제조업 CTI(Cyber Threat Intelligence) 위협 인텔리전스 실무 완벽 가이드 — IOC 수집에서 액션 가능한 인텔까지 5단계 로드맵

중소·중견 한국 제조사가 CTI(Cyber Threat Intelligence) 위협 인텔 체계를 요구사항·수집·분석·전파·운영까지 진짜 무사히 정착시키는 5단계 로드맵. 4 Levels(Strategic·Operational·Tactical·Technical), F3EAD 사이클, Pyramid of Pain, Diamond Model, MITRE ATT&CK·D3FEND·Engage, STIX 2.1·TAXII 2.1·MISP·OpenCTI·MITRE TRAM, ISAC(K-FSI·K-ICT·Auto-ISAC)·KISA·CISA AIS·MITRE CALDERA 통합·SOC/IR 연계 실무.

1. 왜 CTI인가 — IOC 더미가 아닌 의사결정의 연료

CISA 2024 발표: 평균 기업이 받는 일일 위협 정보 신호 10,000+ 이상, 대부분 통합 없이 다양한 도구·이메일·뉴스에 분산. 이 중 실제 SOC·IR이 활용하는 비율 5% 미만. 결과 — 정보는 많지만 의사결정에 못 쓴다.

CTI(Cyber Threat Intelligence) = “우리 조직의 의사결정에 영향을 미치는 위협 정보를 수집·분석·전파·활용하는 체계”. Mandiant·Recorded Future·CrowdStrike CTI는 단순 IOC가 아니라 컨텍스트(누가·왜·언제·어떻게·다음에 무엇) 까지 제공. 좋은 CTI는 ① CISO 의사결정(전략적), ② SOC 우선순위(전술적), ③ IR 봉쇄(작전적), ④ 기술 통제(기술적) 4 수준 모두 충족.

오해 1 — “IOC 피드 구독 = CTI.” IOC는 결과의 끝, CTI 시작은 요구사항 정의. 요구사항 없는 피드는 노이즈. 오해 2 — “고가 상용 인텔만 효과적.” 무료(MISP·CISA AIS·KISA·CIRCL·AbuseIPDB·AlienVault OTX) + 자체 분석으로 80% 달성. 오해 3 — “CTI는 대기업·정부 영역.” 중소 제조사도 ISAC 가입 + MISP 1대 + 1~2명 분석가로 출발.

압박 환경:

  • 위협 액터 다양화: APT 그룹 600+(MITRE 추적), 랜섬·국가후원·핵티비스트·내부자
  • TTPs 진화: MITRE ATT&CK 600+ 기법 매년 추가
  • 공급망 위협: SolarWinds·Log4Shell·XZ Utils — 미리 알았다면 차단 가능
  • 규제 요구: NIST CSF 2.0 ID.RA·GV·DE 함수에 CTI 명시, EU DORA·NIS2 위협 정보 공유 의무

2. CTI 4 수준 — 의사결정 대상별

수준대상시점산출물
StrategicCEO·이사회·CISO분기·연위협 환경 보고서·예산·우선순위
OperationalCISO·CSIRT 리드·SOC 매니저주·월캠페인·액터·산업별 트렌드
TacticalSOC Tier 2/3·Threat Hunter일·주TTPs·도구·인프라(MITRE ATT&CK)
TechnicalSOC Tier 1·SIEM·EDR시간·일IOC(IP·도메인·해시·URL)

Pyramid of Pain(David Bianco 2013) — 차단 비용·공격자 고통 순:

TTPs            ← 가장 효과적 (공격자 행위 변경 필요)
Tools
Network/Host Artifacts
Domain Names
IP Addresses
Hash Values     ← 가장 쉬운 차단 (해시 1바이트만 바꿔도 우회)

Diamond Model(2013, Sergio Caltagirone 외) — 4 노드 모델:

  • Adversary(공격자): APT 그룹·동기
  • Capability(역량): 도구·악성코드·기법
  • Infrastructure(인프라): C2·도메인·IP
  • Victim(피해자): 산업·지역·기업

한 사건 → 4 노드 분석 → 다른 사건 연관·캠페인 확장.

3. F3EAD 사이클 — 인텔 생애주기

F3EAD(미군 인텔 사이클 적용) — Find·Fix·Finish·Exploit·Analyze·Disseminate.

전통 4단계 사이클: Direction → Collection → Processing → Analysis → Dissemination → Feedback (Joint Pub 2-0).

CTI 적용:

  1. Direction(요구사항): PIR(Priority Intelligence Requirements) — “랜섬웨어가 우리 산업 어떻게 공격하나?”
  2. Collection(수집): OSINT·CSINT·HUMINT·SIGINT·MASINT·다크웹
  3. Processing(처리): 중복 제거·번역·정규화·STIX 매핑
  4. Analysis(분석): 컨텍스트·신뢰도·우선순위·예측
  5. Dissemination(전파): 대상별 형식·채널
  6. Feedback(피드백): 활용도·신뢰도 평가

PIR 예시:

  • “우리 ERP·MES 솔루션 벤더(SAP·Siemens 등)에 영향 주는 신규 CVE는?”
  • “한국 제조업 타격 APT 그룹·캠페인은?”
  • “우리 협력업체 자격증명이 다크웹에서 거래되는가?”
  • “우리 도메인·브랜드를 사칭한 피싱 사이트는?”
  • “지정학적 위기 시 추가 위협 액터는?“

4. 도구 생태계 — MISP·STIX·TAXII·OpenCTI

STIX(Structured Threat Information eXpression):

  • OASIS 표준, 위협 정보 데이터 모델
  • STIX 2.1(2021) 현행
  • 객체: Indicator·Malware·Threat Actor·Campaign·Intrusion Set·Attack Pattern(ATT&CK) 등 21개

TAXII(Trusted Automated eXchange of Indicator Information):

  • OASIS 표준, STIX 전송 프로토콜
  • TAXII 2.1 현행
  • HTTP/HTTPS·REST API

MISP(Malware Information Sharing Platform):

  • 오픈소스(CIRCL Luxembourg), 사실상 표준
  • 6,000+ 조직 사용, K-FSI ISAC·CISA·NATO 활용
  • 무료, 자체 호스팅
  • 갤럭시·태그·이벤트·객체·관계·관측

OpenCTI(Filigran):

  • 오픈소스 + 상용 SaaS
  • 모던 UI·그래프·자동 STIX·MISP·ATT&CK 통합
  • 한국 SOC에서 도입 증가

상용 플랫폼:

  • Mandiant Advantage(Google) — APT·전략·M-Trends
  • Recorded Future — 실시간 OSINT·다크웹
  • CrowdStrike Falcon Intelligence — EDR 통합
  • Anomali — TIP·SOAR 통합
  • ThreatConnect — 거버넌스·정량 분석
  • EclecticIQ — 정부·국방
  • Cybereason — 한국 SK쉴더스 협업

무료/오픈 피드:

  • CISA AIS(Automated Indicator Sharing)
  • KISA TI(Threat Intelligence Sharing System)
  • MISP Communities: CIRCL·MISPpriv·FraudWatch
  • AlienVault OTX
  • AbuseIPDB·AbuseCH
  • VirusTotal(상용·무료 둘 다)
  • Shodan·Censys(인터넷 자산 검색)
  • GreyNoise(인터넷 노이즈)
  • MalwareBazaar·URLhaus

5. Stage 1 — 요구사항·거버넌스 (1~2개월)

PIR 워크숍(CISO·CSIRT·SOC·CTI 분석가·사업부):

  • CEO·이사회 의사결정에 무엇이 필요한가
  • SOC가 무엇을 차단·탐지해야 하는가
  • IR이 무엇을 미리 알면 좋은가
  • 산업·지역·기술 컨텍스트

PIR 5~10개:

  • 우리 자산·기술 스택에 대한 위협
  • 산업·국가 타격 APT 그룹
  • 협력업체·고객 침해
  • 다크웹 자사 정보 노출
  • 신규 취약점(KEV 우선)
  • 지정학·산업 트렌드

거버넌스:

  • CTI 팀(1~3명) 또는 외주 + 내부 PIC
  • CTI 위원회 분기 운영
  • 다른 팀과 RACI(SOC·IR·취약점관리·법무)

예산·도구 결정:

  • 자체(MISP·OpenCTI·오픈 피드) 또는 상용(Mandiant·Recorded Future)
  • 일반 중견: 자체 + 상용 1개 조합 추천

6. Stage 2 — 수집·처리 (3~6개월)

OSINT 수집:

  • 보안 뉴스(BleepingComputer·The Record·KrebsOnSecurity)
  • 벤더 블로그(Mandiant·Microsoft·Talos·Unit 42·Kaspersky·Trend)
  • ISAC 메일링(K-FSI·K-ICT·Auto-ISAC·CISA)
  • 정부 권고(KISA·CISA·NCSC·BSI·ANSSI)
  • CVE/NVD/KEV/EPSS 일일 동기화
  • 오픈 피드(AlienVault OTX·MISP CIRCL)

CSINT(상용 인텔):

  • Mandiant Threat Intel(전략)
  • Recorded Future(실시간·다크웹)
  • CrowdStrike Falcon X(EDR 통합)

HUMINT·다크웹:

  • 다크웹 모니터링(Recorded Future·DarkOwl·Flashpoint·KELA·SK쉴더스 DTM)
  • 폐쇄 포럼 신원 확인 후 접근
  • 자사 자격증명·신용카드·이메일·도메인 추적

SIGINT·MASINT:

  • VirusTotal(악성코드)
  • Shodan·Censys(인터넷 자산)
  • DNS 트래픽(Cloudflare·DNSDB·SecurityTrails)

처리·정규화:

  • 모든 IOC를 STIX 2.1로 통일
  • MISP·OpenCTI에 자동 임포트
  • 중복 제거·신뢰도 점수(TLP·소스·확인 횟수)
  • 만료 시간(IP 14일·도메인 30일·해시 영구)

7. Stage 3 — 분석·MITRE ATT&CK 매핑 (지속)

분석 단계:

  • Atomic Analysis: 단일 IOC 신뢰도·관련 캠페인
  • Pattern Analysis: 캠페인·액터 행위 패턴
  • Trend Analysis: 산업·지역·시간 트렌드
  • Predictive Analysis: 다음 표적·기법 예측

MITRE ATT&CK 매핑:

  • 모든 위협 정보 → Tactic·Technique 매핑
  • MITRE TRAM(2020~) — 자연어→ATT&CK 자동 매핑 ML 도구
  • ATT&CK Navigator로 시각화·격차 분석

MITRE D3FEND(2021~) — ATT&CK 기법 대응 방어 기법. MITRE Engage(2022) — 적극 방어·기만(Deception) 운영. MITRE CALDERA — 자동 침투 시뮬레이션. Atomic Red Team — 단일 TTP 테스트.

분석 결과물:

  • IR Bulletin: 활성 캠페인·즉시 차단 IOC
  • Threat Report: 액터·캠페인·산업 영향
  • TTPs Profile: ATT&CK 매트릭스
  • Strategic Brief: 임원용 1~2 페이지

TLP(Traffic Light Protocol) v2.0(2022.8):

  • TLP:RED: 비공유, 회의실 한정
  • TLP:AMBER: 조직 내 한정
  • TLP:AMBER+STRICT: 직접 관계자만(2022 신설)
  • TLP:GREEN: 커뮤니티 공유
  • TLP:CLEAR(과거 WHITE): 공개 가능

8. Stage 4 — 전파·운영 통합 (지속)

전파 채널:

  • SOC: SIEM·EDR·방화벽 자동 IOC 피드
  • 취약점관리: KEV·EPSS 우선순위 연동
  • IR: 사고 시 자동 보강(Adversary Profile)
  • 개발팀: 영향 SW·라이브러리 알림
  • CISO·임원: 분기 Strategic Brief
  • 법무·구매: 협력업체 침해 시 통보
  • PR: 자사 사칭 피싱 시 대응

자동화(SOAR 통합):

  • IOC → 자동 차단(방화벽·EDR·DNS·메일 GW)
  • Phishing 메일 → 자동 분석·격리
  • 다크웹 자사 도메인 발견 → 자동 티켓·통지
  • 신규 CVE in KEV → 자동 패치 PR

위협 사냥(Threat Hunting) 연계:

  • 신규 TTPs → Sigma 룰 → SIEM 헌팅
  • ATT&CK 적용범위 격차 → 새 헌팅 가설

커뮤니티 공유(MISP·TAXII):

  • 자체 발견 IOC를 ISAC·CIRCL·KISA 공유
  • 양방향 — 받기만 하지 말고 주기도
  • 익명화·TLP 적용

ISAC 가입:

  • K-FSI ISAC: 금융보안원
  • K-ICT ISAC: 정보통신
  • Auto-ISAC: 자동차(글로벌 + 한국 K-Auto-ISAC)
  • K-METROL-ISAC: 항공·항공우주(준비)
  • Korea Internet Police: 한국 인터넷진흥원·국가사이버안보센터
  • 글로벌: FS-ISAC·H-ISAC(헬스)·E-ISAC(전력)·MS-ISAC(공공)

9. Stage 5 — KPI·고도화·통합 (지속)

CTI 효과 KPI:

  • IOC 통합률(SIEM·EDR·방화벽)
  • 자동 차단 IOC 수
  • 헌팅 가설→탐지 룰 전환률
  • 사고 시 인텔 활용률
  • PIR 충족도(분기 평가)
  • 외부 공유 기여도

고도화:

  • AI for CTI: LLM 기반 자동 보고서·분류·번역(MITRE TRAM 확장)
  • Graph Analytics: Neo4j·Maltego — 액터·인프라 그래프
  • VEX·CSAF 통합: 공급망 인텔·SBOM 결합
  • Red·Purple Team: CTI → TTPs → 실전 검증

Cyber Counter-Intelligence:

  • 기만(Deception): Honeypot·Canary Token·Thinkst Canary
  • 적극 방어(MITRE Engage)
  • 합법 범위 — 한국 정보통신망법 50조 위반 X

컴플라이언스 통합:

  • NIST CSF 2.0 ID·DE·RS 매핑
  • ISO 27001 A.5.7(Threat Intelligence) 통제
  • NIST 800-53 SI-5(보안 알림)·RA-3
  • EU DORA·NIS2 위협 정보 공유 의무

Industry-specific CTI:

  • OT/ICS: Dragos·Claroty·Nozomi(OT 전용 인텔)
  • 자동차: Auto-ISAC·Upstream
  • 헬스: H-ISAC
  • 클라우드: CSA·Wiz·Orca 클라우드 위협

10. 비용·ROI

항목비용 (연간)
무료 도구(MISP·OpenCTI) 자체 운영0원 + 인력
상용 인텔 1개(Mandiant·Recorded Future)1~10억
다크웹 모니터링(KELA·Flashpoint)1~5억
CTI 분석가(2~5명)4~20억
ISAC 회비3백만~3천만
자동화·SOAR 통합3천~3억
합계 (중견 제조사)6~38억

ROI:

  • 평균 침해 비용 38억(IBM 2024 한국) → 1건 사전 차단 = 1년치
  • 사이버보험 — 성숙한 CTI 시 15~25% 할인
  • 협력업체 침해 사전 인지 — 공급망 사고 0건
  • 다크웹 자사 자격증명 사전 차단 — BEC·랜섬 초기 차단
  • 운영 효율 — IOC 자동 차단으로 SOC Tier 1 부하 60% 감소

11. 자가 점검

거버넌스·요구사항:

  • PIR 5~10개 문서·CISO 승인
  • CTI 위원회 분기
  • 다른 팀 RACI

수집:

  • OSINT 5개+ 소스
  • CSINT 1개+ 상용
  • 다크웹 모니터링
  • CISA AIS·KISA TI 가입
  • ISAC 가입(K-FSI·K-ICT·Auto-ISAC 등)

처리·도구:

  • MISP 또는 OpenCTI 운영
  • STIX 2.1·TAXII 2.1 표준
  • TLP 분류·관리
  • 신뢰도 점수·만료

분석:

  • MITRE ATT&CK 매핑
  • MITRE D3FEND·Engage·CALDERA 연계
  • Pyramid of Pain·Diamond Model 적용
  • 산업 트렌드 분석

전파:

  • SIEM·EDR·방화벽 자동 IOC 피드
  • SOAR 자동화 통합
  • Strategic Brief 분기
  • 커뮤니티 공유(MISP·ISAC)

고도화:

  • AI for CTI(TRAM·LLM)
  • Threat Hunting 연계
  • Honeypot·Deception
  • Red·Purple Team
  • NIST CSF 2.0·ISO 27001·EU DORA 매핑

12. 마무리 — 정보 더미가 아닌 액션 가능한 인텔

CTI는 ① 요구사항·거버넌스(PIR), ② 수집·처리, ③ 분석·ATT&CK 매핑, ④ 전파·운영 통합, ⑤ KPI·고도화·공유 — 5단계로 정착시킨다. IOC 피드 구독은 시작점이지 끝점이 아니다, PIR 답변·의사결정 영향이 본질이다. 좋은 CTI는 SOC·IR·취약점관리·임원 의사결정·구매·법무 모두에 다른 형식으로 도착, 자동 차단부터 전략 결정까지 보안 운영 전체를 가속한다.

통합 사이클