
능동적 사이버 방어자의 지능형 프로세스 수명주기
활성 사이버 방어자의 지능형 프로세스 수명주기
이 GitHub 저장소는 보안 운영 서비스의 오탐(false positive) 및 오류 범주와 관련된 포스터 파일을 호스팅합니다. 목표는 보안운영센터(SOC) 보고서를 위한 오픈소스 보고 표준을 정의하는 것입니다. 여기에 게시된 KPI는 운영 사이버 방어 작업의 지속적 개선에 관련된 통계를 생성하는 데 초점을 맞추고 있습니다.
이 정보는 FIRST 2020에서 Eireann Leverett(리스크 관리에 관한 자신의 경험을 접목한 인물)와 함께 처음 발표되었습니다. 영상은 여기에서 볼 수 있습니다: https://www.youtube.com/watch?v=pR02cZlPakU 이 콘텐츠를 위해 작성된 동료 검토(peer reviewed) 논문은 여기에서 확인할 수 있습니다: https://dl.acm.org/doi/10.1145/3499427
무결성 및 컴플라이언스 구성 모니터링을 위한 분류체계(taxonomy)에 대해 SwissCyberStorm 2021에서 진행한 제 발표 녹화본은 여기에서 볼 수 있습니다: https://www.youtube.com/watch?v=ra4LZouxIyk
취약점 관리의 문제점에 대해 Area41 2022에서 진행한 제 발표 녹화본은 여기에서 볼 수 있습니다: https://www.youtube.com/watch?v=qdgY6aAfUAk
| 분야: | 보안 모니터링 | 구성 이상 | 취약점 관리 |
|---|---|---|---|
| 검증 수단: | SIEM 사용 사례, EDR /AV 로그, IDS/IPS, NDR 로그 | 무결성 모니터링, 컴플라이언스 구성 모니터링 | 취약점 스캔, 패치 검증 |
| 게시된 논문: | 동료 검토 버전 | 자체 발행 논문 | 동료 검토 논문 |
| 발표 링크: | Hack.Lu 2019 YouTube | SwissCyberStorm 2021 YouTube | Area41 2022 YouTube |
| 슬라이드: | Hack.Lu 2019 슬라이드 | SwissCyberStorm 2021 슬라이드 | Area41 슬라이드 |
| JSON 분류체계 파일: | MISP JSON 파일 - 보안 모니터링 | MISP JSON 파일 - 무결성 컴플라이언스 모니터링 | MISP JSON 파일 - 취약점 관리 및 MISP JSON 파일 - 탐지 실패 |
다음 지표 제안은 시스템 담당 팀 또는 소스 시스템 유형의 값과 가장 잘 상관관계를 갖습니다. 목표 값은 이 서비스가 시간 단위(월, 주, 분기 등)당 생성하는 총 이벤트 수와 비교한 값입니다.
다음 지표 제안은 시스템 담당 팀 또는 소스 시스템 유형의 값과 가장 잘 상관관계를 갖습니다. 목표 값은 이 서비스가 시간 단위(월, 주, 분기 등)당 생성하는 총 이벤트 수와 비교한 값입니다.
다음 지표 제안은 시스템 담당 팀 또는 소스 시스템 유형의 값과 가장 잘 상관관계를 갖습니다. 목표 값은 이 서비스가 시간 단위(월, 주, 분기 등)당 생성하는 총 이벤트 수와 비교한 값입니다.
| KPI | 설명 | 목표 값 | 담당자 | 리스크 유형 | 비즈니스 영향 |
|---|
보안 모니터링에 대한 제 다른 지속적 개선 KPI는 여기에서 확인할 수 있습니다: https://github.com/d3sre/Use_Case_Applicability
이 포스터는 Desiree Sacher가 제작했으며, 아트워크는 layer9solutions.de의 후원을 받았습니다.
이 포스터는 크리에이티브 커먼즈 BY(CC BY) 라이선스로 게시되었습니다: https://creativecommons.org/licenses/by/4.0/
| KPI | 설명 | 목표 값 | 담당자 | 리스크 유형 | 비즈니스 영향 | 동기 부여 사례 |
|---|
| '변경 승인을 받은 정당한 위반' 건수 | 이 값은 일반적으로 전형적인 오탐(false positive)에 해당하는 이벤트를 반영합니다. 모든 공식 변경 프로세스가 올바르게 준수되었지만 SOC가 프로세스에 포함되지 않아 오경보를 방지할 수 없었던 경우입니다. | < 10 % | 컴플라이언스 | 내생적 | 거버넌스 리스크 | 공식 승인된 Apache 변경이 구성 형식을 변경하고 탐지 도구가 해당 변경에 대해 경고합니다. |
| '베이스라인의 구성 오류' 건수 | 이 값은 어떤 시스템 구성(또는 구성 템플릿)이 개선이 필요한지를 반영합니다. | < 10 % | 컴플라이언스/운영 | 내생적 | 변경 및 컴플라이언스 관리 리스크 | 구성 템플릿의 베이스라인이 프로덕션 시스템 대신 개발 환경에서 가져왔습니다. |
| 발견된 '검증 제품의 한계' 건수 | 이러한 이벤트가 구성으로 인해 너무 많이 생성된 경우 그 원인이 된 도구에 문제가 있는지 검토해야 합니다. | < 5 % | 컴플라이언스/운영 | 내생적 | SOC 운영 리스크 | Snort 규칙은 우리가 관심 있는 변경 사항만 탐지하도록 좁게 범위를 지정할 수 없으며, 범위를 넓히면 오탐을 생성합니다. |
| '변경이 필요 없는 활동' 건수 | 정의된 보안 범위와 검증된 보안 범위 사이에 불일치가 있는 것으로 보입니다. 차이(gap)를 검증해야 합니다. | < 5 % | 정책 | 내생적 | 정책-운영 불일치로 인한 SOC 과부하 | 시스템 관리자가 공간 확보를 위해 로그 파일을 정리하는데, 이는 승인이 필요 없지만 SOC에서 경고를 트리거합니다. |
| '정당한 사유 없는 무단 변경' 건수 | 매우 높은 수치 → 보안 프로세스와 IT 프로세스 통합에 재작업이 필요합니다; 매우 낮은 수치 → 구성이 탐지하지 못하고 있거나 안전한 상태입니다. | 상황에 따라 다름 :) | 정책 | 내생적 | 잠재적 침입/조사 우선순위 | IIS 서버에 사용자가 추가되었지만 관리자가 해당 이벤트를 인지하지 못한다고 부인합니다. |
| 공식 문서화가 없는 변경 건수 | 변경 문서화가 누락된 정당한 위반 건수는 SOC가 오경보를 자동화할 기회가 없었던 부분과 직원이 공식 프로세스를 준수하지 않는 부분을 보여줍니다. | <5% | 정책/컴플라이언스 | 내생적 | 섀도 IT 관리 리스크 | 시스템 관리자가 공식 변경 관리 문서화 없이 Apache 서버 구성을 변경합니다(승인되었을 수도 있지만). |
| KPI | 설명 | 목표 값 | 담당자 | 리스크 유형 | 비즈니스 영향 | 동기 부여 사례 |
|---|
| 불합리한/'나쁜 SLA'로 인한 지연 건수 | 이 값이 매우 자주 높게 나타난다면, 실행 중인 애플리케이션과 연관 지어 SLA 또는 정책 문서에 영향을 미칠 수 있을 것입니다. | 0 | 운영/계약 | 외생적 | 리스크 선호도 및 계약 관리 팀이 기대치를 일치시켜야 함 | 네트워크 스위치는 연간 변경 창구가 두 번뿐이라 패치가 적용되지 않지만, 계약은 여전히 미패치 시스템에 대해 상대방에게 불이익을 부과합니다. |
| '리소스 문제'로 인한 지연 건수 또는 '리소스 문제'로 인한 평균 지연 일수 | 이것이 너무 자주 발생하면 인력 관리가 보안 서비스 품질에 어떤 영향을 미치는지 보여줄 수 있습니다. 너무 자주 발생하는 경우 리스크 등록 항목을 만드는 것이 중요합니다. | 0 | 계약 | 내생적/외생적 | 운영 리스크 관리 | 일부 팀의 인력 리소스 문제로 패치가 지연됩니다. |
| 제때 설치된 패치 건수 | 이것이 목표입니다. 너무 자주 달성되지 못한다면 정책 또는 실패 원인을 검토해야 합니다. | >80% | 상대방/계약 | 외생적 | 사이버 리스크 기대치 미충족 | Windows 컴퓨터 100대 중 99대는 제때 패치되지만, 1대는 패치 적용이 고위험으로 간주됩니다. |
| '악용 가능성의 맥락이 제공되지 않음' 건수 | 매우 높은 수치 → 정직한 응답을 받지 못하고 있거나 위협 식별 프로세스에 결함이 있을 수 있습니다. | 상황에 따라 다름 :) | 상대방/계약 | 외생적 | 잠재적 리스크 수용 관행 부실 | 기술 엔지니어링 팀이 리소스 투입을 피하기 위해 모든 패치를 악용 불가로 미룹니다. |
| 동기 부여 사례 |
|---|
| '식별된 블라인드 스팟' 건수 | 탐지를 생성할 수 없는 경우마다 이를 추적해야 하며, 가능하면 리스크 등록 항목을 생성하여 추적해야 합니다. | < 5% | 운영/계약 | 내생적/외생적 | 운영 리스크 등록부에 대한 가시성 부재 | 아이덴티티 관리 팀에 충분한 리소스가 없어 SOC가 Active Directory 로그를 수집할 수 없습니다. |