위협 헌팅 방법론 및 가설 수립
위협 인텔리전스, MITRE ATT&CK 프레임워크, 환경 기준선을 바탕으로 구조화된 헌팅 가설을 세워 선제적 조사를 이끕니다.
위협 헌팅 방법론 및 가설 수립은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
위협 헌팅이란 무엇인가요?
위협 헌팅은 기존 보안 통제를 우회한 공격자를 찾기 위해 네트워크와 Endpoints를 능동적으로 탐색하는, 사람 중심의 사전 예방적 프로세스입니다. 경보를 기다리는 반응형 보안과 달리, 위협 헌터는 인텔리전스에 기반한 가설을 사용하여 침해 징후를 능동적으로 찾습니다. 위협 헌팅에서는 일부 공격자가 이미 Environment 내부에 침투했지만 자동화된 도구에는 아직 탐지되지 않았다고 가정합니다.
반응형 보안과 사전 예방적 보안
기존 보안 운영은 대부분 반응형입니다. 분석가는 SIEM, EDR 도구, Firewalls가 생성한 경보에 대응합니다. 위협 헌팅은 근본적으로 사전 예방적입니다. 공격자가 합법적인 도구를 사용하거나 탐지 규칙을 회피하여 경보를 발생시키지 않을 수 있는 위협을 헌터가 직접 찾기 때문입니다. 두 접근 방식은 모두 필요합니다. 위협 헌팅은 정상 활동에 섞여 있는 고도화된 위협을 찾아내는 공백을 메워 줍니다.
위협 헌팅 가설
모든 헌팅은 Environment 내 공격자의 행동에 관한 검증 가능한 가설에서 시작합니다. 좋은 가설은 구체적이고 인텔리전스에 기반하며 반증할 수 있어야 합니다. 예: '도메인 자격 증명을 가진 공격자가 영업 서브넷의 Workstation 사이에서 Lateral Movement를 수행하기 위해 PowerShell 원격 작업을 사용하고 있을 수 있다.' 가설에 따라 수집할 데이터, 실행할 query, 검색할 지표가 결정됩니다.
# Hypothesis structure template:
# Technique: Lateral Movement via PowerShell Remoting
# Source: MITRE ATT&CK T1021.006 (Remote Services: WinRM)
# Trigger: Recent spear phishing campaign targeting sales team
# Environment: Windows workstations in VLAN 10
# Testable prediction:
# 'We expect to see winrm connections (port 5985/5986)
# between workstations that do NOT normally communicate'가설의 출처로 활용되는 MITRE ATT&CK
MITRE ATT&CK 프레임워크는 위협 헌팅 가설을 만들 때 가장 널리 사용되는 출처입니다. 이 프레임워크는 실제 위협 행위자가 사용하는 전술, 기법, 절차(TTP)를 공격 단계(Initial Access, Execution, Persistence, Lateral Movement 등)별로 분류해 제공합니다. 헌터는 ATT&CK를 활용하여 현재 위협 환경과 조직의 노출된 공격 표면을 고려할 때 어떤 기법이 가장 가능성이 높은지 파악합니다.
# Common MITRE ATT&CK hunt hypotheses:
# T1059.001: PowerShell used for malicious execution
# -> Hunt: encoded PowerShell commands, unusual parent processes
# T1003.001: LSASS Memory dumping (credential theft)
# -> Hunt: processes accessing lsass.exe memory
# T1055: Process injection
# -> Hunt: unusual memory allocations, remote thread creation
# T1071.001: Web protocols for C2 communication
# -> Hunt: unusual HTTP/HTTPS to new or rare external domains위협 인텔리전스를 헌팅 Trigger로 활용하기
위협 인텔리전스 피드는 관련 헌팅 가설을 Trigger하는 외부 맥락을 제공합니다. 조직의 업계를 표적으로 삼는 랜섬웨어 그룹에 관한 인텔리전스 보고서나 새로 식별된 C2 도메인이 포함된 IoCs 피드는 직접적인 헌팅의 출발점이 될 수 있습니다. 헌터는 해당 IoCs가 로그에 나타나는지, 설명된 기법이 Environment에서 사용되었는지, 시스템이 보고된 악성 인프라와 통신했는지를 확인합니다.
Baseline 이탈을 헌팅 Trigger로 활용하기
헌팅 가설의 두 번째 출처는 Environment의 Baseline 이탈입니다. 정상적인 활동의 모습을 파악하면, 예를 들어 밤에 Login하는 계정, DNS 요청을 보내는 서버, Workstation에서 일반적으로 실행되는 Process 등을 기준으로 조사할 가치가 있는 이상 징후를 식별할 수 있습니다. Baseline 헌팅에는 사전 데이터 수집과 기준선 설정 작업이 필요하지만, 정상적인 행동과 유사하게 활동하여 알려진 악성 시그니처를 피하는 정교한 공격자를 찾아낼 수 있습니다.
# Baseline deviation hunt examples:
# - Account 'serviceacct01' normally logs in M-F 8am-6pm
# ANOMALY: Login at 2:47am on Saturday
# - Workstation WS-0042 sends avg 50MB/day outbound
# ANOMALY: 4.7GB outbound transfer at 11pm
# - Process 'svchost.exe' always spawned by services.exe
# ANOMALY: svchost.exe spawned by winword.exe헌팅 순환 과정: 헌팅, 탐지, 개선
효과적인 위협 헌팅은 지속적인 순환 과정으로 이루어집니다. 계획: 가설을 수립합니다. 헌팅: 로그와 원격 측정 데이터를 query하여 가설을 검증합니다. 분석: 결과를 조사하고 악성 활동이 존재하는지 판단합니다. 대응: 확인된 위협을 IR 팀으로 에스컬레이션합니다. 개선: 성공적인 헌팅을 자동화된 탐지 규칙으로 전환하여 이후 동일한 기법이 경보를 발생시키도록 합니다. 이렇게 하면 매번 수동 헌팅을 하지 않아도 SOC의 탐지 역량이 향상됩니다.
위협 헌팅을 위한 데이터 출처
효과적인 헌팅에는 풍부한 원격 측정 데이터가 필요합니다. 주요 데이터 출처에는 EDR 원격 측정 데이터(모든 Endpoint의 Process 생성, 파일 쓰기, 네트워크 connections), 인증 로그(Active Directory, SAML, VPN), DNS query 로그(DGA 도메인과 터널링 탐지), 네트워크 흐름 데이터(NetFlow, zeek 로그), 클라우드 감사 로그(AWS CloudTrail, Azure Activity Log)가 있습니다. 원격 측정 데이터가 많을수록 헌팅 시야가 넓어집니다.
위협 헌팅 도구
위협 헌터는 여러 범주의 도구를 사용합니다. SIEM 플랫폼(Splunk, Microsoft Sentinel)은 로그 집계 및 query 인터페이스를 제공합니다. EDR 플랫폼(CrowdStrike, SentinelOne)은 Endpoint 원격 측정 데이터와 실시간 query 기능을 제공합니다. Velociraptor와 같은 전문 헌팅 도구를 사용하면 대규모로 Remote Endpoint에 실시간 대응을 수행하고 아티팩트를 수집할 수 있습니다. Jupyter Notebooks는 복잡한 헌팅 중 임시 데이터 분석에 흔히 사용됩니다.
# Example Splunk hunt query (PowerShell encoding):
# index=winlogbeat EventCode=4688
# CommandLine=*-EncodedCommand*
# | stats count by ComputerName, User, CommandLine
# | where count > 3
# | sort - count
# Looks for encoded PowerShell commands executed
# more than 3 times, which is unusual for normal users헌팅 결과 문서화
성공 여부와 관계없이 모든 헌팅은 문서화해야 합니다. 헌팅 보고서에는 가설, 조회한 데이터 출처, 사용한 query, 발견 내용, 결과가 기록됩니다. 부정적인 결과(가설이 확인되지 않은 경우)도 적용 범위를 입증하고 향후 가설을 개선하는 데 도움이 되므로 가치가 있습니다. 긍정적인 발견은 인시던트 티켓과 이상적으로는 새로운 탐지 규칙으로 이어집니다. 문서화는 조직의 지식을 축적하고 리더십에 헌팅 프로그램의 가치를 보여 줍니다.
헌팅 프로그램의 성숙도 향상
성숙한 위협 헌팅 프로그램은 역량 수준에 따라 발전합니다. Level 0: 자동화된 경보에 전적으로 의존합니다. Level 1: 임시 query를 사용하는 기본 수동 헌팅을 수행합니다. Level 2: ATT&CK와 인텔리전스에 기반한 구조화된 가설을 사용합니다. Level 3: 헌팅 결과가 자동화된 탐지로 이어지고, 헌터 팀이 전문화되며, 위협 모델이 지속적으로 업데이트됩니다. 조직은 헌팅 프로그램의 효과를 측정하는 핵심 지표로 평균 잠복 시간 감소를 사용해야 합니다.
빠른 확인
이 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념에 대한 이해도를 확인해 보세요.
lesson 요약
이 lesson에서는 다음을 배웠습니다. 위협 헌팅은 일부 공격자가 이미 탐지를 우회했다고 가정하는 사전 예방적 조사이며, 가설은 MITRE ATT&CK, 위협 인텔리전스, Baseline 이탈에서 도출됩니다. 또한 성공적인 헌팅은 자동화된 탐지 규칙을 생성하여 SOC의 탐지 역량을 지속적으로 향상시킵니다. 다음으로는 헌팅을 지원하는 데 필요한 로그 집계 및 Correlation 기능을 제공하는 플랫폼인 SIEM 아키텍처를 살펴보겠습니다.
자주 묻는 질문
“위협 헌팅 방법론 및 가설 수립” 강의는 무료인가요?
네 — “위협 헌팅 방법론 및 가설 수립” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“위협 헌팅 방법론 및 가설 수립”에서 뭘 배우나요?
위협 인텔리전스, MITRE ATT&CK 프레임워크, 환경 기준선을 바탕으로 구조화된 헌팅 가설을 세워 선제적 조사를 이끕니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“위협 헌팅 방법론 및 가설 수립” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.