Visma Empowers 170 Autonomous Companies with Intelligence-Led Security Program
Norwegian software federation uses Recorded Future to detect APT10 attacks, accelerate M&A due diligence, and deliver CTI services across 14,000 employees serving 1.5 million European and Latin American customers.
Visma's CSO Espen Johansen considered building an in-house cyber threat intelligence platform until he discovered Recorded Future's depth of open source intelligence, data collection, and analysis—capabilities his team couldn't replicate without extensive effort and time.
Goal
Gain actionable insights, analytics, and automation to drive scale and agility across 170 autonomous companies while curating threat intelligence for incident response, threat hunting, and vulnerability management.
문제
Visma needed to curate threat intelligence that could drive incident response, threat hunting, and vulnerability management across multiple teams and regions operating autonomously. The federation structure required delivering tactical and operational expertise laterally across applications, infrastructure, solutions, and people—not through top-down mandates.
결과
Recorded Future detected a targeted APT10 cyberespionage campaign at exfiltration, enabling Visma to prevent client data compromise and publish attribution analysis for industry defense. Intelligence now informs M&A due diligence reports, detects infostealers and exposed code on GitHub, and delivers geopolitical context during the Russia-Ukraine crisis to leadership across Finnish, Polish, and Romanian operations.
Intelligence Cloud Equips 170 Autonomous Teams with Actionable Threat Insights
노르웨이에 본사를 둔 Visma는 공유 인프라, 서비스, 사업 개발 지원의 혜택을 받는 170개의 개별 회사로 구성된 연합체입니다. 14,000명의 직원들이 유럽과 라틴 아메리카에 있는 150만 명 이상의 고객에게 안전하고 혁신적인 소프트웨어 솔루션을 제공하고 있습니다.
CSO Espen Johansen은 먼저 Recorded Future를 도입하여 인텔리전스를 통해 실행 가능한 인사이트, 분석 및 자동화 기능을 확보하여 규모와 민첩성을 높이고자 했습니다. Johansen은 Intelligence Cloud의 강력함을 직접 목격한 후 팀의 전략을 변경했던 것을 회상합니다.
“사내에 사이버 위협 인텔리전스 플랫폼을 구축하는 것을 고려하고 있었습니다.”라고 그는 말합니다. “그러나 Recorded Future의 오픈 소스 인텔리전스, 데이터 수집 및 분석의 깊이를 알게 된 후, 많은 노력과 시간 없이는 제공 팀을 위한 더 나은 서비스를 구축할 수 없다는 것이 분명해졌습니다.” Recorded Future의 Intelligence Cloud를 기반으로 Visma의 인프라 보안 운영 프로그램 및 사이버 위협(CTI) 서비스를 이끄는 보안 운영 관리자 Catalin Curelaru는 팀이 많은 회원사에 Recorded Future의 실행 가능한 인텔리전스를 확장한다고 말합니다.
"기본적으로 우리 팀은 소수의 보안 분석가와 함께 전술 및 운영 전문 지식을 제공하며 모니터링 기능을 제공하는 CTI 서비스를 통한 Visma 보안 프로그램으로 포트폴리오의 기업들에게 서비스를 제공합니다."라고 그는 설명합니다. “여러 팀에 걸쳐 보안 서비스를 제공하며, 이는 하향식 접근 방식이 아니기 때문에 애플리케이션, 인프라, 솔루션, 인력 등의 영역에서 수평적으로 일하는 경향이 있습니다.”
Visma가 Recorded Future로부터 얻는 인사이트, 분석, 자동화는 공격을 방지하는 데 도움이 될 뿐만 아니라, 보안 프로그램 자체를 발전시키는 데 핵심적인 역할을 합니다. Curelaru는 "2년 전에 제품 보안에 중점을 두고 CTI를 출시했으며, 이제 인프라 보안 및 취약점 인텔리전스와 같은 다른 영역을 지원하기 위한 서비스를 구축하고 있습니다."라고 덧붙였습니다.
표적 공격에 맞서 실행 가능한 인텔리전스와 위협 연구 활용
Recorded Future를 도입한 직후, Visma는 고도로 표적화된 사이버 공격을 받았습니다. “도입한 후 약 7일 후에 공격을 받았습니다.”라며 Johansen은 명령 및 제어 도메인으로 시작하여 직원을 대상으로 한 피싱 공격, 자격 증명 스터핑, 기존 Citrix 서버 침해로 이어진 캠페인을 회상합니다. 침입자는 도용된 사용자 자격 증명을 사용하여 권한을 상승시키고, 횡적으로 이동한 후 Active Directory 하이브를 유출했습니다.
Recorded Future의 도움으로 이를 눈치채게 되었습니다. “우리는 데이터가 유출되는 순간에 공격을 발견하고 즉시 블루팀 활동을 시작하여 2차 공격, 즉 공격의 진정한 목적에 대비하고 이를 저지하기 위해 노력했습니다.”라고 Johansen은 말합니다 “기존 보안 프로그램, 보안 팀의 조직적인 대응, 파트너의 훌륭한 조언을 통해 고객 데이터가 유출되지 않도록 방지할 수 있었습니다.”
Espen Johansen
최고 보안 책임자, Visma
Recorded Future의 Insikt Group은 침입을 분석한 결과, 사이버 스파이 캠페인이 중국 정부가 후원하는 위협 행위자 APT10에 의해 수행되었다고 결론지었습니다. “운 좋게도 저는 신뢰하는 Recorded Future에 전화를 걸어 인시던트를 더 깊이 조사하고, 추가 정보를 수집하며, 정확한 출처를 확보할 수 있었습니다.”라고 Johansen은 회상하며, 팀이 Recorded Future와 협력하여 공격에 대한 심층 분석을 발표함으로써 다른 팀이 위협을 차단할 수 있었다고 덧붙였습니다.
“Recorded Future 보고서에는 다른 사람들이 읽을 수 있는 침해 지표와 방법론이 포함되어 있습니다.”라고 CSO는 설명합니다. “행위자가 어떻게 행동하는지 자세히 배우고, 그에 따라 자신의 방어를 준비할 수 있습니다. 이러한 이야기를 공유하지 않는다면, 대중이 스스로를 방어할 수 있는 능력을 박탈하는 것입니다.”
자동화된 위협 모니터링으로 해결 속도를 높이는 Visma 생태계의 보안 분석가들은 일상적으로 Intelligence Cloud를 활용하여 동적 위협 환경의 위험을 파악합니다. Visma 팀은 감시 목록과 경보를 쉽게 맞춤화하여 다크웹 활동, 적대적인 브랜드 언급, 타이포스쿼팅, 보류 중인 공격에 대한 대화, Visma의 전체 기술 스택에 영향을 미치는 취약점을 추적할 수 있습니다.
“ 잠재적인 이벤트나 인시던트를 예방하기 위해 특정 키워드에 대한 많은 경보를 구축하고 있습니다.”라고 Curelaru는 말합니다. “특히 여러 코드 저장소나 포럼에서 언급되는 내용처럼 매우 구체적인 운영 인텔리전스를 찾고 있을 때 Recorded Future를 통한 알림이 매우 유용했습니다.”
팀 리더는 Recorded Future가 GitHub 리포지토리에 공개적으로 노출된 코드에 대해 팀에 경보를 보내 신속하게 해결된 한 사례에 대해 회상합니다. 또한 실행 가능한 인텔리전스를 통해 Visma 기업들이 인기 있는 이메일 애플리케이션을 사용한 컨텍스트를 제공함으로써, Microsoft Outlook의 중요한 취약점을 빠르게 완화할 수 있었습니다.
“악당들과 사이버 범죄자들의 첫 번째 진입점인 인포스틸러 또한 탐지할 수 있습니다.”라고 Curelaru는 말했습니다 “전반적으로 Recorded Future는 다른 방법으로는 가시성을 확보할 수 없는 매우 중요한 정보를 포착합니다.”
Espen Johansen
최고 보안 책임자, Visma
위협 및 지정학적 인텔리전스를 통해 M&A 결정과 온보딩 지원
Visma는 수십 년에 걸친 인수합병을 통한 성장 전략을 이어나가고 있으며, 이 모든 단계에서 Recorded Future가 가치를 더하고 있습니다. Curelaru는 Threat 및 Geopolitical Intelligence 모듈이 잠재적 파트너, 산업, 지역에 대한 전략적 결정을 내릴 수 있도록 정보를 제공하는 동시에, 보안 온보딩 프로세스를 가속화한다고 말합니다. “M&A 단계에서 기업을 평가할 때 Recorded Future를 사용하여 실사를 진행하며 어떤 이점을 기대할 수 있는지 파악합니다.”라고 그는 설명합니다 “기업이 과거에 사이버 보안 인시던트를 겪었는지, 그리고 어떤 이유로 그 정보를 비공개로 하려고 했는지를 보여주는 보고서를 작성합니다.”
Visma는 인수한 회사를 통합할 때 지원을 제공하지만, 기존 팀이 자율성을 유지할 수 있도록 합니다. "중앙 Visma 보안 프로그램을 활용하는 기업에 서비스를 제공하며, 자체 보안 전문가가 있는 기업에도 지원을 제공합니다"라고 Curelaru는 설명합니다. "기업이 자체 보안 부서를 보유하거나 사이버 보안에 대한 다른 비전을 가지고 있는 경우에도 이러한 견해를 계속 유지할 수 있습니다. 우리는 제어를 주도하려는 것이 아니라, 최소한 기준선을 설정하고 그 성숙도를 파악하고자 합니다."
Visma의 독특한 성장 전략은 지속적으로 새로운 보안 팀을 통합하고 분석가에게 CTI와 같은 강력한 도구 및 서비스에 대한 액세스를 제공합니다. 이와 동시에 중앙 보안팀은 Intelligence Cloud를 통해 Visma의 빠르게 성장하는 디지털 영향력으로 인한 위험을 선제적으로 관리할 수 있습니다.
"Recorded Future는 위협 헌팅을 수행할 때 IOC에 사용하는 소스입니다."라고 Curelaru는 설명합니다. “Recorded Future 멀웨어 로그 소싱으로 인해 경보가 발생하면, 이는 Visma의 직원일 수 있으며, 해당 디바이스에 대한 책임은 우리에게 있습니다. 이 경보는 내부적으로 헌팅을 통해 어떤 디바이스가 침해되었을 수 있는지, 언제 침해가 발생했는지, 우리가 보유한 다른 EDR 도구로 이를 왜 탐지하지 못했는지 조사해야 한다는 의미입니다.”
비즈니스 리더들이 러시아-우크라이나 위기 상황에서 최신 정보를 얻을 수 있도록 지원하는 인텔리전스
타겟화된 위협 인텔리전스는 인시던트 대응과 위협 헌팅 활동의 우선순위를 정하는 데 도움을 줄 뿐만 아니라, 팀이 전 세계 이벤트로 인한 잠재적 위험에 대해 비즈니스 리더들에게 미리 경고할 수 있도록 지원합니다. 전 세계적인 팬데믹을 견뎌낸 후, 우크라이나의 분쟁을 추적하는 데 초점이 맞춰졌습니다.
“핀란드, 폴란드, 루마니아에서 사업을 운영하고 있기 때문에, 이 지역에서 당사와 관련이 있을 수 있는 사이버 위험을 매우 주의 깊게 모니터링합니다.”라고 Curelaru는 말합니다. “처음에는 ‘무엇이 계기가 되었을까? 전쟁이 시작되기 한 달 전, 사이버 작전은 무엇이었을까?’와 같은 질문들이었습니다. Recorded Future의 우크라이나 리소스 센터와 다른 소스를 통해 이 지역에서 발생하는 다양한 유형의 와이퍼와 공격을 파악할 수 있었습니다.”
분쟁이 시작되었을 때 Visma 팀은 전쟁으로 인해 발생하는 위협에 대한 맥락을 이해하는 데 도움을 받기 위해 Recorded Future의 Insikt Group®과 Geopolitical Intelligence Module의 연구에 의존했습니다. "보고서는 매우 유익했습니다"라고 Curelaru가 말합니다. "Recorded Future는 보안 팀이 인텔리전스를 선별하여 경영진에게 가장 관심을 가져야 할 사항에 대해 간략한 기조 연설을 할 수 있도록 지원합니다. Geopolitical Intelligence Module은 다양한 소스의 정보를 평가할 때 경영진이 관심을 가져야 할 물리적 보안 위협을 잘 이해할 수 있도록 도와줍니다."
Espen Johansen
최고 보안 책임자, Visma
회사의 전반적인 보안 성숙도 장려
Visma 보안 프로그램은 자율적인 기업들이 사이버 방어를 강화할 수 있도록 장려하는 현대적인 접근 방식을 채택합니다. 팀은 프로그램을 게임화하여 자율적인 기업들이 보안 관행에 따라 포인트를 적립하고 사용할 수 있도록 함으로써 성숙도 사다리를 올라갈 수 있도록 장려합니다. Recorded Future를 사용하는 것은 더 성숙한 회사의 특징 중 하나입니다.
“우리는 Visma 보안 프로그램을 통해, 기업과 애플리케이션의 보안 성숙도에 대한 게임화된 접근 방식을 제공합니다. 특정 온보딩 기준에 따라 기업은 당사의 엔드포인트 보호 서비스 및/또는 CTI 서비스의 적용을 받을 수 있습니다.”라고 Curelaru는 설명합니다. “이 게임화된 도구에 모든 요소를 통합함으로써, 어떤 기업과 애플리케이션이 더 성숙하고 어떤 제어 기능을 사용하는지 더 잘 파악할 수 있습니다. Recorded Future에 기반한 보안 스캐닝 서비스 또는 CTI 서비스를 다른 보안 서비스와 함께 사용하는 회사는 플래티넘 레벨에 해당할 수 있습니다."
자동화를 통해 효율성 촉진
프로그램이 발전함에 따라 Visma는 위협 인텔리전스를 더 많은 보안 운영에 통합할 계획입니다. Curelaru는 그룹이 Recorded Future의 자동화 기능을 활용하여 효율성을 최대화하고 더 긴밀한 협업을 촉진할 계획이라고 말합니다.
새로운 기능을 볼 때마다 ‘이 기능을 자동화할 수 있는 API가 있을까?’라고 묻습니다.” Curelaru는 말합니다. “자동화는 인프라 보안 프로그램에 가치를 제공합니다. 또한 인프라 취약점 관리 서비스의 재설계에 Recorded Future 인텔리전스를 통합할 계획을 지니고 있습니다. 위험 점수가 높은 취약점을 발견하면 이 도구를 사용하여 여러 팀과 협업하여 여러 회사에 미치는 영향을 평가할 수 있습니다.”
Visma, 인텔리전스 주도 접근 방식으로 선두 유지
Visma는 투명성과 인텔리전스 성숙도를 통해 사이버 보안 모범 사례의 권위자로 자리매김하고 있습니다. 결국 CSO는 인텔리전스를 활용한 리더십이 역량 강화로 이어진다고 말합니다.
“우리는 기존의 보안을 완전히 뒤집었습니다.”라고 Johansen은 말합니다 “실행 가능한 통합 인텔리전스를 팀 워크플로에 제공함으로써 보안에 대한 관심이 팀 문화에 내재화됩니다.”