가장 최근에 발생한 보안 사고를 떠올려 보세요. 팀에서는 빠진 부분이 전혀 없다고 확신했나요? 이 데이터가 그 밖의 다른 곳에 영구 저장되었을 가능성에 대한 의문이 있었나요? 대부분의 경우 우리는 불확실성에 직면하게 됩니다. 그러한 불확실성은 모든 중대한 사건에서 드러날 수 있다. 경보가 발생하면 SOC가 대응합니다. 당장 닥친 위협은 일단 수습된 것으로 보입니다. 그러자 불편한 의문이 공중에 맴돌게 된다. 과연 그게 전부라고 확신할 수 있을까?
EDR이 두각을 나타내는 부분과 팀들이 부족함을 느끼기 시작하는 부분
엔드포인트 탐지 및 대응(EDR) 도구는 현대적인 보안 프로그램의 핵심 요소입니다. 이 솔루션은 알려진 위협과 모델링된 위협을 탐지하고, 일반적인 공격 패턴을 식별하며, 대규모로 신뢰도가 높은 경보를 생성하는 데 매우 효과적입니다. 대부분의 조직에서 EDR은 타당한 이유로 SOC의 일상적인 운영에 깊이 뿌리내리고 있습니다.
하지만 EDR 도구는 무엇보다도 탐지를 목적으로 설계되었습니다.
팀이 경보 대응 단계를 넘어 조사, 범위 파악, 정리 단계로 넘어가면 해당 설계의 한계가 드러나는 경향이 있습니다. 바로 그때 보안 팀은 익숙한 마찰에 부딪히기 시작합니다:
- 가시성은 사전에 구성 및 수집된 텔레메트리 데이터로만 제한됩니다.
- 중앙 집중식 로그 파이프라인은 완전성을 희생하는 대신 비용과 성능을 확보한다
- 이 도구는 개방형 질문이나 광범위한 시정 조치보다는 경보 처리에 최적화되어 있습니다.
뛰어난 엔드포인트 보호 체계를 갖추고 있더라도, 팀들은 실행 순간의 상황보다는 해당 도구가 과거에 우연히 감지하고 기록한 내용에 여전히 제약을 받습니다.
그 결과, 경보가 발생하면 대응 담당자들은 EDR이 답변하도록 설계되지 않은 질문들을 재빨리 던져야 하는 상황에 처하게 됩니다:
- 다른 곳에서도 이런 일이 일어나고 있나요?
- 이건 단발적인 사례인가, 아니면 더 큰 흐름의 일부인가?
- 어제나 지난주에 기록된 내용뿐만 아니라, 현재 엔드포인트에 실제로 무엇이 존재하는지?
피싱을 통해 유포된 PowerShell 파일이 소수의 시스템에서 잠시 실행되는 경우를 생각해 봅시다. EDR이 초기 행동을 탐지하여 차단할 수는 있지만, 조사 과정이 거기서 끝나는 경우는 거의 없습니다. 팀들은 여전히 어떤 사항이 누락되었는지 파악해야 합니다. 예를 들어, 예약된 작업, 신규 계정, 비활성화된 제어 기능, 또는 경보를 유발하지 않은 시스템상의 관련 활동 등이 있는지 확인해야 합니다.
며칠 전의 로그를 바탕으로 사고를 조사하는 것은, 이미 현장이 정리된 후에 범죄 현장에 도착하는 것과 같다. 유물들은 불완전합니다. 문맥이 누락되었습니다. 확실성을 얻기는 어렵다.
문제는 알림 자체가 아니라, 실시간 엔드포인트 인텔리전스와 맥락 정보의 부족입니다.
지난 몇 년 동안 보안 팀들은 탐지 품질 향상을 위해 막대한 투자를 해왔습니다. 더 많은 규칙. 더 나은 분석. 더 많은 심화 학습.
그러나 사고 대응 소요 시간은 여전히 길다. 수사는 여전히 진전이 없는 상태다. 위협이 실제로 제거되었다는 확신이 완전히 서지 않은 채로 많은 아슬아슬한 상황이 발생한다.
문제는 경고가 부족해서가 아닙니다.
문제는 대부분의 탐지 파이프라인이 필연적으로 선택적인 방식으로 설계되어 있다는 점입니다. 텔레메트리 데이터는 처리 과정에서 정규화, 요약, 표본 추출되거나 삭제됩니다. 사건이 SIEM에 도달할 때쯤이면, 무슨 일이 일어나고 있는지 완전히 이해하고 단호하게 대응하는 데 필요한 맥락은 이미 사라져 버렸을 수도 있습니다.
이로 인해 익숙한 긴장감이 조성됩니다. 팀은 화면에 표시되는 경보 자체는 신뢰하지만, 환경 자체에 대한 자신의 이해는 완전히 신뢰하지는 않습니다.
그 격차를 해소하기 위해 탐지 도구를 교체할 필요는 없습니다. 이를 위해서는 전체 엔드포인트 환경에 걸쳐 실시간으로 현실을 검증할 수 있는 방법을 함께 마련해야 합니다.
탐지에서 확증까지
“혹시 모를 경우를 대비해” 계속해서 더 많은 데이터를 수집하는 대신, 많은 보안 팀이 운영 중심의 접근 방식으로 전환하고 있습니다. 즉, 필요한 시점에 정확히 필요한 정보만을 엔드포인트에서 직접 가져오는 방식입니다.
EDR이 “탐지” 기능을 담당하는 뇌 역할을 한다면, 팀에게는 실제 신경계에 더 가까운 무언가도 필요합니다. 필요에 따라 새로운 질문을 제기하고 수천 개의 엔드포인트 전반에 걸쳐 신속하게 통제된 조치를 취할 수 있게 해주는 기능입니다. 이러한 접근 방식은 기존의 로그와 경보에만 의존하는 대신, 새롭게 대두되는 위협을 조사하고 실시간으로 대응할 수 있는 유연성을 제공합니다. EDR의 탐지 역량과 엔드포인트와 직접 상호작용할 수 있는 기능을 결합함으로써, 보안 팀은 사건이 발생하는 즉시 이를 관리할 수 있는 역동적이고 신속한 대응 체계를 확보하게 됩니다.
바로 이 부분에서 Tanium이 EDR과 함께 그 역할을 수행합니다.
EDR과 Tanium의 ‘ ’ 자율 IT 플랫폼( )을 함께 사용하면, 경보가 발생하기 전, 발생 중, 발생 후의 불확실성을 줄이는 데 도움이 됩니다. 별도의 독립된 콘솔을 추가하는 것이 아니라, 탐지, 조사, 대응 간의 간격을 좁힘으로써 가능합니다.
실제로는 다음과 같이 나타납니다.
1. 새로운 데이터를 기다리지 말고 새로운 질문을 던지세요
EDR은 미리 정의된 텔레메트리 데이터에 의존합니다. Tanium의 플랫폼을 통해 팀은 이전에 해당 데이터가 수집되거나 기록된 적이 없더라도 모든 엔드포인트에 걸쳐 실시간으로 새로운 질문을 제기할 수 있습니다.
팀은 프로세스, 서비스, 파일, 레지스트리 키, 예약된 작업 및 네트워크 연결 전반에 걸쳐 엔드포인트 상태를 실시간으로 조회하여, 이전에 캡처된 내용이 아닌 현재 존재하는 요소를 파악할 수 있습니다.
수사는 “이에 대한 기록이 있나요?”라는 질문에서 시작됩니다. 좀 더 유용한 질문으로 넘어가 보겠습니다: “지금 이 순간 진실은 무엇인가?”
예를 들어, 공격자가 정상적인 바이너리의 이름을 변경하여 예상치 못한 위치에서 이를 사용하는 경우(이는 ‘Living Off the Land’ 기법의 대표적인 예입니다), 경보가 발생하지 않을 수 있습니다. Tanium을 사용하면 팀은 실행 파일이 서명된 게시자와 환경 전반에 걸쳐 예상되는 경로와 일치하는지 확인한 다음, 관련 네트워크 활동으로 분석 범위를 확장할 수 있습니다. 이러한 질문들은 고정된 로그 스트림만으로는 답하기 어려운 유형의 질문들입니다.
2. 위협 인텔리전스를 더 빠르게 활용하세요
대부분의 보안 팀은 IOC, YARA 규칙, 신뢰할 수 있는 출처에서 공유된 연구 결과 등 고품질의 위협 인텔리전스에 접근할 수 있습니다. 문제는 관련성이 아니라 운영상의 마찰입니다.
새로운 정보를 실제 조치로 전환한다는 것은 대개 로그 소스를 추가하고, 데이터 수집량을 늘리며, 탐지 설정을 조정하고, 노이즈가 발생할 위험을 감수하는 것을 의미합니다. 그 결과, 중요한 정보가 자주 지연되거나 뒷전으로 밀려나게 됩니다.
Tanium은 팀이 이 위협 인텔리전스를 엔드포인트에서 직접 배포하고 테스트할 수 있도록 함으로써 이러한 마찰을 줄여줍니다. 새로운 랜섬웨어 지표가 공개되면, 팀은 파이프라인 변경이나 예정된 콘텐츠 업데이트를 기다릴 필요 없이 즉시 환경을 스캔하고, 결과를 검증한 뒤 조치를 취할 수 있습니다.
3. 중요한 부분에서 원본 그대로 보존된 증거
중앙 로그 파이프라인은 효율성을 고려하여 설계되었습니다. 그 효율성은 맥락을 희생하는 대가로 얻어지는 것이다.
Tanium은 정확하고 실시간인 엔드포인트 텔레메트리 데이터를 로컬에 보존하므로, 조사 담당자는 엔드포인트에 실제로 존재하는 원본 시스템 아티팩트를 그대로 활용하여 조사할 수 있습니다. 팀들은 특히 복잡한 조사 과정에서 더 적은 가정을 바탕으로, 더 높은 확신을 가지고 활동 경위를 재구성할 수 있습니다.
4. 몇 분 만에 전사적인 사고 현황 파악
범위 파악은 여전히 사고 대응 과정에서 가장 어려운 부분 중 하나입니다. 한 시스템에 경고가 나타나고, 이어서 또 다른 시스템에도 경고가 나타나자, 팀원들은 해당 활동이 어느 정도까지 확산되었는지 짐작만 할 수밖에 없다.
Tanium을 사용하면 대응 담당자는 단일 경보에서 전체 엔드포인트 환경으로 시야를 넓혀, 경보를 한 번도 발생시킨 적이 없는 기기를 포함해 시스템에서 지표와 행동 양상을 실시간으로 조회할 수 있습니다. 이를 통해 탐지부터 파악까지 걸리는 시간을 단축함으로써, 사고 발생 시 가장 중요한 순간에 추측에 의존해야 하는 상황을 줄여줍니다.
5. 확신을 가지고 대규모로 문제를 해결하세요
EDR 도구는 시스템을 격리하거나 프로세스를 중지하는 데 효과적이며, 대개 한 번에 하나의 엔드포인트씩 처리합니다.
Tanium은 대응 범위를 전체 환경에 걸쳐 통제 가능하고 감사 가능한 문제 해결 단계로 확대합니다. 그것이 악성 파일을 제거하는 것이든, 잘못된 설정을 수정하는 것이든, 아니면 전반적인 보안 관리상의 허점을 해결하는 것이든 간에. 이를 통해 팀은 “상황이 통제된 것으로 보인다”는 단계에서 “문제가 해결된 것을 확신한다”는 단계로 나아갈 수 있습니다.
함께라면 더 좋습니다. 이것이 바로 설계의 목적입니다.
Tanium의 플랫폼은 기존의 보안 투자를 대체하기 위한 것이 아니라, 이를 보완하도록 설계되었습니다.
EDR 경고는 환경 전반에 걸쳐 즉각적인 질문을 촉발할 수 있는 가설이 됩니다. SIEM은 단순히 과거 로그에만 의존하는 대신, 엔드포인트에 대한 실시간 컨텍스트를 확보합니다. 응답 워크플로는 단 한 번의 작업으로 수천 개의 시스템에 걸쳐 관리 대상 작업을 실행할 수 있습니다.
그 결과, 단절된 워크플로가 줄어들고, 알림 발생부터 해결까지의 과정이 더욱 명확해집니다.
경고 중심의 보안 방식을 넘어선 팀을 위해
Tanium과 EDR의 결합은 이미 강력한 도구를 갖춘 성숙한 보안 프로그램을 운영 중이지만, 실제로 어떤 일이 발생했는지, 그리고 무엇이 실제로 해결되었는지를 입증해야 하는 운영상의 부담을 여전히 느끼고 있는 조직들에게 호응을 얻고 있습니다.
이러한 압박감은 다음과 같은 환경에서 가장 뚜렷하게 나타납니다:
- 몇 시간이나 며칠이 지나서가 아니라, 즉각적인 답변이 필요한 SOC 및 IR 팀
- 경고를 표시하지만 탐지 범위에 공백이 남아 있는 기존 EDR 및 SIEM 구축 환경
- 사고가 발생할 위험이 있는 상황에서는 불확실성에 대한 허용 범위가 매우 좁다
이러한 팀들에게 Tanium은 불필요한 부담을 주지 않습니다. 의심을 없애줍니다.
마무리 말
EDR은 여전히 필수적입니다. SIEM은 매우 중요한 보조 역할을 수행합니다.
그러나 확실성은 엔드포인트 전반에서 실제로 무슨 일이 일어나고 있는지 파악하고, 그 정보를 바탕으로 자신 있게 조치를 취할 수 있을 때 비로소 얻을 수 있습니다.
Tanium은 실시간 엔드포인트 인텔리전스를 기반으로 한 공유 제어 계층을 제공하여, 팀이 탐지와 해결 사이의 격차를 해소할 수 있도록 지원함으로써, 경고만으로는 충분하지 않은 상황에서 보안 팀에 확실성을 제공합니다.
자세히 알아보기: https://www.tanium.com/solutions/continuous-endpoint-security

