0Pricing
Cyber Security Academy · 강의

가설 기반 위협 사냥

가설에서 시작합니다

가설 기반 위협 사냥은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

이론에서 시작하기

가설 기반 위협 탐색은 공격자가 사용자의 환경에서 어떻게 활동하고 있을지에 대한 구체적이고 검증 가능한 이론에서 시작합니다.

명확한 가설이 있으면 범위가 정해지지 않은 검색이 집중적인 조사로 바뀝니다.

좋은 가설의 조건

좋은 가설은 구체적이고 검증 가능하며 근거가 있어야 합니다. 또한 실제로 수집할 수 있는 데이터에 기반해야 합니다.

  • 나쁜 예: 공격자가 우리 네트워크에 있을지도 모릅니다.
  • 좋은 예: 공격자가 워크스테이션에서 지속성을 확보하기 위해 예약된 작업을 사용하고 있습니다.

가설은 어디에서 나오는가

가설은 위협 정보, 최근 침해 사고, MITRE ATT&CK 프레임워크 또는 자체적인 취약 지점에 대한 지식에서 얻을 수 있습니다.

자신의 업계를 공격한 캠페인에 관한 내용을 읽는 것은 탐색을 시작하기에 아주 좋은 계기입니다.

질문으로 표현하기

가설을 데이터로 답할 수 있는 질문으로 바꾸십시오.

각 질문은 기록이나 원격 측정 데이터에 대한 질의로 연결됩니다.

Hypothesis: persistence via scheduled tasks
Question: which hosts created new
  scheduled tasks in the last 30 days,
  and who created them?

필요한 데이터 식별하기

질의하기 전에 가설을 확인하거나 반박할 수 있는 데이터 원천을 나열하십시오.

예약된 작업을 조사하려면 프로세스 생성 기록과 관련 시스템 이벤트 ID가 필요합니다.

Needed data:
  - process creation events
  - scheduled task creation logs
  - the user/account that ran them

질의하고 수집하기

관련 이벤트를 가져오도록 범위를 정한 질의를 실행하십시오. 잡음에 파묻히지 않도록 범위를 좁게 유지하십시오.

SIEM 질의는 탐색 질문을 검색 가능한 형태로 표현합니다.

event.code: 4698 AND
  task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_name

결과 분석하기

반환된 결과를 살펴보십시오. 예상되는 활동(관리자 유지 관리)과 의심스러운 활동(인코딩된 PowerShell을 실행하는 작업)을 구분하십시오.

이미 정상으로 확인된 항목을 필터링하여 단서 목록을 짧게 만드십시오.

확인하거나 반박하기

각 단서는 가설을 확인하거나 반박하거나, 더 많은 데이터를 필요로 합니다. 정직하게 판단하십시오. 반박된 가설도 유효하고 유용한 결과입니다.

확인되었다면 근거와 함께 침해 사고 대응팀으로 에스컬레이션하십시오.

단서를 따라 확장하기

무언가 의심스러워 보이면 추적 범위를 전환하십시오: 관련된 대상을 따라 바깥으로 확장해 살펴보십시오. 의심스러운 작업에서 시작해 프로세스 트리, 네트워크 연결, 관련 계정을 확인하십시오.

하나의 실마리만으로도 침입 전체의 윤곽이 드러나는 경우가 많습니다.

suspicious task -> parent process
  -> network connections
  -> other hosts same account
  -> timeline of activity

모든 것을 기록하기

가설, 질의, 조사한 데이터, 결론을 기록하십시오. 문서화하면 탐색을 반복 가능하고 교육 가능한 작업으로 만들 수 있습니다.

또한 확인된 기법을 새로운 자동화 탐지로 전환할 수 있습니다.

반복하고 개선하기

발견한 내용을 바탕으로 가설을 개선하고 다시 탐색하십시오. 위협 탐색은 한 번으로 끝나는 작업이 아니라 지속적인 순환 과정입니다.

반복할 때마다 질문이 더욱 정교해지고 탐지 범위가 넓어집니다.

빠른 확인

가설 기반 위협 탐색에 대한 이해도를 확인해 보십시오.

복습

가설 기반 위협 탐색을 배웠습니다.

  • 데이터에 근거한 구체적이고 검증 가능한 이론에서 시작합니다.
  • 가설은 위협 정보, 침해 사고, ATT&CK에서 나옵니다.
  • 질문으로 표현하고, 데이터를 식별하고, 질의한 다음 분석합니다.
  • 정직하게 확인하거나 반박하고, 의심스러운 단서를 따라 추적 범위를 전환합니다.
  • 모든 것을 기록하고 반복해서 개선합니다.

다음에는 기록과 원격 측정 데이터 원천 전반을 탐색합니다.

자주 묻는 질문

“가설 기반 위협 사냥” 강의는 무료인가요?

네 — “가설 기반 위협 사냥” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“가설 기반 위협 사냥”에서 뭘 배우나요?

가설에서 시작합니다 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“가설 기반 위협 사냥” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 위협 사냥 사고방식
  2. 가설 기반 위협 사냥
  3. 로그와 원격 측정 데이터 활용
  4. MITRE ATT&CK 매핑
← Cyber Security Academy(으)로 돌아가기