0Pricing
Security+ Academy · 강의

탐지 및 대응을 위한 MITRE ATT&CK 프레임워크

공격자의 TTP를 MITRE ATT&CK 기법에 매핑하고, 보안 제어의 탐지 엔지니어링과 격차 분석 우선순위를 정하는 데 프레임워크를 활용합니다.

탐지 및 대응을 위한 MITRE ATT&CK 프레임워크은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

MITRE ATT&CK란 무엇인가요

MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge)은 관찰된 threat intelligence를 바탕으로 실제 adversary의 tactics와 techniques를 정리한 전 세계적으로 이용 가능한 knowledge base입니다. 비영리 조직인 MITRE Corporation이 관리하며, 위쪽에는 tactics(공격자의 목표)를, 행에는 해당 목표를 달성하는 데 사용되는 방법인 techniques를 배치한 matrix로 구성됩니다. ATT&CK는 checklist나 compliance framework가 아니라 incident report, threat intelligence 및 red team exercise에서 도출한 실제 공격자의 행동을 설명하는 model입니다. 현재 보안 업계에서 공격자 behavior를 설명하는 공통 언어로 자리 잡았습니다.

ATT&CK matrix 구조: tactics와 techniques

ATT&CK Enterprise Matrix에는 공격자의 상위 수준 목표를 나타내는 14가지 tactics가 포함됩니다. Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration 및 Impact입니다. 각 tactic에는 여러 techniques(구체적인 방법)가 포함되며, 많은 technique에는 더 세분화된 설명을 위한 sub-techniques가 있습니다. 예를 들어 Persistence tactic에는 technique T1053(Scheduled Task/Job)이 포함되며, Windows Task Scheduler, cron 및 cloud scheduler를 위한 sub-techniques가 있습니다.

# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)

# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001

ATT&CK Groups 및 Software

ATT&CK에는 알려진 threat actor group(예: APT28, APT41, Lazarus Group, Sandworm)과 각 group이 사용한 것으로 관찰된 구체적인 techniques를 정리한 Groups database가 포함되어 있습니다. 이를 통해 방어 담당자는 다음과 같은 질문을 할 수 있습니다. '우리 조직은 APT41의 공격 대상이 되는 industry에서 운영되고 있는데, 알려진 techniques 중 아직 detection하지 못한 것은 무엇인가?' ATT&CK는 각 technique를 구현하는 특정 malware tool인 Cobalt Strike, Mimikatz, Empire와 같은 Software도 catalog로 관리합니다. 따라서 incident에서 확인된 malware를 ATT&CK software database에서 검색하면 analyst가 해당 malware의 capability를 빠르게 파악할 수 있습니다.

ATT&CK Navigator: coverage 시각화

ATT&CK Navigator는 ATT&CK matrix를 표시하고 team이 detection coverage, threat actor 사용 여부 또는 test 결과에 따라 techniques에 색을 지정할 수 있도록 하는 web 기반 tool입니다. 일반적인 사용 사례는 다음과 같습니다. red team coverage — red team exercise에서 성공적으로 test한 techniques를 표시합니다. detection coverage — SIEM rule 또는 EDR detection이 배포된 techniques를 표시합니다. threat actor overlay — threat actor profile을 가져와 특정 APT group과 관련된 모든 techniques를 강조하고, detection이 없는 항목을 즉시 확인합니다. Navigator는 방어에 blind spot이 있는 영역을 보여 주는 gap analysis를 생성합니다.

# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gaps

위협 헌팅에 ATT&CK 활용하기

ATT&CK는 구체적인 가설을 제시하여 위협 헌팅을 체계적으로 수행할 수 있게 합니다. 헌터는 '의심스러운 활동'을 막연히 찾는 대신, '우리 환경에 T1003.001(OS Credential Dumping: LSASS Memory)의 징후가 있는가?'라고 질문합니다. 각 ATT&CK 기법에는 확인해야 할 특정 데이터 원본(프로세스 이벤트, Windows 이벤트 로그, 네트워크 트래픽, 레지스트리 수정)을 나열한 탐지 지침과 지표가 포함됩니다. 이를 통해 막연한 헌팅 감각이 Splunk, KQL(Microsoft Sentinel) 또는 Elastic에서 작성할 수 있는 구체적인 데이터 질의로 바뀝니다. 헌팅 팀은 결과를 문서화하고, 기존 보장이 없는 기법을 발견하면 탐지 규칙을 만들어 공백을 해소합니다.

# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes

# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessName

사건을 ATT&CK에 매핑하기

사건이 진행되는 동안과 종료된 후에 공격자의 행동을 ATT&CK 기법에 매핑하면 여러 이점이 있습니다. 명확한 의사소통 — 공격자의 행동을 임의의 용어로 설명하는 대신, 모든 보안 전문가가 이해할 수 있는 표준화된 기법 ID를 사용합니다. 타임라인 재구성 — ATT&CK 전술의 순서는 킬 체인을 반영하므로 증거를 시간순으로 정리하는 데 도움이 됩니다. 위협 인텔리전스 공유 — ATT&CK 태그가 지정된 IoCs와 TTP를 STIX/TAXII 형식으로 공유하면 다른 조직 및 ISAC와 기계가 읽을 수 있는 형태로 정보를 교환할 수 있습니다. 또한 탐지 개선 — 기존 탐지가 없었던 것으로 매핑된 각 기법은 새로운 SIEM rule 또는 EDR 보장 범위를 추가할 후보가 됩니다.

Red Team을 위한 ATT&CK: 적대자 에뮬레이션

적대자 에뮬레이션 계획은 ATT&CK를 사용하여 알려진 위협 그룹의 구체적인 TTP를 재현하는 Red Team 훈련을 설계합니다. MITRE는 APT3, APT29, FIN6과 같은 그룹을 대상으로 실제 행동에 맞춘 단계별 절차를 자세히 설명한 무료 적대자 에뮬레이션 계획을 제공합니다. CALDERA(MITRE의 자동화된 적대자 에뮬레이션 플랫폼), Atomic Red Team(이식 가능한 단일 기법 테스트 스크립트), Cobalt Strike(상용 Red Team C2)와 같은 도구를 사용하면 통제된 환경에서 ATT&CK 기법을 실행할 수 있습니다. 결과를 통해 기존 탐지를 회피하는 기법이 무엇인지 직접 확인할 수 있습니다.

# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam

# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1

# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -Cleanup

ATT&CK를 활용한 탐지 엔지니어링

탐지 엔지니어링은 ATT&CK를 사용하여 탐지 규칙을 체계적으로 구축합니다. ATT&CK는 각 기법에 대해 다음을 제시합니다. 기법을 탐지하는 데 필요한 데이터 원본(Windows 이벤트 로그, Sysmon 이벤트, 네트워크 로그, EDR 원격 측정 데이터), 탐지 지표(특정 프로세스 이름, 명령줄 패턴, 레지스트리 경로), 잠재적인 오탐입니다. 탐지 규칙은 적용 범위를 추적할 수 있도록 특정 ATT&CK 기법 ID에 매핑해야 합니다. Splunk(ES Content Update), Elastic(SIEM 탐지 규칙), Sigma(플랫폼에 종속되지 않는 규칙 형식)와 같은 공급업체는 배포하고 사용자 지정할 수 있는 ATT&CK 매핑 탐지 규칙을 게시합니다.

# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4698
    TaskContent|contains:
      - 'cmd.exe'
      - 'powershell'
      - 'wscript'
  condition: selection
falsepositives:
  - Legitimate software deployment
level: high

ICS 및 모바일을 위한 ATT&CK

MITRE는 기업 IT를 넘어 ATT&CK의 범위를 확장하여 추가 환경을 다룹니다. ATT&CK for ICS(산업 제어 시스템)는 SCADA, PLC 및 Industroyer와 TRITON 같은 위협의 표적이 되는 OT 환경을 다룹니다. ATT&CK for Mobile은 악성 앱 기법, SMS 피싱, 모바일 기기 악용을 포함한 Android 및 iOS 공격 기법을 다룹니다. 각 매트릭스는 해당 환경의 고유한 아키텍처와 위협에 맞게 구성됩니다. Security+ 응시자는 이러한 매트릭스가 존재한다는 사실을 알고, ATT&CK가 실제 환경에서 발견된 새로운 기법으로 분기마다 업데이트되는 지속적으로 관리되는 확장형 프레임워크임을 이해해야 합니다.

ATT&CK와 사이버 킬 체인 비교

MITRE ATT&CK 매트릭스와 Lockheed Martin 사이버 킬 체인은 서로 관련되어 있지만 목적은 다릅니다. 킬 체인은 정찰부터 목표에 대한 행동까지 7개의 상위 단계로 구성되며, 공격 캠페인을 높은 수준의 서술로 설명하는 데 적합합니다. ATT&CK는 14개의 전술과 수백 개의 구체적인 기법 및 하위 기법으로 구성되므로, 탐지 규칙을 작성하는 방어 담당자에게 훨씬 더 세밀하고 실행 가능한 정보를 제공합니다. 실제로 많은 조직이 두 프레임워크를 모두 사용합니다. 킬 체인은 경영진과 소통하고 캠페인 수준으로 설명할 때, ATT&CK는 기술적인 탐지 엔지니어링과 공백 분석을 수행할 때 사용합니다. Security+에서는 두 프레임워크를 모두 이해해야 합니다.

사건 대응에서의 ATT&CK

활성 사건 대응 중에 ATT&CK는 다음에 무엇을 찾아야 하는지 제시하여 조사를 빠르게 진행하도록 돕습니다. T1059.001(PowerShell 실행)을 확인했다면 ATT&CK는 일반적인 후속 기법을 알려 줍니다. T1105(Ingress Tool Transfer — 추가 도구 다운로드), T1003(Credential Dumping — 실행 후 다음 단계), T1071(Application Layer Protocol C2 — 공격자 인프라에 연결하는 PowerShell)입니다. 이는 가설 기반 조사로 이어집니다. 기법 A가 확인되면 기법 B가 의심되므로 B를 찾고, B가 발견되면 공격 패턴을 확인하는 동시에 기법 C를 추정할 수 있습니다. 따라서 제약 없이 데이터를 탐색하는 것보다 더 빠르고 체계적으로 조사할 수 있습니다.

빠른 확인

이 레슨에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.

레슨 요약

이 레슨에서는 다음을 배웠습니다. MITRE ATT&CK는 적대자의 행동을 체계화합니다. 실제 환경의 관찰을 바탕으로 14개의 전술과 수백 개의 기법 및 하위 기법으로 행동을 정리하며, 공격자의 TTP를 설명하는 업계 표준으로 사용됩니다. ATT&CK Navigator는 시각적인 공백 분석을 지원합니다. 위협 행위자 프로필을 조직의 탐지 범위에 겹쳐 표시하여 무엇을 우선 구축할지 정할 수 있습니다. 또한 ATT&CK는 구체적인 데이터 원본, 지표, 기법 연결 제안을 제공하여 탐지 엔지니어링, 위협 헌팅, 사건 대응을 지원합니다. 다음으로는 자격증 취득을 준비하기 위해 SY0-701 시험 영역과 각 영역의 배점을 살펴봅니다.

자주 묻는 질문

“탐지 및 대응을 위한 MITRE ATT&CK 프레임워크” 강의는 무료인가요?

네 — “탐지 및 대응을 위한 MITRE ATT&CK 프레임워크” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“탐지 및 대응을 위한 MITRE ATT&CK 프레임워크”에서 뭘 배우나요?

공격자의 TTP를 MITRE ATT&CK 기법에 매핑하고, 보안 제어의 탐지 엔지니어링과 격차 분석 우선순위를 정하는 데 프레임워크를 활용합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Security+ Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“탐지 및 대응을 위한 MITRE ATT&CK 프레임워크” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. APT 수명 주기: 초기 접속에서 지속성 확보까지
  2. 측면 이동: 해시 전달 및 티켓 전달
  3. Kerberoasting 및 골든 티켓 공격
  4. 탐지 및 대응을 위한 MITRE ATT&CK 프레임워크
← Security+ Academy(으)로 돌아가기