위협 헌팅
더 많은 작업
- Threat Hunting; 위협 헌팅(위협 사냥)
- 보안 장비의 경보를 기다리지 않고, 가설을 세워 조직의 시스템과 네트워크에서 기존 통제를 피해 숨어 있는 위협을 능동적으로 찾아내는 활동
방화벽, 침입탐지시스템, SIEM 같은 전통적인 통제는 알려진 패턴이 나타나면 경보를 울리는 수동적 방식이다. 숙련된 공격자는 이런 탐지를 피해 정상 관리 도구와 계정을 쓰며 오래 머문다. 위협 헌팅은 "이미 침해되었을 수 있다"는 전제에서 출발해 분석가가 직접 데이터를 뒤진다. NIST SP 800-53 Rev.5는 RA-10(위협 헌팅) 통제로 조직이 침해지표를 찾고, 기존 통제를 피한 위협을 탐지·추적·차단하는 헌팅 역량을 갖추고 정해진 주기로 수행하라고 요구하며, 헌팅을 방화벽·IDPS·샌드박스·SIEM과 대비되는 능동적 사이버 방어 수단으로 설명한다. 같은 통제는 헌팅 팀이 기존 위협 인텔리전스를 활용할 뿐 아니라 새 인텔리전스를 만들어 ISAC 등과 공유할 수 있다고 덧붙인다.
| 구분 | 경보 기반 모니터링 | 위협 헌팅 |
|---|---|---|
| 시작점 | 장비가 만든 경보 | 분석가가 세운 가설, 새 인텔리전스 |
| 성격 | 수동적(reactive) | 능동적(proactive) |
| 대상 | 알려진 패턴, 시그니처 | 아직 규칙이 없는 행위, 탐지를 피한 흔적 |
| 주체 | 관제 요원(1차 분석) | 숙련 분석가(공격 기법·환경 이해 필요) |
| 결과 | 사고 대응 착수 | 사고 발견 또는 "발견 없음"과 함께 새 탐지 규칙, 가시성 공백 목록 |
| 방식 | 출발점 | 예 |
|---|---|---|
| 가설 기반(hypothesis-driven) | 공격자 전술·기법(TTP)에 대한 가설 | "공격자가 Pass the Hash로 측면 이동하고 있다면 업무 시간 외에 관리 공유 폴더 접근과 NTLM 인증이 늘었을 것이다" |
| 침해지표 기반(IOC-driven) | 위협 피드·보고서에 나온 침해지표 | 새로 공개된 악성 도메인, 파일 해시, IP 주소가 과거 로그에 있었는지 소급 검색 |
| 분석 기반(analytics-driven) | 통계·머신러닝으로 찾은 이상치 | 드문 부모-자식 프로세스 조합, 처음 보는 서비스 설치, 접속량 이상 계정을 차례로 조사 |
| 상황 기반(situational) | 조직 고유의 위험(중요 자산, 인수합병, 최근 사고) | 핵심 서버·특권 계정 주변을 집중 조사 |
침해지표는 공격자가 쉽게 바꿀 수 있어 수명이 짧다. 해시나 IP보다 도구, 그보다 행위(TTP)를 겨냥할수록 공격자가 회피하기 어렵다는 생각은 "고통의 피라미드(Pyramid of Pain)"라는 이름으로 널리 알려져 있다. 성숙한 헌팅 조직일수록 TTP 기반 가설을 중시한다.
- 가설 수립: 위협 인텔리전스, MITRE ATT&CK 기법, 최근 사고, 위험 평가에서 조사할 가설을 정한다. 가설은 검증 가능한 문장이어야 한다.
- 데이터 수집: 가설을 확인하는 데 필요한 데이터 소스가 있는지 확인하고 모은다. 없다면 그것 자체가 가시성 공백으로 기록할 결과다.
- 조사: 질의, 시각화, 통계로 데이터를 뒤지고, 의심 지점은 EDR 원격 조사나 포렌식으로 깊이 본다.
- 결과 처리: 위협을 찾으면 침해사고 대응절차로 넘긴다. 찾지 못해도 쓸모 있는 결과가 남는다.
- 탐지 규칙화: 헌팅에서 쓴 질의를 자동 탐지 규칙으로 바꿔 SIEM·EDR에 넣고, 같은 조사를 반복하지 않게 한다. 로깅 개선 요구도 정리한다.
같은 질의를 반복 실행하는 것은 헌팅이 아니라 모니터링이다. 헌팅의 산출물이 자동 탐지로 옮겨 가면서 탐지 범위가 넓어지는 순환 구조가 핵심이다.
| 데이터 | 헌팅에 쓰는 정보 |
|---|---|
| EDR 텔레메트리 | 프로세스 생성 관계, 명령줄, 레지스트리·파일 변경, 메모리 이상 |
| 인증·디렉터리 로그 | 로그온 유형, 인증 실패, 특권 그룹 변경, 서비스 계정 사용 |
| 네트워크 흐름(넷플로 등) | 내부 간 연결(동서 트래픽), 주기적 외부 통신(비컨), 전송량 |
| DNS·프록시 로그 | 신생 도메인, 드문 도메인, 터널링 의심 질의 |
| 클라우드 감사 로그 | 관리 API 호출, 키 생성, 권한 정책 변경 |
| 위협 인텔리전스 | 공격 그룹의 TTP, 최신 침해지표(STIX 형식 등) |
- 가설의 출발점: 조직을 노리는 공격 그룹이 쓰는 기법을 ATT&CK에서 골라 가설을 만든다.
- 범위 관리: 헌팅한 기법과 아직 다루지 않은 기법을 ATT&CK 매트릭스 위에 표시해 공백을 본다.
- 데이터 매핑: ATT&CK 기법 페이지의 탐지(데이터 소스) 정보로 어떤 로그가 필요한지 확인한다.
- 공통 언어: 결과 보고와 탐지 규칙에 기법 번호를 붙이면 팀 간 의사소통과 인텔리전스 공유가 쉬워진다.
업계에서는 헌팅 역량을 대략 다음처럼 나눠 설명한다. 표준이 정한 등급은 아니다.
| 수준 | 특징 |
|---|---|
| 초기 | 자동 경보에만 의존하고 데이터 수집이 부족하다. 헌팅이라고 부를 활동이 거의 없다. |
| 침해지표 검색 | 위협 피드의 IOC를 로그에서 검색하는 수준이다. |
| 절차 기반 | 외부에서 만든 헌팅 절차를 따라 정기적으로 수행한다. |
| 가설 기반 혁신 | 자체 가설과 분석 기법을 만들어 낸다. |
| 자동화 선도 | 헌팅 결과를 체계적으로 자동 탐지로 전환하고, 분석가는 새 기법 연구에 집중한다. |
머신러닝은 분석 기반 헌팅에서 이상치 후보를 좁히는 데 쓰이고, 생성형 AI는 질의 작성과 결과 요약을 돕는다. 반대로 AI 에이전트와 서비스 계정 같은 비인간 신원이 늘면서, 이들의 비정상 API 호출과 권한 사용도 헌팅 대상이 된다.
- 위협 헌팅은 경보를 기다리지 않는 능동적 활동이다. "경보가 울리면 조사한다"는 선택지는 헌팅이 아니다.
- 헌팅은 침해 가정(assume breach)에서 출발한다. 예방 통제가 완벽하다는 전제의 선택지는 오답이다.
- 헌팅의 가장 중요한 산출물 가운데 하나는 새 탐지 규칙과 가시성 개선이다. 발견이 없었다고 실패가 아니다.
- 침해지표(IOC)는 이미 알려진 흔적이고 수명이 짧다. 공격 행위(TTP) 기반 헌팅이 더 오래 유효하다.
- 헌팅에는 데이터가 먼저다. 필요한 로그가 없으면 로그 관리 개선이 우선 조치다.