SIEM 탐지 규칙 및 경보 작성
일반적인 공격 기법에 대해 민감도(실제 위협 탐지)와 특이도(경보 피로 최소화)의 균형을 맞추는 탐지 규칙을 구축합니다.
SIEM 탐지 규칙 및 경보 작성은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
탐지 규칙: 무엇이며 왜 필요한가
탐지 규칙은 어떤 조건이 보안 경보에 해당하는지 정의하는 SIEM 내의 논리입니다. 제대로 된 탐지 규칙이 없다면 SIEM은 고가의 로그 저장 시스템에 불과합니다. 잘 설계된 규칙은 자격 증명 대입, 측면 이동, 데이터 유출과 같은 특정 공격자의 행동을 식별하면서 정상적인 작업에서는 경보가 발생하지 않도록 합니다. 탐지 엔지니어링은 이러한 규칙을 지속적으로 작성하고, 테스트하고, 유지 관리하는 분야입니다.
탐지 규칙의 구성
모든 탐지 규칙에는 핵심 구성 요소가 있습니다. 데이터 원본은 어떤 로그를 조회할지 지정합니다. 필터 조건은 어떤 이벤트가 일치하는지 지정합니다. 임계값 또는 패턴은 경보를 발생시키려면 이벤트가 몇 개 필요한지 또는 어떤 순서가 필요한지를 정의합니다. 메타데이터에는 심각도, MITRE ATT&CK 매핑, 설명 및 권장 대응이 포함됩니다. 문서화가 잘된 규칙은 분석가가 경보의 의미와 경보 발생 시 대응 방법을 신속하게 이해하도록 도와줍니다.
# Detection rule anatomy example:
# Name: 'Suspicious PowerShell Encoded Command'
# Severity: HIGH
# ATT&CK: T1059.001 - Command and Scripting Interpreter: PowerShell
# Source: Windows Security Event Logs (EventID 4688)
# Condition: CommandLine contains '-EncodedCommand' OR '-enc '
# AND ParentImage NOT IN ('sccm.exe','wsus.exe')
# Threshold: Any single occurrence
# Response: Isolate host, collect memory dump, notify SOC민감도와 특이도의 상충 관계
모든 탐지 규칙은 민감도(모든 참 양성 탐지)와 특이도(오탐 방지) 사이의 균형을 맞춥니다. 민감도가 매우 높은 규칙은 모든 공격 변종을 포착하지만 엄청난 경보 잡음을 발생시킵니다. 특이도가 매우 높은 규칙은 드물게 작동하지만 새로운 공격 변종을 놓칠 수 있습니다. 효과적인 탐지 엔지니어링은 먼저 높은 특이도로 시작하여 분석가의 신뢰를 쌓은 다음, 조정을 통해 오탐을 줄이고 규칙에 대한 확신이 높아짐에 따라 범위를 점진적으로 넓힙니다.
임계값 기반 탐지
임계값 기반 규칙은 시간 창 내에서 이벤트 수가 한도를 초과할 때 작동합니다. 이러한 규칙은 무차별 대입, 포트 스캔, DDoS와 같은 수량 기반 공격을 탐지하는 데 적합합니다. 핵심 매개변수는 다음과 같습니다. 개수 임계값(이벤트 수), 시간 창(몇 분 이내인지), 그룹화 필드(원본 IP별, 사용자별, 호스트별)입니다. 잘못된 임계값은 경보 잡음을 유발하거나 탐지를 놓치게 하므로, 과거 기준선 데이터를 사용하여 신중하게 조정해야 합니다.
# Threshold rule: RDP brute force detection
# Source: Windows Event ID 4625 (failed logon)
# Filter: LogonType = 10 (RemoteInteractive/RDP)
# Threshold: count >= 10
# Window: 5 minutes
# Group by: TargetComputerName, IpAddress
# Alert: 'RDP Brute Force Attempt'
# Include: src_ip, target_host, account_list, failure_count순서 기반 탐지
순서 기반 규칙은 특정 순서로 이어지는 이벤트의 연쇄를 찾으며, 여러 단계로 이루어진 공격 패턴을 탐지하는 데 적합합니다. 예를 들어 피싱 이메일 수신 THEN 악성 첨부 파일 열기 THEN Office 애플리케이션이 생성한 PowerShell과 같은 순서입니다. 각 이벤트만 보면 무해할 수 있지만, 이러한 순서는 침해를 나타냅니다. 최신 SIEM 대부분(Splunk, Sentinel, Elastic)은 이벤트 연쇄 전반의 시간 상관관계를 이용한 순서 일치 기능을 지원합니다.
# Sequence rule: Office macro spawning shell (conceptual)
# Step 1: process_create where ParentImage ENDS_WITH 'WINWORD.EXE'
# AND Image IN ('cmd.exe','powershell.exe','wscript.exe')
# THEN within 30 seconds:
# Step 2: network_connect from same PID
# AND destination NOT IN allowlist
# --> Alert: 'Macro-spawned Shell with Outbound Connection'
# --> Severity: CRITICALSigma 규칙: 이식 가능한 탐지 논리
Sigma는 SIEM별 쿼리 언어(Splunk용 SPL, Sentinel용 KQL, Elastic용 Lucene)로 변환할 수 있는 탐지 규칙 작성용 개방형 공급업체 독립 형식입니다. 보안 커뮤니티는 일반적인 ATT&CK 기법을 다루는 수천 개의 Sigma 규칙을 GitHub에서 공유합니다. Sigma를 사용하면 조직은 특정 SIEM 플랫폼에 맞게 규칙을 수동으로 다시 작성하지 않고도 커뮤니티 탐지 규칙을 도입할 수 있어, 탐지 범위를 크게 빠르게 확장할 수 있습니다.
# Sigma rule example (YAML format):
# title: Suspicious PowerShell Encoded Command
# status: stable
# logsource:
# category: process_creation
# product: windows
# detection:
# selection:
# Image|endswith: '\\powershell.exe'
# CommandLine|contains:
# - '-EncodedCommand'
# - '-enc '
# condition: selection
# falsepositives:
# - SCCM software deployment
# level: high탐지 규칙 테스트
탐지 규칙은 운영 환경에 배포하기 전에 테스트해야 합니다. 모범 사례에는 참 양성과 오탐 시나리오를 모두 나타내는 합성 이벤트를 이용한 단위 테스트, 오탐률을 측정하기 위해 기록된 정상 트래픽을 사용하는 재생 테스트, 통제된 공격 시뮬레이션에서 규칙이 작동해야 하는 레드 팀 훈련이 포함됩니다. Atomic Red Team과 같은 도구는 특정 ATT&CK 기법을 안전하게 시뮬레이션하는 소규모 테스트 스크립트를 제공합니다.
# Atomic Red Team test: simulate PowerShell encoded command
# T1059.001 - Atomic Test #1: PowerShell Encoded Command
# Command simulated:
# powershell.exe -EncodedCommand JABj...(base64)
# (decodes to: $cmd = 'whoami'; Invoke-Expression $cmd)
# After running: verify SIEM fired alert within 60 seconds
# If not: check log ingestion, parser, rule condition
# Then clean up: no persistence, process exits cleanly오탐을 줄이기 위한 규칙 조정
규칙을 배포한 후에는 지속적인 조정이 필요합니다. 일반적인 조정 기법에는 규칙을 정당하게 작동시키는 정상 프로세스나 계정에 대한 제외 목록, 특정 원본 IP 허용 목록 등록(스캐너, 모니터링 도구), 관찰된 기준선 비율에 따른 임계값 조정, 상황 조건 추가(호스트에도 외부에서 접근할 수 있을 때만 경보 발생)가 있습니다. 모든 제외 항목에 근거를 기록하여 향후 분석가가 해당 항목이 존재하는 이유를 이해할 수 있도록 하십시오.
경보 심각도 등급
탐지 규칙에는 분석가의 우선순위 지정을 안내하는 심각도 등급이 있어야 합니다. 일반적인 등급은 다음과 같습니다. Critical — 현재 진행 중인 악용, 랜섬웨어, 도메인 컨트롤러 침해. High — 측면 이동, 자격 증명 덤핑, C2 통신. Medium — 의심스러운 정찰, 정책 위반. Low/Informational — 즉각적으로 위험하지는 않지만 추적할 가치가 있는 비정상 이벤트. 심각도는 기술적 심각도만이 아니라 비즈니스 영향에 맞춰야 합니다.
탐지 규칙 수명 주기 관리
탐지 규칙에는 적극적으로 관리해야 하는 수명 주기가 있습니다. 환경이 변경되면(새 소프트웨어 배포, IP 범위 변경) 규칙이 오래되어 오탐을 발생시킵니다. 공격자가 진화함에 따라 규칙은 새로운 공격 기법을 놓치게 됩니다. 모범 사례는 규칙을 버전 관리(git)로 관리하고, 분기마다 검토 및 업데이트하며, 모든 규칙을 하나 이상의 ATT&CK 기법에 매핑하고, 규칙의 효과(주당 작동 횟수, 참 양성률)를 측정하여 성과가 낮은 규칙을 폐기하거나 개선하는 것입니다.
탐지 범위 맵 구축
탐지 범위 맵은 기존 탐지 규칙을 MITRE ATT&CK 매트릭스에 겹쳐 표시하여 탐지 범위의 공백을 시각화합니다. 하나 이상의 규칙이 다루는 기법은 녹색으로 표시하고, 다루지 않는 기법은 빨간색으로 표시합니다. 이 시각화는 지속성, 유출과 같은 공격 단계 중 탐지 범위가 부족한 부분을 보여 주므로 팀이 새로운 규칙 개발의 우선순위를 정하는 데 도움이 됩니다. 정기적인 범위 검토를 통해 탐지 프로그램이 계속 변화하는 공격 기법에 발맞추도록 할 수 있습니다.
빠른 확인
이 레슨에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.
레슨 요약
이 레슨에서는 다음을 배웠습니다. 탐지 규칙은 특정 공격자 행동을 SIEM의 경보 조건으로 인코딩하며, 임계값 기반 규칙과 순서 기반 규칙은 서로 다른 공격 패턴 유형에 대응하고, Sigma는 이식 가능한 형식을 제공하여 보안 커뮤니티 전체에서 탐지 규칙을 공유할 수 있게 합니다. 다음 레슨에서는 내부자 위협과 침해된 계정을 탐지하기 위한 UEBA 및 행동 분석을 살펴봅니다.
자주 묻는 질문
“SIEM 탐지 규칙 및 경보 작성” 강의는 무료인가요?
네 — “SIEM 탐지 규칙 및 경보 작성” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“SIEM 탐지 규칙 및 경보 작성”에서 뭘 배우나요?
일반적인 공격 기법에 대해 민감도(실제 위협 탐지)와 특이도(경보 피로 최소화)의 균형을 맞추는 탐지 규칙을 구축합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Security+ Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“SIEM 탐지 규칙 및 경보 작성” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 위협 헌팅 방법론 및 가설 수립
- SIEM 아키텍처: 로그 수집, 구문 분석 및 상관 분석
- SIEM 탐지 규칙 및 경보 작성
- 내부자 위협을 위한 UEBA 및 행동 분석