위협 탐지 및 대응(TDR)이란 무엇인가요?

작성자

Tom Krantz

Staff Writer

IBM Think

Alexandra Jonker

Staff Editor

IBM Think

위협 탐지 및 대응이란 무엇인가요?

위협 탐지 및 대응(TDR)은 조직이 사이버 보안 위협을 탐지, 조사 및 완화하는 데 사용하는 도구 및 프로세스를 말합니다. 고급 탐지 방법, 자동화된 대응 능력 및 통합 보안 솔루션을 결합하여 조직이 위험을 줄이고 진화하는 위협 환경에 적응할 수 있도록 지원합니다.

TDR은 보안팀이 인시던트를 신속하게 해결하고 장애를 최소화하면서 시스템을 복원할 수 있도록 지원합니다. 랜섬웨어, 피싱, 제로데이 익스플로잇과 같은 위협이 점점 더 빈번하게 일어나고 정교해짐에 따라 조직은 악의적인 활동이 피해를 일으키기 전에 이를 탐지할 수 있는 사전 전략이 필요합니다.

위험은 크고 시급합니다. Microsoft는 에코시스템 전반에서 매일 약 6억 건의 사이버 공격을 탐지하며, 초당 평균 6,900건 이상을 탐지합니다. 조직의 경우 이는 거의 끊임없는 데이터 침해 시도로 이어집니다.

위협 탐지 및 대응이 중요한 이유는 무엇인가요?

디지털 혁신사물인터넷(IoT) 및 인공 지능(AI)과 같은 신기술은 오늘날 조직의 공격 표면을 크게 확장했습니다.

특히 생성형 AI는 위협 환경에 새로운 차원을 도입했으며 프롬프트 인젝션과 같은 방법을 통해 악용되고 있습니다. 하지만 IBM 기업가치연구소(IBV)의 연구에 따르면 생성형 AI 이니셔티브 중 단지 24%만이 보안이 확보되어 있다고 합니다.

엔드포인트 보안은 개선되었지만 위협 행위자들은 계속해서 진화하고 있습니다. 최근의 적대 세력은 네트워크 트래픽에 미묘한 이상을 일으키는 것부터 분산 서비스 거부(DDoS) 캠페인을 시작하는 것까지, 민감한 데이터를 점점 더 복잡하고 은밀한 방법으로 표적으로 삼고 있습니다.

많은 위협 행위자들이 이제 AI를 활용해 공격을 자동화하고 탐지를 회피하며 대규모로 취약점을 악용하고 있습니다. 직원과 계약자가 저지르는 내부 위협도 증가하고 있으며, 2024년에는 조직의 83%가 최소한 한 건 이상의 내부자 공격을 경험했습니다.

보안 팀은 지속적인 모니터링과 신속한 대응을 가능하게 하기 위해 침입 탐지 시스템(IDS) 및 위협 인텔리전스 플랫폼과 함께 위협 탐지 및 대응 툴을 통합하는 계층화된 접근 방식이 필요합니다. 기술적 개선을 넘어 비즈니스 측면에서도 명확한 이점이 있습니다. 더 정확한 탐지 능력은 허위 경보 감소, 신속한 분류 및 대응, 그리고 사고 발생 시 더 짧은 복구 시간을 의미합니다.

TDR은 어떤 유형의 위협을 해결합니까?

위협 탐지 및 대응 솔루션은 다음을 포함한 광범위한 보안 사고를 방어합니다.

  • 맬웨어 및 랜섬웨어: 운영을 방해하거나 접근 권한 복구를 위해 금전을 요구하는 악성 소프트웨어 및 암호화 기반 공격입니다.
  • 피싱 및 자격 증명 도용: 사용자를 속여 로그인 자격 증명이나 중요한 데이터를 공개하도록 하는 소셜 엔지니어링 사기입니다.
  • 내부자 위협 및 권한 에스컬레이션: 시스템을 손상시키거나 기밀 정보를 유출하기 위해 액세스 권한을 악용하는 악의적이거나 부주의한 내부자입니다.
  • 지능형 지속 공격(APT): 해커가 은밀한 기술을 사용하여 네트워크 내에서 장기적인 액세스를 유지하는 정교한 표적 공격입니다.
  • 제로데이 익스플로잇: 패치가 나오기 전에 알려지지 않은 소프트웨어 취약점을 악용하는 공격입니다.
  • DDoS 공격: 엄청난 양의 트래픽으로 대상 시스템을 범람시켜 정상적인 운영을 방해하는 공격입니다.
  • 데이터 침해: 민감한 정보에 대한 무단 접근으로 인해 데이터의 손실, 노출 또는 도난이 발생하는 현상입니다.

TDR의 핵심 구성 요소

조직은 사이버 위협에 대응하기 위해 네 가지 핵심 구성 요소를 중심으로 구축된 계층형 TDR 전략을 활용할 수 있습니다.

위협 인텔리전스 통합

위협 인텔리전스는 알려진 위협과 새로운 위협에 대한 상세하고 실행 가능한 정보를 제공합니다. 조직은 현재 및 잠재적 사이버 공격을 강조하는 데이터 스트림인 위협 인텔리전스 피드를 통합함으로써 공격자 전술을 식별할 수 있습니다. 또한 사이버 범죄자의 알려진 적대적 행동을 기반으로 사이버 보안 위협에 대응하기 위해 지속적으로 업데이트되는 지식 기반인 MITRE ATT & CK와 같은 프레임워크를 사용하여 오탐지를 줄일 수 있습니다.

지속적인 모니터링 및 상관관계

지속적인 모니터링을 통해 보안 운영 센터(SOC) 팀은 의심스러운 활동을 실시간으로 감지할 수 있습니다. 위협 인텔리전스 플랫폼과 같은 도구는 네트워크 트래픽 패턴 및 사용자 행동 분석(UBA) 과 같은 데이터를 집계하고 상관 관계를 분석하여 침해 지표(IOC) 및 잠재적 위협을 찾아내는 데 도움이 될 수 있습니다.

위협 헌팅 및 행동 분석

사전 예방적 위협 헌팅에는 원격 측정, 인텔리전스 및 이상 탐지를 사용하여 숨겨져 있거나 알려지지 않은 위협을 검색하는 것이 포함됩니다. UBA는 특이한 시간에 민감한 데이터에 액세스하는 등 기준 행동과의 편차를 식별하여 의심스러운 활동을 탐지하는 데 도움이 될 수 있습니다.

자동화된 대응 및 해결

위협이 감지되면 자동화된 대응 도구는 엔드포인트를 격리하고 손상된 계정을 비활성화합니다. 효과적인 사고 대응 계획에는 플레이북, 통합 보안 도구, 이해관계자 조정 및 재발을 방지하기 위한 사고 후 분석이 포함됩니다.

TDR 기술 및 방법론

핵심 구성 요소는 수행해야 할 작업이 무엇인지 설명하는 반면, 특정 도구와 기술은 해당 작업이 대규모로 수행되는 방식을 정의합니다. 기능은 일반적으로 두 가지 카테고리로 나뉩니다. 잠재적인 보안 위협을 표면화하는 탐지 기술과 이러한 위협을 억제하고 해결하는 대응 기술입니다.

탐지 기술

탐지 기술 및 플랫폼은 일반적으로 다음 네 가지 접근 방식 중 하나에 의존합니다.

시그니처 기반 탐지 

서명 기반 탐지는 파일 해시 및 IP 주소와 같은 알려진 IOC를 사용합니다. 이 제품은 알려진 위협에 대해 빠르고 신뢰할 수 있지만, 새로운 공격에는 효과적이지 않습니다.

이상 징후 기반 탐지

이상 기반 탐지는 네트워크 트래픽, 시스템 성능 또는 사용자 활동의 예상 패턴에서 벗어나는 사항을 플래그지정하며, 은밀하거나 새로운 위협 또는 제로데이 위협을 탐지하는 데 효과적인 경우가 많습니다.

행동 기반 탐지

행동 기반 탐지는 시간 경과에 따른 일반적인 사용자 또는 시스템 동작을 모니터링하여 민감한 데이터에 대한 비정상적인 액세스 또는 시스템 전반의 수평 이동과 같은 의심스러운 변화를 탐지합니다.

인텔리전스 기반 탐지

인텔리전스 기반 탐지는 외부 위협 인텔리전스 피드를 통합하여 새로운 전술, 기술 및 절차(TTP)를 식별하여 팀이 고도화된 공격을 조기에 탐지할 수 있도록 합니다.

대부분의 최신 탐지 플랫폼은 가시성을 개선하고 오탐지를 줄이기 위해 이러한 접근 방식을 계층화합니다. 이를 실현하는 탐지 도구는 다음과 같습니다.

  • 엔드포인트 탐지 및 대응(EDR): EDR 솔루션은 노트북 및 모바일 장치와 같은 엔드포인트 장치에서 손상 징후를 모니터링합니다. 심층 조사를 위한 격리, 롤백 및 원격 측정을 제공합니다.
  • 확장 탐지 및 대응(XDR): XDR 도구는 엔드포인트, 네트워크, ID 및 클라우드 환경 전반에 걸쳐 원격 측정을 통합하여 조율된 탐지 및 대응을 가능하게 합니다.
  • 보안 정보 및 이벤트 관리(SIEM): SIEM 도구는 환경 전반에서 경고를 수집하고 상호 연관시켜 잠재적인 위협과 의심스러운 활동을 발견합니다.

이러한 도구는 AI 및 머신 러닝(ML)과 같은 고급 기술과 결합하면 가장 효과적입니다. 함께, 이들은 보안 팀이 위협을 우선순위화하고 IOC를 조사하며 다양한 사용 사례에 걸쳐 대응을 효율화하는 데 도움을 줍니다. 또한 이들은 고급 TDR 기능인 신원 기반 위협 탐지 및 대응(ITDR)과 데이터 보안 태세 관리(DSPM)를 지원합니다.

신원 위협 탐지 및 대응(ITDR): ITDR은 로그인 활동, 액세스 동작 및 권한 상승을 지속적으로 모니터링하여 신원 시스템을 보호하는 데 중점을 둡니다. 자격 증명 스터핑 및 계정 인수와 같은 공격을 감지하고 계정 잠금이나 세션 종료와 같은 실시간 격리 조치를 트리거하는 데 도움이 됩니다.

데이터 보안 태세 관리(DSPM): DSPM은 클라우드 및 하이브리드 환경 전반에서 민감한 데이터를 검색, 분류 및 평가하는 데 도움이 됩니다. DSPM은 TDR 워크플로에 데이터 컨텍스트를 제공함으로써 팀이 고위험 위협의 우선순위를 정하고 보다 효과적으로 해결할 수 있도록 지원합니다.

대응 기술

위협이 확인되면 대응 노력은 일반적으로 차단, 복구 및 복원 단계에 집중됩니다. 이러한 노력은 실시간 조치부터 장기적인 조사 및 프로세스 개선에 이르는 다양한 활동을 포함하며, 다음과 같습니다:

자동화된 격리 및 플레이북 실행

자동화된 격리 및 플레이북 실행에는 엔드포인트 격리, 손상된 계정 비활성화 또는 악성 IP 차단이 포함되며, 종종 SOAR 플랫폼 또는 XDR 정책을 통해 조율됩니다.

플레이북 기반 대응

플레이북 기반 대응에는 분석가가 분류, 에스컬레이션, 알림 및 수정을 안내하는 데 도움이 되는 워크플로가 포함되어 있습니다. 이는 성숙도에 따라 수동, 자동화 또는 하이브리드일 수 있습니다.

통합 사례 관리

통합 사례 관리 시스템은 탐지 플랫폼을 IT 서비스 도구와 연결하여 업무 이관, 문서화 및 준수 보고를 효율화합니다.

사고 후 분석

사고 후 분석에는 포렌식 조사, 근본 원인 분석 및 탐지 규칙 또는 대응 워크플로의 개선이 포함됩니다.

이러한 방법은 다음과 같은 다양한 기술로 지원됩니다.

  • 티켓팅 및 사례 관리 통합: 이러한 대응 플랫폼은 IT 서비스 관리(ITSM) 도구와 연결되어 조사 및 문서화를 조정합니다.
  • 포렌식 및 감사 도구: 이러한 도구는 사고 후 분석 또는 법률 검토를 위해 아티팩트 및 관리 연속성 데이터를 수집합니다.
  • 보안 오케스트레이션 플랫폼: 이러한 플랫폼은 도구 간 조정을 보장하여 격리, 통신 및 복구 노력이 일관되고 반복 가능하도록 합니다.

TDR 성숙도를 위한 고급 전략

탐지와 대응은 고정되어 있는 것이 아니라 진화합니다. 이처럼 빠르게 변화하는 위협에 대응하기 위해 일반적으로 AI, 분석, 도메인 간 상관 관계 및 자동화된 대응을 통합하는 '고급 위협 탐지 및 대응'이라는 접근 방식이 등장했습니다. 그 목표는 위협을 더 빠르게 탐지하는 것뿐만 아니라 공격자를 능가하는 것입니다.

고도화된 전략은 정확성을 높이고 보안 운영 팀이 새로운 위협에 적응하여 민감한 데이터를 보호하고 전반적인 태세를 강화할 수 있도록 합니다. 핵심 기술을 바탕으로 조직은 다음과 같은 접근 방식을 통해 탐지 및 대응 역량을 향상할 수 있습니다.

  • AI 기반 감지: 인공 지능 기반 감지는 ML을 활용하여 고급 공격의 신호가 될 수 있는 미묘한 패턴, 이상 징후 및 이상치를 식별합니다. 이러한 도구는 새로운 데이터에 노출되면서 발전하여 새로운 위협과 제로데이 익스플로잇을 더 빠르게 인식할 수 있습니다.
  • 데이터 상관 관계: 데이터 상관관계는 엔드포인트, 네트워크, 아이덴티티 및 클라우드 원격 분석에서 얻은 인사이트를 통합합니다. 다중 신호를 상관 분석하면 복잡한 다단계 공격을 밝혀내고, 전체 공격 맥락을 제공함으로써 오탐지를 줄일 수 있습니다.
  • 관리형 탐지 및 대응: 관리형 탐지 및 대응(MDR)은 제3자인 전문가를 활용하여 모니터링, 조사 및 대응을 수행해 내부 역량을 강화합니다. MDR 제공 업체는 공격 표면 전반에 걸쳐 가시성을 제공하고 인시던트 해결을 가속화하기 위해 XDR 플랫폼에 서비스를 계층화하는 경우가 많습니다.
  • 기만 기술: 기만 기술은 미끼, 허니팟 및 합성 데이터를 사용하여 공격자를 유인하고 은밀한 악성 활동을 조기에 감지합니다. 이 시스템은 고도의 정확성을 갖춘 경고를 제공하면서 공격자의 방법과 의도를 드러냅니다.
  • 피드백 루프와 반복적 조정: 피드백 루프는 분석가의 입력과 사고 결과를 수집하여 탐지 임계값을 조정하고 대응 플레이북을 개선합니다. 반복적 튜닝은 모델, 임계값 또는 규칙을 체계적으로 조정하여 오탐지를 줄이고 고급 위협 패턴에 대응합니다.

효과적인 위협 탐지 및 대응 프로세스에는 활성 위협을 차단하기 위한 자동화된 조치가 포함됩니다. 그러나 가장 효과적인 팀은 대응의 인간적인 측면도 고려합니다. 즉, 알림 피로를 줄이고, 시간에 따라 알림을 조정하며, 얻은 교훈을 문서화합니다. 이러한 보안 조치를 지속적인 보안 태세 평가와 결합하면 팀이 진화하는 위협보다 앞서 나가는 데 도움이 될 수 있습니다.

관련 솔루션
Guardium Data Detection Response

하이브리드 환경 전반에서 민감한 데이터를 보호하기 위해 실시간 가시성과 자동화된 조치를 통해 데이터 위협을 지속적으로 탐지, 우선순위 지정 및 대응하세요.

Guardium Data Detection Response 살펴보기
위협 탐지 대응 솔루션

사이버 위협을 실시간으로 탐지, 조사 및 대응하여 보안을 강화하고 사고 대응을 가속화하세요.

위협 탐지 대응 솔루션 살펴보기
자율 위협 운영 서비스

보안 운영 전반에서 수작업 부담을 줄이면서 위협을 더 빠르게 탐지하고 대응할 수 있도록 AI 기반 자동화를 제공합니다.

자율 위협 운영 서비스 살펴보기
다음 단계 안내

자동화된 분석을 활용해 데이터 및 사이버 위협을 실시간으로 지속적으로 탐지하고 대응하여 핵심 자산을 보호하고 사고 대응을 가속화하세요.

  1. Guardium Data Detection Response 살펴보기
  2. 위협 탐지 대응 솔루션 살펴보기