 식별하고 완화합니다. 이 방식은 조사 기반, 가설 기반, 정보 기반 기법을 통합하여 보다 견고한 탐지 전략을 수립할 수 있습니다.
    하이브리드 위협 헌팅을 사용하는 주된 이유는 잠재적 위협에 대한 포괄적인 관점을 제공할 수 있고 다양한 시나리오에 유연하게 대응할 수 있기 때문입니다.

보시다시피, 각 관행은 잠재적 위협이 피해를 입히기 전에 이를 방어하고, 위협이 발생했을 때 신속하게 대응하며, 향후 위협 탐지, 대응 및 보안 조치를 개선하는 데 유용한 통찰력을 제공하는 등 조직의 역량을 뒷받침하기 위해 각기 다른 목적을 수행합니다.

다음 섹션에서는 위협 탐지 전문가들이 성공적인 위협 탐지를 수행하기 위해 일반적으로 사용하는 5가지 단계를 간략히 살펴보겠습니다. 이러한 단계들은 잠재적 위협을 파악하고 완화하기 위한 노력을 이끌어 줄 명확한 로드맵을 제시할 수 있습니다.

[온디맨드 웨비나 시청: Tanium이 사이버 사고 대응을 어떻게 혁신하는가] (새 탭에서 열림)

사이버 위협 헌터는 어떤 일을 하나요? 5 단계로 알아보는 위협 탐지 작동 원리

위협 탐지 프로세스는 일반적으로 위협 탐지 담당자가 조사 단계부터 해결 단계까지 진행할 수 있도록 안내하는 다음의 다섯 가지 필수 단계를 포함합니다:

  1. 조사 및 가설 수립: 위협 탐지의 첫 번째 단계는 탐지를 통해 검증할 가설을 연구하고 수립하는 것입니다.
    이러한 가설은 대개 범위가 좁은 편이지만, 환경에 도사리고 있을 잠재적 위협에 대한 이론과 이를 밝혀내기 위해 사용될 전략을 포함해야 합니다. 예를 들어, 위협 탐지 담당자가 공격자들이 흔히 원격으로 서비스를 설치한다는 사실을 알고 있다면, 해당 서비스에 검색 범위를 집중하기로 결정할 수 있습니다.
    이 단계에서는 가설을 수립하기 위해 오픈소스 정보 피드나 심지어 소셜 미디어를 통해 최신 위협 및 사이버 위협 인텔리전스에 대한 정보를 수집할 수 있습니다.
  2. 데이터 수집: 가설이 수립되었으므로, 다음 단계는 시스템 로그, 네트워크 트래픽, 엔드포인트 텔레메트리 등의 데이터를 수집하고 식별하는 것입니다. 그런 다음 위협 탐지 전문가들은 이 데이터를 활용해 잠재적 위협을 시사하는 이상 징후와 특이치를 찾아낼 것입니다.
  3. 트리거 식별: 수집된 데이터를 바탕으로 보안 담당자는 추가 분석의 출발점인 “트리거”를 파악하게 됩니다.
    트리거는 잠재적 위협을 시사할 수 있는 모든 요소가 될 수 있습니다. 예를 들어, 특정 노드에서 비정상적인 수준의 네트워크 활동이 감지되거나, 해당 소프트웨어가 필요하지 않은 사용자의 엔드포인트 기기에 앱이 설치되어 있거나, 조직 내에서 유사한 역할을 수행하는 다른 사용자들의 기기와는 다른 특성을 보이는 기기를 사용하는 사용자 등이 있습니다.
    또한 트리거는 반드시 환경 분석에서 비롯된 것일 필요는 없습니다. 새로운 위협에 대한 가설만으로도 선제적인 위협 탐지가 시작될 수 있습니다.
  4. 조사: 조사는 위협 탐지 프로세스에서 가설이 맞는지 확인하는 단계입니다. 이 트리거에 대한 추가 조사를 통해 이것이 진정한 양성 사례인지, 아니면 해당 이상 현상에 대해 무해한 설명이 있는지 확인할 수 있을 것입니다.
    비록 이러한 이상 현상이 일부 부서에서는 일반적인 업무 관행의 일부일지라도, 이는 의도치 않게 사이버 보안 취약점을 야기할 수 있는 절차상의 결함을 시사할 수 있습니다.
  5. 해결: 조사가 완료되면, 위협 탐지 팀은 식별된 위협에 대응하고 이를 해결하기 위해 적절한 조치를 취해야 합니다. 여기에는 위협을 억제하고, 근절하며, 향후 재발을 방지하기 위한 조치를 시행하는 것이 포함될 수 있습니다.

예시와 함께 살펴보는 일반적인 위협 탐지 기법

위협 탐지 전문가들은 이상 징후를 찾아내기를 바라며 무작정 방대한 양의 데이터를 샅샅이 뒤지는 일은 하지 않습니다.

위협 탐지의 핵심은 본질적으로 패턴과 이상 징후를 찾아내는 데 있습니다. 이를 달성하기 위해 이상 현상을 파악하는 데 사용되는 일반적인 위협 탐지 기법으로는 다음과 같은 것들이 있습니다:

  • 클러스터링: 클러스터링 기반 위협 탐지 기법은 공통적인 특징을 분류하는 것부터 시작합니다. 그 후, 헌터들은 통계적 분석을 통해 이러한 특징들 내에서 이상 징후를 탐지합니다.
    예를 들어, 해시 값과 같이 평소에는 정상적인 행동이 비정상적인 패턴을 보인다면, 이는 위협을 나타낼 수 있습니다. 해시 값이란 전자 파일의 내용을 바탕으로 생성된 고유한 숫자 식별자입니다. 누군가 파일 내용을 수정하면 해시 값이 변하므로, 해시 값에 예상치 못한 변화가 나타나는 것은 잠재적인 위협 신호일 수 있습니다. 해시 값은 정보 기반 헌팅에서 검색에 자주 사용됩니다.
  • 빈도: 빈도 분석은 특정 사건이나 활동이 발생하는 빈도에 주목하여 비정상적인 패턴을 파악하는 데 중점을 둡니다. 예상보다 더 빈번하게 반복되는 프로세스는 잠재적 위협의 주요 지표가 될 수 있습니다.
    이러한 이벤트의 빈도를 분석함으로써, 위협 탐지 담당자는 정상적인 행동 패턴에서 벗어난 잠재적 위협을 식별하고 조사할 수 있습니다. 예를 들어, 위협 탐지 담당자는 특정 서버에 대한 로그인 시도 빈도를 분석할 수 있습니다. 단기간 내에 비정상적으로 많은 로그인 시도가 감지될 경우, 이는 무차별 대입 공격일 가능성이 있습니다.
  • 그룹화: 그룹화는 네트워크 특징의 하위 집합을 강조하는 클러스터링의 정교화된 형태입니다.
    잠재적으로 악의적인 행동을 식별한 경우, 그룹화를 활용하여 의심스러운 활동이 집중된 영역에 대한 탐지 작업을 더욱 효과적으로 집중시킬 수 있습니다. 유사한 유형의 네트워크 트래픽을 그룹화하고 분석함으로써, 위협 탐지 담당자는 개별 이벤트를 따로 살펴볼 때는 드러나지 않을 수 있는 숨겨진 위협을 발견할 수 있습니다.
    위협 탐지에서 그룹화의 한 예로는, 사용된 프로토콜 유형에 따라 네트워크 트래픽을 분류하는 것이 있습니다. 예를 들어, 위협 탐지 담당자는 HTTP 프로토콜을 사용하는 모든 트래픽을 한데 묶은 다음, 이렇게 그룹화된 이벤트를 분석하여 비정상적인 패턴을 식별할 수 있습니다. 낯선 도메인이나 의심스러운 도메인으로 향하는 상당한 양의 HTTP 트래픽이 감지될 경우, 이는 명령 및 제어(C&C) 통신과 같은 잠재적 위협을 나타낼 수 있습니다.
  • 스태킹: 악의적인 활동을 시사할 수 있는 특징 중 하나는, 본래는 무해한 유형의 데이터가 평소보다 더 많이(또는 적게) 나타나는 경우입니다. 스태킹(stacking) 또는 스택 카운팅(stack counting)은 발생 횟수를 집계하고 이상 징후를 식별하여 심층적인 검토를 가능하게 합니다.
    예를 들어, 위협 탐지 담당자는 도구를 사용하여 네트워크 내의 모든 엔드포인트 장치 를 조회하고, 일반적으로 사용되지 않는 특정 소프트웨어를 실행 중인 소수의 호스트를 찾아낼 수 있습니다. 데이터를 통합하고 결과를 정렬함으로써, 보안 분석가는 최근 패치가 적용되었거나, 잘못 구성되었거나, 악성코드에 감염되었을 가능성이 있는 이러한 특이한 시스템을 식별하여, 일반적인 패턴에서 벗어나 추가 조사가 필요한 잠재적 위협을 정확히 찾아낼 수 있습니다.
  • 볼륨: 볼륨 분석은 네트워크 외부로 전송된 데이터의 양이나 기타 비정상적인 양 관련 특성을 조사합니다.
    예를 들어, 위협 탐지 담당자는 네트워크 트래픽을 분석하여 특정 기간 동안 가장 많은 데이터를 전송한 엔드포인트가 어디인지 파악할 수 있습니다. 데이터 양을 비교함으로써, 보안 담당자는 감염된 기기에 연결된 엔드포인트나 IP 주소에서 갑자기 대량의 데이터를 전송하기 시작하는 등의 이상 징후를 파악할 수 있으며, 이는 데이터 유출이나 기타 악의적인 활동을 시사할 수 있습니다.

이 목록에는 위협 탐지 전문가들이 주목하는 여러 핵심 요소가 포함되어 있지만, 이것이 전부는 아닙니다. 사냥꾼들이 사용하는 기법은 위협 사냥꾼들만큼이나 다양할 수 있는데, 이는 각 위협 사냥마다 진화하는 위협과 환경에 고유한 새로운 지표와 패턴이 수반될 수 있기 때문이다.

위협 탐지에 어떤 도구가 사용되나요?

도구는 위협 탐지 활동에서 매우 중요한 역할을 하며, 이를 통해 위협 탐지 담당자들은 위협을 효과적으로 탐지, 조사 및 완화하는 데 필수적인 포괄적인 가시성과 실시간 데이터를 확보할 수 있습니다.

사용할 수 있는 다양한 기법과 마찬가지로, 위협 탐지 전문가들은 위협 탐지 및 분석을 위한 다양한 도구와 기술에도 능숙해야 합니다. 각기 다른 위협 탐지 작업마다 고유한 요구 사항과 목표를 해결하기 위해 서로 다른 역량이 필요할 수 있기 때문입니다.

위협 탐지 전문가들이 흔히 사용하는 도구로는 다음과 같은 것들이 있습니다:

  • 엔드포인트 관리 솔루션: 엔드포인트는 종종 사이버 공격의 주요 표적이 됩니다. 이는 위협이 조직의 네트워크에 침투할 수 있는 공격 표면을 나타냅니다. 조직은 엔드포인트를 관리하고 모니터링함으로써 위협을 즉시 탐지하고 대응하여, 위협이 확산되어 더 큰 피해를 입히는 것을 방지할 수 있습니다.
    엔드포인트에 대한 가시성을 확보함으로써 조직은 네트워크에 연결된 모든 기기를 파악하고, 해당 기기의 구성을 이해하며, 관련 위험을 식별할 수 있습니다. “보이지 않는 것은 보호할 수 없다”는 말이 있듯이, 이러한 포괄적인 관점은 필수적입니다. 가시성이 확보되지 않은 상태에서는 잠재적 위협을 시사할 수 있는 이상 현상이나 의심스러운 활동을 탐지하기 어렵습니다.
    현재 엔드포인트 탐지 및 대응(EDR) 부터 통합 엔드포인트 관리에 이르기까지 다양한 엔드포인트 솔루션이 제공되고 있습니다. 인기 있는 엔드포인트 관리 솔루션 간의 차이점에 대해 자세히 알아보시면, 위협 탐지 요구 사항을 충족할 최적의 도구를 선정하는 데 도움이 될 것입니다.
  • 네트워크 트래픽 분석(NTA): NTA 도구는 네트워크 트래픽을 모니터링하여 악의적인 활동의 징후를 탐지합니다. 이들은 네트워크 트래픽을 분석하여 잠재적 위협을 시사할 수 있는 이상 징후를 탐지합니다.
  • 보안 정보 및 이벤트 관리(SIEM): SIEM 시스템은 조직의 IT 인프라 내 다양한 소스에서 로그 데이터를 수집하고 분석합니다. 이들은 앱과 네트워크 하드웨어에서 생성된 보안 경보를 분석합니다. SIEM 도구는 이벤트 간의 상관관계를 분석하고 보안 사고에 대한 통합된 관점을 제공함으로써 잠재적 위협을 식별하고 이에 대응하는 데 도움을 줍니다.
  • 위협 인텔리전스 플랫폼(TIP): TIP은 다양한 출처의 위협 데이터를 수집하고 분석하여 실행 가능한 인텔리전스를 제공합니다. 이를 통해 팀은 최신 위협 및 취약점에 대한 정보를 지속적으로 파악할 수 있어, 선제적인 위협 탐지 및 완화가 가능해집니다.

[관련 기사: AI 대 인간: SecOps가 다음 격전지가 될 수도, 아닐 수도 있는 이유] (새 탭에서 열림)

AI가 위협 탐지 방식을 어떻게 변화시키고 있는가

위협 탐지의 핵심 요소 중 하나는 방대한 데이터 세트에서 통찰력을 도출해 내는 것입니다. 그러나 다양한 출처에서 생성되는 데이터의 양이 너무 방대해짐에 따라, 방대한 양의 데이터를 검토하고 분석하기 위해 전통적으로 수작업으로 진행해 온 방식은 현대의 위협 탐지 전문가들에게는 더 이상 현실적이지 않게 되었습니다. 이 데이터를 수동으로 분석하는 것은 시간이 많이 소요될 뿐만 아니라 인적 오류가 발생하기 쉬우며, 이로 인해 위협을 놓치거나 대응이 지연될 수 있습니다. 또한, 현대 사이버 위협의 복잡성으로 인해 인간 분석가가 이를 효과적으로 탐지하고 대응하기가 어렵습니다.

이는 위협 탐지 활동에 어떤 의미가 있을까요? 차세대 보안 도구는 AI와 머신러닝을 활용한 자동화 기술( )을 적용하는 방향으로 진화하고 있으며( ), 이러한 과제를 해결하는 데 유망한 성과를 보이고 있습니다. 이러한 도구는 방대한 양의 데이터를 신속하게 처리하고 분석하여 위협을 시사할 수 있는 패턴과 이상 징후를 식별할 수 있습니다.

예를 들어, 의 머신러닝 알고리즘 은 알려진 위협의 행동 패턴을 인식하고 정상적인 활동과의 편차를 탐지하도록 학습될 수 있으며, 이를 통해 새롭고 알려지지 않은 위협을 식별하는 데 도움이 될 수 있습니다. 또한 AI 기반 도구는 데이터 수집, 상관관계 분석, 초기 분석과 같은 반복적인 작업을 자동화하여, 인간 분석가들이 보다 복잡하고 전략적인 업무에 집중할 수 있도록 해줍니다.

또한 AI와 머신러닝은 지속적으로 학습하고 새로운 위협에 적응함으로써 탐지 능력을 향상시킬 수 있습니다. 끊임없이 새로운 공격 경로와 기법이 등장하는, 끊임없이 변화하는 사이버 위협 환경에서 이러한 역동적인 접근 방식은 매우 중요합니다. 이러한 첨단 기술을 활용함으로써, 오늘날의 위협 탐지 전문가들은 탐지 및 대응 역량을 강화하고, 위협을 탐지하고 완화하는 데 소요되는 시간을 단축하며, 전반적인 보안 태세를 개선할 수 있습니다.

[함께 읽어보세요: AI 사이버 보안에 대한 종합 가이드: 이점, 위험 및 보상] (새 탭에서 열림)

이제 위협 탐지 전문가들이 주로 사용하는 도구를 알게 되었으니, 위협 탐지 역량을 한 단계 높일 수 있는 몇 가지 모범 사례를 살펴보겠습니다.

위협 탐지 프로세스를 어떻게 개선할 수 있을까요?

효과적인 위협 탐지는 우연히 이루어지는 것이 아닙니다. 대부분의 사이버 보안 운영과 마찬가지로, 지속적인 혁신과 개선이 필요합니다.

이러한 모범 사례를 준수함으로써, 새롭게 대두되는 위협에 대해 선제적으로 방어할 수 있는 능력을 향상시키고, 더욱 숙련되고 자신감 있는 위협 탐지 전문가로 거듭날 수 있습니다.

준비에 우선순위를 두세요

위협 탐지를 어디서부터 시작해야 할지 파악하는 것은 위협 탐지에서 가장 큰 과제 중 하나입니다. 대개는 매우 광범위한 영역에서 시작하여, 이를 확인하거나 반증할 수 있는 가설로 범위를 좁혀나가야 합니다.

이 초기 단계에서 충분한 시간을 확보하면 위협 탐지의 성공률을 높일 수 있습니다. 일주일 동안의 탐사를 계획하고 있다면, 처음 이틀에서 사흘 정도는 수집해야 할 정확한 유물과 필요한 데이터를 조사하는 데 시간을 할애하십시오. 이는 사냥을 위한 탄탄한 기반을 마련해 주므로, 단순히 어둠 속에서 막연히 헤매지 않아도 됩니다.

위협 탐지 가설이 실제 활동 중인 위협을 발견하는 결과로 이어지지 않더라도, 이를 통해 조직이 방어 체계를 강화하는 데 활용할 수 있는 실질적인 보안 데이터를 확보할 수 있다는 점을 기억하십시오.

환경을 파악하기 위한 기준을 마련한다

어떤 위협 탐지 작업을 시작하기 전에, 먼저 자신의 환경을 파악해야 합니다. 정상적인 엔드포인트 운영이 어떤 모습인지 이해하면 위협 탐지가 더 수월해집니다. 기준선은 정책에 근거하여 설정하거나, 해당 환경에서 장기간에 걸쳐 데이터를 수집하여 파악할 수 있습니다.

수집해야 할 기준 데이터의 예로는 다음의 승인된 항목 목록이 포함됩니다:

  • 소프트웨어
  • 네트워크 포트
  • 서비스 실행
  • 자동 실행

이러한 준비를 통해 정확한 가설을 세울 수 있으며, 정상적인 활동과 의심스러운 활동을 더 쉽게 구별할 수 있도록 관련 영역에 집중하는 데 도움이 됩니다. 이러한 기반이 마련되면, 편차와 이상 현상을 신속하게 감지하기 위해 실시간 데이터를 활용하는 것이 필수적입니다.

실시간 엔드포인트 데이터 활용

실시간 엔드포인트 데이터란 모든 엔드포인트에서 데이터를 수집하고 분석하여 해당 엔드포인트의 현재 상태를 파악하는 것을 말합니다. 실시간 정보가 없다면, 위협 탐지 담당자들은 새로운 위협을 놓치거나 이상 징후를 제때 탐지하지 못할 수도 있습니다.

구식 데이터는 최신 보안 조치를 반영하지 못하기 때문에, 위험 평가가 불완전해질 수 있으며 , 잠재적으로 오탐을 유발할 수도 있습니다. 또한, 오래된 데이터는 네트워크 전반에 걸쳐 사건 간의 연관성을 파악하는 데 방해가 되어, 위협을 효과적으로 식별하고 대응하기 어렵게 만듭니다.

실시간 데이터는 신속하고 정확한 위협 탐지 및 사고 대응 에 필수적이며, 그 이유는 다음과 같습니다:

  • 끊임없이 유입되는 실시간 장치 정보는 엔드포인트 전반에 걸친 종합적인 관점을 제공하므로, 위협 탐지 담당자들은 주기적인 스캔이나 지연된 보고서에 의존하지 않고도 이상 징후와 의심스러운 활동을 발생 즉시 탐지할 수 있습니다. 이러한 즉각성은 간과될 수 있는 위협을 포착하는 데 매우 중요합니다.
  • 의 포괄적인 가시성은 사냥꾼들이 정교한 공격을 암시할 수 있는 패턴과 상관관계 를 파악하는 데도 도움이 됩니다. 예를 들어, 모든 엔드포인트를 지속적으로 모니터링하면, 미묘한 측면 이동 징후 나 네트워크 내에서 탐지되지 않은 채 숨어 있으려는 APT(Advanced Persistent Threat)를 더 쉽게 탐지할 수 있습니다.
  • 실시간 데이터는 위협의 본질을 이해하는 데 필수적인 맥락을 제공합니다. 예를 들어, 의심스러운 활동으로 이어진 정확한 사건의 경과를 파악하면 위협 탐지 담당자들이 해당 활동이 더 규모가 크고 정교한 공격의 일부인지 여부를 판단하는 데 도움이 될 수 있습니다. 고립된 데이터 포인트에 의존하는 기존의 보안 솔루션에서는 이러한 맥락이 종종 누락되곤 합니다.
  • 실시간 엔드포인트 데이터를 통해 잠재적 위협이 탐지되면 에서 신속하게 대응할 수 있습니다. 위협 탐지 담당자는 침해된 엔드포인트를 즉시 격리하거나( ), 패치를 적용하거나(), 위협이 확산되는 것을 막기 위해 기타 시정 조치를 취할 수 있습니다. 이러한 신속 대응 능력은 위협의 영향을 완화하는 데 필수적입니다.
  • 실시간 엔드포인트 데이터에 대한 통찰력은 보안 정책을 효과적으로 시행하는 데에도 도움이 됩니다. 위협 탐지 담당자는 이를 통해 모든 기기가 최신 보안 조치로 업데이트되어 있는지 확인할 수 있으며, 이를 통해 공격자가 악용할 수 있는 취약점을 줄일 수 있습니다.

전반적으로, 실시간 엔드포인트 데이터는 전반적인 보안 태세를 강화하고 조직이 잠재적 공격자보다 한 발 앞서 나갈 수 있도록 돕는 데 필요한 지속적인 가시성, 즉각적인 탐지, 향상된 상황 인식 및 신속한 대응 기능을 제공함으로써, 선제적 및 사후 대응적 위협 탐지 접근 방식 모두를 지원합니다.

효과적인 위협 탐지 팀을 구성하십시오

적절한 역량을 갖춘 팀을 구성하는 것이 매우 중요합니다. 예를 들어, 효과적인 헌팅 팀에는 근본 원인을 규명할 수 있는 포렌식 전문 지식, 이상 징후를 정확히 찾아낼 수 있는 데이터 분석 능력, 그리고 위협 가설을 수립하고 헌팅 작업을 체계적으로 구성할 수 있는 이론적 통찰력을 갖춘 인재들이 포함되어야 합니다.

이상적으로는, 팀에는 수색 활동에 다양한 관점을 제시하고, 다양한 전문 분야를 대표하며, 다음과 같이 경험 수준이 각기 다른 구성원들이 필요합니다:

  • 조직이 직면할 수 있는 다양한 사이버 보안 위협에 대한 경험을 갖춘 노련한 보안 전문가들 은 위협 탐지에 필수적입니다. 많은 위협 탐지 전문가들은 보안 분석가 로 경력을 시작하거나, 보안 운영 센터(SOC)와 같은 관련 사이버 보안 직무나 팀에서 근무하며 위협에 대한 경험을 쌓습니다. 그들에게 의지하여 과정을 이끌고 계획을 수립하도록 하십시오.
  • 그러나 사이버 범죄에 깊이 관여하고 있는 전문가들은 일반 사용자처럼 기술을 사용하는 경우가 드물기 때문에, 때로는 흔한 보안 위협을 간과하게 되기도 한다. 이러한 어려움을 극복하기 위해, 의 주니어 어소시에이트인—아마도 갓 졸업한 팀원일 수도 있겠지만—를 채용 과정의 기획 및 실행에 참여시키십시오.
  • 최근에 입사한 사람( )을에 포함시키는 것이 모범 사례입니다. 이들의 신선한 관점은 일반적인 사용자 행동을 바탕으로 잠재적 위협을 파악할 수 있으며, 새로운 유형의 위협을 탐지하는 데 막대한 가치를 더합니다.
  • 위협 탐지 팀에는 기관에 대한 깊고 폭넓은 지식을 갖춘 구성원이 최소 한 명은 포함되어야 합니다. 이러한 내부 정보를 통해 비정상적인 패턴이 진정으로 예외적인 경우인지, 아니면 특정 부서의 일상적인 업무 관행의 일부인지 판단하는 데 도움이 되며, 이를 통해 헛수고로 끝날 수 있는 후속 조치를 하는 데 드는 시간을 크게 절약할 수 있습니다.

사냥 시간을 설정하세요

위협 탐지에 소요 시간을 설정하면 여러 가지 이점이 있습니다. 첫째, 위협 탐지 프로세스를 체계화함으로써 필요한 팀을 구성하고, 자원을 보다 효율적으로 배분하며, 각 탐지 활동이 포괄적이고 체계적으로 기록되도록 하는 데 도움이 됩니다.

구체적인 시간 범위를 설정하면 일관되고 재현 가능한 프로세스를 유지하는 데 도움이 되며, 이는 기술과 전략을 개선하는 데 기여하여 시간이 지남에 따라 더 효율적이고 효과적인 위협 탐지로 이어집니다. 진행 상황과 결과를 보다 효과적으로 추적함으로써, 팀은 패턴과 개선이 필요한 부분을 더 쉽게 파악할 수 있으며, 이를 통해 서로 다른 기간의 결과를 비교하고 위협 탐지 활동의 효과성에 대한 귀중한 통찰력을 얻을 수 있습니다.

성공을 측정하다

지표 중심의 조직에서는 검색에 할당된 시간을 명확히 정해 두는 것 또한 매우 중요합니다. 발견된 위협의 수가 항상 위협 탐지의 성공 여부를 결정하는 것은 아니므로, 지속적이고 상황에 따라 진행되는 탐색은 기대에 미치지 못하는 결과를 낳을 수도 있습니다.

반면, 각 사냥에 정해진 시간을 할애하는 것이 목표일 때는, 성공 여부는 발견된 위협의 수보다는 실행 여부에 따라 결정된다. 성공을 정의하는 이러한 변화는 위협 탐지가 필수적인 사이버 범죄 억제 수단으로서 경영진의 지속적인 지지를 확보하는 데 필요한 긍정적인 성과를 가져다줄 수 있습니다.

또한, 위협 탐지 프로그램의 성공 여부를 평가하는 데 활용할 수 있는 다른 주요 지표들이 여러 가지 있습니다:

  • 중요한 지표 중 하나는 에서 생성되거나 업데이트된 탐지 건수()로, 이는 새로 개발되거나 개선된 위협 탐지 건수를 나타냅니다.
  • 조직은 위협을 탐지하는 데 걸리는 평균 시간(Mean Time to Detect)과 위협이 식별된 후 이를 복구하는 데 걸리는 평균 시간(Mean Time to Repair) 을 측정하여, 탐지 및 대응 활동의 효율성을 높이기 위한 노력을 뒷받침해야 합니다.
  • 위협 탐지 활동 으로 인해 발생한 사건의 수를 추적하면, 사람이 주도하는 위협 탐지의 부가가치를 입증하는 데 도움이 될 수 있습니다.
  • 위협 탐지 및 무력화 속도를 나타내는 체류 시간의 단축 역시 중요한 지표입니다.

이러한 지표들은 종합적으로 볼 때 위협 탐지 활동의 효과와 영향을 평가하는 데 도움이 될 수 있지만, 이러한 지표들은 해당 활동의 성공 여부를 판단하는 데 있어 일부 정보만을 제공할 뿐입니다. 성공 지표가 전체적인 상황을 정확히 반영하려면, 위협 탐지 담당자들은 자신의 업무를 전반적인 비즈니스 목표와 연계해야 합니다.

예를 들어, 위협 탐지의 다양한 사용 사례에 따라 금융 기관의 경우 사기 탐지에 중점을 두거나 의료 기관의 경우 환자 데이터 보호에 중점을 두는 등 맞춤형 접근 방식이 필요할 수 있으므로, 이러한 위협 탐지의 성공 여부를 평가하는 기준도 달라질 가능성이 높습니다.

성공적인 위협 탐지의 구체적인 모습을 정립하는 작업은 계획 및 조사 단계에서 이루어져야 하며, 이를 통해 적용되는 전략과 수집되는 지표가 조직의 요구 사항과 목표를 정확히 충족시킬 수 있도록 해야 합니다. 이를 통해 헌팅 결과를 정량화하고 추적할 수 있게 되며, 조직 고유의 사이버 보안 활동을 강화하는 데 있어 더욱 의미 있는 역할을 할 수 있게 될 것입니다.

위협 탐지의 예로는 무엇이 있나요? 실제 시연

때로는 직접 봐야만 그 원리를 제대로 이해할 수 있는 법입니다. 위협 탐지를 위한 이러한 모든 이론적 방법론과 기법들은 실제 현장에서 어떻게 적용되는지 직접 보지 않고서는 상상하기 어려울 수 있습니다.

이 가이드에 소개된 모범 사례에서 무엇을 주목해야 하는지, 그리고 이를 실제로 어떻게 적용할 수 있는지 더 잘 이해하실 수 있도록, 최근 엔드포인트에서 비활성화된 프로세스에 대한 경고를 받은 노련한 위협 탐지 전문가인 맷과 함께 반응형 비구조적 위협 탐지 시나리오를 단계별로 살펴보겠습니다.

의 ‘Threat Response In Real Life - Tanium Tech Talks #66’에서 소개된 바와 같이, 그가 Tanium Threat Response 를 활용해 5 분 이내에 위협을 식별, 조사 및 차단하는 과정을 함께 살펴보겠습니다. 아래 타임스탬프는 데모 영상 내의 관련 부분을 표시합니다.

  • 3:17 — 맷은 엔드포인트에서 비정상적인 동작이 감지되었다는 알림을 받습니다.
  • 3:59 — 그는 Tanium을 사용하여 이벤트 정보를 포함한 엔드포인트 세부 정보를 살펴보며 무슨 일이 발생했는지 파악합니다. 그는 명령줄에서 실행된 프로세스와 프로세스 ID(PID), 프로세스 이름은 물론, 관련 타임스탬프와 사용자 정보까지 확인할 수 있습니다.
  • 4:37 — 그는 방화벽의 opmode mode=disable 설정( )으로 인해 모든 프로필에서 Microsoft Windows 방화벽이 비활성화되었음을 확인합니다.
  • 5:10 — 맷은 어떤 작업이 어디서 실행되었는지 파악하기 위해 프로세스 계보를 살펴본다.
  • 5:39 — 그는 Tanium을 활용하여 ‘ ’ MITRE ATT&CK 프레임워크( )로 전환함으로써, 해당 위협이 ‘방어 체계 무력화: 시스템 방화벽 비활성화 또는 수정(Impair Defenses: Disable or Modify System Firewall)’ 기법에 해당한다는 사실을 파악합니다.
  • 6:18 — 맷은 어떤 유형의 공격이 발생하고 있는지, 그리고 이것이 환경에 어떤 영향을 미치고 있는지 파악하기 위해 조사를 계속하고 있다.
  • 7:05 — 그는 기본 방화벽 정책을 무시하는 명령을 확인합니다.

이 명령어를 파악함으로써, 맷은 PowerShell 스크립트 파일을 찾아내고, 어떤 사용자가 어디서 해당 파일을 다운로드했는지를 포함하여 위협의 출처를 파악할 수 있습니다. 그는 또한 위협을 억제하기 위한 조치를 취하는 한편, 향후 포렌식 조사를 위해 해당 위협과 관련된 증거물을 확보해 둔다.

선제적 위협 탐지(proactive threat hunting)는 귀사의 보안 전략에서 어떤 역할을 차지하고 있습니까?

귀사가 사이버 위협을 선제적으로 탐지하고 있지 않다면, 그렇게 해야 합니다. 사전 예방적인 위협 탐지는 환경의 건전성을 유지하는 데 필수적입니다. 위협 탐지를 시작하기에 가장 좋은 시기는 몇 년 전이었다. 그 다음으로 좋은 때는 바로 지금입니다.

“조직들이 선제적인 위협 탐지 및 맞춤형 인텔리전스의 이점을 점점 더 인식함에 따라, 정교한 위협 헌팅 전략을 광범위한 사이버 보안 프레임워크에 통합하는 것은 권장될 뿐만 아니라 필수적입니다.”
SANS 2024 위협 탐지 설문조사

사이버 보안 위협은 끊임없이 진화하고 있으며, 위협 탐지 담당자들은 자신의 필요에 맞게 도구를 유연하게 맞춤 설정할 수 있어야 합니다. 다행히도, 위협 탐지 전문가들이 새로운 위협을 찾아내는 데 필요한 기능을 신속하게 개발할 수 있도록 도와주는 첨단 사이버 보안 도구가 마련되어 있습니다.

Tanium의 통합 플랫폼인 ‘ ’은 자동화된 위협 탐지, 조기 탐지 및 신속한 사고 대응을 가능하게 함으로써 보안 수준과 위협 탐지의 효율성을 높여, 안전한 환경을 유지하는 데 있어 강력한 도구로 자리매김하고 있습니다.

Tanium은 실시간 가시성, 세분화된 데이터 수집, 포괄적인 제어 기능, 그리고 , Microsoft Sentinel, , ServiceNow 및 기타 주요 파트너사와의 연동을 통해 엔드포인트 데이터를 광범위한 위협 인텔리전스와 결합함으로써, 조직이 위협 환경을 더 잘 이해하고 위협을 조기에 대규모로 탐지 및 완화할 수 있는 능력을 향상시킬 수 있도록 지원합니다.

Tanium 자율 엔드포인트 관리(AEM) 는 실시간 데이터와 AI를 활용하여 엔드포인트 관리 업무를 간소화함으로써 조직의 보안을 유지합니다. AEM은 스캔, 모니터링, 패치 적용, 보고, 사고 대응과 같은 시간이 많이 소요되는 작업을 자동화함으로써 수작업에 따른 부담을 줄이고 인적 오류를 최소화합니다. 이를 통해 IT 및 SecOps 팀은 공격 표면을 줄이고 잠재적인 침해 사고를 방지하는 견고한 보안 체계를 구축하는 데 있어, 보다 정보에 입각하고 효율적인 의사결정을 내릴 수 있습니다.

지금 바로 Tanium의 무료 맞춤형 데모( )를 예약하고, AEM()에 대한 당사의 접근 방식( )이 귀사의 위협 탐지 활동에 어떤 이점을 가져다줄 수 있는지 확인해 보세요.