자율 위협 대응 작전의 실제 사례: Recorded Future의 SOC 팀이 달성한 실질적인 성과​​ 

핵심 요약:​​ 

자율 위협 대응 작전의 실제 사례: Recorded Future의 SOC 팀이 달성한 실질적인 성과​​ 

Recorded Future가 개발하는 모든 사이버 보안 솔루션의 궁극적인 시험대는 무엇일까요? 우리 네트워크를 방어하는 데 사용합니다.​​ 

자율 위협 작전(Autonomous Threat Operations)에서 우리가 한 일이 바로 그것입니다. 고객에게 출시하기 전에, 우리는 자체 보안 운영 조직 내에 해당 기술을 배포하여 보안 팀이 위협을 탐지하는 방식을 진정으로 혁신할 수 있는지 확인하는 '고객 제로'가 되었습니다.​​ 

결과는 우리의 예상을 뛰어넘었습니다. 우리가 발견한 것은 단순한 점진적 개선이 아니었습니다. 그것은 우리 보안팀이 달성할 수 있는 능력의 근본적인 변화였습니다.​​ 

과제: 일관성이 없고 분석가에 의존적인 위협 탐지​​ 

자율 위협 운영을 구현하기 전에는 오늘날 많은 보안 팀이 겪고 있는 것과 동일한 위협 탐지 문제에 직면했습니다. Recorded Future 의 인시던트 대응 관리자인 조쉬 갤리온은 다음과 같이 설명합니다. "자율 위협 작전을 사용하기 전에는 위협 탐지 접근 방식이 파편적이고 각 분석가마다 달랐습니다." 그것은 그들이 얼마나 편안하게 느끼는지, 그리고 그 도구를 사용하는 데 어떤 훈련을 받았는지에 따라 달랐습니다."​​ 

c4yy0f6y1p

이러한 불일치로 인해 위협 탐지의 질과 철저함이 분석가마다 크게 차이가 났습니다. 팀원 각자의 강점, 경험 수준, 보안 도구 사용 능력 등이 모두 달랐기 때문에 프로세스를 표준화하는 데 어려움을 겪었습니다.​​ 

변화: 통합되고 반복 가능한 위협 탐지​​ 

자율 위협 작전은 즉시 경쟁의 장을 평등하게 만들었습니다. "이는 헌팅 기능을 통합하여 분석가들이 헌팅을 실행할 때마다 동일한 결과를 얻도록 합니다."라고 갤리온은 말합니다. "우리는 동일한 입력값을 얻고, 동일한 출력값을 얻으며, 무엇을 기대해야 할지 알고 있습니다."​​ 

구현 과정은 놀라울 정도로 간단했습니다. "처음에는 스플렁크 환경에 간단하게 연결하기만 하면 됐습니다."라고 그는 말합니다. "팀에서 이를 사용하기 시작하자 각 사용자가 수행하는 위협 탐지 횟수가 증가하는 것을 확인할 수 있었습니다."​​ 

무엇보다 중요한 것은 자율 위협 운영(Autonomous Threat Operations)을 통해 우리 팀이 수동적인 사후 대응 방식에서 자동화된 운영 방식으로 전환할 수 있었다는 점입니다. "이제 우리는 시간이 지남에 따라 지속적으로 실행되는 탐색 일정을 계획하고, 위협 행위자 TTPs 로 업데이트하여 보다 전체적인 관점을 얻을 수 있습니다."라고 갤리온은 말합니다. "이전에는 분석가가 제품에 다시 접속하여 실행할 새로운 IOC를 찾아야 했습니다." 이제는 자동으로 실행되므로 그 부분은 문제없이 처리된다는 것을 알 수 있습니다.​​ 

실질적인 영향: 주니어 분석가들의 역량 강화 및 신속한 대응 가능화​​ 

Recorded Future의 CISO인 Jason Steer에 따르면, 자율 위협 운영의 진정한 가치는 두 가지 중요한 결과를 통해 명확해졌습니다.​​ 

첫째, 해당 기술은 우리 회사 신입 직원들의 역량을 획기적으로 향상시켰습니다. 기존의 수동 워크플로에서는 단일 위협 탐지를 실행하는 데 며칠 또는 몇 주가 걸릴 수 있으며, 광범위한 조사, 조정 및 계획이 필요합니다.​​ 

현재 저희 신입 분석가들은 매주 15~20건의 위협 탐지 활동을 수행하여 우선순위가 높은 위협을 식별하고 있습니다. 이는 단순히 양적인 측면만이 아니라, 경험이 부족한 팀원들이 국방 태세에 의미 있는 기여를 할 수 있도록 지원하고 동시에 그들의 전문성 개발을 가속화하는 데 목적이 있습니다.​​ 

sn9crhxmaj

갈리온은 이러한 영향을 직접 목격합니다. "저희는 IOC를 기반으로 더욱 정교한 헌팅 작업을 수행할 수 있는 신입 분석가들을 보유하고 있으며, 이 작업은 백그라운드에서 자동으로 처리됩니다."라고 그는 말합니다. "우리는 결과를 얻고, 그들은 앱에서 추가 조사를 통해 결과를 뒷받침할 수 있습니다."​​ 

둘째, 자동화된 위협 탐지의 속도와 접근성은 위급한 순간에 매우 유용한 것으로 입증되었습니다. 스티어는 솔트 타이푼이 기업 네트워크에 도입된다는 소식을 접하자마자 회의 일정을 잡거나 팀을 구성하거나 다음 스프린트 주기를 기다릴 필요가 없었습니다. 회의 사이 5분 동안 그는 Recorded Future의 전체 네트워크에 대한 포괄적인 위협 탐지 작업을 시작하여 시스템과 관련된 위험을 식별하고 완화할 수 있었습니다.​​ 

그러한 신속한 대응은 수동 프로세스로는 불가능했을 것이며, 오늘날의 환경에서는 그러한 속도가 확산 방지와 재앙 사이의 차이를 의미할 수 있습니다.​​ 

유리 한 장의 장점​​ 

또 다른 핵심적인 이점은 업무 효율성 측면에서 나타났습니다. "단일 화면에서 모든 정보를 확인할 수 있기 때문에 분석가는 위협 탐지뿐만 아니라 앱으로 가져오는 IOC(침해 지표)의 의미를 파악하는 것도 훨씬 쉬워집니다."라고 갤리온은 말합니다. "분석가들은 여러 개의 다른 애플리케이션에 접속해야 하는 것을 좋아하지 않습니다." "굳이 그럴 필요가 없다면, 속도가 빨라지고 앱 내부에서 맥락을 추가할 수 있습니다."​​ 

이러한 통합적인 접근 방식을 통해 보안 팀의 업무 속도를 늦추고 문제점을 놓치게 했던 상황 전환 및 도구 사용의 번거로움을 없앴습니다.​​ 

고객 제로 경험이 중요한 이유​​ 

고객 제로(Customer Zero) 역할을 수행하면서 자율 위협 운영(Autonomous Threat Operations)이 모든 고객에게 제공할 수 있는 것, 즉 모든 숙련도 수준의 분석가가 조직을 더욱 효과적으로 방어할 수 있도록 지원하는 일관되고 반복 가능한 위협 탐지 기능을 입증할 수 있었습니다. 먼저 자체 보안 운영 환경에서 새로운 솔루션을 테스트함으로써, 효과적인 부분을 파악하고 가장 중요한 기능을 개선하며, 자율 위협 운영(Autonomous Threat Operations)이 단순한 이론적 개선이 아니라 일상적인 보안 운영을 혁신하는 실질적인 솔루션임을 입증할 수 있었습니다.​​ 

갈리온은 다음과 같이 요약합니다. "자율 위협 운영에서 가장 큰 영향을 미칠 측면으로는 반복성, 시간 경과에 따른 위협 탐색 일정 설정, 그리고 분석가가 여러 도구를 사용하지 않고도 앱 내에서 IOC를 조사할 수 있는 단일 통합 인터페이스 등이 있습니다."​​ 

자율 위협 대응 작전의 필요성을 느껴 직접 개발했습니다. 고객 입장에서 직접 테스트하고 개선하여 고객이 자율형 SOC 시대로 진입하는 데 도움이 되는 최상의 솔루션을 만들 수 있었습니다.​​ 

자율 위협 대응 작전에 대해 자세히 알아보려면 여기를 클릭하세요.​​  여기에서 예약하거나 지금 바로 위협 인텔리전스를 활용하여 운영을 시작하세요.​​  맞춤형 데모.​​