0Pricing
Cyber Security Academy · 강의

로그와 원격 측정 데이터 활용

여러 데이터 원천을 가로질러 위협을 찾습니다

로그와 원격 측정 데이터 활용은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

데이터가 탐색을 강화합니다

탐색의 품질은 이를 뒷받침하는 데이터의 품질만큼 높습니다. 기록과 원격 측정 데이터는 공격자가 여러 시스템에 남기는 증거의 흔적입니다.

이 수업에서는 주요 데이터 원천과 이를 가로질러 탐색하는 방법을 다룹니다.

단말 원격 측정 데이터

단말 데이터는 가장 풍부한 원천입니다. EDR과 시스몬 같은 도구는 프로세스 생성, 명령줄, 파일 쓰기, 레지스트리 변경을 기록합니다.

대부분의 현대적 공격은 단말과 상호작용하므로 많은 탐색이 이곳에서 시작됩니다.

Endpoint signals:
  - process creation + command line
  - parent/child process tree
  - file and registry modifications
  - module/DLL loads

네트워크 기록

네트워크 데이터는 호스트가 어디에 연결되는지 보여 줍니다. 방화벽 기록, 프록시 기록, DNS 기록, 지크 기록을 통해 비컨 통신, 정보 유출, 측면 이동을 확인할 수 있습니다.

이 데이터는 통신 측면을 보여 주어 단말 데이터를 보완합니다.

인증 기록

인증 기록은 계정이 어떻게 사용되는지 드러냅니다. 이상한 시간대의 로그인, 새로운 위치에서의 로그인, 실패 후 성공하는 패턴을 찾아보십시오.

Windows 이벤트 ID와 디렉터리 기록이 여기에서 핵심적인 역할을 합니다.

Auth red flags:
  - 4625 (failed) then 4624 (success)
  - logon from new geo / new host
  - service account interactive logon

클라우드 및 서비스형 소프트웨어 기록

현대적인 환경에서는 클라우드 기록이 생성됩니다. 여기에는 애플리케이션 프로그래밍 인터페이스 활동, ID 로그인, 구성 변경이 포함됩니다.

새로운 접근 키, 비활성화된 기록, 비정상적인 관리자용 애플리케이션 프로그래밍 인터페이스 호출을 탐색하십시오.

SIEM으로 중앙화하기

SIEM은 모든 곳에서 기록을 수집해 검색 가능한 하나의 장소에 저장합니다. 데이터가 중앙화되어 있어야 여러 원천을 가로지르는 탐색이 실용적입니다.

스플렁크, 일래스틱, 센티널이 일반적인 플랫폼입니다.

정규화가 중요합니다

데이터 원천마다 필드의 이름이 다릅니다. 정규화는 필드를 공통 데이터 구조에 매핑하므로 하나의 질의로 여러 원천을 조회할 수 있습니다.

정규화가 없으면 기록 형식마다 새로운 질의를 작성해야 합니다.

src_ip, source.ip, ClientIP
  -> normalize to: source_address

여러 원천 간 상관 분석

진정한 힘은 상관 분석에 있습니다. 단말 프로세스를 동일한 호스트와 시간에 발생한 네트워크 연결 및 인증 이벤트와 연결하십시오.

하나의 원천은 의심을 일으키지만, 세 원천을 함께 보면 사건을 입증할 수 있는 근거가 만들어집니다.

host=WS-04 at 02:14:
  endpoint: powershell spawned by word
  network:  outbound to 185.x.x.x:443
  auth:     admin login from WS-04
= strong lead

사각지대를 주의하기

무엇을 기록하고 있지 않은지 파악하십시오. 기록되지 않는 호스트, 비활성화된 명령줄 감사, 짧은 기록 보존 기간과 같은 사각지대에서 공격자는 활약합니다.

사각지대를 식별하는 것 자체가 가치 있는 탐색 결과입니다.

보존 기간과 규모

기록은 매우 많고 저장 공간은 한정되어 있습니다. 비용과 보존 기간 사이의 균형을 맞춰 탐색을 수행할 때 데이터가 여전히 남아 있도록 하십시오.

오늘 발견된 공격이 수개월 전에 시작되었을 수도 있습니다. 보존 기간이 짧으면 공격의 흔적을 놓치게 됩니다.

발견 사항을 탐지로 전환하기

기록 전반을 탐색하다가 기법을 발견하면 이를 탐지 규칙으로 작성하십시오. 그러면 다음에는 SIEM이 해당 기법을 자동으로 포착할 수 있습니다.

이렇게 수동 탐색이 자동화된 방어를 지속적으로 강화합니다.

빠른 확인

기록과 원격 측정 데이터에 대한 이해도를 확인해 보십시오.

복습

기록과 원격 측정 데이터 전반을 탐색하는 방법을 배웠습니다.

  • 단말 데이터(프로세스, 명령줄)가 가장 풍부한 원천입니다.
  • 네트워크, 인증, 클라우드 기록이 맥락을 더해 줍니다.
  • SIEM은 데이터를 중앙화하고, 정규화를 통해 여러 원천에 걸친 질의가 가능해집니다.
  • 강력한 단서를 만들 수 있도록 여러 원천의 데이터를 상관 분석하십시오.
  • 기록 누락과 보존 기간을 주의하고, 발견 사항을 탐지로 전환하십시오.

다음에는 발견 사항을 MITRE ATT&CK에 매핑합니다.

자주 묻는 질문

“로그와 원격 측정 데이터 활용” 강의는 무료인가요?

네 — “로그와 원격 측정 데이터 활용” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“로그와 원격 측정 데이터 활용”에서 뭘 배우나요?

여러 데이터 원천을 가로질러 위협을 찾습니다 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“로그와 원격 측정 데이터 활용” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 위협 사냥 사고방식
  2. 가설 기반 위협 사냥
  3. 로그와 원격 측정 데이터 활용
  4. MITRE ATT&CK 매핑
← Cyber Security Academy(으)로 돌아가기