본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Advanced Persistent Threat
특정 목표대상에 대해 취약점을 파악하고 지속적으로 다양한 방법을 이용하여 공격하는 방법
  • 국내에선 APT 공격이라고 부르는데 마지막의 T가 Threat(위협)이므로 '공격'이라는 말을 덧붙이면 어색해진다. 붙이지 않는 것이 맞다.
  • 일률적인 공격법이 아니라 대상과 상황에 따라 적절한 공격을 시도하므로 탐지 및 차단이 어렵다.
  • 공격 기술이 아닌 공격 절차이기에 단편적인 기술로 대응할 수 없다.
  • 침투
  • 탐색
  • 수집
  • 공격
  • 유출

APT 는 알려진 시그니처가 없는 맞춤형 악성코드와 정상 계정을 쓰므로, 패턴 매칭만으로는 잡기 어렵다. 그래서 행위와 이상 징후를 오래, 넓게 보는 기술을 겹쳐 쓴다.

기술 내용
샌드박스 분석 메일 첨부파일·다운로드 파일을 격리된 가상 환경에서 실행해 보고 악성 행위를 판정한다. 제로데이 악성코드 탐지에 쓴다
행위 기반 탐지 프로세스 생성, 레지스트리 변경, 권한 상승 같은 행위의 순서를 보고 판단한다. 단말에서는 EDR 이 맡는다
네트워크 이상 탐지 내부 확산(측면 이동), C&C 서버와의 주기적 통신, 비정상 시간대의 대량 전송을 트래픽 분석으로 찾는다
빅데이터 기반 상관 분석 여러 장비의 로그를 SIEM 에 모아 장기간에 걸친 약한 징후를 서로 연결한다
위협 인텔리전스 공격 그룹의 IP·도메인·해시·전술(TTPs) 정보를 받아 비교한다
통합 탐지·대응 XDR 로 단말·네트워크·클라우드의 탐지를 묶고, SOAR 로 대응을 자동화한다