1. 왜 Detection Engineering이 SOC의 미래인가
전통 SOC — 벤더 룰 사용·알람 응답. 그러나 ① 벤더 룰 일반적·환경 미적용, ② FP 50%+·노이즈, ③ 신규 위협 6~12개월 늦음, ④ ATT&CK Coverage 측정 X. Detection Engineering — 자체 룰 개발·정량 측정·자동화가 본질.
Splunk Threat Research Team 2024: Detection Engineering 운영 조직의 ① FP 50% → 5%, ② MTTD 277일 → 14일(IBM 평균), ③ 분석가 만족도 +40%, ④ 자동화율 70%+.
MITRE D3FEND(2023.5 v1.0·NSA-funded):
- ATT&CK의 정반대(공격 → 방어)
- 방어 기법 표준화·6 Tactics·165+ Techniques
- 모든 방어 통제·기술·정책 매핑
- ATT&CK ↔ D3FEND 자동 매핑
대표 효과:
- NSA Internal Use: D3FEND 표준 적용 → 통제 격차 측정
- Splunk Security Content: D3FEND 매핑된 350+ 룰 무료 공개
- SOC Prime Marketplace: 12,000+ Detection Content
- CISA Cybersecurity Performance Goals: D3FEND 기반
오해 1 — “D3FEND는 학술적·실용성 X.” 2023 v1.0 이후 운영 도입 가속. 오해 2 — “Detection Engineering = SIEM 룰.” Sigma·Suricata·YARA·EDR Custom 모두. 오해 3 — “Custom Rule = 더 좋다.” 검증·튜닝 없는 룰 — FP 증가·노이즈.
압박:
- NIST CSF 2.0 DE.AE·DE.CM: Anomaly·Continuous Monitoring
- EU NIS2·CRA·DORA: 능동 탐지
- ISO 27001 A.8.16: 모니터링
- MITRE ATT&CK·D3FEND 표준
- CISA CPG(Cybersecurity Performance Goals)
- 한국 ISMS-P 보안 모니터링·이상 탐지
2. MITRE D3FEND v1.0 — 6 Tactics·165+ Techniques
MITRE D3FEND(NSA·2021 베타·2023.5 v1.0):
- 모든 방어 기술·통제 표준 어휘
- ATT&CK과 1:1 매핑
- DAO(D3FEND Ontology·Resource Description Framework)
6 Tactics:
| Tactic | 핵심 |
|---|---|
| Model | 자산·환경·위험 모델링 |
| Harden | 자산·통제 강화·예방 |
| Detect | 침해·이상 탐지 |
| Isolate | 격리·분할 |
| Deceive(블로그 별도) | 기만·미끼 |
| Evict | 침해 제거·복구 |
Detect Sub-Tactics(가장 중요):
- File Analysis: 파일 행위·내용·메타데이터
- Identifier Analysis: 신원·자격증명·세션
- Message Analysis: 이메일·메시지·통신
- Network Traffic Analysis: 네트워크 흐름
- Platform Monitoring: OS·앱·플랫폼
- Process Analysis: 프로세스 행위
- User Behavior Analysis(UEBA): 사용자 패턴
D3FEND ↔ ATT&CK Mapping:
- 모든 ATT&CK Technique → D3FEND 대응 방어
- 예: T1003(Credential Dumping) → D3-CRA(Credential Revoking)·D3-PSA(Process Spawn Analysis)
- 도구: D3FEND Matrix·Knowledge Graph
D3FEND Matrix:
- 시각 매트릭스
- 자사 통제·기술·도구 매핑
- 격차·중복 분석
3. Detection Engineering Maturity Model
SOC Prime Detection Engineering Maturity Model(DEM):
| Level | 명칭 | 특징 |
|---|---|---|
| 0 | Adoption | 기본 룰·벤더 |
| 1 | Identification | ATT&CK 매핑·Coverage |
| 2 | Innovation | Custom 룰·CTI 통합 |
| 3 | Industrialization | Pipeline·CI/CD·자동화 |
| 4 | Optimization | AI·Continuous Improvement |
Splunk SURGe Detection Engineering Maturity(2024):
- 6 단계: Plan·Develop·Test·Deploy·Validate·Tune
Palantir Alerting & Detection Strategy(2017):
- ADS Framework·Detection Design 표준화
- 모든 룰 — Goal·Categorization·Strategy·TTPs·False Positives·Validation 문서화
4. 도구·플랫폼 매트릭스
ATT&CK Coverage 도구:
- MITRE ATT&CK Navigator(무료): 매트릭스 시각화
- DeTT&CT(2019·Marcus Bakker): 격차 분석·CSV·JSON
- ATT&CK Workbench(MITRE): Custom Edition·통합
- Vectr(SecurityRiskAdvisors): Purple Team·Detection 추적
- MAGMA·MaGMA for Threat Hunting(블로그 OSINT)
Detection Content Marketplace:
- SOC Prime Threat Detection Marketplace: 12,000+ 룰·다중 SIEM
- Splunk Security Content: Splunk Threat Research·350+ 룰·D3FEND 매핑
- Sigma Rule Repository: 7,000+·OSS
- Snort·Suricata Community Rules
- YARA Rules(메모리·파일)
- Elastic Detection Rules·Microsoft Sentinel Content Hub
- CrowdStrike Falcon Long Tail Detection
Sigma 도구:
- Sigma(Florian Roth·OSS): 범용 SIEM 룰 표준
- uncoder.io(SOC Prime): Sigma → SIEM 변환
- sigma-cli: 명령줄
- Sigma Hub: 룰 관리
Atomic Red Team(Red Canary·블로그 OSINT):
- 1,500+ Atomic Test
- ATT&CK Technique 검증
- Invoke-AtomicTest PowerShell
ATT&CK Workbench(MITRE 2020):
- 자체 환경 매트릭스 관리
- Custom Adversary·Tactic·Technique
- 통합 도구·소스
Detection-as-Code:
- Panther Labs·Spyderbat·Anvilogic: SaaS DE Platform
- 룰을 Git에 저장·CI/CD
- 테스트·배포·모니터링
5. Stage 1 — 진단·Coverage 측정 (1~3개월)
현황 평가:
- 보유 룰 수·소스(벤더·자체·CTI)
- ATT&CK Coverage 추정
- FP 비율·노이즈
- Detection Engineering 인력
MITRE ATT&CK Coverage:
- ATT&CK Navigator 사용
- Tactic·Technique별 룰 매핑
- Coverage 점수(0~100%)
- 산업 평균 30~40%·Target 80%+
DeTT&CT 활용:
- Data Source Coverage(어떤 로그가 있는가)
- Detection Coverage(어떤 룰이 있는가)
- Visibility(가시화)
- Quality Score
Maturity Self-Assessment:
- SOC Prime DEM·Splunk DEM 활용
- Level 0~4 평가
- 격차·우선순위
예산·인력 결정:
- Detection Engineer 1~5명
- 도구·교육·CTI
6. Stage 2 — D3FEND 매핑·룰 개발 (3~6개월)
D3FEND Mapping:
- 자사 통제·도구 → D3FEND Technique
- 격차 식별
- ATT&CK과 1:1 매핑
룰 개발 우선순위:
- CISA Known Exploited Vulnerabilities(KEV·블로그 CVE)
- Top 10 ATT&CK Techniques(빈도·영향)
- 자사 환경 특화(K-기업·산업)
- CTI 보고서(Mandiant·CrowdStrike·SecureWorks)
Sigma Rule 작성:
title: Suspicious LSASS Memory Access
id: a1b2c3d4-...
status: experimental
description: Detects suspicious process accessing LSASS
references:
- https://attack.mitre.org/techniques/T1003/001/
tags:
- attack.credential_access
- attack.t1003.001
- d3fend.detect.platform_monitoring
logsource:
category: process_creation
product: windows
detection:
selection:
Image|endswith: '\rundll32.exe'
CommandLine|contains: 'lsass'
condition: selection
falsepositives:
- Legitimate admin tools
level: high
ADS Framework(Palantir):
- Goal·Categorization·Strategy·TTPs·Validation·False Positives 문서화
Detection Test:
- Atomic Red Team 실행
- 룰 발화·정확도
- FP 측정
Detection-as-Code:
- Git Repository
- PR·Code Review
- CI/CD: Sigma·CrowdStrike·Splunk·Sentinel 변환
- 도구: panther·Splunk Content as Code·Sentinel as Code
7. Stage 3 — 자동화·CI/CD·검증 (3~6개월)
CI/CD Pipeline:
- Git Push → 자동 Lint(Sigma·YARA)
- Test in Lab(Atomic Red Team)
- 변환(uncoder·sigmac)
- Deploy to SIEM·EDR
- Monitor·Tune
Sigma 변환 자동:
- Splunk SPL·Sentinel KQL·Elastic EQL·QRadar AQL·다중
- 도구: uncoder.io·sigma-cli·Sigma2SplunkAlert·Sigma2Kibana
테스트 — Atomic Red Team:
- Invoke-AtomicTest 실행
- Sysmon·Defender·CrowdStrike 로그
- 룰 발화 검증
- FP 측정·튜닝
Purple Team 통합(블로그 OSINT):
- 분기 Purple Team Exercise
- VECTR로 추적
- 격차 → 룰 추가
BAS 통합:
- AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber
- 매일·매주 자동 검증
- Coverage 측정 자동
SOC Prime 활용:
- Threat Detection Marketplace 12,000+ 룰
- 즉시 배포 가능
- SOC Prime CCM(Continuous Content Management)
8. Stage 4 — Coverage·Quality·KPI (지속)
Coverage 측정:
- ATT&CK Navigator·DeTT&CT
- Tactic별·Technique별 점수
- 분기 갱신·이사회 보고
Quality KPI:
- Precision(정확도): True Positive / (TP + FP)
- Recall(재현율): TP / (TP + False Negative)
- F1 Score: 균형
- FP Rate: 5% 이하 목표
- MTTD·MTTC: 단축 추세
Rule Lifecycle:
- Active: 운영 중
- Deprecated: 만료·교체
- Experimental: 시범
- Tuning: 튜닝 중
Top 룰 KPI:
- 정확도 상위 — 효과 측정
- FP 상위 — 튜닝·폐기
- 미발화 — 검증·폐기 결정
거버넌스:
- 분기 Detection Engineering 회의
- CTI·SOC·IR·DE 통합
- Roadmap·예산
9. Stage 5 — AI·고도화·Industry (지속)
AI for Detection Engineering:
- LLM 기반 Sigma 룰 자동 생성(SOC Prime·Splunk Edge AI·Microsoft Security Copilot)
- 자연어 → Sigma·KQL·SPL
- CTI 보고서 → 룰 자동
- 자동 ADS Documentation
- 도구: SOC Prime CCM AI·Splunk AI Assistant·Microsoft Security Copilot
Continuous Validation:
- BAS 자동·매일
- Atomic Red Team Companion
- Coverage 실시간
Industry-specific Detection:
- OT/ICS(블로그 OT): MITRE ATT&CK for ICS·NIST SP 800-82
- Cloud(블로그 Cloud): ATT&CK for Cloud·CSP Native
- Container(블로그 K8s): ATT&CK for Containers
- Mobile(블로그 Mobile): ATT&CK for Mobile
- AI/LLM(블로그 LLM·Agent): MITRE ATLAS·OWASP LLM Top 10·Agentic Top 10
Threat Intel 통합(블로그 CTI):
- MISP·STIX → 자동 룰
- TTP·캠페인 추적
- ISAC 공유
Detection Engineering Career Path(블로그 Workforce):
- SOC L2/L3 → Detection Engineer
- 자격증: SANS FOR578·FOR508·GCDA·GCIA·OSCP
- 산업: SOC Prime·Splunk·CrowdStrike·Mandiant
고도화 트렌드:
- Detection-as-Code 표준화: OSCAL(블로그 GRC)
- D3FEND 운영 도입 가속: NSA·CISA·DoD
- Open Cyber Schema Framework(OCSF·블로그 SOC): 통합 데이터
- Security Data Fabric(블로그 Tool Consolidation): Avalor·Cribl
- Multi-Agent Detection(블로그 AI Agent): 자율 헌팅
컴플라이언스 매핑:
- NIST CSF 2.0 DE.AE·DE.CM·RS.AN·RS.MI
- ISO 27001 A.8.16·A.8.21
- EU NIS2·DORA·CRA
- MITRE ATT&CK·D3FEND
- 한국 ISMS-P
- CISA CPG
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| Sigma·D3FEND·DeTT&CT(OSS) | 0 + 인력 |
| SOC Prime Marketplace | 1~10억 |
| Vectr·ATT&CK Workbench(OSS) | 0 + 인력 |
| BAS(AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber) | 1~30억 |
| Atomic Red Team(OSS) | 0 + 인력 |
| Detection Engineering Pipeline | 3천~3억 |
| Detection Engineer(1~3명) | 2~15억 |
| 외부 CTI 통합 | 1~10억 |
| 합계 (중견 제조사) | 5~70억 |
ROI:
- FP 50% → 5% — SOC 효율 5배(블로그 SOC)
- MTTD 277일 → 14일 — 침해 비용 49% 절감(IBM)
- 분석가 만족도·이직률 ↓(블로그 Workforce)
- 사이버보험 — Detection 성숙 시 15~25% 할인
- 컴플라이언스(ISMS-P·NIS2·CRA·DORA) 자동 충족
11. 자가 점검
진단·Coverage:
- 현재 룰 수·소스 평가
- ATT&CK Navigator Coverage
- DeTT&CT Visibility·Quality
- DEM Maturity Level
- 인력·예산
D3FEND·룰 개발:
- D3FEND 자사 통제 매핑
- ATT&CK 격차 식별
- CISA KEV·CTI 우선
- Sigma 룰 작성·ADS 문서화
- Atomic Red Team 검증
자동화·CI/CD:
- Detection-as-Code(Git·CI/CD)
- Sigma 변환 자동(uncoder)
- BAS 통합(AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber)
- Purple Team·VECTR
- SOC Prime CCM
Coverage·Quality·KPI:
- ATT&CK Coverage 80%+
- FP 5% 이하
- Precision·Recall·F1
- MTTD·MTTC 단축
- Rule Lifecycle 관리
고도화:
- AI for DE(Copilot·SOC Prime AI·Splunk AI)
- Continuous Validation·BAS 매일
- OT/ICS·Cloud·Container·Mobile·AI 매트릭스
- CTI·MISP·STIX 통합
- OCSF·Security Data Fabric
- NIST CSF·ISO 27001·ISMS-P·NIS2·CISA CPG 매핑
12. 마무리 — 측정 가능한 방어
MITRE D3FEND·Detection Engineering·ATT&CK Coverage는 ① 진단·Coverage 측정, ② D3FEND 매핑·룰 개발, ③ 자동화·CI/CD·검증, ④ Coverage·Quality·KPI, ⑤ AI·고도화·Industry — 5단계로 정착시킨다. 벤더 룰 사용 SOC에서 자체 룰 개발·Coverage 측정 SOC로 전환이 본질이다. Sigma + D3FEND + ATT&CK Navigator + DeTT&CT + Atomic Red Team + BAS + SOC Prime의 통합 운영체가 2025년 표준이고, AI for Detection Engineering + Multi-Agent Detection + OCSF가 2030년 도전이다. FP 5%·MTTD 14일·Coverage 80%+ — 정량 가치다.
통합 사이클
- Cybersecurity Tool Consolidation·Vendor Rationalization
- EU Data Act·Data Governance Act·Cloud Switching
- Deception Technology·Honeypot·MITRE Engage
- Tabletop Exercise·Crisis Simulation
- Wireless Security Wi-Fi 7·WPA3·Bluetooth·UWB
- Trust Center·Vendor Security Response
- AI Agent·Agentic AI·MCP
- Cybersecurity Workforce·NICE Framework
- CRQ·Cyber Risk Quantification·FAIR
- SCA·OSS License·xz-utils
- OSINT·Threat Hunting·Purple Team
- Security Awareness Training·Phishing
- CISO·Security Program·CSMA
- GRC 통합·NIST RMF·CCM
- SOC SIEM·SOAR·UEBA·XDR·MDR
- CTI 위협 인텔리전스 MISP·STIX
- 침해사고 대응 NIST SP 800-61
- Penetration Testing·Red Team
- Threat Modeling STRIDE·PASTA·LINDDUN
- Active Directory·Entra ID 보안
- Endpoint Security EDR·XDR·UEM·ASM
- Cloud Security CNAPP
- Kubernetes 컨테이너 보안
- Network Security NGFW·SASE·NDR
- Email Security BEC·DMARC
- Mobile Security OWASP MASVS
- Ransomware 방어·Immutable Backup
- Zero Trust Architecture
- OT·ICS·SCADA Pentest
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- EU DORA
- HITRUST CSF
- CIS Controls v8.1
- MITRE ATT&CK
