1. 왜 능동 보안 운영인가 — 수동 대응의 한계
SANS 2024 Threat Hunting Survey: Threat Hunting 운영 조직은 미운영 조직 대비 MTTD 51% 단축·인시던트 비용 32% 절감. CrowdStrike 2024: 평균 Breakout Time 62분·전통 IT SOC는 알람 도착에 평균 30분·분석에 2시간 — 모두 늦다. 결론: 알람 기다리는 SOC에서 능동 헌팅·시뮬레이션·검증 SOC로 전환.
능동 보안 5 영역:
- OSINT: 외부 인텔·다크웹·자산 노출 발견
- Threat Hunting: 가설 기반·MITRE ATT&CK·미발견 위협
- Adversary Emulation: 실제 공격자 모방·통제 검증
- Purple Team: Red+Blue 합동·탐지 격차
- Cyber Range: 시뮬레이션 훈련·역량
오해 1 — “Pentest 연 1회면 검증 충분.” 환경 변화 매일·통제 효과 매분 검증 필요. 오해 2 — “MITRE ATT&CK 매트릭스 외우면 됨.” 운영 적용·자동화·메트릭이 본질. 오해 3 — “OSINT는 범죄·해킹.” 합법·기업 보안의 필수 — 자사 노출·다크웹·브랜드 보호.
압박:
- EU DORA Article 27: TLPT(Threat-Led Penetration Testing) 3년 1회+
- EU NIS2 Article 21: 위협 인텔·테스트
- PCI DSS v4.0.1 11·12: 정기 테스트
- NIST CSF 2.0 DE.AE·RS.AN·ID.RA
- CMMC 2.0 Level 2·3
- TIBER-EU·TIBER-KR: 금융 위협 기반
- 한국 ISMS-P 모의해킹·취약점진단
2. OSINT — Open Source Intelligence
OSINT = 공개 정보 수집·분석. 합법·윤리·기업 필수.
OSINT 5 영역(기업 보안):
| 영역 | 목표 |
|---|---|
| 자사 노출 | 인터넷·다크웹·소셜 자사 정보 |
| 위협 인텔(블로그 별도) | 공격자·캠페인·TTPs |
| 다크웹 모니터링 | 자격증명·민감 데이터 거래 |
| 브랜드 보호 | 사칭·피싱·가짜 사이트(블로그 Deepfake) |
| 공급사·외주 평가(블로그 TPRM) | 외부 신뢰성 평가 |
OSINT 도구 카테고리:
도메인·IP·인프라:
- Shodan·Censys·FOFA(중국)·ZoomEye(중국)·BinaryEdge·Onyphe
- VirusTotal·urlscan.io·SecurityTrails·RiskIQ PassiveTotal(Microsoft Defender ASM)
- DNSDB(Farsight·DomainTools)·Maltego·SpiderFoot·Recon-ng·theHarvester·Amass
People·Social:
- Sherlock(GitHub·다중 SNS)·Maltego transforms
- IntelX·Lampyre·Pipl(상용)·GHunt(Google)
- LinkedIn·X(Twitter)·Facebook·Instagram·TikTok
- OSINT Framework(osintframework.com)
- Bellingcat OSINT Toolkit
Image·Video·Geolocation:
- Google Lens·Yandex·TinEye·Bing Visual Search
- InVID·WeVerify(BBC 등 사용)·Forensic Tools
- Geo OSINT: SunCalc·Mapillary·Google Earth·Maxar·Planet Labs
Dark Web Monitoring:
- Recorded Future·Flashpoint·KELA·Constella·DarkOwl
- SpyCloud: 자격증명 노출
- SK쉴더스 DTM(Dark Threat Mind)·삼성 SDS·LG CNS 국내 서비스
Vulnerability Discovery:
- GitGuardian·TruffleHog: 코드 노출 시크릿
- Have I Been Pwned: 이메일 노출
한국 특화:
- KrCERT/CC OSINT 자료
- 삼성·LG·SK 자체 OSINT 팀
- 한국 인터넷진흥원 공개
3. Threat Hunting — 가설 기반 사냥
SANS Hunt Maturity Model(Sqrrl·David Bianco):
| Level | 명칭 | 특징 |
|---|---|---|
| HMM0 | Initial | 시그니처·알람 기반 |
| HMM1 | Minimal | 위협 인텔 조회 |
| HMM2 | Procedural | 표준 검색·룰 |
| HMM3 | Innovative | 새 분석·창의 |
| HMM4 | Leading | 자동·예측 |
TaHiTI(Targeted Hunting integrating Threat Intelligence·네덜란드 ABN AMRO·Rabobank 2017):
- Initiate → Hunt → Finalize
- 가설·범위·실행·결과·다시 가설
MaGMA(Magic Mountain Method·네덜란드 ABN AMRO):
- 위협 카테고리별 정형 헌팅
Hunting 방법론:
- Hypothesis-driven: “공격자가 LSASS 메모리 덤프를 시도했을 것이다”
- Indicator-based: IOC 추적
- Investigation-driven: 사고 후 확장
- Anomaly-driven: UEBA·통계
- ML-driven: 기계학습 이상 탐지
MITRE ATT&CK 통합:
- Tactic·Technique 매핑
- ATT&CK Navigator로 Coverage 시각화
- 격차·우선순위
- D3FEND·MITRE Engage 결합
Hunting 도구:
- Velociraptor(Rapid7): 엔드포인트 헌팅·시장 점유 1위·OSS
- Wazuh·Falco(OSS)
- JupyterLab + MSTICPy(Microsoft): 노트북 기반
- HELK(Hunting ELK·Roberto Rodriguez): ELK + 헌팅
- Kestrel(IBM/OASIS·2021): 헌팅 언어
- Splunk SPL·Microsoft Sentinel KQL·Elastic EQL
- OSSEC·Sysmon(Windows 텔레메트리)
Sigma Rules(Florian Roth):
- 범용 SIEM 룰 표준 — YAML
- 다중 SIEM 변환
- 7,000+ 커뮤니티 룰
- 도구: uncoder.io·sigma2splunkalert·sigma-cli
Detection-as-Code:
- 룰을 Git에 저장·PR·테스트·CI/CD
- 도구: panther·Splunk Content as Code·Sentinel as Code·Sigma Hub
4. Adversary Emulation·Purple Team·BAS
Adversary Emulation(블로그 Pentest 참조 — 차이):
- Pentest: 발견 폭
- Red Team: 공격자 모방 깊이·은밀
- Adversary Emulation: 특정 위협 그룹 명확 모방(APT29·FIN7·Lazarus)
MITRE Adversary Emulation Plans:
- APT3·APT29·FIN6·FIN7·Sandworm·Menupass·OilRig
- TTPs 명시·재현 가능
- ATT&CK 매핑
도구:
- CALDERA(MITRE·OSS): 자동 침투 시뮬레이션
- Atomic Red Team(Red Canary·OSS): 단일 TTP·1,500+ 테스트
- Invoke-AtomicTest: PowerShell 실행
- SCYTHE: 상용 Adversary Emulation
- Cobalt Strike(Fortra): C2 1위·상용
- Sliver(BishopFox·OSS): Cobalt Strike 대안
- Mythic(SpectreOps·OSS): 모던 C2
- Empire·Starkiller(BC Security·OSS)
- Havoc(OSS): 신규
- Brute Ratel C4: 상용·은밀
- Nighthawk(MDSec): 고급
- PoshC2·Covenant
Purple Team:
- Red(공격) + Blue(방어) 합동 → 탐지 격차 즉시 보완
- Atomic Red Team + Sigma + SIEM: 가장 일반
- Vectr(SecurityRiskAdvisors): Purple Team 추적
- Detection Engineering 직접 통합
Purple Team Process(SecurityRiskAdvisors·VECTR):
- 1: Plan(시나리오·TTPs)
- 2: Execute(Red 실행)
- 3: Detect(Blue 탐지)
- 4: Analyze(격차)
- 5: Adapt(룰 개선·재실행)
BAS(Breach and Attack Simulation):
- 자동·지속 TTP 검증
- AttackIQ(시장 점유 1위)·SafeBreach·Cymulate·Picus Security·Pentera·XM Cyber(Schwarz 인수)
- 상시 검증·MITRE ATT&CK Coverage
- 신규 위협 자동 시뮬레이션
Stratus Red Team(DataDog·OSS): 클라우드 TTP. APTSimulator·Caldera Stratus: 추가 도구.
5. Stage 1 — 요구사항·범위·도구 (1~3개월)
현황 진단:
- 현재 SOC 성숙도(블로그 SOC 참조)
- MITRE ATT&CK Coverage 측정
- 자가 평가·SANS Hunt Maturity Model
- OSINT 활동·다크웹 모니터링 현황
팀 구성:
- Threat Hunter(전담 또는 SOC Tier 3)
- Detection Engineer(룰 개발)
- Purple Team Lead
- CTI Analyst(블로그 CTI 참조)
- 외부 협력 — Red Team 외주
예산:
- OSS 중심 시작: $0 + 인력
- 상용 BAS: $50K~$500K/연
- C2 Cobalt Strike: $5,900/연/사용자
- Cyber Range: $30K~$500K/연
- 상용 헌팅 플랫폼: $50K~$200K/연
도구 선택:
- OSINT: Maltego·Shodan·SpiderFoot OSS
- 헌팅: Velociraptor·HELK·JupyterLab·MSTICPy(OSS)
- Adversary Emulation: CALDERA·Atomic Red Team·Sliver(OSS) + Cobalt Strike(상용)
- Purple Team: VECTR
- BAS: AttackIQ·SafeBreach·Cymulate(상용)
- Cyber Range: TryHackMe·Hack The Box(개인)·RangeForce·SimSpace(기업)
6. Stage 2 — OSINT·Threat Hunting 운영 (2~6개월)
OSINT Operations:
- 분기 자가 노출 평가: 다크웹·소셜·이메일·도메인
- 주간 위협 인텔 보고: CTI 통합
- 임원 보호: VIP 표적 모니터링
- 공급사 외부 점수 모니터링: SecurityScorecard·BitSight(블로그 TPRM)
- Brand Protection: ZeroFox·Brandshield·PhishLabs(블로그 Deepfake)
Threat Hunting 운영:
- 주간 헌팅 사이클: 가설 1~3개·실행·결과
- MITRE ATT&CK Sprint: 매 Sprint 새 Tactic
- TaHiTI Process:
- Initiate — 가설·인텔 기반
- Hunt — 데이터·도구 활용
- Finalize — 결과·신규 룰·CTI 갱신
Hunting Hypothesis 예시:
- “공격자가 Kerberoasting을 시도하고 있을 것”
- “Living-off-the-Land(PowerShell·WMIC·Cert util) 사용”
- “외부 OAuth Consent Phishing”
- “비정상 Admin 권한 상승”
- “Beaconing C2 트래픽”
Hunt 결과:
- True Positive(실제 위협) → IR
- False Positive(정상) → 룰·예외
- Findings → Sigma 룰 → SIEM 추가
- 결과 — Coverage 갱신·CTI 환원
Sigma Rule Pipeline:
- Hunt → 패턴 발견 → Sigma 룰 → PR → CI/CD → 배포 → 모니터링
7. Stage 3 — Adversary Emulation·Purple Team (3~6개월)
Red Team Engagement(외부 또는 자체):
- 정해진 적 그룹 모방(예: APT29 — Russian SVR)
- TTPs 매핑·구현
- 은밀성·OPSEC
- Lock-and-Key 외주
Atomic Red Team 적용:
- 단일 TTP 검증
- ATT&CK 매트릭스 자동 실행
- 결과 — Sigma 룰·SIEM 검증
- 분기·월 실행
CALDERA 자동화:
- Operation Mgmt·Plugins
- Sandworm·APT29·OilRig·Lockheed 등 Adversary Profile
- Continuous Execution
Purple Team Workshop(분기·월):
- Day 1: TTPs 합동 실행
- Day 2: 탐지·룰 튜닝
- Day 3: 재검증·문서화
- 도구: VECTR로 추적
Detection Engineering 통합:
- Hunt·Purple 결과 → Sigma·KQL·SPL 룰
- Git·CI/CD
- 매월 룰 추가·갱신
BAS Continuous Validation:
- AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber
- 매일 자동 TTP·결과
- MITRE ATT&CK Coverage 추세
- 패치 후 자동 재검증
8. Stage 4 — Cyber Range·역량 (지속)
Cyber Range 도입:
개인·교육:
- TryHackMe: $14/월·웹 기반
- Hack The Box: $14/월·고난도
- PentesterLab·HackTheBox Academy·Offensive Security PEN-200(OSCP)
- SANS Cyber Ranges·eLearnSecurity(eJPT·eCPPT)
기업·정부:
- RangeForce: SaaS·CyberSecurity Skills Platform
- SimSpace(보안 — 미국 정부·다중)
- Cyberbit Range: 시뮬레이션
- Idaho National Labs CyTRICS(미 에너지부): OT
- NATO CCDCOE·Locked Shields·Cyber Storm
- KISA Cyber Security Training Center·한국정보보호산업협회(KISIA)·KAIST CySEC
Cyber Range 활용:
- 신입 SOC 분석가 훈련
- IR Tabletop Exercise(블로그 IR 참조)
- 분기 Purple Team
- 위기 시뮬레이션
- 자격증 준비
자격증(블로그 CISO 참조):
- 헌팅: GCFA·GCDA·GCTI·SANS FOR578·FOR508·FOR526
- 침투: OSCP·OSEP·OSEE·OSWE·CRTO·CRTE
- Defense: GCIA·GCED·GMON·CISSP
SANS Courses for Hunting/RT:
- SEC555: SIEM·Continuous Monitoring
- SEC588: Cloud Pentest
- FOR508: DFIR
- FOR572: Network Forensics
- FOR578: CTI
- SEC560: Network Pentest
9. Stage 5 — 자동화·AI·고도화 (지속)
자동화 통합:
- SOAR + Hunting(블로그 SOC 참조)
- Sigma·BAS 결과 → 자동 룰
- AI for Hunting — LLM 기반 패턴 발견
- 도구: Microsoft Security Copilot·CrowdStrike Charlotte AI·Splunk AI Assistant·Google Sec-Gemini
AI for OSINT:
- LLM 기반 다국어 분석
- 자동 보고서·요약
- 이미지·동영상 분석
- 도구: ChatGPT·Claude·Gemini·자체 RAG
AI for Detection:
- 자동 룰 생성
- 자연어 → SPL/KQL/EQL
- 자동 가설 생성
- False Positive 자동 분류
Threat Intel Sharing:
- 결과 → MISP·STIX·CSAF·VEX(블로그 CTI)
- ISAC 공유
- Industry Pool
KPI:
- ATT&CK Coverage(분기 80%+)
- 신규 헌팅 가설(주 1~3)
- 헌팅→탐지 룰 전환률
- Purple Team 격차 해소율
- BAS Pass Rate
- MTTD·MTTC·MTTR 단축
- OSINT 발견 — 사전 차단
거버넌스:
- Hunting·Purple·BAS 위원회 분기
- KPI·이사회 보고
- 외부 Red Team 연 1+
- TIBER 금융 의무
컴플라이언스 매핑:
- NIST CSF 2.0 DE.AE·ID.RA
- EU DORA Article 27 TLPT
- PCI DSS v4.0.1 11·12
- ISO 27001 A.5.7·A.8.27·A.8.29
- ISMS-P 모의해킹·취약점진단
- CMMC L2·L3·NIST SP 800-53 CA-8
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| OSINT(OSS·다크웹·Brand) | 1~10억 |
| Hunting(Velociraptor·HELK·OSS) | 0 + 인력 |
| 상용 Hunting Platform | 1~5억 |
| Adversary Emulation(Cobalt Strike·CALDERA·Atomic OSS) | 1~5억 |
| BAS(AttackIQ·SafeBreach·Cymulate·Picus) | 1~10억 |
| Cyber Range(RangeForce·SimSpace) | 1~5억 |
| 인력(헌팅·Purple Team 2~5명) | 4~25억 |
| 외부 Red Team(연 1~2회) | 5천~5억 |
| 합계 (중견 제조사) | 9~65억 |
ROI:
- 평균 침해 비용 38억(IBM 2024 한국) — MTTD 51% 단축
- Pentest 대비 효과 — 지속 검증 + 자동화
- 사이버보험 — 헌팅·BAS 시 15~25% 할인
- 보안 인력 유지·만족도 — 단순 알람 응답 X·창의·학습
- 컴플라이언스(DORA·NIS2·PCI·ISMS-P) 충족
11. 자가 점검
OSINT:
- 분기 자가 노출 평가
- 다크웹 모니터링(KELA·Recorded Future·SpyCloud)
- 임원·VIP 보호
- 외부 점수(SecurityScorecard·BitSight)
- Brand Protection
- OSINT 도구(Maltego·Shodan·SpiderFoot)
Threat Hunting:
- SANS Hunt Maturity Model HMM 2+
- 주간 헌팅 사이클·가설 1~3개
- TaHiTI Process
- MITRE ATT&CK Coverage 80%+
- Sigma Rule Pipeline·Detection-as-Code
- Velociraptor·HELK·JupyterLab MSTICPy
Adversary Emulation·Purple:
- CALDERA·Atomic Red Team 분기
- APT Profile 모방(APT29·FIN7 등)
- Purple Team Workshop 분기·월
- VECTR 추적
- Detection Engineering 통합
BAS·Continuous Validation:
- AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber 검토
- 매일 자동 TTP
- ATT&CK Coverage 추세
- 패치 후 자동 재검증
Cyber Range·역량:
- TryHackMe·HTB(개인)
- RangeForce·SimSpace·Cyberbit(기업)
- KISA·KAIST·INL
- 자격증(OSCP·GCFA·GCTI·GCDA)
- SANS Course
고도화:
- AI for Hunting·OSINT·Detection
- Sigma·STIX·MISP·VEX 공유
- DORA TLPT·EU NIS2·CMMC·ISMS-P 매핑
- 분기 KPI·이사회 보고
12. 마무리 — 능동 검증·헌팅이 진짜 보안
OSINT·Threat Hunting·Adversary Emulation·Purple Team·Cyber Range는 ① 요구사항·범위·도구, ② OSINT·Hunting 운영, ③ Adversary Emulation·Purple Team, ④ Cyber Range·역량, ⑤ 자동화·AI·고도화 — 5단계로 정착시킨다. 알람 기다리는 SOC에서 가설 헌팅·시뮬레이션 검증 SOC로 전환이 본질이다. MITRE ATT&CK·CALDERA·Atomic Red Team·Sigma·BAS·VECTR의 통합 운영체가 2025년 표준이고, AI for Hunting + LLM-based OSINT가 2030년 도전이다. MTTD 51% 단축·침해 비용 32% 절감이 능동 보안의 정량 가치다.
통합 사이클
- ASD Essential Eight·국가별 사이버 프레임워크
- Security Awareness Training·Phishing
- Physical Security·데이터센터·PSIM
- Hardware Security Side-channel·UEFI·TPM
- 5G·O-RAN·Telecom Security
- Aviation·Aerospace·Defense 사이버보안
- Financial Cybersecurity SWIFT·FFIEC·NYDFS
- OT·ICS·SCADA Pentest
- Healthcare 사이버보안 HIPAA·FDA
- Enterprise Browser·Browser Isolation
- SSPM·CASB·Shadow IT
- Web3·블록체인·Smart Contract
- CISO·Security Program·CSMA
- Bug Bounty·VDP·Responsible Disclosure
- HSM·KMS·PKI·Key Management
- Active Directory·Entra ID 보안
- Ransomware 방어·Immutable Backup
- Deepfake·AI 사기·Synthetic Media
- IoT·IIoT·Edge 보안
- Network Security NGFW·SASE·NDR
- Endpoint Security EDR·XDR·UEM·ASM
- IAM·IGA·CIAM·PAM·ITDR
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- Privacy Engineering·PETs
- 내부자 위협·DLP·DSPM
- Email Security BEC·DMARC
- SOC SIEM·SOAR·UEBA·XDR·MDR
- CTI 위협 인텔리전스 MISP·STIX
- Penetration Testing·Red Team
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- Threat Modeling STRIDE·PASTA·LINDDUN
- Zero Trust Architecture
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU DORA
- EU NIS2
- CMMC 2.0
- MITRE ATT&CK
