제조업 MITRE D3FEND·Detection Engineering·ATT&CK Coverage 실무 완벽 가이드 — 직관적 룰에서 측정 가능한 방어까지 5단계 로드맵

중소·중견 한국 제조사가 MITRE D3FEND·Detection Engineering·ATT&CK Coverage 능동 방어 체계를 진단·매핑·룰 개발·자동화·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. MITRE D3FEND v1.0(2023.5 NSA) 6 Tactics·165+ Techniques, ATT&CK Navigator·DeTT&CT·ATT&CK Workbench, Sigma·Detection-as-Code·Atomic Red Team 검증, SOC Prime·Detection Engineering Maturity Model·DEM·Vectr·Splunk Threat Research Team 매핑 실무.

1. 왜 Detection Engineering이 SOC의 미래인가

전통 SOC — 벤더 룰 사용·알람 응답. 그러나 ① 벤더 룰 일반적·환경 미적용, ② FP 50%+·노이즈, ③ 신규 위협 6~12개월 늦음, ④ ATT&CK Coverage 측정 X. Detection Engineering — 자체 룰 개발·정량 측정·자동화가 본질.

Splunk Threat Research Team 2024: Detection Engineering 운영 조직의 ① FP 50% → 5%, ② MTTD 277일 → 14일(IBM 평균), ③ 분석가 만족도 +40%, ④ 자동화율 70%+.

MITRE D3FEND(2023.5 v1.0·NSA-funded):

  • ATT&CK의 정반대(공격 → 방어)
  • 방어 기법 표준화·6 Tactics·165+ Techniques
  • 모든 방어 통제·기술·정책 매핑
  • ATT&CK ↔ D3FEND 자동 매핑

대표 효과:

  • NSA Internal Use: D3FEND 표준 적용 → 통제 격차 측정
  • Splunk Security Content: D3FEND 매핑된 350+ 룰 무료 공개
  • SOC Prime Marketplace: 12,000+ Detection Content
  • CISA Cybersecurity Performance Goals: D3FEND 기반

오해 1 — “D3FEND는 학술적·실용성 X.” 2023 v1.0 이후 운영 도입 가속. 오해 2 — “Detection Engineering = SIEM 룰.” Sigma·Suricata·YARA·EDR Custom 모두. 오해 3 — “Custom Rule = 더 좋다.” 검증·튜닝 없는 룰 — FP 증가·노이즈.

압박:

  • NIST CSF 2.0 DE.AE·DE.CM: Anomaly·Continuous Monitoring
  • EU NIS2·CRA·DORA: 능동 탐지
  • ISO 27001 A.8.16: 모니터링
  • MITRE ATT&CK·D3FEND 표준
  • CISA CPG(Cybersecurity Performance Goals)
  • 한국 ISMS-P 보안 모니터링·이상 탐지

2. MITRE D3FEND v1.0 — 6 Tactics·165+ Techniques

MITRE D3FEND(NSA·2021 베타·2023.5 v1.0):

  • 모든 방어 기술·통제 표준 어휘
  • ATT&CK과 1:1 매핑
  • DAO(D3FEND Ontology·Resource Description Framework)

6 Tactics:

Tactic핵심
Model자산·환경·위험 모델링
Harden자산·통제 강화·예방
Detect침해·이상 탐지
Isolate격리·분할
Deceive(블로그 별도)기만·미끼
Evict침해 제거·복구

Detect Sub-Tactics(가장 중요):

  • File Analysis: 파일 행위·내용·메타데이터
  • Identifier Analysis: 신원·자격증명·세션
  • Message Analysis: 이메일·메시지·통신
  • Network Traffic Analysis: 네트워크 흐름
  • Platform Monitoring: OS·앱·플랫폼
  • Process Analysis: 프로세스 행위
  • User Behavior Analysis(UEBA): 사용자 패턴

D3FEND ↔ ATT&CK Mapping:

  • 모든 ATT&CK Technique → D3FEND 대응 방어
  • 예: T1003(Credential Dumping) → D3-CRA(Credential Revoking)·D3-PSA(Process Spawn Analysis)
  • 도구: D3FEND Matrix·Knowledge Graph

D3FEND Matrix:

  • 시각 매트릭스
  • 자사 통제·기술·도구 매핑
  • 격차·중복 분석

3. Detection Engineering Maturity Model

SOC Prime Detection Engineering Maturity Model(DEM):

Level명칭특징
0Adoption기본 룰·벤더
1IdentificationATT&CK 매핑·Coverage
2InnovationCustom 룰·CTI 통합
3IndustrializationPipeline·CI/CD·자동화
4OptimizationAI·Continuous Improvement

Splunk SURGe Detection Engineering Maturity(2024):

  • 6 단계: Plan·Develop·Test·Deploy·Validate·Tune

Palantir Alerting & Detection Strategy(2017):

  • ADS Framework·Detection Design 표준화
  • 모든 룰 — Goal·Categorization·Strategy·TTPs·False Positives·Validation 문서화

4. 도구·플랫폼 매트릭스

ATT&CK Coverage 도구:

  • MITRE ATT&CK Navigator(무료): 매트릭스 시각화
  • DeTT&CT(2019·Marcus Bakker): 격차 분석·CSV·JSON
  • ATT&CK Workbench(MITRE): Custom Edition·통합
  • Vectr(SecurityRiskAdvisors): Purple Team·Detection 추적
  • MAGMA·MaGMA for Threat Hunting(블로그 OSINT)

Detection Content Marketplace:

  • SOC Prime Threat Detection Marketplace: 12,000+ 룰·다중 SIEM
  • Splunk Security Content: Splunk Threat Research·350+ 룰·D3FEND 매핑
  • Sigma Rule Repository: 7,000+·OSS
  • Snort·Suricata Community Rules
  • YARA Rules(메모리·파일)
  • Elastic Detection Rules·Microsoft Sentinel Content Hub
  • CrowdStrike Falcon Long Tail Detection

Sigma 도구:

  • Sigma(Florian Roth·OSS): 범용 SIEM 룰 표준
  • uncoder.io(SOC Prime): Sigma → SIEM 변환
  • sigma-cli: 명령줄
  • Sigma Hub: 룰 관리

Atomic Red Team(Red Canary·블로그 OSINT):

  • 1,500+ Atomic Test
  • ATT&CK Technique 검증
  • Invoke-AtomicTest PowerShell

ATT&CK Workbench(MITRE 2020):

  • 자체 환경 매트릭스 관리
  • Custom Adversary·Tactic·Technique
  • 통합 도구·소스

Detection-as-Code:

  • Panther Labs·Spyderbat·Anvilogic: SaaS DE Platform
  • 룰을 Git에 저장·CI/CD
  • 테스트·배포·모니터링

5. Stage 1 — 진단·Coverage 측정 (1~3개월)

현황 평가:

  • 보유 룰 수·소스(벤더·자체·CTI)
  • ATT&CK Coverage 추정
  • FP 비율·노이즈
  • Detection Engineering 인력

MITRE ATT&CK Coverage:

  • ATT&CK Navigator 사용
  • Tactic·Technique별 룰 매핑
  • Coverage 점수(0~100%)
  • 산업 평균 30~40%·Target 80%+

DeTT&CT 활용:

  • Data Source Coverage(어떤 로그가 있는가)
  • Detection Coverage(어떤 룰이 있는가)
  • Visibility(가시화)
  • Quality Score

Maturity Self-Assessment:

  • SOC Prime DEM·Splunk DEM 활용
  • Level 0~4 평가
  • 격차·우선순위

예산·인력 결정:

  • Detection Engineer 1~5명
  • 도구·교육·CTI

6. Stage 2 — D3FEND 매핑·룰 개발 (3~6개월)

D3FEND Mapping:

  • 자사 통제·도구 → D3FEND Technique
  • 격차 식별
  • ATT&CK과 1:1 매핑

룰 개발 우선순위:

  • CISA Known Exploited Vulnerabilities(KEV·블로그 CVE)
  • Top 10 ATT&CK Techniques(빈도·영향)
  • 자사 환경 특화(K-기업·산업)
  • CTI 보고서(Mandiant·CrowdStrike·SecureWorks)

Sigma Rule 작성:

title: Suspicious LSASS Memory Access
id: a1b2c3d4-...
status: experimental
description: Detects suspicious process accessing LSASS
references:
  - https://attack.mitre.org/techniques/T1003/001/
tags:
  - attack.credential_access
  - attack.t1003.001
  - d3fend.detect.platform_monitoring
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    Image|endswith: '\rundll32.exe'
    CommandLine|contains: 'lsass'
  condition: selection
falsepositives:
  - Legitimate admin tools
level: high

ADS Framework(Palantir):

  • Goal·Categorization·Strategy·TTPs·Validation·False Positives 문서화

Detection Test:

  • Atomic Red Team 실행
  • 룰 발화·정확도
  • FP 측정

Detection-as-Code:

  • Git Repository
  • PR·Code Review
  • CI/CD: Sigma·CrowdStrike·Splunk·Sentinel 변환
  • 도구: panther·Splunk Content as Code·Sentinel as Code

7. Stage 3 — 자동화·CI/CD·검증 (3~6개월)

CI/CD Pipeline:

  • Git Push → 자동 Lint(Sigma·YARA)
  • Test in Lab(Atomic Red Team)
  • 변환(uncoder·sigmac)
  • Deploy to SIEM·EDR
  • Monitor·Tune

Sigma 변환 자동:

  • Splunk SPL·Sentinel KQL·Elastic EQL·QRadar AQL·다중
  • 도구: uncoder.io·sigma-cli·Sigma2SplunkAlert·Sigma2Kibana

테스트 — Atomic Red Team:

  • Invoke-AtomicTest 실행
  • Sysmon·Defender·CrowdStrike 로그
  • 룰 발화 검증
  • FP 측정·튜닝

Purple Team 통합(블로그 OSINT):

  • 분기 Purple Team Exercise
  • VECTR로 추적
  • 격차 → 룰 추가

BAS 통합:

  • AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber
  • 매일·매주 자동 검증
  • Coverage 측정 자동

SOC Prime 활용:

  • Threat Detection Marketplace 12,000+ 룰
  • 즉시 배포 가능
  • SOC Prime CCM(Continuous Content Management)

8. Stage 4 — Coverage·Quality·KPI (지속)

Coverage 측정:

  • ATT&CK Navigator·DeTT&CT
  • Tactic별·Technique별 점수
  • 분기 갱신·이사회 보고

Quality KPI:

  • Precision(정확도): True Positive / (TP + FP)
  • Recall(재현율): TP / (TP + False Negative)
  • F1 Score: 균형
  • FP Rate: 5% 이하 목표
  • MTTD·MTTC: 단축 추세

Rule Lifecycle:

  • Active: 운영 중
  • Deprecated: 만료·교체
  • Experimental: 시범
  • Tuning: 튜닝 중

Top 룰 KPI:

  • 정확도 상위 — 효과 측정
  • FP 상위 — 튜닝·폐기
  • 미발화 — 검증·폐기 결정

거버넌스:

  • 분기 Detection Engineering 회의
  • CTI·SOC·IR·DE 통합
  • Roadmap·예산

9. Stage 5 — AI·고도화·Industry (지속)

AI for Detection Engineering:

  • LLM 기반 Sigma 룰 자동 생성(SOC Prime·Splunk Edge AI·Microsoft Security Copilot)
  • 자연어 → Sigma·KQL·SPL
  • CTI 보고서 → 룰 자동
  • 자동 ADS Documentation
  • 도구: SOC Prime CCM AI·Splunk AI Assistant·Microsoft Security Copilot

Continuous Validation:

  • BAS 자동·매일
  • Atomic Red Team Companion
  • Coverage 실시간

Industry-specific Detection:

  • OT/ICS(블로그 OT): MITRE ATT&CK for ICS·NIST SP 800-82
  • Cloud(블로그 Cloud): ATT&CK for Cloud·CSP Native
  • Container(블로그 K8s): ATT&CK for Containers
  • Mobile(블로그 Mobile): ATT&CK for Mobile
  • AI/LLM(블로그 LLM·Agent): MITRE ATLAS·OWASP LLM Top 10·Agentic Top 10

Threat Intel 통합(블로그 CTI):

  • MISP·STIX → 자동 룰
  • TTP·캠페인 추적
  • ISAC 공유

Detection Engineering Career Path(블로그 Workforce):

  • SOC L2/L3 → Detection Engineer
  • 자격증: SANS FOR578·FOR508·GCDA·GCIA·OSCP
  • 산업: SOC Prime·Splunk·CrowdStrike·Mandiant

고도화 트렌드:

  • Detection-as-Code 표준화: OSCAL(블로그 GRC)
  • D3FEND 운영 도입 가속: NSA·CISA·DoD
  • Open Cyber Schema Framework(OCSF·블로그 SOC): 통합 데이터
  • Security Data Fabric(블로그 Tool Consolidation): Avalor·Cribl
  • Multi-Agent Detection(블로그 AI Agent): 자율 헌팅

컴플라이언스 매핑:

  • NIST CSF 2.0 DE.AE·DE.CM·RS.AN·RS.MI
  • ISO 27001 A.8.16·A.8.21
  • EU NIS2·DORA·CRA
  • MITRE ATT&CK·D3FEND
  • 한국 ISMS-P
  • CISA CPG

10. 비용·ROI

항목비용 (연간)
Sigma·D3FEND·DeTT&CT(OSS)0 + 인력
SOC Prime Marketplace1~10억
Vectr·ATT&CK Workbench(OSS)0 + 인력
BAS(AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber)1~30억
Atomic Red Team(OSS)0 + 인력
Detection Engineering Pipeline3천~3억
Detection Engineer(1~3명)2~15억
외부 CTI 통합1~10억
합계 (중견 제조사)5~70억

ROI:

  • FP 50% → 5% — SOC 효율 5배(블로그 SOC)
  • MTTD 277일 → 14일 — 침해 비용 49% 절감(IBM)
  • 분석가 만족도·이직률 ↓(블로그 Workforce)
  • 사이버보험 — Detection 성숙 시 15~25% 할인
  • 컴플라이언스(ISMS-P·NIS2·CRA·DORA) 자동 충족

11. 자가 점검

진단·Coverage:

  • 현재 룰 수·소스 평가
  • ATT&CK Navigator Coverage
  • DeTT&CT Visibility·Quality
  • DEM Maturity Level
  • 인력·예산

D3FEND·룰 개발:

  • D3FEND 자사 통제 매핑
  • ATT&CK 격차 식별
  • CISA KEV·CTI 우선
  • Sigma 룰 작성·ADS 문서화
  • Atomic Red Team 검증

자동화·CI/CD:

  • Detection-as-Code(Git·CI/CD)
  • Sigma 변환 자동(uncoder)
  • BAS 통합(AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber)
  • Purple Team·VECTR
  • SOC Prime CCM

Coverage·Quality·KPI:

  • ATT&CK Coverage 80%+
  • FP 5% 이하
  • Precision·Recall·F1
  • MTTD·MTTC 단축
  • Rule Lifecycle 관리

고도화:

  • AI for DE(Copilot·SOC Prime AI·Splunk AI)
  • Continuous Validation·BAS 매일
  • OT/ICS·Cloud·Container·Mobile·AI 매트릭스
  • CTI·MISP·STIX 통합
  • OCSF·Security Data Fabric
  • NIST CSF·ISO 27001·ISMS-P·NIS2·CISA CPG 매핑

12. 마무리 — 측정 가능한 방어

MITRE D3FEND·Detection Engineering·ATT&CK Coverage는 ① 진단·Coverage 측정, ② D3FEND 매핑·룰 개발, ③ 자동화·CI/CD·검증, ④ Coverage·Quality·KPI, ⑤ AI·고도화·Industry — 5단계로 정착시킨다. 벤더 룰 사용 SOC에서 자체 룰 개발·Coverage 측정 SOC로 전환이 본질이다. Sigma + D3FEND + ATT&CK Navigator + DeTT&CT + Atomic Red Team + BAS + SOC Prime의 통합 운영체가 2025년 표준이고, AI for Detection Engineering + Multi-Agent Detection + OCSF가 2030년 도전이다. FP 5%·MTTD 14일·Coverage 80%+ — 정량 가치다.

통합 사이클