정보기관의 교훈을 사이버 위협 분석에 적용하기

정보기관의 교훈을 사이버 위협 분석에 적용하기

a·nal·y·sis

/əˈnaləsəs/ 명사. 어떤 사물의 요소나 구조를 자세히 살펴보는 것으로, 일반적으로 토론이나 해석의 기초가 된다.

미국 정보기관 에서 10년 넘게 근무하면서 분석이 성공했을 때와 실패했을 때를 직접 경험할 기회가 많았습니다. 여러 정보를 종합하지 못하는 경우부터 집단 사고, 그리고 우리가 가정하는 것과 알고 있다고 생각하는 것에 대해 의문을 제기하지 않는 경우까지 다양했습니다. 국가 안보를 지원하면서 얻은 교훈은 개인 보안 연구원이든, 기업을 보호하는 팀의 일원이든, 다양한 산업 분야의 여러 고객을 지원하는 서비스 제공업체이든 관계없이 공공 및 민간 부문의 사이버 보안에도 똑같이 적용될 수 있습니다.

미지의 것에 대한 편안함

저는 많은 분석가들이 "결정을 내리기" 전에 더 많은 정보를 계속해서 기다리는 모습을 보았습니다. 그것은 위협 인텔리전스 분석가들이 갖고 있는 사치가 아닙니다.

위협 분석은 마치 퍼즐을 맞추는 것과 같다는 비유를 들어보셨을 겁니다. 퍼즐 조각은 일부만 있고 상자에는 그림이 부분적으로만 그려져 있죠. 때로는 모든 조각이 양면에 인쇄되어 있고 크기도 모두 똑같은 것처럼 느껴질 때도 있습니다. 필요한 모든 정보를 얻지 못할 수도 있으며, 현재 가지고 있는 정보만을 바탕으로 최선의 분석을 제시할 수밖에 없다는 사실을 받아들이는 데 익숙해져야 합니다. 그렇기 때문에 반드시 다음 사항을 확인해야 합니다...

모든 목소리에 귀 기울여야 합니다

합의를 강요하지 마십시오. 기간. 전문가들은 우리 주변 어디에나 있으며, 우리 개개인이 모든 분야의 전문가일 수는 없습니다. 제가 말하는 것은 그러한 정보 출처를 다른 분석가들에게만 한정하자는 것이 아닙니다. 특히 이해관계자가 운영, 위험 관리, 지배구조 등 다양한 부서에 걸쳐 분포되어 있는 기업 내부에서는 여러 부서의 관점을 수렴하는 것이 필수적인 경우가 많습니다. 이는 인간의 정신 과정에 내재된 한계를 확장할 뿐만 아니라, 열린 마음으로 접근할 때 우리의 인지적 편향에 도전하게 만든다.

분석 결과가 엇갈리는 중요한 분석의 경우, 다양한 관점을 제시하고 이러한 주장들이 수렴될 때 어떤 추가적인 정보가 드러날 수 있는지 지적하는 것은 전혀 문제가 되지 않습니다. 복잡한 사안에 대해 단 하나의 결론만을 고집하면 분석이 희석되고, 자신이 왜 그렇게 생각하는지 설명하기가 어려워지며, 정보 수집 실패의 가능성이 높아집니다.

풀이 과정을 보여주세요

단순히 출처를 알고 이용 가능한 가장 신뢰할 수 있는 정보를 사용하는 것만이 중요한 것은 아닙니다(물론 그것도 마찬가지로 중요합니다). 위협 인텔리전스 분석가로서, 당신은 자신이 알고 있다고 생각하는 내용에 대한 이유를 명확하게 설명할 수 있어야 합니다. 명확하게 설명할 수 없다면 제대로 이해하지 못한 것입니다. 아는 것, 모르는 것, 생각하는 것, 그리고 그렇게 생각하는 이유를 말해 보세요.

이를 성공적이고 일관되게 수행하려면 분석 및 분석 결과물과 관련된 몇 가지 프레임워크와 표준을 수립해야 할 수 있습니다. 예를 들어, 언제 새로운 위협 행위자를 명명해야 할까요? 귀속 기준은 무엇인가요? 정보 출처의 신뢰성을 어떻게 평가하나요? 분석적 한정어를 일관되게 사용하여 "당신이 ~라고 말할 때 무슨 의미인가요?"라고 설명할 수 있을 정도인가요?

악마의 변호는 빙산의 일각에 불과합니다.

"이 일이 일어날 것이다"와 "이 일은 일어나지 않을 것이다" 사이에는 분석적 결론의 범위가 매우 넓으며, 그 결론에 도달하기 위한 전술 TTPs 또한 그만큼 다양합니다. 만약 여러분이 이들을 잘 모른다면, 알아두세요. 제가 가장 좋아하는 것들 중 일부는 다음과 같습니다:

배우려면 부지런함이 필요하고 숙달하려면 연습이 필요하지만, 그럴 만한 가치가 있습니다. 많은 사람들이 이를 "대안적 분석"이라고 부르지만, 실제로는 비판적 사고의 근간을 이루는 구조화된 분석 TTPs 이며, "대안"이라기보다는 "필수적"이라고 여겨야 합니다. 리처드 호이어의 "정보 분석 심리학"은 여전히 모든 분석가의 책상에 필수적인 책입니다.

In Closing

개인적인 경험에 비추어 볼 때, 이러한 방법들을 활용하는 것이 필수적이라고 생각합니다. 이러한 접근 방식은 분석 내용을 명확하게 제시함으로써 위협 인텔리전스 소비자의 혼란을 최소화하는 데 도움이 될 뿐만 아니라, 장기적으로 널리 활용된다면 보안 및 업계 전반에 미칠 수 있는 잠재적인 부정적 결과를 최소화할 수 있습니다. 특히 업계에서는 위협을 가장 먼저 발견하고, 가장 먼저 보도하거나 트윗하는 사람에게 명성이 주어지는 문화가 만연해 있기 때문입니다. 그런 의미에서, 여러분이 알고 있다고 생각하는 모든 것에 의문을 제기하고, 대안에 열린 마음을 갖고, 옳은 일을 위해 계속 싸워나가기를 격려합니다.

호이어의 저서 외에도 Insikt Group 분석가들이 추천하는 몇 가지 도서는 다음과 같습니다.

Maggie McDaniel

Maggie McDaniel is the director of finished intelligence at Recorded Future.