APT
IT 위키
더 많은 작업
- Advanced Persistent Threat
- 특정 목표대상에 대해 취약점을 파악하고 지속적으로 다양한 방법을 이용하여 공격하는 방법
- 국내에선 APT 공격이라고 부르는데 마지막의 T가 Threat(위협)이므로 '공격'이라는 말을 덧붙이면 어색해진다. 붙이지 않는 것이 맞다.
- 일률적인 공격법이 아니라 대상과 상황에 따라 적절한 공격을 시도하므로 탐지 및 차단이 어렵다.
- 공격 기술이 아닌 공격 절차이기에 단편적인 기술로 대응할 수 없다.
- 침투
- 탐색
- 수집
- 공격
- 유출
APT 는 알려진 시그니처가 없는 맞춤형 악성코드와 정상 계정을 쓰므로, 패턴 매칭만으로는 잡기 어렵다. 그래서 행위와 이상 징후를 오래, 넓게 보는 기술을 겹쳐 쓴다.
| 기술 | 내용 |
|---|---|
| 샌드박스 분석 | 메일 첨부파일·다운로드 파일을 격리된 가상 환경에서 실행해 보고 악성 행위를 판정한다. 제로데이 악성코드 탐지에 쓴다 |
| 행위 기반 탐지 | 프로세스 생성, 레지스트리 변경, 권한 상승 같은 행위의 순서를 보고 판단한다. 단말에서는 EDR 이 맡는다 |
| 네트워크 이상 탐지 | 내부 확산(측면 이동), C&C 서버와의 주기적 통신, 비정상 시간대의 대량 전송을 트래픽 분석으로 찾는다 |
| 빅데이터 기반 상관 분석 | 여러 장비의 로그를 SIEM 에 모아 장기간에 걸친 약한 징후를 서로 연결한다 |
| 위협 인텔리전스 | 공격 그룹의 IP·도메인·해시·전술(TTPs) 정보를 받아 비교한다 |
| 통합 탐지·대응 | XDR 로 단말·네트워크·클라우드의 탐지를 묶고, SOAR 로 대응을 자동화한다 |