SIEM 아키텍처: 로그 수집, 구문 분석 및 상관 분석
SIEM 플랫폼(Splunk, Sentinel, QRadar)이 서로 다른 출처의 로그를 수집하고 정규화한 뒤 상관 분석 규칙을 적용해 실제 위협을 찾아내는 방식을 이해합니다.
SIEM 아키텍처: 로그 수집, 구문 분석 및 상관 분석은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
SIEM이란 무엇인가요?
Security Information and Event Management (SIEM) 플랫폼은 조직 인프라 전반의 로그 데이터를 집계하고 보안 인시던트의 징후가 있는지 분석합니다. SIEM은 두 가지 기능을 결합합니다. Security Information Management (SIM)은 과거 로그 데이터를 저장하고 분석하며, Security Event Management (SEM)은 실시간 모니터링과 경보를 담당합니다. 두 기능을 함께 사용하면 보안 팀이 하나의 인터페이스에서 전체 Environment를 파악할 수 있습니다.
로그 출처와 수집
SIEM은 다양한 출처에서 로그를 수집합니다. Firewalls 및 IDS/IPS, 운영 체제(Windows Event Logs, Linux syslog), 인증 시스템(Active Directory, RADIUS, Okta), Endpoints(EDR 에이전트), 클라우드 플랫폼(AWS CloudTrail, Azure Activity Log), 애플리케이션(Web 서버, 데이터베이스), 네트워크 장치(스위치, 라우터, VPN 게이트웨이) 등이 있습니다. 수집 범위에 따라 SIEM의 탐지 범위가 결정됩니다.
# Common SIEM log sources:
# Firewalls: connection allow/deny with src/dst IP and port
# AD/LDAP: authentication success/failure (Event ID 4624/4625)
# Endpoints: process creation, file modification, network connections
# Web servers: HTTP requests, status codes, user agents
# DNS servers: query logs showing domain resolutions per host
# VPN gateway: user connect/disconnect with source IP로그 구문 분석 및 정규화
Raw 로그는 CEF (Common Event Format), LEEF (Log Event Extended Format), syslog, JSON, Windows XML, 독점 형식 등 다양한 형식으로 들어옵니다. SIEM의 구문 분석기는 Raw 텍스트에서 구조화된 필드(타임스탬프, Source IP, 대상 IP, User, 이벤트 유형)를 추출합니다. 정규화는 이러한 필드를 공통 스키마에 매핑하므로 출처 형식과 관계없이 모든 로그 출처에서 query와 규칙을 일관되게 사용할 수 있습니다.
# Raw log example (Apache access log):
# 10.0.1.50 - admin [20/Jun/2026:14:32:01 +0000] 'GET /admin/config HTTP/1.1' 200 4521
# After parsing and normalization:
# src_ip: 10.0.1.50
# user: admin
# timestamp: 2026-06-20T14:32:01Z
# method: GET
# url: /admin/config
# http_status: 200
# bytes: 4521이벤트 Correlation
이벤트 Correlation은 여러 출처의 관련 이벤트를 결합하여 보안 인시던트를 나타내는 패턴을 식별하는 과정입니다. 단일 Login 실패는 잡음에 불과하지만, 동일한 IP에서 5분 동안 10개 계정에 걸쳐 50회의 Login 실패가 발생하면 Brute-force 공격입니다. Correlation 엔진은 이벤트 스트림에 시간 구간 규칙을 적용하여 관련 이벤트를 그룹화하고, 잡음 속에서 의심스러운 패턴이 나타나면 경보를 생성합니다.
# Correlation rule example (brute-force detection):
# IF: event_type = 'authentication_failure'
# AND count(distinct user) > 5
# AND count(*) > 20
# WITHIN: 5 minutes
# GROUPED BY: src_ip
# THEN: alert 'Potential Brute Force Attack'
# severity: HIGH
# src_ip: [triggering IP]
# action: notify SOC, block IP at firewallSIEM 아키텍처: 온프레미스와 클라우드 네이티브
SIEM 플랫폼은 크게 두 가지 아키텍처 유형으로 나뉩니다. 온프레미스 SIEM(Splunk Enterprise, IBM QRadar, ArcSight)은 데이터를 완전히 통제할 수 있지만 상당한 인프라와 운영 부담이 필요합니다. 클라우드 네이티브 SIEM(Microsoft Sentinel, Google Chronicle, Elastic SIEM)은 탄력적인 확장, 감소된 운영 부담, 클라우드 서비스와의 기본 통합을 제공합니다. 많은 조직은 하이브리드 아키텍처를 운영하여 클라우드 로그에는 클라우드 SIEM을 사용하고, Environment 외부로 전송할 수 없는 민감한 데이터에는 온프레미스 SIEM을 사용합니다.
인덱스, 데이터 파이프라인, 보존
SIEM은 수집한 데이터를 로그 유형이나 기간에 따라 인덱스 또는 테이블로 구성합니다. 데이터 파이프라인은 저장 전에 로그를 전처리합니다. 여기에는 잡음 필터링(상태 확인 ping 제외), 필드 보강(IP 주소에 지리적 위치 추가), 대용량 로그를 더 저렴한 저장소 계층으로 라우팅하는 작업이 포함됩니다. 보존 정책은 로그를 얼마나 오래 보관할지 결정합니다. 규정 준수 요건에 따라 온라인 상태로 12개월을 보관하고, 추가로 7년 동안 아카이브 저장소에 보관해야 하는 경우가 많습니다.
검색 및 query 언어
SIEM 플랫폼은 로그 데이터를 검색하기 위해 특수한 query 언어를 사용합니다. Splunk SPL (Search Processing Language)은 파이프 기반 구문을 사용합니다. Microsoft Sentinel은 KQL (Kusto Query Language)을 사용합니다. Elastic은 EQL (Event Query Language)과 Lucene을 사용합니다. 이러한 언어를 사용하면 분석가가 로그 데이터를 필터링, 집계, 조인, 시각화하여 인시던트를 조사하고 탐지 규칙을 만들 수 있습니다. SIEM의 query 언어를 능숙하게 사용하는 것은 분석가의 핵심 역량입니다.
# Splunk SPL: find PowerShell executions with -EncodedCommand
# index=winlogbeat EventCode=4688 Image=*powershell.exe*
# | where match(CommandLine, '-[Ee]nc')
# | table _time, ComputerName, User, CommandLine
# | sort - _time
# KQL (Sentinel): Same query
# SecurityEvent
# | where EventID == 4688
# | where Process has 'powershell.exe'
# | where CommandLine has_any ('-enc', '-EncodedCommand')
# | project TimeGenerated, Computer, Account, CommandLine위협 인텔리전스 통합
최신 SIEM은 위협 인텔리전스 플랫폼(TIP)과 통합되어 이벤트에 맥락을 자동으로 보강합니다. 이벤트에 IP 주소나 도메인 이름이 포함되면 SIEM은 위협 인텔리전스 피드(VirusTotal, AlienVault OTX, 상용 피드)를 확인하고 해당 지표가 악성으로 알려졌는지, 위협 범주와 신뢰도 점수가 무엇인지 추가합니다. 이러한 보강을 통해 분석가는 각 지표를 직접 조회하지 않고도 맥락을 확인할 수 있으므로 분류 작업이 크게 빨라집니다.
대시보드 및 시각화
SIEM 대시보드는 SOC 팀에 한눈에 파악할 수 있는 운영 가시성을 제공합니다. 일반적인 대시보드 패널에는 심각도별 주요 경보 Source, 시간에 따른 인증 failure 추이, 수신 connections의 지리적 지도, User 활동 이상 점수, 활성 인시던트 수가 포함됩니다. 대시보드는 대상에 따라 다르게 구성됩니다. 분석가에게는 운영 세부 정보가 필요하고, 관리자에게는 탐지 평균 시간(MTTD)과 경보량 추이 같은 KPI 요약이 필요합니다.
오탐 관리
경보 피로는 너무 많은 오탐으로 인해 분석가가 압도되어 실제 위협을 놓치게 될 때 발생합니다. SIEM에서 오탐을 관리하려면 다음이 필요합니다. 상관관계 규칙을 조정하여 정상으로 알려진 동작에 대한 제외 항목을 추가하고, 위험 점수 산정으로 신뢰도가 높은 경보의 우선순위를 지정하며, 억제 규칙으로 반복되는 무해한 패턴을 알림에서 제외하고, 경보량 지표를 정기적으로 검토해야 합니다. 목표는 분석가가 철저히 조사할 수 있는, 관리 가능한 양의 높은 신뢰도 경보를 확보하는 것입니다.
SOAR와 SIEM 통합
보안 오케스트레이션, 자동화 및 대응(SOAR) 플랫폼은 SIEM과 통합되어 일반적인 경보 유형에 대한 대응을 자동화합니다. SIEM이 경보를 발생시키면 SOAR는 몇 초 안에 다음 작업을 자동으로 수행할 수 있습니다. 사용자의 활동을 조회하고, 장치의 규정 준수 상태를 확인하며, 위협 인텔리전스에서 IP를 조회하고, 방화벽에서 해당 IP를 차단하며, 사용자 계정을 비활성화하고, 사고 티켓을 생성합니다. SOAR를 사용하면 SOC 팀은 인원을 비례하여 늘리지 않고도 더 많은 경보를 처리할 수 있습니다.
빠른 확인
이 레슨에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.
레슨 요약
이 레슨에서는 다음을 배웠습니다. SIEM은 다양한 출처의 로그를 집계하고 정규화하여 공통 스키마로 통합하며, 이벤트 상관관계 엔진은 시간 창 기반 규칙을 적용하여 여러 이벤트에 걸친 공격 패턴을 탐지하고, 위협 인텔리전스 통합과 SOAR 자동화는 분석가의 대응을 앞당기고 경보 피로를 줄입니다. 다음 레슨에서는 효과적인 SIEM 탐지 규칙과 경보를 작성하는 방법을 살펴봅니다.
자주 묻는 질문
“SIEM 아키텍처: 로그 수집, 구문 분석 및 상관 분석” 강의는 무료인가요?
네 — “SIEM 아키텍처: 로그 수집, 구문 분석 및 상관 분석” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“SIEM 아키텍처: 로그 수집, 구문 분석 및 상관 분석”에서 뭘 배우나요?
SIEM 플랫폼(Splunk, Sentinel, QRadar)이 서로 다른 출처의 로그를 수집하고 정규화한 뒤 상관 분석 규칙을 적용해 실제 위협을 찾아내는 방식을 이해합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Security+ Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“SIEM 아키텍처: 로그 수집, 구문 분석 및 상관 분석” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 위협 헌팅 방법론 및 가설 수립
- SIEM 아키텍처: 로그 수집, 구문 분석 및 상관 분석
- SIEM 탐지 규칙 및 경보 작성
- 내부자 위협을 위한 UEBA 및 행동 분석