위협 인텔리전스 프로그램을 위한 SOC 기본 사항
최근 웹 세미나에서 SANS의 수석 강사인 크리스 크롤리는 보안 운영 센터(SOC)의 몇 가지 기본 구성 요소, SOC 팀이 직면한 과제, 그리고 위협 인텔리전스를 최대한 활용하는 방법에 대해 강조했습니다.
Security Operations 센터의 역할 및 책임
보안 운영 센터 아키텍처에는 여러 기능적 구성 요소가 있으며, 크리스 크롤리의 말에 따르면 이러한 구성 요소들이 결합되어 "행동 지시가 이루어지고 상황 인식이 유지되는 지휘 센터"라는 개념을 만들어냅니다.
이러한 구성 요소에는 다음이 포함됩니다.
- 네트워크 보안 모니터링 팀은 환경을 관찰하고 이용 가능한 데이터를 검토하는 임무를 맡고 있습니다.
- 위협 인텔리전스 팀은 조직 내부에서 이용 가능한 정보와 공개 소스에서 선별한 정보를 수집합니다. 이렇게 수집된 데이터는 실행 가능한 보고서를 생성하기 위해 정리됩니다.
- 인시던트 대응팀은 수집 및 분석된 정보를 바탕으로 조치, 확산 방지 및 피해 완화 단계를 수행하는 데 중점을 둡니다. 이 팀에는 자체 평가 기능이 포함되어 있어 조직 내부 자산의 상태를 모니터링하고 인지된 위협에 대한 바람직한 대응 방안을 결정합니다.
- 운영위원회는 SOC의 모든 기능적 역량을 통합하여 가용 자원을 극대화하고 비즈니스 보안 요구 사항에 효과적으로 부합하도록 합니다.
이러한 팀이 효과적으로 활동하려면 상세하고 실행 가능한 데이터가 필수적입니다. 위협 인텔리전스를 제대로 활용하면 보안 지휘 센터가 현재 및 미래의 공격으로부터 방어하는 데 도움이 됩니다. 이러한 맥락에서 위협 인텔리전스는 가장 위험한 위협을 식별하고 비즈니스 자산을 보호하기 위해 필요한 대비책을 마련하는 데 필수적입니다.
위협 인텔리전스와 관련된 몇 가지 주요 용어를 살펴보겠습니다.
위협 인텔리전스 주요 용어
위협 인텔리전스는 기업이 자산을 보호하려면 반드시 제대로 구현해야 하는 전략적 요소 입니다. 위협 인텔리전스 산업 내 주요 용어를 이해하면 특정 방법론을 구현하여 비즈니스를 위협 행위자:
- 상관관계 란 항목, 또는 이 경우에는 위협들이 서로 어떻게 관련되어 있는지를 나타냅니다. 중요한 것은 이러한 관계를 파악하는 것이지, 항목들의 독립적 및 관련 능력에 대한 분석이 아닙니다.
- 분석이란 확인된 상관관계를 해석하는 것으로 정의됩니다. 분석 과정에서는 누가, 무엇을, 어디서, 언제, 왜, 어떻게 했는지와 같은 기본적인 질문에 답해야 합니다.
- 귀인이란 특정 사건에 원인을 부여하는 작업입니다. 위협 인텔리전스 측면에서, 침입 데이터 세트는 공격 유형과 공격자를 정확하게 식별할 수 있도록 명명됩니다.
위의 정의에서 볼 수 있듯이 상관관계, 분석 및 원인 규명은 조직을 공격으로부터 방어하는 데 필요한 프레임워크를 구축하기 위해 함께 작용하는 세 가지 요소입니다.
결국, 이는 위협 인텔리전스 의 핵심 구성 요소 중 하나입니다. 즉, 활동을 방해하고, 의사소통망을 교란하고, 약점을 해결하고, 미래의 공격으로부터 비즈니스 자산을 강화하기 위해 위협 행위자 의 사고방식과 공격 방법에 대한 귀중한 통찰력을 얻는 것입니다.
크리스 크롤리에 따르면, "위협 인텔리전스를 수행할 때, 우리는 특정한 결과물이나 산출물을 만들어냅니다." 참, TTPs, 캠페인 리포팅, 전략적 위협 모델링, 그리고 마지막으로 위협 인텔리전스 의 아티팩트 중 하나는 우리 조직이 자산을 보호하기 위해 취하는 조치여야 합니다. 단순히 보고서를 칸막이 벽 너머로 던지는 게 아니라, 우리가 실제로 일을 처리하도록 하는 겁니다."
Security Operations 센터의 과제
SOC 팀이 직면하는 어려움은 여러 가지가 있습니다. Recorded Future는 조직이 사이버 공격에 대해 선제적으로 방어할 수 있도록 지원하는 실시간 인텔리전스를 통해 이러한 문제들을 해결하는 것을 목표로 합니다. 극복할 수 있는 몇 가지 어려움은 다음과 같습니다.
다크웹과 해커 포럼에 침투하기.
Recorded Future는 안전한 환경을 제공하며 고객을 위해 "복잡한 작업"을 처리합니다. 이는 Recorded Future가 웹의 외딴 곳이나 잠재적으로 위험한 부분에서 정보를 수집 할 책임이 있음을 의미합니다. 이렇게 얻은 정보는 고객에게 제공되어 고객이 이를 바탕으로 추가 분석, 전략 수립, 그리고 선제적인 보안 태세를 구축할 수 있도록 지원합니다.
맥락이 없는 방대한 양의 정보.
SOC는 너무나 많은 정보에 비해 맥락이 부족한 문제에 직면하는 경우가 너무나 흔합니다. 일반적으로 이러한 정보는 네트워크 장치의 원격 측정 데이터와 로그 파일을 살펴보거나, 비정상적인 동작을 조사하기 위한 규칙을 설정하거나, 대량의 원시 데이터를 제공하는 다른 규칙 세트를 활용하는 등의 방법을 통해 얻을 수 있습니다. Recorded Future 상황에 맞는 맞춤형 조언을 제공하여 데이터에 대한 맥락을 보다 효과적으로 파악하고 전략적인 대응을 실행할 수 있도록 지원합니다.
Alert fatigue.
잦은 경보 발생으로 인한 경보 피로는 보안 모범 사례 준수에 소홀함을 초래할 수 있습니다. 다행히 Recorded Future 더 빠른 조사와 다양한 스냅에 대한 심층적인 이해를 가능하게 하는 자동화 솔루션을 개발했습니다. 이상적으로는, 보안팀이 위협 분석을 제공하는 효율성을 높이기 위해 더 적지만 더 나은 경보 시스템을 갖춘 환경을 조성해야 합니다.
간결하고 실행 가능한 인사이트
Recorded Future 는 단순히 위협 인텔리전스 수집하는 것뿐만 아니라, 수집된 데이터와 정보를 구조화된 콘텐츠로 분류하도록 설계되었습니다. 이 작업의 어려움을 이해하기 위해, 수집된 데이터는 매우 다양한 형태로 제공된다는 점을 염두에 두시기 바랍니다. 기술 정보를 종합하면 해당 위치 정보를 어느 정도 파악할 수 있지만, 모든 정보를 취합하고 수집된 데이터에 맥락을 부여하는 것은 시간이 많이 걸리고 어려운 작업입니다.
바로 이런 상황에서 포괄적인 실시간 위협 인텔리전스가 중요한 역할을 합니다.
임무는 간단합니다. 정보를 수집하고, 정리하고, 보안 분석가와 연구원에게 관련성 있는 형식으로 제공하는 것입니다. 핵심 키워드는 "관련성"입니다. 자연어 처리와 머신러닝은 Recorded Future 성적 평가를 완료하는 데 사용할 수 있는 형식으로 정보를 구성하는 데 사용하는 두 가지 방법입니다.
Closing Thoughts
위협 인텔리전스 및 보안 운영 센터의 모범 사례를 제대로 구현하면 수많은 이점을 얻을 수 있으며, 이는 Recorded Future의 기술 파트너십 담당 이사인 글렌 웡의 다음 일화로 가장 잘 요약될 수 있습니다.
자세히 알아보세요.
Recorded Future의 실시간 위협 인텔리전스가 제공하는 이점에 대해 자세히 알아보려면 전체 웨비나를 시청 하세요.
Recorded Future가 어떻게 시간과 자원을 절약하고 사이버 위협을 더욱 정확하게 평가할 수 있는지 알아보려면 제품 데모를 요청하세요.