0Pricing
Cyber Security Academy · 강의

위협 귀속 및 캠페인 추적

악성 코드의 코드 중복, 인프라 재사용 및 TTP를 사용해 캠페인을 알려진 위협 행위자에게 귀속합니다.

위협 귀속 및 캠페인 추적은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

위협 귀속이란 무엇인가

위협 귀속은 공격을 수행한 주체가 누구인지 식별하려는 분석입니다. 특정 국가 행위자, 범죄 집단 또는 핵티비스트 집단일 수 있습니다. 귀속 결과는 전략적 의사 결정(정책 대응, 법 집행)에 영향을 주지만, 높은 신뢰도의 귀속은 어렵고 기밀 정보로 분류되는 경우가 많습니다.

귀속 증거 유형

귀속 증거는 기술적 지표(코드 유사성, 공유 인프라, C2 도구), 작전 패턴(표적, 시점, 산업 분야), 전략적 맥락(지정학적 동기), 인적 정보(행위자의 발언, 포럼 활동), 정부 기관의 신호 정보로 구성됩니다.

악성 코드 코드 중복 분석

코드 중복 분석은 악성 코드 바이너리의 특징을 비교합니다. 여기에는 BinDiff를 통한 함수 수준 유사성, 고유 문자열 상수, 오류 메시지의 언어, 컴파일러 산출물, 공유 빌더 도구에서 재사용된 코드가 포함됩니다. APT는 여러 캠페인에서 코드를 재사용하므로 서로 다른 악성 코드 제품군 사이에서도 연결 가능한 지문이 만들어집니다.

인프라 재사용

공격자는 인프라를 재사용합니다. 예를 들어 여러 캠페인을 호스팅하는 동일한 C2 IP, 서로 다른 도메인에서 재사용되는 SSL 인증서, ASN 선호도, 호스팅 제공업체 사용 패턴이 있습니다. 수동 DNS는 시간에 따라 인프라의 연관성을 분석합니다. 한 캠페인의 C2 도메인이 다른 캠페인에서 사용된 IP로 해석되면 두 캠페인이 연결됩니다.

귀속 분석을 위한 MITRE ATT&CK

MITRE ATT&CK 그룹은 알려진 위협 행위자의 TTP(전술, 기법, 절차)를 문서화합니다. 사건에서 관찰된 TTP를 ATT&CK 그룹 프로필과 비교하면 후보 행위자를 식별할 수 있습니다. 단일 TTP만으로는 고유한 행위자를 식별할 수 없으므로, 귀속에는 서로 겹치는 기법과 도구의 집합이 필요합니다.

거짓 깃발 작전

정교한 행위자는 의도적으로 거짓 증거를 심습니다. 예를 들어 잘못된 언어로 작성된 코드 문자열, 다른 알려진 행위자와 겹치는 인프라, 다른 그룹의 알려진 활동과 일치하는 시간대가 있습니다. 단일 지표만으로 귀속하지 마세요. 거짓 깃발은 특히 단일 지표에 의존하는 귀속 방법을 겨냥합니다.

위협 행위자 명명 규칙

공급업체마다 명명 규칙이 다릅니다. Mandiant는 APT 번호(APT28)를 사용하고, Microsoft는 날씨 테마(Midnight Blizzard)를 사용하며, CrowdStrike는 동물 이름(Fancy Bear)을 사용합니다. 동일한 행위자가 10개 이상의 이름을 가질 수 있습니다. MITRE ATT&CK 그룹은 공급업체 보고서 전반에서 동일한 행위자의 별칭을 통합합니다.

침입 분석의 다이아몬드 모델

다이아몬드 모델은 모든 침입을 네 가지 특징으로 표현합니다. 공격자, 능력(악성 코드/TTP), 인프라(C2 IP/도메인), 피해자입니다. 특징 간의 관계는 캠페인을 추적할 수 있는 그래프를 만듭니다. 어느 특징에서 분석을 확장하더라도 연결된 사건과 행위자 활동을 발견할 수 있습니다.

시간에 따른 캠페인 추적

APT 캠페인은 수개월 또는 수년에 걸쳐 진행됩니다. 일관된 표적 패턴(동일한 산업 분야), 악성 코드의 변화(동일한 제품군의 새 버전), 인프라 교체 패턴, TTP의 일관성을 기준으로 캠페인을 추적하세요. 사건 전반의 타임라인을 작성하면 캠페인의 단계와 의도 변화를 파악할 수 있습니다.

귀속의 신뢰도 수준

정보의 신뢰도 수준은 다음과 같습니다. 낮음(약한 지표 몇 개), 중간(서로 뒷받침하는 여러 기술적 지표), 높음(기술적·작전적·맥락적 증거와 독립 연구자의 확인)입니다. 정부의 귀속 판단에는 공개 보고서에 포함되지 않은 기밀 정보가 사용될 수 있으므로, 기술적 분석만으로 뒷받침되는 수준보다 명시된 신뢰도가 높아질 수 있습니다.

책임 있는 귀속 분석

공개적인 귀속 판단은 정책, 법 집행, 업계의 대응에 영향을 줍니다. 성급하거나 잘못된 귀속은 외교적 사건을 일으키고 방어 자원을 잘못된 곳으로 돌릴 수 있습니다. 책임 있는 귀속에는 엄격한 증거 기준을 적용하고, 불확실성을 인정하며, 새로운 증거가 나타나면 결론을 갱신하는 과정이 필요합니다.

지식 확인

인프라 재사용이 위협 행위자 귀속에 유용한 이유는 무엇입니까?

요약

위협 귀속은 악성 코드의 코드 유사성, 인프라 재사용 분석, ATT&CK 그룹에 대한 TTP 매핑, 다이아몬드 모델을 결합하여 증거 기반의 행위자 프로필을 구축합니다. 높은 신뢰도의 귀속에는 여러 독립적인 증거 흐름, 거짓 깃발 작전에 대한 인식, 적절한 신뢰도 조정이 필요합니다.

자주 묻는 질문

“위협 귀속 및 캠페인 추적” 강의는 무료인가요?

네 — “위협 귀속 및 캠페인 추적” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“위협 귀속 및 캠페인 추적”에서 뭘 배우나요?

악성 코드의 코드 중복, 인프라 재사용 및 TTP를 사용해 캠페인을 알려진 위협 행위자에게 귀속합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“위협 귀속 및 캠페인 추적” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. APT 수명 주기: 초기 접근부터 데이터 유출까지
  2. 파일리스 악성 코드와 메모리 상주 기법
  3. HTTPS를 통한 C2 및 DNS 터널링
  4. 위협 귀속 및 캠페인 추적
← Cyber Security Academy(으)로 돌아가기