0Pricing
Cyber Security Academy · 강의

경보 분류와 SOC 워크플로

경보의 우선순위를 정하고 오탐을 줄이며 SOC 분석가의 분류 워크플로를 따릅니다.

경보 분류와 SOC 워크플로은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

SOC 분석가의 역할

SOC 분석가는 보안 경보에 최초로 대응합니다. 분석가의 업무는 경보가 실제 위협을 나타내는지 신속하게 판단하고, 증거를 수집하고, 실제 보안 사건을 상급 담당자에게 보고하며, 오탐을 종결하는 것입니다. 대규모 환경에서는 교대 근무마다 수십 개의 경보를 처리하기도 합니다.

경보 심각도 등급

경보는 심각도에 따라 분류됩니다. P1(심각 — 현재 진행 중인 침해), P2(높음 — 공격일 가능성이 높음), P3(중간 — 의심스러운 활동), P4(낮음/정보 — 정책 위반 또는 잘못된 구성)입니다.

# Severity SLAs:
# P1 Critical: Respond within 15 minutes
# P2 High:     Respond within 1 hour
# P3 Medium:   Respond within 4 hours
# P4 Low:      Respond within 24 hours

# SLAs drive staffing and escalation policy

분류 절차

모든 경보에 적용하는 분류 단계는 다음과 같습니다. 1) 경보 읽기 — 무엇이 경보를 발생시켰습니까? 2) 원시 로그 확인 — 실제 증거가 있습니까? 3) 맥락 평가 — 누가, 무엇을, 어디에서 했습니까? 4) 진짜 양성, 오탐 또는 무해한 양성인지 판단합니다.

진짜 양성과 오탐

진짜 양성(TP): 경보가 발생했고 해당 활동이 실제로 악의적입니다. 오탐(FP): 경보가 발생했지만 해당 활동은 정상입니다. 무해한 양성: 실제로 비정상적인 활동에 대해 경보가 발생했지만 악의적이지 않은 경우입니다(예: 침투 테스트, 관리자 활동).

맥락 기반 조사

분류할 때는 맥락을 수집하십시오. 어떤 사용자입니까? 어떤 호스트입니까? 사용자의 역할은 무엇입니까? 평소 행동과 같습니까? 전후에 어떤 일이 있었습니까? SIEM, EDR, 위협 인텔리전스, 인사 및 정보 기술 맥락을 함께 활용하십시오.

# Questions to answer during triage:
# WHO: User identity, role, department
# WHAT: Process, command, file, network
# WHEN: Time, duration, business hours?
# WHERE: Source IP, geolocation, host
# WHY: Is there a business reason?
# HOW: Attack technique, lateral movement?

대응 절차서 사용

대응 절차서는 일반적인 경보 유형에 대해 단계별로 문서화한 절차입니다. 일관되고 반복 가능한 분류를 보장하며 분석가의 판단 피로를 줄여 줍니다. 모든 경보 유형에는 대응 절차서가 있어야 합니다.

# Example playbook: Brute Force Alert
# 1. Check alert: source IP, target accounts
# 2. Query: successful logon after failures?
# 3. If yes: escalate to P1, isolate host
# 4. If no: check IP reputation
# 5. Malicious IP: block + document
# 6. Legitimate IP: tune rule, close FP

상급 보고 작업 흐름

경보가 진짜 양성으로 확인되면 IR 팀에 보고하고(P1/P2), 조사 결과(타임라인, 영향을 받은 자산, 공격 경로)를 문서화하고, 조치를 수행하기 전에 증거를 보존하며, 상급 보고 매트릭스에 따라 이해관계자에게 알리십시오.

티켓 관리 및 문서화

모든 경보는 티켓 관리 시스템(Jira, ServiceNow, TheHive)에 문서화해야 합니다. 경보 출처, 초기 분류 결과, 처리 결과(TP/FP), 수행한 조치, 종결 사유를 기록하십시오. 이를 통해 감사 추적을 생성하고 지표를 산출할 수 있습니다.

SOC 지표

주요 지표는 평균 탐지 시간(MTTD), 평균 대응 시간(MTTR), 심각도별 경보 수, 규칙별 오탐률, 교대 근무당 분석가가 종결한 티켓 수입니다. 지표를 사용하여 규칙 품질 문제와 인력 부족을 파악하십시오.

교대 인수인계

교대 인수인계는 매우 중요합니다. 진행 중인 보안 사건, 진행 중인 조사, 최근에 조정한 규칙을 문서화하십시오. 다음 교대 분석가는 보안 범위에 공백 없이 이전 분석가가 중단한 지점부터 정확히 업무를 이어갈 수 있어야 합니다.

경보 피로 방지

오탐률이 높으면 분석가가 소진되고 실제 경보가 무시됩니다. 성능이 낮은 규칙은 정기적으로 검토하고 폐기하십시오. 어떤 규칙이든 오탐률이 90% 이상이면 즉시 조정하거나 폐기해야 합니다.

빠른 확인

SOC 분류에서 "무해한 양성"이란 무엇입니까?

요약: SOC 작업 흐름

효과적인 SOC 운영은 일관된 분류, 문서화된 대응 절차서, 명확한 상급 보고 경로, 엄격한 지표 관리에 달려 있습니다. 모든 경보에는 문서화된 처리 결과가 있어야 합니다. 오탐을 지속적으로 줄여 분석가가 실제 위협에 집중할 수 있도록 하십시오. MTTD와 MTTR은 핵심 지표로, 실제 보안 사건을 얼마나 신속하게 탐지하고 대응하는지 측정합니다.

자주 묻는 질문

“경보 분류와 SOC 워크플로” 강의는 무료인가요?

네 — “경보 분류와 SOC 워크플로” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“경보 분류와 SOC 워크플로”에서 뭘 배우나요?

경보의 우선순위를 정하고 오탐을 줄이며 SOC 분석가의 분류 워크플로를 따릅니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“경보 분류와 SOC 워크플로” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 로그 출처: OS, 네트워크와 애플리케이션 로그
  2. SIEM 아키텍처와 로그 수집
  3. 탐지 규칙과 상관관계 작성
  4. 경보 분류와 SOC 워크플로
← Cyber Security Academy(으)로 돌아가기