인텔리전스의 운영화: 위협 헌팅
위협 인텔리전스를 사용해 가설을 세우고 환경에서 공격자의 활동을 추적합니다.
인텔리전스의 운영화: 위협 헌팅은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
위협 헌팅이란 무엇인가요
위협 헌팅은 자동 탐지를 회피한 위협을 선제적으로 탐색하는 활동입니다. 헌터는 위협 인텔리전스를 바탕으로 가설을 세운 다음 로그를 깊이 조사하여 이를 확인하거나 반박하고, 경보가 놓친 공격을 찾아냅니다.
헌팅 가설
좋은 가설은 구체적이고 검증 가능하며 위협 인텔리전스에 근거해야 합니다. 귀사의 업종을 겨냥하는 위협 행위자가 사용하는 ATT&CK 기법이나, 캠페인에 관한 최근 위협 인텔리전스 보고서에서 시작하십시오.
# Hypothesis examples:
# "APT28 uses T1547.001 (Registry Run Keys)
# for persistence — are there unusual Run keys
# created in the last 30 days?"
# "Ransomware groups enumerate shares before
# exfiltration — are there spikes in SMB
# enumeration from internal hosts?"
# Turn each into a SIEM query데이터 수집 요구 사항
헌팅에는 풍부한 원격 측정 데이터가 필요합니다. 최소 데이터 출처는 프로세스 생성 로그(Sysmon Event 1), 네트워크 연결(Sysmon Event 3), PowerShell 스크립트 블록 기록(Event 4104), DNS 쿼리 로그입니다.
헌팅: 시스템 내장 도구 악용 탐지
위협 행위자는 사용자 지정 악성 코드를 남기지 않으려고 운영 체제에 내장된 도구를 사용합니다. certutil로 파일을 다운로드하는 행위, mshta로 스크립트를 실행하는 행위, regsvr32로 COM 개체를 실행하는 행위, wscript로 JavaScript를 실행하는 행위를 탐색하십시오.
# Splunk hunt: certutil download
index=sysmon EventCode=1 Image="*certutil*"
(CommandLine="*urlcache*" OR CommandLine="*decode*")
| table _time, host, user, CommandLine
# Hunt: mshta executing remote scripts
index=sysmon EventCode=1 Image="*mshta*"
CommandLine="*http*"
| table _time, host, CommandLine헌팅: PowerShell 악용
악성 PowerShell은 인코딩되어 있고 인터넷에서 파일을 다운로드하며 보안 기능을 비활성화합니다. base64로 인코딩된 명령, 기업 외부 웹 주소에서의 다운로드, AMSI 우회를 탐색하십시오.
# Encoded PowerShell detection
index=sysmon EventCode=1 Image="*powershell*"
CommandLine="*-EncodedCommand*" OR
CommandLine="*-enc *" OR
CommandLine="*-e *"
| eval decoded=base64decode(mvindex(split(CommandLine,"-enc "),1))
| table _time, host, user, decoded헌팅: 지속성 메커니즘
공격자는 재부팅 후에도 살아남기 위해 지속성을 설치합니다. 새 예약 작업(Event 4698), 새 서비스(Event 7045), 수정된 레지스트리 Run 키, 시작 폴더에 추가된 항목을 탐색하십시오.
# New scheduled tasks
index=security EventCode=4698
| table _time, host, user, TaskName, TaskContent
# Sysmon registry persistence
index=sysmon EventCode=13
TargetObject="*\\CurrentVersion\\Run*"
| table _time, host, user, TargetObject, Details헌팅: 측면 이동
측면 이동은 흔적을 남깁니다. 관리자 공유에 대한 새 SMB 연결, 비정상적인 WMI 프로세스 생성, PsExec 서비스 설치, 새 호스트에 대한 명시적 자격 증명을 사용한 로그인을 탐색하십시오.
헌팅: C2 비콘 통신
명령 및 제어 트래픽은 일정한 간격으로 비콘 신호를 보내는 경우가 많습니다. 고정된 시간 간격의 규칙적인 외부 연결, 최근 등록된 도메인으로의 연결, 엔트로피가 높은 도메인 이름(DGA)을 탐색하십시오.
# Beaconing detection in Splunk
index=proxy
| timechart span=1m count by dest
| eventstats stdev(count) as stddev, avg(count) as avg by dest
| where stddev < 2 # Very regular = low variance
| sort -count헌팅 결과 기록
모든 헌팅을 기록하십시오. 가설, 사용한 데이터 출처, 실행한 쿼리, 발견 사항, 처리 결과(위협 확인 / 증거 없음 / 새 탐지 규칙 생성)를 포함해야 합니다. 이렇게 축적된 지식은 팀의 탐지 규칙 모음을 구축합니다.
헌팅을 탐지로 전환
공격 패턴을 발견한 성공적인 헌팅은 자동 탐지 규칙으로 전환해야 합니다. 시간이 지나면서 헌팅은 자동 탐지 범위를 지속적으로 개선하여 수동 검색 부담을 줄입니다.
헌팅 성숙도 모델
조직은 다음과 같은 헌팅 성숙도 단계를 거칩니다. 0단계(대응적이며 헌팅 없음), 1단계(가설 기반), 2단계(위협 인텔리전스 반영), 3단계(데이터 분석 자동화), 4단계(대규모 자동 헌팅)입니다.
확인 문제
위협 헌팅은 자동화된 SIEM 경보와 어떻게 다른가요?
요약: 위협 헌팅
위협 헌팅은 자동 탐지와 경보를 회피하는 고급 공격자 사이의 격차를 줄입니다. 위협 인텔리전스 가설에서 시작하여 프로세스 생성, 네트워크, 레지스트리 로그를 체계적으로 탐색하고, 발견 사항을 자동 규칙으로 전환하십시오. 시간이 지나면서 헌팅은 탐지 기준선을 지속적으로 높여 공격자가 목표에 도달하기 전에 공격 킬 체인의 더 이른 단계에서 찾아낼 수 있게 합니다.
자주 묻는 질문
“인텔리전스의 운영화: 위협 헌팅” 강의는 무료인가요?
네 — “인텔리전스의 운영화: 위협 헌팅” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“인텔리전스의 운영화: 위협 헌팅”에서 뭘 배우나요?
위협 인텔리전스를 사용해 가설을 세우고 환경에서 공격자의 활동을 추적합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“인텔리전스의 운영화: 위협 헌팅” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 위협 인텔리전스 유형과 출처
- MITRE ATT&CK 프레임워크
- STIX, TAXII와 위협 정보 공유
- 인텔리전스의 운영화: 위협 헌팅