1. 왜 CTI인가 — IOC 더미가 아닌 의사결정의 연료
CISA 2024 발표: 평균 기업이 받는 일일 위협 정보 신호 10,000+ 이상, 대부분 통합 없이 다양한 도구·이메일·뉴스에 분산. 이 중 실제 SOC·IR이 활용하는 비율 5% 미만. 결과 — 정보는 많지만 의사결정에 못 쓴다.
CTI(Cyber Threat Intelligence) = “우리 조직의 의사결정에 영향을 미치는 위협 정보를 수집·분석·전파·활용하는 체계”. Mandiant·Recorded Future·CrowdStrike CTI는 단순 IOC가 아니라 컨텍스트(누가·왜·언제·어떻게·다음에 무엇) 까지 제공. 좋은 CTI는 ① CISO 의사결정(전략적), ② SOC 우선순위(전술적), ③ IR 봉쇄(작전적), ④ 기술 통제(기술적) 4 수준 모두 충족.
오해 1 — “IOC 피드 구독 = CTI.” IOC는 결과의 끝, CTI 시작은 요구사항 정의. 요구사항 없는 피드는 노이즈. 오해 2 — “고가 상용 인텔만 효과적.” 무료(MISP·CISA AIS·KISA·CIRCL·AbuseIPDB·AlienVault OTX) + 자체 분석으로 80% 달성. 오해 3 — “CTI는 대기업·정부 영역.” 중소 제조사도 ISAC 가입 + MISP 1대 + 1~2명 분석가로 출발.
압박 환경:
- 위협 액터 다양화: APT 그룹 600+(MITRE 추적), 랜섬·국가후원·핵티비스트·내부자
- TTPs 진화: MITRE ATT&CK 600+ 기법 매년 추가
- 공급망 위협: SolarWinds·Log4Shell·XZ Utils — 미리 알았다면 차단 가능
- 규제 요구: NIST CSF 2.0 ID.RA·GV·DE 함수에 CTI 명시, EU DORA·NIS2 위협 정보 공유 의무
2. CTI 4 수준 — 의사결정 대상별
| 수준 | 대상 | 시점 | 산출물 |
|---|---|---|---|
| Strategic | CEO·이사회·CISO | 분기·연 | 위협 환경 보고서·예산·우선순위 |
| Operational | CISO·CSIRT 리드·SOC 매니저 | 주·월 | 캠페인·액터·산업별 트렌드 |
| Tactical | SOC Tier 2/3·Threat Hunter | 일·주 | TTPs·도구·인프라(MITRE ATT&CK) |
| Technical | SOC Tier 1·SIEM·EDR | 시간·일 | IOC(IP·도메인·해시·URL) |
Pyramid of Pain(David Bianco 2013) — 차단 비용·공격자 고통 순:
TTPs ← 가장 효과적 (공격자 행위 변경 필요)
Tools
Network/Host Artifacts
Domain Names
IP Addresses
Hash Values ← 가장 쉬운 차단 (해시 1바이트만 바꿔도 우회)
Diamond Model(2013, Sergio Caltagirone 외) — 4 노드 모델:
- Adversary(공격자): APT 그룹·동기
- Capability(역량): 도구·악성코드·기법
- Infrastructure(인프라): C2·도메인·IP
- Victim(피해자): 산업·지역·기업
한 사건 → 4 노드 분석 → 다른 사건 연관·캠페인 확장.
3. F3EAD 사이클 — 인텔 생애주기
F3EAD(미군 인텔 사이클 적용) — Find·Fix·Finish·Exploit·Analyze·Disseminate.
전통 4단계 사이클: Direction → Collection → Processing → Analysis → Dissemination → Feedback (Joint Pub 2-0).
CTI 적용:
- Direction(요구사항): PIR(Priority Intelligence Requirements) — “랜섬웨어가 우리 산업 어떻게 공격하나?”
- Collection(수집): OSINT·CSINT·HUMINT·SIGINT·MASINT·다크웹
- Processing(처리): 중복 제거·번역·정규화·STIX 매핑
- Analysis(분석): 컨텍스트·신뢰도·우선순위·예측
- Dissemination(전파): 대상별 형식·채널
- Feedback(피드백): 활용도·신뢰도 평가
PIR 예시:
- “우리 ERP·MES 솔루션 벤더(SAP·Siemens 등)에 영향 주는 신규 CVE는?”
- “한국 제조업 타격 APT 그룹·캠페인은?”
- “우리 협력업체 자격증명이 다크웹에서 거래되는가?”
- “우리 도메인·브랜드를 사칭한 피싱 사이트는?”
- “지정학적 위기 시 추가 위협 액터는?“
4. 도구 생태계 — MISP·STIX·TAXII·OpenCTI
STIX(Structured Threat Information eXpression):
- OASIS 표준, 위협 정보 데이터 모델
- STIX 2.1(2021) 현행
- 객체: Indicator·Malware·Threat Actor·Campaign·Intrusion Set·Attack Pattern(ATT&CK) 등 21개
TAXII(Trusted Automated eXchange of Indicator Information):
- OASIS 표준, STIX 전송 프로토콜
- TAXII 2.1 현행
- HTTP/HTTPS·REST API
MISP(Malware Information Sharing Platform):
- 오픈소스(CIRCL Luxembourg), 사실상 표준
- 6,000+ 조직 사용, K-FSI ISAC·CISA·NATO 활용
- 무료, 자체 호스팅
- 갤럭시·태그·이벤트·객체·관계·관측
OpenCTI(Filigran):
- 오픈소스 + 상용 SaaS
- 모던 UI·그래프·자동 STIX·MISP·ATT&CK 통합
- 한국 SOC에서 도입 증가
상용 플랫폼:
- Mandiant Advantage(Google) — APT·전략·M-Trends
- Recorded Future — 실시간 OSINT·다크웹
- CrowdStrike Falcon Intelligence — EDR 통합
- Anomali — TIP·SOAR 통합
- ThreatConnect — 거버넌스·정량 분석
- EclecticIQ — 정부·국방
- Cybereason — 한국 SK쉴더스 협업
무료/오픈 피드:
- CISA AIS(Automated Indicator Sharing)
- KISA TI(Threat Intelligence Sharing System)
- MISP Communities: CIRCL·MISPpriv·FraudWatch
- AlienVault OTX
- AbuseIPDB·AbuseCH
- VirusTotal(상용·무료 둘 다)
- Shodan·Censys(인터넷 자산 검색)
- GreyNoise(인터넷 노이즈)
- MalwareBazaar·URLhaus
5. Stage 1 — 요구사항·거버넌스 (1~2개월)
PIR 워크숍(CISO·CSIRT·SOC·CTI 분석가·사업부):
- CEO·이사회 의사결정에 무엇이 필요한가
- SOC가 무엇을 차단·탐지해야 하는가
- IR이 무엇을 미리 알면 좋은가
- 산업·지역·기술 컨텍스트
PIR 5~10개:
- 우리 자산·기술 스택에 대한 위협
- 산업·국가 타격 APT 그룹
- 협력업체·고객 침해
- 다크웹 자사 정보 노출
- 신규 취약점(KEV 우선)
- 지정학·산업 트렌드
거버넌스:
- CTI 팀(1~3명) 또는 외주 + 내부 PIC
- CTI 위원회 분기 운영
- 다른 팀과 RACI(SOC·IR·취약점관리·법무)
예산·도구 결정:
- 자체(MISP·OpenCTI·오픈 피드) 또는 상용(Mandiant·Recorded Future)
- 일반 중견: 자체 + 상용 1개 조합 추천
6. Stage 2 — 수집·처리 (3~6개월)
OSINT 수집:
- 보안 뉴스(BleepingComputer·The Record·KrebsOnSecurity)
- 벤더 블로그(Mandiant·Microsoft·Talos·Unit 42·Kaspersky·Trend)
- ISAC 메일링(K-FSI·K-ICT·Auto-ISAC·CISA)
- 정부 권고(KISA·CISA·NCSC·BSI·ANSSI)
- CVE/NVD/KEV/EPSS 일일 동기화
- 오픈 피드(AlienVault OTX·MISP CIRCL)
CSINT(상용 인텔):
- Mandiant Threat Intel(전략)
- Recorded Future(실시간·다크웹)
- CrowdStrike Falcon X(EDR 통합)
HUMINT·다크웹:
- 다크웹 모니터링(Recorded Future·DarkOwl·Flashpoint·KELA·SK쉴더스 DTM)
- 폐쇄 포럼 신원 확인 후 접근
- 자사 자격증명·신용카드·이메일·도메인 추적
SIGINT·MASINT:
- VirusTotal(악성코드)
- Shodan·Censys(인터넷 자산)
- DNS 트래픽(Cloudflare·DNSDB·SecurityTrails)
처리·정규화:
- 모든 IOC를 STIX 2.1로 통일
- MISP·OpenCTI에 자동 임포트
- 중복 제거·신뢰도 점수(TLP·소스·확인 횟수)
- 만료 시간(IP 14일·도메인 30일·해시 영구)
7. Stage 3 — 분석·MITRE ATT&CK 매핑 (지속)
분석 단계:
- Atomic Analysis: 단일 IOC 신뢰도·관련 캠페인
- Pattern Analysis: 캠페인·액터 행위 패턴
- Trend Analysis: 산업·지역·시간 트렌드
- Predictive Analysis: 다음 표적·기법 예측
MITRE ATT&CK 매핑:
- 모든 위협 정보 → Tactic·Technique 매핑
- MITRE TRAM(2020~) — 자연어→ATT&CK 자동 매핑 ML 도구
- ATT&CK Navigator로 시각화·격차 분석
MITRE D3FEND(2021~) — ATT&CK 기법 대응 방어 기법. MITRE Engage(2022) — 적극 방어·기만(Deception) 운영. MITRE CALDERA — 자동 침투 시뮬레이션. Atomic Red Team — 단일 TTP 테스트.
분석 결과물:
- IR Bulletin: 활성 캠페인·즉시 차단 IOC
- Threat Report: 액터·캠페인·산업 영향
- TTPs Profile: ATT&CK 매트릭스
- Strategic Brief: 임원용 1~2 페이지
TLP(Traffic Light Protocol) v2.0(2022.8):
- TLP:RED: 비공유, 회의실 한정
- TLP:AMBER: 조직 내 한정
- TLP:AMBER+STRICT: 직접 관계자만(2022 신설)
- TLP:GREEN: 커뮤니티 공유
- TLP:CLEAR(과거 WHITE): 공개 가능
8. Stage 4 — 전파·운영 통합 (지속)
전파 채널:
- SOC: SIEM·EDR·방화벽 자동 IOC 피드
- 취약점관리: KEV·EPSS 우선순위 연동
- IR: 사고 시 자동 보강(Adversary Profile)
- 개발팀: 영향 SW·라이브러리 알림
- CISO·임원: 분기 Strategic Brief
- 법무·구매: 협력업체 침해 시 통보
- PR: 자사 사칭 피싱 시 대응
자동화(SOAR 통합):
- IOC → 자동 차단(방화벽·EDR·DNS·메일 GW)
- Phishing 메일 → 자동 분석·격리
- 다크웹 자사 도메인 발견 → 자동 티켓·통지
- 신규 CVE in KEV → 자동 패치 PR
위협 사냥(Threat Hunting) 연계:
- 신규 TTPs → Sigma 룰 → SIEM 헌팅
- ATT&CK 적용범위 격차 → 새 헌팅 가설
커뮤니티 공유(MISP·TAXII):
- 자체 발견 IOC를 ISAC·CIRCL·KISA 공유
- 양방향 — 받기만 하지 말고 주기도
- 익명화·TLP 적용
ISAC 가입:
- K-FSI ISAC: 금융보안원
- K-ICT ISAC: 정보통신
- Auto-ISAC: 자동차(글로벌 + 한국 K-Auto-ISAC)
- K-METROL-ISAC: 항공·항공우주(준비)
- Korea Internet Police: 한국 인터넷진흥원·국가사이버안보센터
- 글로벌: FS-ISAC·H-ISAC(헬스)·E-ISAC(전력)·MS-ISAC(공공)
9. Stage 5 — KPI·고도화·통합 (지속)
CTI 효과 KPI:
- IOC 통합률(SIEM·EDR·방화벽)
- 자동 차단 IOC 수
- 헌팅 가설→탐지 룰 전환률
- 사고 시 인텔 활용률
- PIR 충족도(분기 평가)
- 외부 공유 기여도
고도화:
- AI for CTI: LLM 기반 자동 보고서·분류·번역(MITRE TRAM 확장)
- Graph Analytics: Neo4j·Maltego — 액터·인프라 그래프
- VEX·CSAF 통합: 공급망 인텔·SBOM 결합
- Red·Purple Team: CTI → TTPs → 실전 검증
Cyber Counter-Intelligence:
- 기만(Deception): Honeypot·Canary Token·Thinkst Canary
- 적극 방어(MITRE Engage)
- 합법 범위 — 한국 정보통신망법 50조 위반 X
컴플라이언스 통합:
- NIST CSF 2.0 ID·DE·RS 매핑
- ISO 27001 A.5.7(Threat Intelligence) 통제
- NIST 800-53 SI-5(보안 알림)·RA-3
- EU DORA·NIS2 위협 정보 공유 의무
Industry-specific CTI:
- OT/ICS: Dragos·Claroty·Nozomi(OT 전용 인텔)
- 자동차: Auto-ISAC·Upstream
- 헬스: H-ISAC
- 클라우드: CSA·Wiz·Orca 클라우드 위협
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| 무료 도구(MISP·OpenCTI) 자체 운영 | 0원 + 인력 |
| 상용 인텔 1개(Mandiant·Recorded Future) | 1~10억 |
| 다크웹 모니터링(KELA·Flashpoint) | 1~5억 |
| CTI 분석가(2~5명) | 4~20억 |
| ISAC 회비 | 3백만~3천만 |
| 자동화·SOAR 통합 | 3천~3억 |
| 합계 (중견 제조사) | 6~38억 |
ROI:
- 평균 침해 비용 38억(IBM 2024 한국) → 1건 사전 차단 = 1년치
- 사이버보험 — 성숙한 CTI 시 15~25% 할인
- 협력업체 침해 사전 인지 — 공급망 사고 0건
- 다크웹 자사 자격증명 사전 차단 — BEC·랜섬 초기 차단
- 운영 효율 — IOC 자동 차단으로 SOC Tier 1 부하 60% 감소
11. 자가 점검
거버넌스·요구사항:
- PIR 5~10개 문서·CISO 승인
- CTI 위원회 분기
- 다른 팀 RACI
수집:
- OSINT 5개+ 소스
- CSINT 1개+ 상용
- 다크웹 모니터링
- CISA AIS·KISA TI 가입
- ISAC 가입(K-FSI·K-ICT·Auto-ISAC 등)
처리·도구:
- MISP 또는 OpenCTI 운영
- STIX 2.1·TAXII 2.1 표준
- TLP 분류·관리
- 신뢰도 점수·만료
분석:
- MITRE ATT&CK 매핑
- MITRE D3FEND·Engage·CALDERA 연계
- Pyramid of Pain·Diamond Model 적용
- 산업 트렌드 분석
전파:
- SIEM·EDR·방화벽 자동 IOC 피드
- SOAR 자동화 통합
- Strategic Brief 분기
- 커뮤니티 공유(MISP·ISAC)
고도화:
- AI for CTI(TRAM·LLM)
- Threat Hunting 연계
- Honeypot·Deception
- Red·Purple Team
- NIST CSF 2.0·ISO 27001·EU DORA 매핑
12. 마무리 — 정보 더미가 아닌 액션 가능한 인텔
CTI는 ① 요구사항·거버넌스(PIR), ② 수집·처리, ③ 분석·ATT&CK 매핑, ④ 전파·운영 통합, ⑤ KPI·고도화·공유 — 5단계로 정착시킨다. IOC 피드 구독은 시작점이지 끝점이 아니다, PIR 답변·의사결정 영향이 본질이다. 좋은 CTI는 SOC·IR·취약점관리·임원 의사결정·구매·법무 모두에 다른 형식으로 도착, 자동 차단부터 전략 결정까지 보안 운영 전체를 가속한다.
통합 사이클
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- DevSecOps Shift-Left CI/CD
- Threat Modeling STRIDE·PASTA·LINDDUN
- CWE·CVSS·EPSS·KEV
- FIDO2·WebAuthn·Passkey
- SLSA·OpenSSF·Sigstore
- NIST SSDF SP 800-218
- Zero Trust Architecture
- OWASP Top 10·ASVS·SAMM
- ISO 27001 인증
- ISO 27701 PIMS
- 한국 ISMS-P
- NIST CSF 2.0
- NIST Privacy Framework
- EU NIS2
- EU CRA
- EU DORA 금융 회복력
- HITRUST CSF
- CIS Controls v8.1
- MITRE ATT&CK
- CMMC 2.0
- IEC 62443 산업제어
- OT 사이버보안
