여러 권의 책이 펼쳐진 채 표면 위에 겹쳐져 있는 모습을 위에서 내려다본 모습.

상황 인식을 통한 사이버 복원력 확보

 

불완전한 정보는 효과적인 사이버 보안에 장애물이 될 수 있습니다. 예를 들어, 보안 운영(SecOps) 팀이 방화벽에서 경고를 받았지만, 해당 경고가 단순한 핑인지 아니면 심각한 사고의 시작인지 쉽게 판단하기 어려울 수 있습니다. 특히 초기 단계에서는 이러한 판단이 어려울 수 있으며, 실수는 막대한 손실로 이어질 수 있습니다. 동시에, 오탐에 과도한 에너지를 쏟는 것은 자원 낭비입니다.

상황 인식은 이러한 딜레마에 대한 해결책을 제시합니다. 상황 인식이 있다는 것은 잠재적 사고와 관련된 다양한 정보 흐름에 대해 시의적절하고 정확한 지식을 갖추는 것을 의미합니다. 여기에는 보안 시스템 간의 조정이 포함될 수 있습니다. 강력한 상황 인식은 팀이 오탐에 매몰되는 것을 방지하는 동시에 심각하지만 숨겨진 위협을 예리하게 파악하는 데 도움이 됩니다. 이를 통해 조직은 사이버 보안 위협에 대한 회복력을 확보할 수 있습니다.

사이버 보안 전문가들은 사이버 복원력이 최우선 과제라는 데 동의합니다.

최근 정부 안보 관계자들이 참여한 패널 토론에서 오늘날 최고의 사이버 보안 전문가들이 사이버 위협 환경에 어떻게 대응하고 있는지 드러났습니다. 이 행사에는 국가정보국장실, 교통안전청 등의 대표자들이 참석했습니다.

사이버 복원력은 아마도 그들의 가장 중요한 목표일 것입니다. 일상생활에서 복원력이란 부상과 같은 차질로부터 신속하게 회복할 수 있는 능력을 의미합니다. 패널 참석자들은 사이버 복원력을 "상황 인식을 활용하여 공격을 조기에 차단하거나 침해 발생 후 신속하게 정상 상태로 복귀하는 것"이라고 정의했습니다. 패널에 따르면, 목표는 "위협 탐지부터 실제 피해 또는 데이터 손실에 이르기까지 사이버 공격 사슬 전반에 걸쳐 발생할 수 있는 모든 상황에 대응하는 것"입니다.“

복원력은 총체적인 개념입니다. 서비스 수준 계약(SLA)에 정의된 표준 복구 시간 목표(RTO)를 넘어섭니다. RTO는 필수적이고 중요하지만, 기본적으로 특정 시스템이 얼마나 잘 보호되고 있는지를 나타내는 데이터일 뿐입니다.

복원력은 조직 전체의 보안 태세, 즉 공격을 견뎌내고 극복하거나, 더 나아가 아예 공격을 피할 수 있는 능력을 반영합니다. 복원력이 있다는 것은 전체적인 상황을 파악하고 상황을 인식하는 것을 의미합니다.

이러한 관점에서 상황 인식은 지역적인 차원과 전역적인 차원을 모두 포괄합니다. 사이버 보안 관리자는 자신의 특정 상황뿐만 아니라 전체적인 사이버 위협 환경에 대해서도 인지하고 있어야 합니다. 이를 위해서는 다른 조직과 소통하고 보안 정보를 체계적으로 공유하는 것이 필요할 수 있습니다.

보안 운영팀은 지역 및 글로벌 사이버 보안 상황에 대한 인식을 모두 갖춰야 합니다.

연방 정부 최고 사이버 보안 전문가들이 상황 인식을 구축하는 방법은 무엇일까요?

상황 인식은 신속해야 하며, 가능한 한 실시간에 가까워야 합니다. 패널들은 어떻게 신속한 대응을 이루어내는지에 대해 논의했습니다.

국가정보국장실 산하 정보 공동체 안보 조정 센터의 월리 코긴스 소장은 상황 인식을 통한 신속 대응을 세 가지 방식으로 추진하고 있습니다.

  1. 그는 자신의 보안 조정 센터와 다른 기관들의 센터 간 데이터 흐름을 자동화하고 있습니다. 목표는 취약점 관리, 엔드포인트 보안 및 보안 사고와 관련된 정보를 모든 사람에게 최대한 신속하게 제공하는 것입니다.
  2. 그는 사이버 보안에 집중하기 위해 다양한 배경과 정보 기능을 가진 사람들을 한데 모으고 있습니다. 예를 들어, 방첩 전문가와 사이버 보안 전문가를 연결하여 내부자 위협을 식별하기 위해 협력하는 분석팀을 구성하고 있습니다.
  3. 그는 사이버 보안 훈련을 실시하고 있습니다. 예를 들어, 사이버 보안 담당자들의 대응 시간과 역량을 향상시키기 위한 사이버 "모의 전쟁" 훈련 등이 포함됩니다.

이러한 조치의 목표는 사이버 보안 상황 인식을 통해 회복력을 제공하는 사이버 방어 역량을 구축하는 것입니다.

보안 자동화 및 오케스트레이션(SAO)과 사이버 보안 상황 인식

신속한 대응은 상황 인식을 통한 사이버 복원력의 필수 요건입니다. 이는 보안 프로세스의 오케스트레이션 및 자동화에도 마찬가지입니다. 수동적인 사고 대응 작업에 지나치게 의존하면 상황 인식이 저하될 수 있습니다. 따라서 다음과 같은 솔루션이 필요합니다. 보안 자동화 및 오케스트레이션(SAO).

오토메이션

사이버보안 상황 인식 SAO.jpg패널에 참여한 모든 정부 관계자는 어떤 형태로든 SAO 도구를 사용합니다. 이러한 솔루션은 기존에 느리고 수동적으로 수행되던 분석가 작업을 자동화합니다. 사고 대응 계획. 이 솔루션들은 여러 시스템, 담당자 및 조직에 걸쳐 보안 사례 관리 작업을 통합적으로 관리할 수 있습니다. 수동 프로세스를 기계 수준의 빠른 의사 결정으로 대체합니다.

탐지 및 분석

SAO 솔루션은 위협 탐지 및 분석을 간소화합니다. 예를 들어, 침입 탐지 시스템의 경고에 자동으로 대응하도록 구성할 수 있습니다. 경고를 수신하면 SAO 솔루션은 경고 세부 정보를 위협 인텔리전스 시스템에 자동으로 전송하고, JIRA와 같은 시스템에서 케이스 관리 티켓을 생성하며, 관련 이해관계자에게 이메일을 보낼 수 있습니다.

위협 정보

더 큰 것을 가지다 위협 정보 사이버 보안 상황 인식을 향상시키고 위협에 대한 복원력을 강화합니다. SAO 솔루션은 경고에 자동으로 대응하여 보안 팀에 진행 상황을 지속적으로 알려줍니다. 이를 통해 팀은 상황을 정확히 파악하고 위협에 신속하게 대응할 수 있습니다. 또한, 상황 인식을 위해 필요한 광범위한 작업, 예를 들어 포괄적인 데이터 수집, 표준화 및 워크플로 분석 등을 수행할 수 있습니다. 일부 SAO 솔루션은 다양한 위협 대응에 대한 보안 팀의 관행을 학습하여 모방할 수도 있습니다. 이 도구는 보안 팀이 축적한 지식과 모범 사례를 기록합니다. 이러한 기능을 통해 팀의 전문성을 활용하고 반복적인 관리 업무보다는 복잡한 문제 해결에 더욱 집중할 수 있습니다.

로그 및 보고서

SAO 솔루션은 활동 로그를 생성합니다. 이러한 로그는 분석 후 팀 및 조직 간에 공유될 수 있습니다. 로그 해석과 과거 사례 관리 이력을 통해 상황 인식, 신속 대응 및 복원력을 향상시키는 보안 관리 측면을 개선할 수 있습니다.

Swimlane을 통해 사이버 보안 상황 인식을 향상시키세요.

스윔레인은 전달합니다 보안 자동화 그리고 관현악법 상황 인식을 향상시키고 분석가에게 제공되는 상황 정보를 풍부하게 합니다. 구현, 사용, 관리 및 확장이 용이하며, 객체 지향 방식을 사용하여 보안 운영 팀이 기존 보안 솔루션의 기능을 활용할 수 있도록 지원합니다.

보안 자동화 및 오케스트레이션이 조직에 어떻게 도움이 될 수 있는지 더 자세히 알아보고 싶으신가요? 저희 전자책을 다운로드하세요. 보안 오케스트레이션, 자동화 및 대응을 위한 8가지 실제 활용 사례.

라이브 데모를 요청하세요