Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
priority-intelligence-requirements-dev — 이 가이드는 사이버 위협 인텔리전스 우선 정보 요구사항을 개발하는 프로세스를 설명합니다. | Kitploit
도구/GitHubGitHub/redhat-infosec/priority-intelligence-requirements-dev
Threat IntelligenceLearning & EducationLearning Paths & Courses
GitHubredhat-infosec/priority-intelligence-requirements-dev

priority-intelligence-requirements-dev

이 가이드는 사이버 위협 인텔리전스 우선 정보 요구사항을 개발하는 프로세스를 설명합니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
128142년 전Kitploit 검토 완료

Red Hat v1.1에서 우선 정보 요구사항(PIR) 개발하기

급변하는 사이버 위협 인텔리전스(CTI) 환경에서 우선 정보 요구사항(PIR)의 수립은 CTI 프로그램의 핵심 구성 요소이자 인텔리전스 사이클의 계획 및 방향 설정 단계로서 중요한 역할을 합니다. 사이버 위협 인텔리전스 분석가로서 여러분은 소규모 CTI 팀의 제한된 리소스와 의사 결정권자 및 이해관계자에게 관련성 있고 실행 가능한 정보를 전달해야 하는 막대한 과업 사이에서 균형을 맞춰야 하는 문제에 익숙할 것입니다. 이러한 딜레마는 종종 팀으로 하여금 반응적 자세를 취해 새로운 위협이 발생할 때 대응할지, 아니면 보다 선제적인 장기 우선순위에 치우칠지 선택하도록 만듭니다. PIR을 지침 원칙으로 통합하면 반응적 역량을 포기하지 않으면서도 선제적 전략 우선순위를 보다 자신 있게 추구할 수 있도록 프로그램을 지원합니다. 이 접근 방식은 연구, 조사, 분석, 보고와 같은 전통적인 기능을 강화할 뿐만 아니라 위협 헌팅 및 탐지 엔지니어링을 포함한 위협 정보 기반 방어(threat-informed defense)와 같은 고급 관행도 한층 끌어올립니다. 이 블로그 게시물에서는 보다 효과적이고 전략적인 CTI 기능을 구축하는 데 있어 PIR의 중요성을 풀어내는 이 핵심 프로세스를 자세히 살펴보며, 이를 통해 여러분의 팀이 조직 내에서 더 큰 영향력을 발휘할 수 있도록 돕고자 합니다.

v1.0 폐기됨

원래 Red Hat 프로세스는 내부 요인에 초점을 맞춘 하나와 외부 요인에 초점을 맞춘 다른 하나, 두 가지 별개의 위험 평가 작업을 중심으로 구성되었습니다. 그런 다음 이 두 작업을 매핑 작업으로 결합하여 일관된 PIR 세트를 도출했습니다. 목표는 야심 찼습니다: 위협 환경의 '무엇(What)', '누구(Who)', '어떻게(How)'를 다루는 것이었습니다. '무엇'은 조직의 데이터와 인프라를, '누구'는 국가 행위자, 조직 범죄, 핵티비스트와 같은 위협 행위자에 대한 높은 수준의 설명을, '어떻게'는 초기 접근 벡터 유형을 부분적으로 포함했습니다.

PIR 프로세스 v1.0

서류상으로는 위협 행위자(TA) 분류와 초기 접근 벡터(IAV)가 잘 제시되어 이해관계자에게 PIR을 발표할 때 겉보기에 포괄적인 스토리를 제공했습니다. 그러나 이 작업을 여러 조직에 걸쳐 반복적으로 확장하면서 상당한 문제에 직면했습니다. 이 프로세스는 노동 집약적이어서 팀에 수 주의 작업과 수십 시간을 추가로 요구했지만, 운영화(operationalization)에 있어 기대한 만큼의 가치를 산출하지 못했습니다. 또한 위협 행위자와 초기 접근 벡터의 일반적인 분류는 운영화에 필요한 깊이가 부족하다는 점을 발견했습니다. 부족했던 것은 전술(Tactics), 기법(Techniques), 절차(Procedures), 즉 TTP와 관련된 MITRE ATT&CK 분류와 같은 보다 세밀한 입도(granularity)였습니다. 이러한 격차를 인식한 우리는 PIR 운영화에 더 실질적인 입력을 제공하는 측면으로 초점을 전환했습니다.

업데이트된 프로세스(v1.1) 개요

이것은 5단계 프로세스입니다: 1단계, 전략 문서에서 핵심 조직 요소 식별; 2단계, 이러한 요소를 지원 자산에 매핑; 3단계, 사용자 지정 분류를 사용하여 요소를 적대적 작전 유형과 연결; 4단계, 공격자에게 요소의 매력도를 결정하기 위해 가능성/영향 매트릭스를 사용한 위험 평가; 마지막으로 5단계, PIR을 실행 가능한 정보 요구사항으로 맞춤화.

PIR 프로세스 v1.1

단계별 가이드

1단계: 조직 요소(ELEMENTS) 추출

첫 번째 단계는 조직의 핵심 요소를 식별하는 것입니다. 이러한 요소는 정보 보안과 직접 관련이 없지만 조직의 정체성을 정의하는 데 중요합니다. 이는 연례 보고서, 비즈니스 전략, 고위 경영진 커뮤니케이션, 그리고 웹사이트의 '회사 소개(About)' 섹션과 같은 높은 수준의 전략 문서에서 파생됩니다. 이러한 문서에는 조직의 전략, 사명, 비전을 요약하는 키워드, 주제 또는 짧은 문장이 포함되어 있습니다.

조직의 요소(ELEMENTS)를 정의하는 데 도움이 될 수 있는 질문:

  • 조직을 정의하는 특징은 무엇인가?
  • 조직을 독특하게 만드는 것은 무엇인가?
  • 전략에서 가장 중요한 측면은 무엇인가?
  • 누군가가 귀사의 제품이나 서비스를 구매하는 이유는 무엇인가?
  • 귀사의 경쟁 우위는 무엇인가? 경쟁사와 어떻게 비교되는가?
  • 특정 제품이나 서비스가 다른 것보다 더 중요한가?
  • 어떤 귀중한 데이터를 보유하고 있는가? 경쟁사보다 앞서 나갈 수 있게 해주는 데이터, 독점 정보, R&D, 파트너 또는 고객과의 관계에 대한 데이터, 또는 유출될 경우 피해를 초래할 수 있는 데이터가 있는가?

이러한 요소는 명백한 측면과 미묘한 측면을 모두 포함하여 조직의 본질을 설명해야 합니다. 이는 조직을 독특하게 만드는 것, 고객이 귀사의 제품이나 서비스를 선택하는 이유, 경쟁사와 차별화되는 점을 정의합니다. 또한 독점 정보, R&D, 파트너 관계, 민감한 기업 정보와 같은 귀중한 데이터도 포함됩니다.

가상의 전기 자동차 제조업체 Stellar Electric1의 요소 예시:

  • 수익 10억 유로 이상의 EU 기반 전기 자동차 산업 기업
  • EU와 중국에서의 연구개발이 회사 성공을 견인
  • EU와 중국에서 자동차 생산
  • 제한된 배터리 생산 능력
  • 중국과 칠레를 포함한 여러 국가에 걸친 공급망
  • 독점 주행거리 향상 기술: 경쟁사 대비 20% 더 긴 주행거리
  • Stellar의 환경 영향에 대한 대중의 인식은 브랜드 평판에 중요
  • 소프트웨어 우선 접근 방식; 독점 차량 내(in-vehicle) 소프트웨어
  • 고급 안전 기능

하위 단계: 기능(FUNCTION) 요소와 연결된 '기능(Function)'이라는 하위 단계가 있습니다. 이는 정보 보안 관점에서 무엇을 보호해야 하는지 명확히 함으로써 요소를 정보 보안과 연결합니다. 예를 들어, 요소가 '제한된 배터리 생산'이라면 그 기능은 지속적인 배터리 생산 보장이 될 수 있습니다. 이러한 맥락은 요소를 정보 보안 관점에서 이해하는 데 도움이 되며 후속 위험 평가 작업을 안내합니다.

결과물: 조직의 요소(ELEMENTS)와 요소의 기능(FUNCTION)을 나열한 시트

Stellar Electric의 요소 및 기능 예시

2단계: 요소에 대한 자산(ASSETS) 매핑

조직 요소를 정의했다면 다음 단계는 이러한 요소를 지원하는 기술, 데이터 또는 정보를 매핑하는 것입니다. 이 단계는 접근 방식에 따라 높은 수준이거나 상세할 수 있습니다. 예를 들어, 요소가 배터리 생산을 지원하는 운영 기술이라면 핵심 자산은 생산을 유지하는 운영 기술(OT) 및 산업 제어 시스템(ICS)이 될 수 있습니다. 독점 기술의 경우 핵심 자산은 독점 정보가 포함된 문서가 될 수 있습니다. 이 단계는 조직의 추상적인 요소를 유형 자산에 연결하는 것입니다. 조직에 대한 이론적 이해와 이를 보호하는 실용적 측면 사이의 중요한 다리 역할을 합니다. Red Hat에서 PIR을 개발할 때 우리는 이를 높은 수준으로 유지했으며, 구성 관리 데이터베이스(CMDB) 또는 유사한 문서의 지나치게 구체적인 세부 사항은 이 작업에 압도적이고 지나치게 상세할 수 있으므로 피했습니다.

지원 자산 예시

이 두 단계는 강력한 CTI 프로세스의 기반을 형성하여 조직의 본질을 보안 요구 사항과 정렬하고 다음 단계의 적대적 위협 작전 매핑과 위험 평가를 위한 토대를 마련합니다.

Stellar Electric의 요소, 기능 및 자산 예시

결과물: 조직의 요소(ELEMENTS)를 나열한 시트의 "지원 자산(Supporting ASSETS)" 열

3단계: 요소와 적대적 작전 유형 연결하기

이 단계에서는 앞서 식별한 조직 요소를 특정 유형의 적대적 작전과 연결합니다. 기존의 사이버 공격 분류는 우리의 필요에 맞지 않아 자체 분류를 개발해야 했습니다. 이 분류는 비즈니스 운영에 대한 사이버 공격의 영향과 위협 인텔리전스 플랫폼(TIP)에서 분류에 사용된 용어의 적용 가능성에 초점을 맞추며, 이는 운영화에 매우 중요합니다. 예를 들어, 우리는 TIP에서 검색 결과를 더 잘 제공할 가능성이 높은 용어이기 때문에 더 정확한 변형 대신 비교적 모호한 용어인 "랜섬웨어"를 사용합니다. 우리 분류의 작전 유형에는 랜섬웨어, 간첩 활동, 금융 사기, 서비스 거부(DoS), 그리고 조직이 초기 접근 벡터로서의 공급망이 아닌 목표가 되는 "하류" 공급망 공격이 포함됩니다.

적대적 작전 유형, 해당 MITRE ATT&CK 기법 및 키워드

이 분류가 요구 사항에 맞지 않는 경우 MITRE ATT&CK, STRIDE, VERIS Framework, CAPEC 또는 ENISA 및 FIRST 분류법과 같은 기존 프레임워크를 활용할 수 있습니다. 또는 공격을 기밀성, 무결성, 가용성에 미치는 영향에 따라 분류할 수도 있습니다.

결과물: 조직의 요소(ELEMENTS)에 연결된 적대적 작전 유형

4단계: 가능성/영향 매트릭스를 사용한 위험 평가

네 번째 단계는 가능성/영향 매트릭스를 사용한 위험 평가 작업입니다. 이 단계는 위험 평가에 대한 특정 사고방식을 함양하는 것을 목표로 합니다. 우리는 특히 비정보보안(InfoSec) 인력과 소통할 때 '가능성(likelihood)'을 '매력도(appeal)'라고 부르는데, 이는 작업 이해에 도움이 되기 때문입니다. 따라서 초점은 공격자에게 요소나 자산의 매력도와 침해 시 잠재적 결과를 결정하는 데 있습니다.

가능성(매력도) 및 영향 질문 옵션

결과물: 점수가 매겨지고 순위가 지정된 요소(ELEMENTS), 기능(FUNCTIONS), 자산(ASSETS) 및 적대적 작전 유형

각 ELEMENT의 최종 위험 점수는 PIR 순위를 매기는 데 도움이 됩니다

5단계: PIR 맞춤화

위험 평가 작업이 끝나면 PIR 수에 대한 선호도에 따라 상위 5개 또는 상위 10개 요소의 순위 목록과 매핑된 적대적 작전 유형이 제공됩니다. 이 마지막 단계는 최종 PIR의 형식을 결정하는 것입니다. 짧은 진술, 인텔리전스 질문, 정보 요청 또는 다른 형식이 될까요? Red Hat에서는 간결하게 유지하고 순위가 매겨진 요소를 원래 형태 그대로 사용하기로 선택했습니다. 때로는 결과를 보다 실행 가능한 진술로 바꿔 표현해야 할 수도 있습니다. 예를 들어, "수익 10억 유로 이상의 EU 기반 전기 산업 기업"과 같은 요소는 "수익, 지리적 위치, 산업 및 시장 지위를 기반으로 한 STELLAR에 대한 위협"과 같은 보다 이해하기 쉬운 PIR로 변환될 수 있습니다. 이 포괄적인 프로세스는 PIR이 조직의 특정 요구와 특성에 맞게 조정될 뿐만 아니라 보안 태세의 맥락에서 실행 가능하고 관련성이 있도록 보장합니다.

Stellar Electric의 PIR 예시

결과물: PIR

여러 응답자로 프로세스 확장

객관성을 보장하고 개별 분석가나 개별 팀의 편향을 제한하려면 더 큰 규모로 작업을 수행하는 것이 좋습니다. 이상적으로는 매핑(3단계) 및 위험 평가 작업(4단계)에서 조직의 비즈니스 측면에 대한 좋은 지식을 가진 응답자를 포함한 여러 CTI 이해관계자를 참여시켜야 합니다. PIR 개발 시트는 단일 응답자를 위해 설계되었으므로, 여러 응답자가 있는 경우 중앙값 또는 평균 점수를 계산하고 PIR을 수동으로 순위를 매겨야 합니다.
조직의 전략, 위협 행위자 또는 초기 접근 벡터와 같은 위험 평가 작업의 대상 중 어느 것도 불변하지 않습니다. PIR의 주기적 검토는 프로세스의 필수적인 부분입니다. 반면, 위협 환경은 매우 역동적이고 끊임없이 변화하지만, 조직이 중대한 전환을 겪지 않는 한 높은 수준의 PIR은 상대적으로 안정적이어야 합니다.

반복과 점진적 개선 프로세스

요소(ELEMENTS)를 정의하고 여러 이해관계자가 동일한 방식으로 이해할 수 있는 올바른 질문을 제기하는 것은 간단하지 않습니다. 첫 해에 완벽한 PIR 프로세스를 달성하는 것은 상당히 어렵습니다. 첫 번째 시도를 시험으로 보고 조직 전체에서 선별된 소수의 이해관계자에게만 입력을 요청하는 것이 좋을 수 있습니다. 그들이 질문과 위험 평가 작업을 의도한 방식으로 이해하는지 확인하고 가능한 한 많은 피드백을 수집하도록 노력하십시오. 다음 반복에서 교훈을 활용하고 조직의 더 넓은 범위의 사람들을 참여시켜 새로운 관점을 얻고 팀이 가질 수 있는 편향을 피하십시오. PIR은 사이버 위협 인텔리전스 프로그램을 위한 도구를 제공할 뿐만 아니라, 개발 프로세스는 조직을 탐색하고, 조직 전체의 여러 팀과 소통하며, 공격 표면과 산업에 대한 광범위한 위협의 관련성을 조사할 수 있는 훌륭한 학습 기회를 제공할 것입니다.

Red Hat PIR 개발 프로세스 v1.1 템플릿

Red Hat PIRs 프로세스 v1.1 템플릿을 복사하여 사용자 지정할 수 있습니다.

Footnotes

  1. 모의 기업 Stellar Electric의 연례 보고서 ↩

도구 다운로드