0Pricing
Cyber Security Academy · 강의

공격을 탐지에 매핑하기

기법을 MITRE ATT&CK에 맞춰 정렬합니다.

공격을 탐지에 매핑하기은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

ATT&CK에 매핑하는 이유

MITRE ATT&CK는 실제 환경에서 관찰된 공격자의 전술, 기법, 절차를 정리한 지식 기반입니다. 이를 통해 레드팀과 블루팀이 공통 어휘를 사용할 수 있습니다.

모든 테스트와 모든 탐지를 ATT&CK ID에 매핑하면 다음 질문에 정확하게 답할 수 있습니다. 우리가 실제로 확인할 수 있는 공격자의 행동은 무엇인가?

  • 전술 = 공격자의 목표(‘왜’)
  • 기법 = 목표를 달성하는 방법(‘어떻게’)
  • 절차 = 구체적인 구현 방식(‘무엇을’)

기법 ID의 구조

각 기법에는 퍼플팀 활동의 모든 과정에서 사용할 수 있는 안정적인 식별자가 있습니다.

  • T1059 — 명령 및 스크립팅 인터프리터(기법)
  • T1059.001 — PowerShell(하위 기법)
  • TA0002 — 실행(해당 기법이 속한 전술)

하나의 기법이 여러 전술에 사용될 수도 있습니다. 예를 들어 유효한 계정(T1078)은 초기 액세스, 지속성 유지, 권한 상승, 방어 회피를 동시에 지원합니다.

절차에서 데이터 원천으로

기법을 탐지하려면 어떤 데이터 원천이 해당 기법을 드러내는지 알아야 합니다. ATT&CK는 각 기법에 대한 데이터 원천과 구성 요소를 나열합니다.

PowerShell 실행(T1059.001)과 관련된 텔레메트리에는 다음이 포함됩니다.

  • 스크립트 블록 로그 기록(이벤트 ID 4104)
  • 모듈 로그 기록(이벤트 ID 4103)
  • 명령줄을 포함한 프로세스 생성(이벤트 ID 4688 / 시스몬 1)

이 중 어느 것도 수집하지 않는다면 규칙이 아무리 좋아도 해당 기법은 확실한 사각지대가 됩니다.

에뮬레이션할 절차 선택

기법은 추상적이지만, 탐지하는 대상은 구체적인 절차입니다. 실제 공격자가 사용하는 현실적인 구현 방식을 선택해야 합니다.

T1059.001에 대한 일반적인 인코딩된 명령 절차는 다음과 같습니다.

powershell.exe -nop -w hidden -enc <base64-encoded-script>

탐지 로직 정의

흔적을 파악한 후에는 탐지 로직으로 표현합니다. 앞의 인코딩된 명령 예시는 명령줄에 의심스러운 플래그가 포함된 프로세스 생성 이벤트를 발생시킵니다.

이에 대한 의사 규칙은 다음과 같습니다.

process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'

시그마로 이식 가능한 규칙 작성

시그마는 공급업체에 종속되지 않는 일반적인 탐지 형식으로, 스플렁크, 일래스틱, 센티널 등의 형식으로 컴파일할 수 있습니다. 규칙을 ATT&CK에 매핑하면 탐지 범위를 추적할 수 있습니다.

의심스러운 인코딩된 PowerShell을 위한 시그마 조각은 다음과 같습니다.

detection:
  selection:
    Image|endswith: '\powershell.exe'
    CommandLine|contains:
      - '-enc'
      - '-EncodedCommand'
  condition: selection
tags:
  - attack.execution
  - attack.t1059.001

탐지 범위 행렬

범위에 포함된 각 기법에 대해 어떤 텔레메트리가 존재하는지와 탐지 규칙이 작동하는지를 기록합니다. 탐지 범위의 한 행에는 전체 상황이 담깁니다.

  • 기법: T1059.001 PowerShell
  • 사용 가능한 데이터 원천: 예(시스몬 1, 4104)
  • 탐지 규칙 존재: 예(시그마 규칙)
  • 마지막 검증: 퍼플팀 테스트 날짜
  • 결과: 탐지됨 / 로그 기록됨 / 사각지대

VECTR 같은 도구에 보관하는 이 표는 신뢰할 수 있는 탐지 범위 기록이 됩니다.

취약한 탐지 피하기

흔히 발생하는 함정은 탐지를 특정 기법에 매핑하면서도 쉽게 우회할 수 있는 취약한 흔적을 기반으로 구축하는 것입니다. 특정 도구 이름 하나를 탐지하는 방식은 취약하지만, 행동을 탐지하는 방식은 견고합니다.

  • 취약한 방식: 하드코딩된 특정 악성 코드 파일 이름 하나에 대해 경고를 발생시킵니다
  • 더 나은 방식: 예를 들어 winword.exe에서 cmd.exe를 생성하는 프로세스와 같은 행동에 대해 경고를 발생시킵니다

고통의 피라미드가 이를 잘 보여 줍니다. 해시값과 파일 이름은 공격자가 쉽게 바꿀 수 있지만 전술·기법·절차를 바꾸는 데는 큰 비용이 듭니다. 피라미드의 높은 단계에 해당하는 탐지를 목표로 하십시오.

기법 연결하기

실제 침해는 단일 이벤트가 아니라 여러 단계의 연결로 이루어집니다. 전체 연결 고리를 탐지하는 것이 어느 한 연결 고리만 탐지하는 것보다 훨씬 강력합니다.

에뮬레이션한 연결은 다음과 같을 수 있습니다.

  • T1566.001 첨부 파일을 이용한 스피어피싱(초기 액세스)
  • T1059.001 PowerShell(실행)
  • T1547.001 레지스트리 실행 키(지속성 유지)
  • T1003.001 LSASS 메모리 덤프(자격 증명 액세스)

각 단계를 매핑하면 공격 킬 체인에서 가시성이 정확히 어디서 시작되고 어디서 끝나는지 확인할 수 있습니다.

매핑 검증

매핑은 테스트하기 전까지는 단순한 주장에 불과합니다. 퍼플팀 세션에서 레드팀은 절차를 실행하고, 블루팀은 매핑된 데이터 원천에서 매핑된 탐지가 실제로 작동하는지 확인합니다.

  • 통제된 시간대에 절차를 실행합니다
  • 예상 이벤트 ID가 텔레메트리에 나타나는지 확인합니다
  • 규칙이 단순한 로그가 아니라 경고를 생성하는지 확인합니다
  • 검증 날짜와 결과를 기록합니다

이 순환을 마친 후에만 기법이 실제로 탐지 범위에 포함되었다고 표시합니다.

내비게이터로 시각화

ATT&CK 내비게이터를 사용하면 행렬 위에 탐지 범위를 색상 히트맵으로 표시할 수 있습니다. 탐지됨은 녹색, 로그만 기록됨은 노란색, 사각지대는 빨간색으로 표시합니다.

  • 추적 도구에서 결과를 내보내 내비게이터 레이어로 만듭니다
  • 여러 레이어를 겹쳐 표시합니다(테스트 완료 항목과 위협 인텔리전스 우선순위 비교)
  • 투자 필요성을 설명하기 위해 히트맵을 경영진과 공유합니다

이 시각 자료를 사용하면 ‘탐지 범위’와 같은 추상적인 개념도 비기술 이해관계자가 즉시 이해할 수 있습니다.

빠른 확인

공격을 탐지 항목에 매핑하는 방법을 얼마나 이해했는지 확인해 보십시오.

복습

이제 공격을 탐지 항목에 체계적으로 대응할 수 있습니다.

  • ATT&CK ID(전술, 기법, 하위 기법)를 공통 언어로 사용합니다
  • 각 기법을 드러내는 데이터 원천을 식별합니다
  • 현실적인 절차를 선택한 다음 행동 기반 로직을 작성합니다
  • 기법이 태그로 지정된 시그마 형식의 이식 가능한 규칙을 작성합니다
  • 취약한 탐지를 피하기 위해 고통의 피라미드의 높은 단계에 해당하는 탐지를 목표로 합니다
  • 모든 매핑을 실제로 검증한 다음 내비게이터에서 탐지 범위를 시각화합니다

다음으로 실제 퍼플팀 훈련을 처음부터 끝까지 계획하고 실행하는 방법을 배웁니다.

자주 묻는 질문

“공격을 탐지에 매핑하기” 강의는 무료인가요?

네 — “공격을 탐지에 매핑하기” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“공격을 탐지에 매핑하기”에서 뭘 배우나요?

기법을 MITRE ATT&CK에 맞춰 정렬합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“공격을 탐지에 매핑하기” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 퍼플 팀 활동이 필요한 이유
  2. 공격을 탐지에 매핑하기
  3. 퍼플 팀 훈련 실행
  4. 탐지 공백 해소 및 메트릭
← Cyber Security Academy(으)로 돌아가기