0Pricing
Cyber Security Academy · 강의

경보 분류 작업 흐름

경보를 조사하고 우선순위를 정합니다.

경보 분류 작업 흐름은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

경보 분류란 무엇인가

경보 분류는 유입되는 경보를 검토하고, 실제로 중요하게 처리해야 하는 경보를 판단한 뒤, 적절한 담당자에게 전달하는 과정입니다. 목표는 신호와 불필요한 경보를 신속하게 구분하는 것입니다.

모든 경보는 다음 세 가지 범주 중 하나에 해당합니다.

  • 정탐 — 실제 악성 활동 또는 위험한 활동
  • 오탐 — 의심스러워 보이지만 정상적인 활동
  • 정상 정탐 — 실제 활동이지만 승인되었거나 예상된 활동

경보 처리 주기

경보는 예측 가능한 처리 주기를 거칩니다. 각 단계를 알고 있으면 업무를 체계적으로 관리할 수 있습니다.

  • 새로 생성됨 — SIEM 또는 EDR이 방금 생성한 상태입니다
  • 조사 중 — 분석가가 조사하고 있는 상태입니다
  • 이관됨 — 2단계 또는 사고 대응 팀에 전달된 상태입니다
  • 종료됨 — 오탐, 정상 활동 또는 조치 완료로 처리된 상태입니다

다른 사람이 현재 상태를 한눈에 볼 수 있도록 각 변경 사항을 티켓에 기록해야 합니다.

경보 읽기

먼저 정확히 무엇이 경보를 발생시켰는지 파악합니다. 탐지 규칙과 그 규칙의 근거가 된 원시 이벤트를 읽어 보십시오. 다음을 확인합니다.

  • 어떤 규칙이 작동했으며, 실제로 무엇을 탐지하는가?
  • 어떤 호스트, 사용자, 프로세스가 관련되어 있는가?
  • 타임스탬프와 출발지 IP 및 목적지는 무엇인가?

일반적인 경보 데이터에는 핵심 추적 지점이 포함되어 있습니다.

rule: "Suspicious PowerShell EncodedCommand"
host: WKSTN-4471
user: acme\jdoe
process: powershell.exe -enc SQBFAFgA...
parent: winword.exe
src_ip: 10.4.12.55
time: 2026-06-04T13:42:18Z

맥락으로 보강하기

원시 경보만으로는 전체 상황을 파악하기 어려운 경우가 많습니다. 정보 보강은 심각도를 판단하는 데 도움이 되는 맥락을 추가합니다.

  • 자산 맥락 — 서버인가, 개발자의 노트북인가, 아니면 도메인 제어기인가?
  • 사용자 맥락 — 이 계정에 높은 권한이 있는가? 사용자가 휴가 중인가?
  • 위협 정보 — 해당 IP, 도메인 또는 해시가 악성으로 알려져 있는가?
  • 과거 기준선 — 이 호스트가 이전에도 같은 작업을 수행한 적이 있는가?

시스템 관리자의 로그인과 핵심 데이터베이스에 대한 같은 로그인은 의미가 매우 다릅니다.

평판 확인

IP, 도메인, 웹 주소, 파일 해시와 같은 침해 지표는 평판 및 위협 정보 출처를 통해 확인해야 합니다.

분류 과정에서 유용한 조회 항목은 다음과 같습니다.

# Hash reputation
VirusTotal: search SHA256 of suspicious file

# Domain / IP reputation
WHOIS age (newly registered = higher risk)
Passive DNS history
Threat intel feeds (known C2 lists)

# URL analysis
urlscan.io for page behavior and redirects

데이터 간 연관 추적

단일 이벤트만으로는 사고를 확인하기 어려운 경우가 많습니다. 연관 추적은 하나의 지표를 따라가며 관련 활동을 찾는 것입니다.

의심스러운 프로세스에서 다음 항목으로 추적을 확장할 수 있습니다.

  • 같은 상위 프로세스가 생성한 다른 프로세스
  • 같은 시간대에 해당 호스트가 생성한 네트워크 연결
  • 같은 목적지 IP에 연결한 다른 호스트
  • 관련 사용자의 인증 이벤트

이 시간 흐름을 구성하면 단일 경보가 공격의 전체 상황으로 드러납니다.

심각도에 따른 우선순위 지정

모든 정탐이 똑같이 긴급한 것은 아닙니다. 영향도와 신뢰도라는 두 가지 축을 기준으로 우선순위를 정하십시오.

  • 영향도 높음 + 신뢰도 높음 — 즉시 이관합니다(예: 서버에서 발생한 랜섬웨어)
  • 영향도 높음 + 신뢰도 낮음 — 확인을 위해 신속하게 조사합니다
  • 영향도 낮음 — 대기열 순서에 따라 처리합니다

영향도는 자산의 중요도와 피해 범위에 따라 결정됩니다. 침해된 도메인 제어기는 단일 사용자의 스팸 경보보다 우선순위가 높습니다.

MITRE ATT&CK에 매핑하기

MITRE ATT&CK 프레임워크는 공격자의 전술과 기술을 체계적으로 정리합니다. 경보를 ATT&CK에 매핑하면 현재 보고 있는 공격 단계와 다음에 발생할 수 있는 일을 추론하는 데 도움이 됩니다.

예를 들어 인코딩된 PowerShell 명령은 다음과 같이 매핑됩니다.

  • 전술: 실행
  • 기술: T1059.001 (PowerShell)

지속성 또는 측면 이동 기술도 확인된다면 위협이 진행 중이며 긴급성이 높아지고 있다는 뜻입니다.

일반적인 오탐

대부분의 경보는 오탐입니다. 다음과 같이 자주 나타나는 원인을 알아 두면 확신을 가지고 정리할 수 있습니다.

  • 공격자의 행동을 모방하는 IT 관리자 도구(PsExec, 스크립팅)
  • 네트워크 경보를 발생시키는 취약점 검사 도구
  • 대량의 데이터 전송을 일으키는 백업 작업
  • 인코딩되었거나 난독화된 테스트 스크립트를 실행하는 개발자

반복되는 오탐임을 확인했다면 불필요한 경보가 더 이상 생성되지 않도록 조정 변경을 권장하십시오.

분석 결과 기록하기

종료하든 이관하든 명확하게 기록하십시오. 좋은 기록이 있으면 다음 분석가가 즉시 업무를 이어갈 수 있고 감사에도 대비할 수 있습니다.

충실한 분류 기록에는 다음 내용이 포함됩니다.

  • 경보의 내용과 경보가 발생한 이유
  • 확인한 항목과 근거 자료(타임스탬프 및 침해 지표 포함)
  • 결론과 처리 결과
  • 권장하는 후속 조치 또는 조정 사항

'문제없어 보여서 종료'와 같은 모호한 기록은 쓸모없고 위험합니다.

상위 대응으로 이관할 시점

경보가 실제 영향이 있는 정탐으로 확인되었거나 정탐일 가능성이 높다면 2단계 또는 사고 대응 팀으로 이관하십시오. 위험이 큰 상황에서는 불확실하다는 이유로 대응을 미루지 마십시오.

다음 상황이 보이면 즉시 이관합니다.

  • 확인된 악성 코드 실행 또는 현재 진행 중인 명령 및 제어 트래픽
  • 높은 권한 계정 침해
  • 측면 이동 또는 데이터 외부 유출의 징후
  • 중요 자산에 영향을 미치는 모든 상황

영향도가 높은 경보를 확신하기 어렵다면 이관하십시오. 심각도 1단계 사고를 과도하게 이관하는 편이 놓치는 것보다 안전합니다.

이해도 확인

경보 분류 우선순위 지정 능력을 확인해 보십시오.

복습

경보 분류 절차를 단계별로 살펴보았습니다.

  • 분류를 통해 경보를 정탐, 오탐 또는 정상 정탐으로 나눕니다
  • 경보를 읽은 다음 자산, 사용자 및 위협 정보 맥락으로 보강합니다
  • 데이터 간 연관 추적을 수행하여 시간 흐름을 구성하고 영향 범위를 확인합니다
  • 영향도와 신뢰도를 기준으로 우선순위를 정하고 활동을 MITRE ATT&CK에 매핑합니다
  • 분석 결과를 명확하게 기록하고 영향도가 높은 정탐은 지체 없이 이관합니다

다음으로 대응 절차서와 티켓 관리가 이 과정을 반복 가능하게 만드는 방법을 학습하겠습니다.

자주 묻는 질문

“경보 분류 작업 흐름” 강의는 무료인가요?

네 — “경보 분류 작업 흐름” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“경보 분류 작업 흐름”에서 뭘 배우나요?

경보를 조사하고 우선순위를 정합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“경보 분류 작업 흐름” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. SOC와 그 계층
  2. 경보 분류 작업 흐름
  3. 플레이북과 티켓 관리
  4. SOC 메트릭: MTTD와 MTTR
← Cyber Security Academy(으)로 돌아가기