0Pricing
Security+ Academy · 강의

내부자 위협을 위한 UEBA 및 행동 분석

사용자 및 개체 행동 분석을 적용해 내부자 위협이나 자격 증명 탈취를 나타내는 비정상적인 행동 패턴을 탐지합니다.

내부자 위협을 위한 UEBA 및 행동 분석은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

UEBA란 무엇인가

사용자 및 엔터티 행동 분석(UEBA)은 사용자와 엔터티(엔드포인트, 서버, 애플리케이션)의 행동 기준선을 구축하고 통계 모델과 머신 러닝을 사용하여 비정상적인 행동을 탐지하는 보안 분석 접근 방식입니다. 규칙 기반 탐지와 달리 UEBA는 알려진 시그니처가 없는 위협도 포착할 수 있습니다. 예를 들어 공격자가 정상 도구를 사용하는 경우, 내부자가 접근 권한을 악용하는 경우, 침해된 계정이 정책 내에서 작동하지만 정상적인 행동 패턴을 벗어나는 경우입니다.

기준선 구축: 정상적인 행동이란 무엇인가

UEBA의 효과는 정확한 행동 기준선에 달려 있습니다. 사용자의 기준선 속성에는 일반적인 로그인 시간, 주로 사용하는 원본 위치, 정기적으로 사용하는 장치, 일반적인 데이터 접근량, 자주 사용하는 애플리케이션이 포함됩니다. 엔터티의 기준선에는 정상적인 네트워크 트래픽 패턴, 표준 서비스 계정의 접근 범위, 정기적인 프로세스 동작이 포함됩니다. UEBA 시스템은 일반적으로 신뢰할 수 있는 이상 점수를 생성하기 전에 2~4주 동안 환경을 관찰합니다.

# User baseline attributes example:
# User: jsmith@company.com
# Normal login: Mon-Fri 08:00-18:00 EST
# Typical location: New York office / Home VPN
# Devices: Laptop-001, iPhone-022
# Avg daily file accesses: 45
# Avg outbound data: 12MB/day
# Applications: Salesforce, Office365, Slack

# ANOMALY triggers:
# - Login at 03:00 from Berlin IP
# - 4.2GB file download in single session

위험 점수 산정 및 집계

UEBA 플랫폼은 개별 행동 이상에 위험 점수를 부여하고 이를 시간에 따라 집계합니다. 한밤중의 로그인 한 번은 위험도가 낮을 수 있습니다. 그러나 이 로그인에 비정상적인 데이터 다운로드, 사용자가 이전에 접근한 적이 없는 민감한 HR 파일에 대한 접근, 새 장치 사용이 결합되면 집계된 위험 점수가 높은 위험 수준으로 급증합니다. 이러한 집계 방식은 단일 이벤트만으로는 표시되지 않는 미묘한 내부자 위협을 포착합니다.

# UEBA risk scoring aggregation (conceptual):
# Event 1: Login outside normal hours    -> +15 risk points
# Event 2: Login from new location       -> +20 risk points
# Event 3: Access to HR files            -> +25 risk points
# Event 4: Large file download (1.5GB)   -> +30 risk points
# Event 5: Email to personal Gmail acct  -> +35 risk points

# Cumulative risk score: 125
# Threshold for HIGH alert: 80
# --> AUTO-ALERT: 'High-Risk User Activity - jsmith'

내부자 위협 범주

UEBA는 여러 범주로 나뉘는 내부자 위협에 특히 효과적입니다. 악의적인 내부자는 개인적 이득이나 첩보 활동을 위해 의도적으로 데이터를 훔치거나 파괴합니다. 부주의한 내부자는 잘못된 관행으로 실수로 데이터를 노출합니다(민감한 파일을 개인 계정으로 이메일 전송, 취약한 비밀번호 사용). 침해된 내부자는 정당한 사용자의 계정이 외부 공격자에게 탈취된 경우로, 공격자는 해당 사용자의 접근 권한과 정상 사용자로 보이는 행동을 이용해 활동합니다.

데이터 유출 방지 시나리오

UEBA는 접근 및 전송 패턴을 모니터링하여 일반적인 데이터 유출 행동을 탐지합니다. 지표에는 사용자가 평소 범위를 벗어나 많은 문서에 접근하는 경우, SharePoint 또는 OneDrive에서 파일을 대량 다운로드하는 경우, 민감한 문서를 대량으로 인쇄하는 경우, 개인 클라우드 저장소(Dropbox, Google Drive)에 업로드하는 경우, 개인 이메일 주소로 파일을 보내는 경우가 포함됩니다. UEBA는 이러한 행동을 시간에 따라 상관 분석하여 의도적인 유출의 양상을 파악합니다.

침해된 계정 탐지

공격자가 유효한 사용자 자격 증명을 훔치면 피해자의 신원으로 활동하므로 규칙 기반 인증 모니터링을 무력화할 수 있습니다. UEBA는 행동의 불일치를 통해 이러한 침해된 계정 시나리오를 탐지합니다. 계정이 갑자기 새로운 국가에서 로그인하거나, 이전에 본 적 없는 장치를 사용하거나, 사용자의 정상 범위를 벗어난 리소스에 접근하거나, 불가능한 이동을 보이는 경우입니다(뉴욕에서 인증한 뒤 30분 후 도쿄에서 인증). 이러한 행동 변화는 시그니처 기반 도구에는 보이지 않지만 UEBA 기준선에서는 명확하게 드러납니다.

엔터티 분석: 서버 및 서비스 계정

UEBA는 사용자를 넘어 엔터티인 서버, 애플리케이션 및 서비스 계정까지 모니터링합니다. 서비스 계정은 광범위한 권한을 보유한 경우가 많고 활동을 거의 검토하지 않기 때문에 가치가 높은 표적입니다. UEBA는 각 서비스 계정의 정상적인 동작을 기준선으로 설정합니다. 어떤 서버에 접근하는지, 언제 실행되는지, 어떤 프로세스를 생성하는지 등을 파악합니다. 데이터베이스 서비스 계정이 갑자기 인증 서버를 조회하는 것과 같은 편차는 도난당한 서비스 계정 자격 증명을 이용한 잠재적인 측면 이동을 나타냅니다.

UEBA 데이터 원본

UEBA 플랫폼은 완전한 행동 프로필을 구축하기 위해 광범위한 데이터 소스를 수집합니다. 주요 소스에는 신원 및 인증 로그(Active Directory, Okta), 엔드포인트 텔레메트리(프로세스 생성, 파일 액세스), 네트워크 로그(DNS, 프록시, 방화벽), DLP 솔루션(이메일 및 클라우드 파일 모니터링), HR 시스템(역할, 부서, 퇴사일), 물리적 접근 로그(배지 리더 이벤트)가 있습니다. HR 데이터를 통합하면 위험 가능성이 있는 직원(PIP 중이거나 최근에 해고된 직원)에 대한 강화된 모니터링을 자동으로 활성화할 수 있습니다.

UEBA에서의 머신러닝

UEBA 플랫폼은 여러 ML 기법을 사용합니다. 비지도 클러스터링은 행동 프로필이 유사한 사용자들을 그룹화하고, 동료 그룹에서 벗어나는 사용자를 표시합니다. 시계열 이상 탐지는 과거 패턴에서 벗어난 변화를 식별합니다. 지도 분류(레이블이 지정된 내부자 위협 데이터를 사용할 수 있는 경우)는 특정 위협 시나리오를 인식하도록 모델을 학습시킵니다. 대부분의 UEBA 시스템은 여러 모델을 결합하여 단일 접근 방식에서 발생하는 오탐을 줄입니다.

동료 그룹 비교

동료 그룹 분석은 사용자의 행동을 같은 부서, 역할 또는 팀에 속한 다른 사용자들의 행동과 비교합니다. 모든 영업 담당자가 하루에 약 50개의 문서를 다운로드하는데 한 명만 5,000개를 다운로드한다면, 하루 5,000회의 다운로드가 절대 임계값 alert를 발생시키지 않더라도 이러한 이상 행동은 조사를 촉발합니다. 동료 비교는 절대 임계값으로는 놓칠 수 있는 역할에 맞는 다운로드량 악용을 탐지합니다.

UEBA 대응 워크플로

UEBA가 고위험 alert를 생성하면 대응 워크플로는 일반적으로 다음 단계로 진행됩니다. 사용자의 타임라인(상황에 맞춘 모든 이상 이벤트)에 대한 분석가 검토, HR 또는 Manager 협의(사용자가 PIP 중인가? 최근에 퇴사 의사를 밝혔는가?), 표적 증거 수집(이메일 내보내기, DLP 캡처), 그리고 필요한 경우 계정 일시 정지 및 HR이나 사법 기관으로의 에스컬레이션입니다. UEBA 위험 점수는 Conditional Access와 통합하여 사용자의 점수가 임계값을 넘을 때 단계적 인증을 자동으로 요구할 수도 있습니다.

빠른 확인

이 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.

lesson 요약

이 lesson에서는 다음을 배웠습니다. UEBA는 사용자와 엔터티의 행동 기준선을 구축하여 알려진 시그니처 없이도 이상 활동을 탐지하고, 위험 점수 집계는 약한 신호들을 결합하여 내부자 위협에 대한 신뢰도 높은 alert를 생성하며, 동료 그룹 비교와 머신러닝 모델은 절대 임계값으로는 놓칠 수 있는 역할별 악용을 탐지합니다. 다음으로는 인젝션 취약점을 방지하는 보안 코딩 방법인 입력 검증과 출력 인코딩을 살펴보겠습니다.

자주 묻는 질문

“내부자 위협을 위한 UEBA 및 행동 분석” 강의는 무료인가요?

네 — “내부자 위협을 위한 UEBA 및 행동 분석” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“내부자 위협을 위한 UEBA 및 행동 분석”에서 뭘 배우나요?

사용자 및 개체 행동 분석을 적용해 내부자 위협이나 자격 증명 탈취를 나타내는 비정상적인 행동 패턴을 탐지합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Security+ Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“내부자 위협을 위한 UEBA 및 행동 분석” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 위협 헌팅 방법론 및 가설 수립
  2. SIEM 아키텍처: 로그 수집, 구문 분석 및 상관 분석
  3. SIEM 탐지 규칙 및 경보 작성
  4. 내부자 위협을 위한 UEBA 및 행동 분석
← Security+ Academy(으)로 돌아가기