Cyber Security Academy · 강의

SOC와 그 계층

보안 운영 센터의 구조를 알아봅니다.

레슨 1/413개 단계

SOC와 그 계층은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

SOC의 역할

보안 운영 센터(SOC)는 24시간 내내 보안 위협을 모니터링하고, 탐지하고, 조사하고, 대응하는 팀이자 시설입니다.

SOC은 환경 전반에서 원격 측정 데이터를 수집하고 원시 신호를 실행 가능한 판단으로 전환합니다. 핵심 책임은 다음과 같습니다.

  • 모니터링: 기록, 네트워크 트래픽, 단말 데이터
  • 탐지: 의심스럽거나 악성인 활동
  • 초기 분류 및 조사: 경보
  • 대응: 침해 사고 중 대응 및 조정

계층형 모델

대부분의 SOC은 계층형 모델을 사용하여 업무량을 조정하고 난이도를 기술 수준에 맞춥니다. 경보는 심각도와 복잡도가 높아지는 방향으로 전달됩니다.

  • 1단계 — 초기 분류 및 경보 초기 처리
  • 2단계 — 에스컬레이션된 경보에 대한 심층 조사
  • 3단계 — 위협 탐색, 악성 코드 분석, 고급 디지털 포렌식

이 구조를 사용하면 선임 분석 담당자는 가장 어려운 문제에 집중하고, 반복적인 잡음은 초기에 걸러낼 수 있습니다.

1단계: 초동 분류 분석가

1단계 분석가는 최전선에서 대응합니다. 경보 대기열을 확인하고 초기 분류를 수행한 뒤, 경보가 오탐인지 정상 활동인지 또는 상위 대응으로 이관할 가치가 있는지 판단합니다.

문서화된 절차를 따르며 즉흥적으로 대응하는 경우는 거의 없습니다. 주요 역량으로는 로그를 빠르게 읽고, 일반적인 공격 패턴을 인식하며, 티켓 기록을 체계적으로 관리하는 능력이 있습니다.

유능한 1단계 분석가는 불필요한 경보를 신속하게 종료하고, 실제 위협은 명확하고 빠짐없는 기록과 함께 상위 단계로 이관합니다.

2단계: 사고 대응 담당자

2단계 분석가는 1단계에서 이관된 경보를 처리합니다. 더 깊이 조사하고, 여러 데이터 출처의 이벤트를 연관 분석하며, 영향 범위와 피해를 판단합니다.

로그를 오가며 다음과 같은 질문에 답합니다. 무엇이 먼저 발생했는가? 어떤 호스트와 계정이 관련되어 있는가? 데이터에 접근했거나 외부로 유출했는가?

2단계 분석가는 실제 사고가 진행되는 동안 초기 차단 결정을 주도하는 경우가 많습니다.

3단계: 위협 헌팅 및 포렌식

3단계는 위협 헌터, 악성 코드 분석가, 포렌식 전문가로 구성된 가장 상위 단계입니다.

  • 위협 헌팅 — 탐지를 회피한 위협을 선제적으로 검색합니다
  • 악성 코드 분석 — 의심스러운 바이너리를 역공학합니다
  • 포렌식 — 디스크, 메모리, 로그에서 공격자의 활동을 재구성합니다

3단계는 분석 결과를 규칙 집합에 반영하여 탐지 기능도 개선합니다.

중심에 있는 SIEM

SIEM(보안 정보 및 이벤트 관리) 플랫폼은 보안 관제 센터의 중추 신경계입니다. 여러 출처의 로그를 수집하고 정규화 및 연관 분석을 수행하며, 탐지 규칙에 따라 경보를 생성합니다.

SIEM으로 유입되는 일반적인 로그 출처는 다음과 같습니다.

# Typical SIEM log sources
Windows Event Logs (4624 logon, 4688 process creation)
Firewall / proxy traffic logs
EDR endpoint telemetry
DNS and DHCP logs
Cloud audit logs (AWS CloudTrail, Azure AD sign-ins)
Authentication / IdP logs

SOAR 및 자동화

SOAR(보안 오케스트레이션, 자동화 및 대응) 도구는 반복적인 보안 관제 센터 업무를 자동화합니다. 이를 통해 분석가의 피로를 줄이고 대응 속도를 높일 수 있습니다.

일반적인 자동화 예시는 다음과 같습니다.

  • 위협 정보와 자산 맥락을 경보에 자동으로 추가하기
  • 평판 서비스를 통해 웹 주소나 해시를 조회하기
  • 한 번의 클릭으로 EDR을 통해 호스트 격리하기
  • 티켓을 자동으로 생성하고 업데이트하기

자동화가 기계적인 업무를 처리하므로 사람은 판단에 집중할 수 있습니다.

교대 근무와 전 세계 순환 근무

위협은 업무 시간을 가리지 않으므로 보안 관제 센터는 24시간 연중무휴 운영을 목표로 합니다. 일반적인 운영 모델은 두 가지입니다.

  • 교대 근무 — 현지 분석가가 주간, 오후, 야간 교대로 근무합니다
  • 전 세계 순환 근무 — 서로 다른 시간대의 보안 관제 센터가 인수인계하여 각 팀이 현지의 낮 시간에 근무합니다

다음 팀이 혼란이 아니라 맥락을 이어받을 수 있도록 정확한 교대 인수인계 기록이 중요합니다.

내부 운영과 관리형 운영(MSSP)

조직은 내부 운영 보안 관제 센터를 구축하거나 관리형 보안 서비스 제공업체(MSSP)에 업무를 위탁할 수 있으며, 후자를 MDR이라고 부르기도 합니다.

  • 내부 운영 — 조직 업무에 대한 깊은 맥락과 완전한 통제력을 확보하지만 비용과 인력 부담이 큽니다
  • MSSP/MDR — 비용 효율적인 운영과 폭넓은 전문성을 제공하지만 환경별 지식은 부족할 수 있습니다

많은 조직은 하이브리드 방식을 채택하여 내부 2·3단계 팀이 업무를 수행하고 MSSP가 1단계 모니터링을 담당하게 합니다.

상위 대응 경로

명확한 상위 대응 경로는 누가 언제 관여해야 하는지를 정의합니다. 경보는 1단계에서 2단계로 넘어갈 수 있으며, 확인된 사고는 사고 지휘관, 법무, 홍보 및 경영진에게 이관됩니다.

정의된 심각도 수준(예: 심각도 1단계부터 4단계까지)에 따라 서로 다른 대응 기준이 적용됩니다. 경로를 알고 있으면 실제 사고가 발생했을 때 지연과 혼란을 막을 수 있습니다.

주요 보안 관제 센터 역할

성숙한 보안 관제 센터에는 단계별 역할 외에도 다음과 같은 전문 역할이 있습니다.

  • 보안 관제 센터 관리자 — 인력 배치, 프로세스 및 지표를 관리합니다
  • 탐지 엔지니어 — 탐지 규칙을 구축하고 조정합니다
  • 위협 정보 분석가 — 공격자를 추적하고 관련 맥락을 제공합니다
  • 사고 지휘관 — 주요 사고 대응을 조율합니다

이러한 역할 덕분에 보안 관제 센터는 단순히 반응하는 데 그치지 않고 계속 개선됩니다.

이해도 확인

보안 관제 센터 구조에 대한 이해도를 확인해 보십시오.

복습

보안 관제 센터가 어떻게 구성되는지 학습했습니다.

  • 보안 관제 센터는 24시간 연중무휴로 위협을 모니터링하고, 탐지하고, 조사하고, 대응합니다
  • 1단계는 경보를 분류하고, 2단계는 이관된 경보를 조사하며, 3단계는 위협 헌팅과 포렌식을 수행합니다
  • SIEM은 로그를 중앙 집중화하고 연관 분석하며, SOAR는 일상적인 업무를 자동화합니다
  • 운영에는 교대 근무 또는 전 세계 순환 근무가 사용되며, 체계적인 인수인계가 이루어집니다
  • 보안 관제 센터는 내부 운영, MSSP/MDR 또는 하이브리드 방식으로 구성할 수 있으며, 명확한 상위 대응 경로와 전문 역할을 갖춥니다

다음으로 경보가 초기 분류 절차를 거치는 과정을 살펴보겠습니다.

무료로 시작

AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
76
레슨
303

자주 묻는 질문

“SOC와 그 계층” 강의는 무료인가요?

네 — “SOC와 그 계층” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“SOC와 그 계층”에서 뭘 배우나요?

보안 운영 센터의 구조를 알아봅니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“SOC와 그 계층” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. SOC와 그 계층
  2. 경보 분류 작업 흐름
  3. 플레이북과 티켓 관리
  4. SOC 메트릭: MTTD와 MTTR
← Cyber Security Academy(으)로 돌아가기