위협 인텔리전스 프로그램을 위한 SOC 기본 사항​​ 

위협 인텔리전스 프로그램을 위한 SOC 기본 사항​​ 

최근 웹 세미나에서 SANS의 수석 강사인 크리스 크롤리는 보안 운영 센터(SOC)의 몇 가지 기본 구성 요소, SOC 팀이 직면한 과제, 그리고 위협 인텔리전스를 최대한 활용하는 방법에 대해 강조했습니다.​​ 

Security Operations 센터의 역할 및 책임​​ 

보안 운영 센터 아키텍처에는 여러 기능적 구성 요소가 있으며, 크리스 크롤리의 말에 따르면 이러한 구성 요소들이 결합되어 "행동 지시가 이루어지고 상황 인식이 유지되는 지휘 센터"라는 개념을 만들어냅니다.​​ 

이러한 구성 요소에는 다음이 포함됩니다.​​ 

이러한 팀이 효과적으로 활동하려면 상세하고 실행 가능한 데이터가 필수적입니다. 위협 인텔리전스를 제대로 활용하면 보안 지휘 센터가 현재 및 미래의 공격으로부터 방어하는 데 도움이 됩니다. 이러한 맥락에서 위협 인텔리전스는 가장 위험한 위협을 식별하고 비즈니스 자산을 보호하기 위해 필요한 대비책을 마련하는 데 필수적입니다.​​ 

위협 인텔리전스와 관련된 몇 가지 주요 용어를 살펴보겠습니다.​​ 

위협 인텔리전스 주요 용어​​ 

위협 인텔리전스는 기업이 자산을 보호하려면 반드시 제대로 구현해야 하는 전략적 요소 입니다. 위협 인텔리전스 산업 내 주요 용어를 이해하면 특정 방법론을 구현하여 비즈니스를 위협 행위자:​​ 

위의 정의에서 볼 수 있듯이 상관관계, 분석 및 원인 규명은 조직을 공격으로부터 방어하는 데 필요한 프레임워크를 구축하기 위해 함께 작용하는 세 가지 요소입니다.​​ 

결국, 이는 위협 인텔리전스 의 핵심 구성 요소 중 하나입니다. 즉, 활동을 방해하고, 의사소통망을 교란하고, 약점을 해결하고, 미래의 공격으로부터 비즈니스 자산을 강화하기 위해 위협 행위자 의 사고방식과 공격 방법에 대한 귀중한 통찰력을 얻는 것입니다.​​ 

크리스 크롤리에 따르면, "위협 인텔리전스를 수행할 때, 우리는 특정한 결과물이나 산출물을 만들어냅니다." 참, TTPs, 캠페인 리포팅, 전략적 위협 모델링, 그리고 마지막으로 위협 인텔리전스 의 아티팩트 중 하나는 우리 조직이 자산을 보호하기 위해 취하는 조치여야 합니다. 단순히 보고서를 칸막이 벽 너머로 던지는 게 아니라, 우리가 실제로 일을 처리하도록 하는 겁니다."​​ 

Security Operations 센터의 과제​​ 

SOC 팀이 직면하는 어려움은 여러 가지가 있습니다. Recorded Future는 조직이 사이버 공격에 대해 선제적으로 방어할 수 있도록 지원하는 실시간 인텔리전스를 통해 이러한 문제들을 해결하는 것을 목표로 합니다. 극복할 수 있는 몇 가지 어려움은 다음과 같습니다.​​ 

다크웹과 해커 포럼에 침투하기.​​ 

Recorded Future는 안전한 환경을 제공하며 고객을 위해 "복잡한 작업"을 처리합니다. 이는 Recorded Future가 웹의 외딴 곳이나 잠재적으로 위험한 부분에서 정보를 수집 할 책임이 있음을 의미합니다. 이렇게 얻은 정보는 고객에게 제공되어 고객이 이를 바탕으로 추가 분석, 전략 수립, 그리고 선제적인 보안 태세를 구축할 수 있도록 지원합니다.​​ 

맥락이 없는 방대한 양의 정보.​​ 

SOC는 너무나 많은 정보에 비해 맥락이 부족한 문제에 직면하는 경우가 너무나 흔합니다. 일반적으로 이러한 정보는 네트워크 장치의 원격 측정 데이터와 로그 파일을 살펴보거나, 비정상적인 동작을 조사하기 위한 규칙을 설정하거나, 대량의 원시 데이터를 제공하는 다른 규칙 세트를 활용하는 등의 방법을 통해 얻을 수 있습니다. Recorded Future 상황에 맞는 맞춤형 조언을 제공하여 데이터에 대한 맥락을 보다 효과적으로 파악하고 전략적인 대응을 실행할 수 있도록 지원합니다.​​ 

Alert fatigue.​​ 

잦은 경보 발생으로 인한 경보 피로는 보안 모범 사례 준수에 소홀함을 초래할 수 있습니다. 다행히 Recorded Future 더 빠른 조사와 다양한 스냅에 대한 심층적인 이해를 가능하게 하는 자동화 솔루션을 개발했습니다. 이상적으로는, 보안팀이 위협 분석을 제공하는 효율성을 높이기 위해 더 적지만 더 나은 경보 시스템을 갖춘 환경을 조성해야 합니다.​​ 

간결하고 실행 가능한 인사이트​​ 

Recorded Future 는 단순히 위협 인텔리전스 수집하는 것뿐만 아니라, 수집된 데이터와 정보를 구조화된 콘텐츠로 분류하도록 설계되었습니다. 이 작업의 어려움을 이해하기 위해, 수집된 데이터는 매우 다양한 형태로 제공된다는 점을 염두에 두시기 바랍니다. 기술 정보를 종합하면 해당 위치 정보를 어느 정도 파악할 수 있지만, 모든 정보를 취합하고 수집된 데이터에 맥락을 부여하는 것은 시간이 많이 걸리고 어려운 작업입니다.​​ 

바로 이런 상황에서 포괄적인 실시간 위협 인텔리전스가 중요한 역할을 합니다.​​ 

임무는 간단합니다. 정보를 수집하고, 정리하고, 보안 분석가와 연구원에게 관련성 있는 형식으로 제공하는 것입니다. 핵심 키워드는 "관련성"입니다. 자연어 처리와 머신러닝은 Recorded Future 성적 평가를 완료하는 데 사용할 수 있는 형식으로 정보를 구성하는 데 사용하는 두 가지 방법입니다.​​ 

Closing Thoughts​​ 

위협 인텔리전스 및 보안 운영 센터의 모범 사례를 제대로 구현하면 수많은 이점을 얻을 수 있으며, 이는 Recorded Future의 기술 파트너십 담당 이사인 글렌 웡의 다음 일화로 가장 잘 요약될 수 있습니다.​​ 

최근 저희는 독립적인 보안 연구소에 테스트를 의뢰했습니다. 연구소에서는 실험실 환경을 구축하고, 시스템에 바이러스를 감염시키고, 정상적인 트래픽을 실행한 다음, 분석가가 해당 실험실 환경에서 생성된 로그 파일을 검토하도록 했습니다. 그런 다음 해당 파일들을 Recorded Future의 실시간 위협 인텔리전스를 적용했을 때 어떤 결과를 얻을 수 있는지와 비교했습니다. 저희가 제공한 정보를 통해 이 분석가는 생산성이 10배 증가하는 것을 확인할 수 있었는데, 이는 보안 운영 센터에서 처리해야 할 일이 많고 시간을 확보하는 것이 모든 직원의 최우선 목표라는 점을 고려할 때 매우 가치 있는 결과입니다.​​ 

자세히 알아보세요.​​ 

Recorded Future의 실시간 위협 인텔리전스가 제공하는 이점에 대해 자세히 알아보려면 전체 웨비나를 시청 하세요.​​ 

Recorded Future가 어떻게 시간과 자원을 절약하고 사이버 위협을 더욱 정확하게 평가할 수 있는지 알아보려면 제품 데모를 요청하세요.​​