제조업 MITRE ATT&CK(공격자 전술·기법 프레임워크) 실무 완벽 가이드 — 14 Tactics·600+ Techniques에서 SOC·Red Team 글로벌 진출까지 5단계 로드맵

중소·중견 한국 보안·SOC·SI·SaaS·메디테크·제조업 보안팀의 MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge) Version 16.1 컴플라이언스 5단계 로드맵. 2013년 MITRE Corporation 첫 발행·2024년 v16 발행, 4 Matrices (Enterprise·Mobile·ICS·Cloud), 14 Tactics· 600+ Techniques·1,500+ Sub-techniques·150+ APT Groups·700+ Software, ATT&CK Navigator· CALDERA·MITRE Engenuity Evaluations + D3FEND + SIEM·EDR·SOAR·Sigma·STIX/TAXII 통합.

MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge)은 미국 비영리 연구개발 단체 MITRE Corporation(1958년 설립·매사추세츠 Bedford)이 2013년 첫 발행·2015년 공개 후 2024년 v16.1 (현재 유효) 발행한 사이버 공격자의 전술·기법·절차(TTP — Tactics, Techniques, and Procedures) 글로벌 지식 프레임워크다. 무료 공개·연 2회 개정 (4월·10월). 글로벌 사이버보안의 사실상 단일 위협 인텔리전스 언어 — 모든 SIEM·EDR·SOAR·MDR·MSSP·SOC·Red Team·Pen Test·Threat Intelligence·Threat Hunting·Purple Team이 ATT&CK 매핑. 전 세계 50,000+ 보안 전문가·100,000+ 조직 채택 — Microsoft Sentinel·CrowdStrike Falcon·SentinelOne Singularity·Splunk Enterprise Security·Palo Alto Cortex XDR·IBM QRadar·Datadog·Elastic Security·Vectra Cognito·Darktrace·Wiz·Lacework·Snyk·GitHub Advanced Security·OWASP·NIST·CISA·FBI·NSA·국가 사이버 보안 기관 모두 활용.

핵심은 ATT&CK가 글로벌 사이버 공격자의 행동 단일 분류 체계라는 점이다. 4 Matrices (Domain별):

  • Enterprise (Windows·macOS·Linux·Cloud·Containers·Networks·Office Suite·Identity Provider·SaaS·IaaS·PaaS·ESXi)
  • Mobile (iOS·Android)
  • ICS (Industrial Control Systems — OT·SCADA·DCS)
  • (Cloud — Enterprise 통합)

14 Tactics (Why — 공격자 목적):

  1. Reconnaissance (정찰)
  2. Resource Development (자원 개발)
  3. Initial Access (초기 침투)
  4. Execution (실행)
  5. Persistence (지속성)
  6. Privilege Escalation (권한 상승)
  7. Defense Evasion (방어 회피)
  8. Credential Access (자격 증명 접근)
  9. Discovery (탐지)
  10. Lateral Movement (수평 이동)
  11. Collection (수집)
  12. Command and Control (C2) (지휘 통제)
  13. Exfiltration (유출)
  14. Impact (영향·랜섬·DoS·파괴)

600+ Techniques + 1,500+ Sub-techniques (How — 공격 기법)·150+ APT Groups (Lazarus·APT28·APT29·APT41·Conti·LockBit·BlackBasta·CL0P·BlackCat·Volt Typhoon·Salt Typhoon·KillNet·Sandworm·DarkPink·Kimsuky·Andariel·BlueNoroff·Lazarus Group)·700+ Software (Malware·Tool·Loader·RAT).

Companion Frameworks:

  • D3FEND (방어 기법·NSA 운영)
  • MITRE Engenuity Center for Threat-Informed Defense (CTID)
  • MITRE ATT&CK Evaluations (CrowdStrike·Microsoft·SentinelOne·Palo Alto 등 벤더 평가)
  • CALDERA (자동화 Adversary Emulation)
  • CAR (Cyber Analytics Repository)
  • ATT&CK Navigator (시각화)

STIX/TAXII (Cyber Threat Intelligence·OASIS)·Sigma (SIEM Rule)·YARA (Malware) 정합.

한국 ATT&CK: 삼성SDS·LG CNS·SK C&C·NCSOFT·NAVER·카카오·Coupang·Toss + KISA·국정원 사이버안보센터·국방부·KAIST·서울대·한국 보안 회사 (안랩·이스트시큐리티·SK쉴더스·LG U+·삼성SDS Brightics·Penta Security·Smart Cyber Defense) 모두 활용. 본 가이드는 Matrix·범위 결정 → Threat Modeling·매핑 → SIEM·EDR·Detection 통합 → Red Team·Purple Team·Adversary Emulation → 통합·매년 갱신 5단계 로드맵으로, 중소·중견 한국 보안·SOC 기업이 6~12개월 내 ATT&CK 도입 + 글로벌 위협 인텔리전스 진출하는 실무 경로를 제시한다.

왜 MITRE ATT&CK를 도입해야 하는가

글로벌 위협 인텔리전스 단일 언어

  • 무료·자발적·사실상 표준
  • 글로벌 100,000+ 조직 채택
  • 모든 SIEM·EDR·SOAR·MDR·MSSP·SOC 매핑
  • NIST CSF·ISO 27001·HITRUST·CIS Controls·CMMC·FedRAMP 정합

ATT&CK는 위협 인텔리전스·SOC·Red Team·Threat Hunting의 글로벌 단일 언어.

4 Matrices

Matrix영역
EnterpriseWindows·macOS·Linux·Cloud (AWS·Azure·GCP·SaaS·IaaS·PaaS·Office Suite·Identity Provider·ESXi)·Containers·Networks
MobileiOS·Android
ICSOT·SCADA·DCS·Manufacturing

Pre-ATT&CK (Reconnaissance·Resource Development): Enterprise 통합.

14 Tactics — Cyber Kill Chain 정합

#Tactic목적
1Reconnaissance정찰·정보 수집
2Resource Development인프라·계정 준비
3Initial Access초기 침투 (Phishing·Exploit)
4Execution코드 실행
5Persistence지속성 유지
6Privilege Escalation권한 상승
7Defense Evasion탐지 회피
8Credential Access자격 증명 탈취
9Discovery환경 탐색
10Lateral Movement내부 이동
11Collection데이터 수집
12C2명령 통제
13Exfiltration데이터 유출
14Impact영향·랜섬·DoS·파괴

Techniques·Sub-techniques

예시 — Initial Access (TA0001):

  • T1078 Valid Accounts
    • T1078.001 Default Accounts
    • T1078.002 Domain Accounts
    • T1078.003 Local Accounts
    • T1078.004 Cloud Accounts
  • T1566 Phishing
    • T1566.001 Spearphishing Attachment
    • T1566.002 Spearphishing Link
    • T1566.003 Spearphishing via Service
  • T1190 Exploit Public-Facing Application
  • T1133 External Remote Services
  • T1199 Trusted Relationship
  • T1195 Supply Chain Compromise

각 Technique:

  • ID·이름·설명
  • Platforms (Windows·macOS·Linux·Cloud·등)
  • Data Sources·Detections
  • Mitigations
  • APT·Software 활용 사례

APT Groups — 150+

대표:

  • Lazarus Group (북한) — 한국 영향
  • Kimsuky (북한) — 한국 영향
  • Andariel (북한) — 한국 영향
  • BlueNoroff (북한) — 한국 영향
  • APT28 Fancy Bear (러시아)
  • APT29 Cozy Bear (러시아)
  • APT41 (중국)
  • APT10 (중국)
  • APT37 (북한)
  • Sandworm (러시아)
  • Volt Typhoon (중국) — Critical Infra
  • Salt Typhoon (중국) — 통신
  • Conti·LockBit·BlackBasta·CL0P·BlackCat — Ransomware

700+ Software

Categories:

  • Malware (Ransomware·Trojan·Backdoor·RAT·Wiper·Loader)
  • Tool (Cobalt Strike·Metasploit·Mimikatz·Empire·Brute Ratel·Sliver·Havoc)
  • Loader·Dropper

대표:

  • Cobalt Strike (가장 흔함)
  • Mimikatz (Credential)
  • Metasploit Framework
  • Empire·PowerSploit
  • AdFind·BloodHound·SharpHound
  • APT 전용 — 5G·WastedLocker·BlackEnergy·Triton

Companion Frameworks

D3FEND (방어 기법·NSA):

  • ATT&CK의 방어 버전
  • 6 Defensive Tactics
  • 200+ Defensive Techniques

MITRE ATT&CK Evaluations:

  • 벤더 평가 (CrowdStrike·Microsoft·SentinelOne·Palo Alto)
  • APT 시나리오 시뮬레이션
  • Detection·Visibility 평가

CALDERA:

  • 자동화 Adversary Emulation
  • 무료 Open Source

ATT&CK Navigator:

  • 시각화 도구
  • Heatmap·Coverage

CAR (Cyber Analytics Repository):

  • Detection Analytics
  • Sigma·CAR Rules

STIX/TAXII·Sigma·YARA 정합

  • STIX 2.1 (Structured Threat Information eXpression — OASIS)
  • TAXII 2.1 (Trusted Automated eXchange of Indicator Information)
  • Sigma (Generic SIEM Rule)
  • YARA (Malware Pattern)

ATT&CK vs Cyber Kill Chain vs Diamond Model 비교

항목MITRE ATT&CKLockheed Kill ChainDiamond Model
발효2013·202420112013
구조14 Tactics·600 Tech7 Phases4 Vertices
한국 인지도매우 높음매우 높음중상

대부분의 한국 보안: ATT&CK + Kill Chain + Diamond + D3FEND 통합.

한국 보안·SOC ATT&CK 성숙도 진단 — 5단계

단계명칭핵심 특징진출 가능성
Level 1ATT&CK 인식 없음14 Tactics 부재불가
Level 2기본 SIEMSIEM·EDR 부분어려움
Level 3ATT&CK 도입Detection 매핑가능
Level 4ATT&CK CompliantRed·Purple Team + Threat Hunting정착
Level 5통합NIST CSF + ISO 27001 + HITRUST + CIS + D3FEND최상위

대부분의 한국 중소 보안은 Level 1~2. 5단계 로드맵은 Level 4 1차 + Level 5 통합 도전.


Stage 1: Matrix·범위 결정 (1~2개월)

1.1 적용 결정

자가 진단:

  • 보안·SOC·SI·SaaS·메디테크?
  • Red Team·Threat Intelligence·Threat Hunting?
  • SIEM·EDR·SOAR·MSSP?

1.2 Matrix 결정

  • Enterprise (가장 흔함)
  • Mobile
  • ICS (제조·OT)

1.3 갭 분석

한국 갭 분석 빈출 부적합 Top 15:

  1. Detection Coverage — SIEM·EDR 매핑 부재
  2. Threat Hunting — Hypothesis·Hunt Plan 부재
  3. Red Team — 자체 Red Team 부재
  4. Purple Team — Red·Blue 협업 부재
  5. Threat Intelligence — STIX/TAXII·Anomali·Recorded Future 부재
  6. APT Mapping — Lazarus·Kimsuky·Andariel 매핑 부재
  7. TTP Profile — Threat Profile 부재
  8. Sigma Rules — Generic Detection 부재
  9. YARA Rules — Malware 패턴 부재
  10. ATT&CK Navigator — Coverage Heatmap 부재
  11. D3FEND Mapping — 방어 매핑 부재
  12. CALDERA·Atomic Red Team — Adversary Emulation 부재
  13. NIST CSF·ISO 27001 매핑 — Detection·Respond 매핑 부재
  14. Threat Modeling — STRIDE·PASTA·DREAD 부재
  15. Detection Engineering — Sigma·CAR·KQL·SPL 부재

1.4 Stage 1 산출물

  • Matrix 결정 (Enterprise·Mobile·ICS)
  • Scope·Tactics·Techniques 갭 분석

Stage 2: Threat Modeling·APT Profile·매핑 (2~3개월)

2.1 Threat Modeling

방법론:

  • STRIDE (Microsoft)
  • PASTA (Process for Attack Simulation and Threat Analysis)
  • DREAD
  • VAST
  • OCTAVE

도구:

  • Microsoft Threat Modeling Tool
  • OWASP Threat Dragon
  • IriusRisk·ThreatModeler

2.2 APT Threat Profile

한국 영향 APT 분석:

  • Lazarus Group (North Korea)
  • Kimsuky (North Korea)
  • Andariel (North Korea)
  • BlueNoroff (North Korea)
  • APT37 Reaper (North Korea)
  • APT38 (North Korea — 금융)
  • APT41 (China)
  • APT10·MissionImpossible (China)
  • Volt Typhoon·Salt Typhoon (China)

각 APT TTP Profile.

2.3 ATT&CK Navigator

  • Coverage Heatmap
  • Detection·Mitigation 매핑
  • Multi-Layer 비교

2.4 Stage 2 산출물

  • Threat Model
  • APT Threat Profile
  • ATT&CK Navigator Heatmap

Stage 3: SIEM·EDR·Detection Engineering (2~4개월)

3.1 SIEM·EDR·SOAR

SIEM:

  • Splunk Enterprise Security
  • Microsoft Sentinel (KQL)
  • IBM QRadar
  • Elastic Security
  • Sumo Logic·Datadog·LogRhythm

EDR:

  • CrowdStrike Falcon
  • SentinelOne Singularity
  • Microsoft Defender for Endpoint
  • Palo Alto Cortex XDR
  • VMware Carbon Black
  • Sophos Intercept X

XDR·NDR·SOAR:

  • Cortex XSOAR (Palo Alto)·Splunk SOAR·Microsoft Sentinel SOAR·Tines·Torq

3.2 Detection Engineering

Detection 규칙 작성:

  • Sigma (Generic SIEM·Splunk·Microsoft Sentinel·QRadar)
  • KQL (Microsoft Sentinel·Defender)
  • SPL (Splunk)
  • EQL/EAL (Elastic)
  • YARA (Malware)
  • Snort/Suricata (Network)

3.3 ATT&CK 매핑

각 Detection 규칙:

  • ATT&CK Technique ID
  • Sub-technique
  • Data Source

3.4 Threat Intelligence Platform

  • Anomali ThreatStream
  • Recorded Future
  • MISP (Open Source)
  • IBM X-Force·CrowdStrike Falcon Intelligence

STIX/TAXII 정합.

3.5 Stage 3 산출물

  • SIEM·EDR·SOAR 운영
  • Detection Rules + ATT&CK 매핑
  • Threat Intelligence Platform

Stage 4: Red·Purple Team·Adversary Emulation (1~2개월)

4.1 Red Team

  • 외부 또는 자체
  • ATT&CK 기반 Pen Test
  • APT 시뮬레이션

도구:

  • Cobalt Strike (상용)
  • Metasploit Framework
  • Brute Ratel·Sliver·Havoc·Mythic·Empire (Open Source)

4.2 Purple Team

  • Red + Blue 협업
  • Detection·Response 검증
  • Continuous Improvement

4.3 Adversary Emulation

MITRE CALDERA:

  • 무료·자동화
  • ATT&CK 기반 시나리오

Atomic Red Team:

  • Red Canary 무료
  • ATT&CK Technique 단위 테스트

Vectr·SCYTHE·AttackIQ·SafeBreach:

  • BAS (Breach and Attack Simulation)

4.4 MITRE ATT&CK Evaluations

벤더 평가 — CrowdStrike·Microsoft·SentinelOne·Palo Alto·Cybereason 등:

  • APT 시뮬레이션
  • Detection·Visibility 평가

4.5 Stage 4 산출물

  • Red Team Exercise
  • Purple Team Session
  • CALDERA·Atomic Red Team Adversary Emulation
  • BAS 통합

Stage 5: D3FEND·통합·갱신 (지속)

5.1 D3FEND 매핑

  • ATT&CK의 방어 버전
  • 6 Defensive Tactics
  • 200+ Techniques

5.2 통합 글로벌

  • NIST CSF 2.0 (Identify·Protect·Detect·Respond·Recover·Govern)
  • ISO 27001·27017·27018·27701
  • HITRUST CSF v11 + HIPAA + SOC 2 + PCI DSS + CMMC + FedRAMP
  • CIS Controls v8.1
  • NIST AI RMF + NIST Privacy Framework
  • EU CRA + NIS2 + DORA + EU AI Act + MiCA + EUCC + EUCS
  • OWASP Top 10·SANS Top 25·CWE·CVE

5.3 매년·반기 갱신

  • ATT&CK v17·v18 (2025)
  • APT 갱신
  • Technique 갱신

5.4 Stage 5 산출물

  • D3FEND 매핑
  • 통합 글로벌 거버넌스
  • 매년 갱신

비용 — 회사 규모별 (3년 누계)

중견 (직원 100500명, 매출 €30M€500M)

항목1년차 (만원)2년차3년차
컨설팅 (MITRE ATT&CK 전문)4,5001,5001,500
Threat Modeling + Threat Profile3,0001,5001,500
SIEM·EDR·SOAR (Splunk·Microsoft Sentinel·CrowdStrike·SentinelOne·Palo Alto)15,00018,00021,000
Threat Intelligence (Anomali·Recorded Future·MISP)5,0006,0007,000
Detection Engineering + Sigma·KQL·SPL3,5002,5002,500
Red Team + Pen Test5,0006,0007,000
Purple Team Session2,5003,0003,500
CALDERA·Atomic Red Team·BAS (SafeBreach·AttackIQ)4,0005,0006,000
SOC·Red·Blue 인력(3명)21,60022,50023,500
합계64,10066,00073,500
3년 누계약 20.4억 원

대기업·전담 SOC

3년 누계 약 50~150억 원.

ROI 시나리오

  • 한국 보안 매출 €100M
  • ATT&CK + NIST CSF + ISO 27001 + HITRUST 통합 → 글로벌 SOC·MSSP
  • 매출 +€50M (3년)
  • 마진율 15% → 영업이익 +€7.5M
  • 사이버 사고·벌금·평판 회피

ATT&CK vs Kill Chain vs Diamond vs D3FEND 비교 (재정리)

항목ATT&CKKill ChainDiamondD3FEND
발효2013201120132021
구조14 Tactics·600 Tech7 Phases4 Vertices6 Defensive Tactics
한국 인지도매우 높음매우 높음중상빠르게 증가

한국 사이버보안 표준 조합:

  • 공격: MITRE ATT&CK + Kill Chain + Diamond
  • 방어: + MITRE D3FEND
  • 통제: + NIST CSF + ISO 27001 + CIS Controls + HITRUST
  • 미국 의료·금융: + HIPAA + SOC 2 + PCI DSS + CMMC + FedRAMP
  • EU: + EUCC + NIS2 + CRA + DORA

한국 MITRE ATT&CK 성공 사례 (가상)

사례 A: SOC·MSSP (매출 €100M)

  • 도입 동기: ATT&CK + NIST CSF + ISO 27001
  • 구축 기간: 12개월
  • 비용: 1차 22억, 3년 누계 35억
  • 추가: D3FEND + CALDERA + BAS
  • 성과: 글로벌 SOC·MSSP 진출

사례 B: 핀테크 SaaS (ARR €30M)

  • 도입 동기: ATT&CK + SOC 2 + PCI DSS + HITRUST
  • 구축 기간: 10개월
  • 비용: 1차 18억
  • 추가: Threat Hunting·Red Team
  • 성과: 미국 핀테크 확대

사례 C: 정부·국방 (직원 500명)

  • 도입 동기: ATT&CK + CMMC + FedRAMP + NIST CSF
  • 구축 기간: 14개월
  • 비용: 1차 25억
  • 추가: APT Profile (Lazarus·Kimsuky·Andariel·BlueNoroff)
  • 성과: 미국·NATO 진출

자가 진단 체크리스트 (15문)

각 문항 0~2점, 합계 30점 만점.

Matrix·범위

  1. Matrix 결정 (Enterprise·Mobile·ICS)

Threat Model·APT

  1. Threat Modeling (STRIDE·PASTA)
  2. APT Threat Profile (Lazarus·Kimsuky·Andariel)
  3. ATT&CK Navigator Heatmap

SIEM·EDR·Detection

  1. SIEM (Splunk·Microsoft Sentinel·QRadar·Elastic)
  2. EDR (CrowdStrike·SentinelOne·Defender·Cortex)
  3. SOAR (Cortex XSOAR·Splunk SOAR)
  4. Detection Engineering + Sigma·KQL·SPL
  5. ATT&CK Technique 매핑
  6. Threat Intelligence (STIX/TAXII·Anomali·Recorded Future·MISP)

Red·Purple·Adversary Emulation

  1. Red Team (Cobalt Strike·Metasploit·Sliver·Havoc·Mythic·Empire)
  2. Purple Team
  3. CALDERA + Atomic Red Team + BAS

통합

  1. D3FEND + NIST CSF + ISO 27001 + HITRUST 통합
  2. EU CRA·NIS2·DORA + HIPAA + SOC 2 + PCI DSS + CMMC 매핑

점수 해석:

  • 010: Level 12 — 6~9개월 구축
  • 1120: Level 23 — 9~12개월 후 정착
  • 2126: Level 34 — Red·Purple Team
  • 27~30: Level 5 — 통합 글로벌

마치며 — MITRE ATT&CK는 글로벌 위협 인텔리전스 단일 언어

MITRE ATT&CK는 글로벌 위협 인텔리전스·SOC·Red Team의 단일 언어다. 무료·자발적. 모든 SIEM·EDR·SOAR가 매핑. NIST CSF·ISO 27001·HITRUST·CIS Controls·CMMC·HIPAA·SOC 2 정합. 한국 보안·SOC·SI·SaaS·메디테크의 글로벌 진출 필수.

본 5단계 로드맵을 통해 6~12개월 내 ATT&CK + 글로벌 위협 인텔리전스 진출이 현실적 목표다. 핵심 5가지:

  1. 4 Matrices + 14 Tactics + 600 Techniques + 150 APT Groups + 700 Software
  2. Threat Modeling + APT Profile (Lazarus·Kimsuky·Andariel·BlueNoroff)
  3. SIEM + EDR + SOAR + Detection Engineering (Sigma·KQL·SPL)
  4. Red Team + Purple Team + CALDERA + Atomic Red Team + BAS
  5. D3FEND + NIST CSF + ISO 27001 + HITRUST + CIS Controls + CMMC + HIPAA + SOC 2 + PCI DSS + FedRAMP + EUCC + NIS2 + CRA + DORA + EU AI Act 통합

MITRE ATT&CK + D3FEND + NIST CSF 2.0 + NIST AI RMF + NIST Privacy Framework + CIS Controls v8.1 + ISO 27001·27017·27018·27701 + SOC 2 + HITRUST CSF v11 + HIPAA + PCI DSS + CMMC + FedRAMP + CSA STAR + EUCC + GDPR + CCPA·CPRA + EU CRA + NIS2 + DORA + EU AI Act + MiCA + ISO 42001 + ISO 22301 + IEC 62443 + ISO 21434 + TISAX + STIX/TAXII + Sigma + YARA 다중 컴플라이언스는 한국 보안·SOC·SI·SaaS·메디테크·자동차·산업제어·정부의 글로벌 사이버보안 진출 최강 통합 포트폴리오다.


통합 — 사이버보안·위협 인텔리전스·SOC·정보보안 시리즈

MITRE ATT&CK는 글로벌 위협 인텔리전스 단일 언어다.

미국 사이버보안·NIST 3종:

정보보안·클라우드:

EU 사이버보안·디지털:

산업·OT·자동차·항공:

AI·디지털·CMMI·ITSM:

리스크·연속성:

MITRE ATT&CK + D3FEND + NIST CSF 2.0 + NIST AI RMF + NIST Privacy Framework + CIS Controls v8.1 + ISO 27001·27017·27018·27701 + SOC 2 + HITRUST CSF v11 + HIPAA + PCI DSS + CMMC + FedRAMP + CSA STAR + EUCC + GDPR + CCPA·CPRA + EU CRA + NIS2 + DORA + EU AI Act + MiCA + ISO 42001 + ISO 22301 + ISO 31000 + IEC 62443 + ISO 21434 + TISAX + DO-178C·DO-254 + CMMI + ISO 20000 + STIX/TAXII + Sigma + YARA 다중 컴플라이언스는 한국 보안·SOC·SI·SaaS·메디테크·자동차·산업제어·정부·국방의 글로벌 사이버보안 진출 최강 통합 포트폴리오다.