1. 왜 Deception·Active Defense인가 — 공격자의 가정을 무너뜨린다
전통 보안 — 공격자가 우리 환경을 모른다·우리는 공격자를 본다 가정. 그러나 ① CTI·OSINT(블로그 별도) — 공격자가 더 잘 알기도, ② 알람 폭주 — 노이즈에서 진짜 위협 발견 어려움, ③ MTTD 277일(IBM 2024) — 침해 인지 매우 늦음.
Deception Technology — 공격자가 진짜 자산과 미끼를 구별 불가능·미끼 접근 시 즉시 알람·노이즈 0·신호 100%. MITRE Engage(2022) — Active Defense 표준화: Prepare·Engage·Counter.
Gartner 2024: Deception 운영 조직의 MTTD 5일(전통 277일)·FP 5% 이하(SIEM 평균 50%+). 그러나 도입율 — 글로벌 15%·한국 5%.
대표 효과:
- Microsoft Internal Honeytokens: SolarWinds 침해 — 가짜 자격증명으로 측면 이동 즉시 탐지
- Thinkst Canary 사례: $7,500/연·평균 침해 — 24시간 내 탐지
- NSA Active Defense(CSAs): 정부·국방 — 표준 운영
- Conpot(OT Honeypot): 산업제어 모니터링·전 세계 운영
오해 1 — “Honeypot은 1990년대 기술.” MITRE Engage·Active Defense Doctrine·Thinkst — 모던 진화. 오해 2 — “Honeytoken은 가짜 데이터만.” 가짜 자격증명·문서·API 키·DB 항목·자산 모두. 오해 3 — “Active Defense = 공격자 반격.” 합법 — 기만·지연·정보 수집만·반격 X.
압박:
- MITRE Engage v2.0(2023.6)·D3FEND(NSA·2021)
- CISA Cyber Hygiene·Active Defense 가이드
- NIST CSF 2.0 DE.AE·DE.CM·PR.DS-8
- CCHS Active Defense Doctrine(2016): 합법 범위
- EU NIS2·CER: 능동 통제
- 한국 ISMS-P 보안 모니터링·이상 탐지
2. MITRE Engage·D3FEND — 능동 방어 표준
MITRE Engage(2022.5·v2.0 2023.6):
- ATT&CK의 정반대(공격 → 방어)
- 5 Goals: Expose·Affect·Elicit·Detect·Deceive(과거 안에 Reassure 추가)
- 3 Strategic Activities: Prepare·Engage·Counter
- 40+ Engagement Activities
5 Goals 상세:
| Goal | 핵심 |
|---|---|
| Expose | 공격자 식별·드러내기 |
| Affect | 공격자 행동 영향 |
| Elicit | 공격자 정보 유도 |
| Detect | 침해 탐지 |
| Deceive | 공격자 기만 |
Engagement Activities(예시):
- Lures·Decoys·Persona·Pocket Litter·Burn-In·Network Manipulation·Information Manipulation·Application Diversity·Mobile API·Threat Group Tactics 등
MITRE D3FEND(NSA-funded·2021):
- ATT&CK 대응 방어 기법
- 6 Tactics: Model·Harden·Detect·Isolate·Deceive·Evict
- 165+ Techniques
- 모든 방어 기법 매핑
D3FEND × ATT&CK Mapping:
- 모든 ATT&CK Technique → D3FEND 대응
- 도구·통제·정책 결정 가이드
CCHS Active Defense Doctrine(Center for Cyber & Homeland Security·2016):
- George Washington University
- Active Defense 분류:
- Low-impact·Defensive(합법): Honeypot·Sinkholing
- Medium-impact: Beacon·Targeted Identification
- High-impact·Offensive(불법): 반격·해킹백
- 한국 — 정보통신망법 50조·Active Defense 합법 범위 좁음
3. Honeypot·Honeytoken 분류
Honeypot 유형:
| 유형 | 상호작용 | 도구 |
|---|---|---|
| Low-interaction | 제한·시뮬레이션 | Honeyd·Cowrie·OpenCanary·Dionaea |
| Medium-interaction | 부분 실제 | T-Pot(Telekom)·HoneyTrap |
| High-interaction | 실제 VM·OS | 자체 운영·복잡 |
| Production | 운영 환경 통합 | Thinkst Canary·CanaryTokens |
오픈소스 Honeypot:
- Cowrie: SSH·Telnet — 시장 점유 1위
- OpenCanary(Thinkst OSS): SSH·FTP·HTTP·MSSQL·MySQL·NTP·SMB·VNC
- Dionaea: 멀웨어 수집
- T-Pot(Telekom): All-in-one·22+ Honeypot
- HoneyD·HoneyDV: 가상 호스트
- HoneyDB·MHN(Modern Honey Network): 관리
- Conpot(ICS): Modbus·DNP3·S7·IEC 104·BACnet
- HoneyPLC(2020·KAIST): 한국 ICS Honeypot
- GasPot: 주유소·OT
- WordPot·Glastopf: 웹
Production Honeypot 시장:
- Thinkst Canary(시장 점유 1위): $7,500~/연·간단·강력
- Physical·Cloud·VM·Console
- DNS·SSH·MySQL·MSSQL·Linux·Windows·SCADA
- Acalvio ShadowPlex: AI 기반·자동
- Illusive Networks(Proofpoint 2023.5·$200M): 신원 중심
- Attivo Networks(SentinelOne 2022.5·$616M): 통합
- Smokescreen(Zscaler 2021): SSE 통합
- CounterCraft: 위협 정보
- Fidelis Network: 종합
- TrapX(Commvault 2022): IoT·OT 강함
4. Honeytoken — 가장 효율적인 기만
Honeytoken 유형:
| 유형 | 사용처 |
|---|---|
| Fake Credentials(자격증명) | AD·서비스 계정·API |
| Fake API Keys | AWS·Azure·GCP·OAuth·SaaS |
| Fake Documents | Word·PDF·Excel·MS Teams·SharePoint |
| Fake Database Records | SQL·NoSQL — 특정 사용자 검색 |
| Fake URLs | 클릭 시 알람·OSINT 탐지 |
| Fake DNS Records | 외부 조회 추적 |
| Fake Files(Honeyfile) | 파일 접근·이동 알람 |
| Email Honeytokens | 가짜 이메일 주소·발송 시 알람 |
| Code Honeytokens | GitHub 가짜 시크릿 — 노출 탐지 |
Canarytokens(Thinkst·무료):
- canarytokens.org
- 30+ Token 유형
- 5분 만에 배포
- 토큰 사용 시 — 이메일·Webhook 알람
예시 — AWS Access Key Honeytoken:
- 가짜 AWS Access Key를 .env·코드·문서에 심음
- 누군가 사용 시 CloudTrail 알람 → 자동 차단·통보
Honeytokens vs Real Tokens:
- 모든 환경에 5~10% 비율 권장
- 0 운영 비용·100% 정확도
- 사용 시 — 즉시 침해 확신
Korean Honeynet:
- KISA Honeynet·KAIST CySEC Honeypot
- 산업기술 보호·OT/IoT 침해 모니터링
5. Stage 1 — 전략·법적 검토·정책 (1~2개월)
전략 결정:
- 검출 우선: 운영 환경에 Honeytoken — 즉시 가성비
- 인텔리전스 우선: 외부 Honeypot — 위협 정보
- 하이브리드: 둘 다
법적 검토(매우 중요):
- 합법 Active Defense: Honeypot·Honeytoken·Sinkhole(우리 자산만)
- 불법: 반격·해킹백·외부 시스템 침투
- 개인정보: 공격자 IP·행동 데이터 — 법적 검토 필수
- 한국 정보통신망법 50조: 무단 침입 금지
- 계약·NDA: 외주·고객에 Honeytoken 알릴지 결정
정책 문서:
- Deception Scope·목적
- Honeytoken 배포 정책
- 알람 대응 절차
- 법적·윤리 가이드라인
- 외부 통보 정책
거버넌스:
- Deception Lead 또는 SOC Tier 3·CTI 통합
- 분기 위원회·KPI
- 외부 컨설팅(Thinkst·Acalvio 등) 활용
6. Stage 2 — Honeytoken 시범 (1~2개월)
시작 — Canarytokens 무료:
- canarytokens.org 가입
- 토큰 생성(AWS·DNS·URL·PDF 등)
- 환경에 심음
- 알람 채널 설정(이메일·Webhook·Slack)
Tier 1 배포(가장 효과적):
- AD 가짜 자격증명: BloodHound 우회·DC 사용 시 즉시 알람
- AWS·Azure·GCP 가짜 Access Key: CloudTrail·Activity Log 모니터링
- GitHub 가짜 시크릿: 노출 즉시 GitGuardian형 탐지
- MS Teams·Slack 가짜 채널·메시지: 외부자 접근 알람
- DC Honey Account: AD 가짜 사용자·로그인 시도 알람
Honeyfile 배포:
- C드라이브 가짜 문서: passwords.xlsx·source_code.zip
- Confluence·SharePoint 가짜 페이지
- 파일 열기 — 알람·File System Auditing
- 도구: Microsoft Purview·Sentinel·Defender FIM
Honey Records:
- DB 가짜 레코드: VIP 고객·CEO 정보
- 검색·접근 시 알람
- 정상 사용자 — 절대 접근 안 함
측정:
- 6개월 — 알람 0이면 성공 또는 미배포
- 알람 발생 — 즉시 IR·심층 분석
7. Stage 3 — Production Honeypot·통합 (3~6개월)
Thinkst Canary 도입:
- Physical Canary: 사무실·DC — 가짜 서버
- VM Canary: 가상화 환경
- Cloud Canary: AWS·Azure·GCP
- Personality: Windows·Linux·NAS·SCADA — 환경 맞춤
- Services: DNS·SSH·HTTP·MSSQL·MySQL·SMB·VPN
- Console: 중앙 관리·알람
Acalvio·Illusive·Attivo·Smokescreen 도입(엔터프라이즈):
- AI 기반 자동 배포·관리
- 신원 중심(Illusive)·통합(Attivo)
- ITDR 결합(블로그 IAM)
- Enterprise SIEM·SOAR 통합
SOC·SIEM 통합:
- 모든 Deception 알람 → SIEM(블로그 SOC)
- SOAR 자동 대응
- IR Playbook 트리거
MITRE Engage 매핑:
- 각 Deception → Engage Goal·Activity
- ATT&CK 위협 그룹 대응
- 분기 평가·신규 추가
KPI:
- 알람 수·정확도
- 위협 그룹 식별
- 외부 공유(블로그 CTI)
- MTTD 단축
8. Stage 4 — OT·Cloud·외부 Deception (지속)
OT Honeypot:
- Conpot(Modbus·DNP3·S7·IEC 104)
- HoneyPLC(KAIST 2020)
- GasPot·HoneyTank·HoneyTrain
- ICS Network에 배치·외부 노출
- 도구: Dragos·Claroty·Nozomi(블로그 OT)
Cloud Honeypot:
- AWS·Azure·GCP에 가짜 S3·EC2·DB
- 비정상 API 호출·접근 알람
- 도구: Thinkst Canary Cloud·자체 CloudTrail Rules
External Honeypot:
- 인터넷 노출 — 위협 인텔 수집
- 도구: T-Pot·MHN·HoneyDB
- 위협 정보 — 자사 패턴 매칭
- Honeyd·HoneyDV·Greynoise 결합
Multi-cloud·Multi-region:
- 글로벌 배치·다양 위협
- 외주·공급사 합동(블로그 TPRM)
- 산업 ISAC 합동(블로그 CTI)
Honey Persona:
- 가짜 직원·임원 — LinkedIn·소셜
- BEC·Spear Phishing 탐지(블로그 Email·Deepfake)
- 도구: 자체 운영·Authentic8
Honey Documents:
- M&A·R&D 가짜 문서
- Embedded Tracking·Canarytokens
- 다크웹 발견 — 위협 인텔
9. Stage 5 — 자동화·AI·고도화 (지속)
자동화:
- Deception 자동 배포(AI)
- 알람 자동 분석·차단
- IR Playbook 통합
- 도구: Acalvio·Illusive·SOAR(Cortex XSOAR·Phantom)
AI for Deception:
- LLM 기반 가짜 Persona·콘텐츠 생성
- 동적 시나리오·환경 맞춤
- 공격자 대화 자동 응대
- 도구: 자체 RAG·LangChain
ML 이상 탐지 결합:
- Honeytoken 알람 + UEBA(블로그 SOC)
- 다단계 검증
- 신뢰도 점수
Cyber Deception in Multi-Agent(블로그 AI Agent):
- AI Agent에 Honeytoken 배치
- Rogue Agent 탐지
- 2025~ 신규 영역
Active Defense·Counter-Intel:
- 공격자 정보 수집·분석
- TTP·Tool·Persona 식별
- ISAC·정부 공유
MITRE Engage 운영:
- 분기 Engage Coverage 평가
- ATT&CK 위협 그룹 대응
- 신규 Activity 추가
거버넌스:
- 분기 Deception 위원회
- 법무·임원·이사회 보고
- 외부 컨설팅·정부 협업
컴플라이언스 매핑:
- MITRE Engage·D3FEND
- CISA Active Defense
- NIST CSF 2.0 DE.AE·DE.CM·PR.DS
- ISO 27001 A.5.7·A.8.16
- 한국 ISMS-P 보안 모니터링
- EU NIS2·CER 능동 통제
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| Canarytokens(Thinkst·무료) | 0 + 인력 |
| Thinkst Canary(Physical·VM·Cloud) | $7,500~$30K/연 |
| Acalvio·Illusive·Attivo·Smokescreen | 1~30억 |
| 오픈소스(Cowrie·OpenCanary·T-Pot·Conpot) | 0 + 인력 |
| SOC·SIEM 통합 | 1~5억 |
| 인력(Deception Lead·SOC Tier 3) | 1~5억 |
| 컨설팅·법무 | 3천~3억 |
| 합계 (중견 제조사) | 1~50억 |
ROI:
- MTTD 277일 → 5일(Gartner) — 침해 비용 평균 49% 절감
- FP 50%+ → 5% 이하 — SOC 효율 5배
- Honeytoken 1건 발견 — $5,000 비용·평균 $4.88M 침해 회피
- 위협 인텔 — CTI 보강·외부 공유 가치
- 사이버보험 — Deception 운영 시 5~10% 할인
- 규제 — ISMS-P·NIS2 능동 통제 충족
11. 자가 점검
전략·법적:
- Deception Scope·목적
- 법적 검토(정보통신망법·합법 범위)
- 정책 문서·거버넌스
- Deception Lead·SOC 통합
Honeytoken:
- Canarytokens 무료 시범
- AD 가짜 자격증명
- AWS·Azure·GCP 가짜 Access Key
- GitHub 가짜 시크릿
- MS Teams·Slack·Confluence·SharePoint Honey
- DC Honey Account
- Honeyfile·Honey Records
- 모든 환경 5~10% 비율
Production Honeypot:
- Thinkst Canary 또는 Acalvio·Illusive·Attivo
- Physical·VM·Cloud Personality
- DNS·SSH·HTTP·DB·SMB Services
- SOC·SIEM 통합
OT·Cloud·External:
- OT Honeypot(Conpot·HoneyPLC)
- Cloud Honeypot(AWS·Azure·GCP)
- External Honeypot(T-Pot·MHN)
- Honey Persona·Documents
- ISAC·정부 공유
자동화·고도화:
- MITRE Engage·D3FEND 매핑
- ATT&CK 위협 그룹 대응
- AI for Deception
- AI Agent Honeytoken
- 분기 평가·KPI
- ISMS-P·NIST CSF·NIS2·CER 매핑
12. 마무리 — 공격자의 가정을 무너뜨린다
Deception Technology·Honeypot·MITRE Engage·Active Defense는 ① 전략·법적·정책, ② Honeytoken 시범, ③ Production Honeypot·통합, ④ OT·Cloud·외부 Deception, ⑤ 자동화·AI·고도화 — 5단계로 정착시킨다. MTTD 277일 → 5일·FP 50% → 5% — Deception은 가성비 최고의 능동 방어다. Canarytokens 무료부터 시작 → Thinkst Canary → Acalvio·Illusive·Attivo·Smokescreen 확장. 공격자의 가정을 무너뜨린다·0 비용·100% 정확도 — 2025년 보안의 비밀 무기다. MITRE Engage + Honeytoken + AI Persona + AI Agent Deception이 2030년의 표준이다.
통합 사이클
- Tabletop Exercise·Crisis Simulation
- Wireless Security Wi-Fi 7·WPA3·Bluetooth·UWB
- Trust Center·Vendor Security Response
- AI Agent·Agentic AI·MCP
- Cybersecurity Workforce·NICE Framework
- CRQ·Cyber Risk Quantification·FAIR
- SCA·OSS License·xz-utils
- OSINT·Threat Hunting·Purple Team
- Physical Security·데이터센터·PSIM
- Hardware Security Side-channel·UEFI·TPM
- Aviation·Aerospace·Defense 사이버보안
- OT·ICS·SCADA Pentest
- Healthcare 사이버보안 HIPAA·FDA
- CISO·Security Program·CSMA
- Active Directory·Entra ID 보안
- Ransomware 방어·Immutable Backup
- Deepfake·AI 사기·Synthetic Media
- IoT·IIoT·Edge 보안
- Network Security NGFW·SASE·NDR
- Endpoint Security EDR·XDR·UEM·ASM
- IAM·IGA·CIAM·PAM·ITDR
- Cloud Security CNAPP
- 내부자 위협·DLP·DSPM
- Email Security BEC·DMARC
- SOC SIEM·SOAR·UEBA·XDR·MDR
- Penetration Testing·Red Team
- CTI 위협 인텔리전스 MISP·STIX
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- Threat Modeling STRIDE·PASTA·LINDDUN
- Zero Trust Architecture
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- IEC 62443 산업제어
- MITRE ATT&CK
