제조업 OSINT·Threat Hunting·Adversary Emulation·Purple Team·Cyber Range 실무 완벽 가이드 — 수동 대응에서 능동 검증·헌팅까지 5단계 로드맵

중소·중견 한국 제조사가 OSINT·Threat Hunting·Adversary Emulation·Purple Team·BAS·Cyber Range 능동 보안 운영 체계를 요구사항·도구·헌팅·검증·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. SANS Hunt Maturity Model·TaHiTI·MaGMA, Maltego·SpiderFoot·Recon-ng·Shodan·Censys, Velociraptor·HELK·MSTICPy·JupyterLab, MITRE CALDERA·Atomic Red Team·SCYTHE, AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber BAS, Hack The Box·TryHackMe·RangeForce·SimSpace·Cyberbit·INL 매핑 실무.

1. 왜 능동 보안 운영인가 — 수동 대응의 한계

SANS 2024 Threat Hunting Survey: Threat Hunting 운영 조직은 미운영 조직 대비 MTTD 51% 단축·인시던트 비용 32% 절감. CrowdStrike 2024: 평균 Breakout Time 62분·전통 IT SOC는 알람 도착에 평균 30분·분석에 2시간 — 모두 늦다. 결론: 알람 기다리는 SOC에서 능동 헌팅·시뮬레이션·검증 SOC로 전환.

능동 보안 5 영역:

  1. OSINT: 외부 인텔·다크웹·자산 노출 발견
  2. Threat Hunting: 가설 기반·MITRE ATT&CK·미발견 위협
  3. Adversary Emulation: 실제 공격자 모방·통제 검증
  4. Purple Team: Red+Blue 합동·탐지 격차
  5. Cyber Range: 시뮬레이션 훈련·역량

오해 1 — “Pentest 연 1회면 검증 충분.” 환경 변화 매일·통제 효과 매분 검증 필요. 오해 2 — “MITRE ATT&CK 매트릭스 외우면 됨.” 운영 적용·자동화·메트릭이 본질. 오해 3 — “OSINT는 범죄·해킹.” 합법·기업 보안의 필수 — 자사 노출·다크웹·브랜드 보호.

압박:

  • EU DORA Article 27: TLPT(Threat-Led Penetration Testing) 3년 1회+
  • EU NIS2 Article 21: 위협 인텔·테스트
  • PCI DSS v4.0.1 11·12: 정기 테스트
  • NIST CSF 2.0 DE.AE·RS.AN·ID.RA
  • CMMC 2.0 Level 2·3
  • TIBER-EU·TIBER-KR: 금융 위협 기반
  • 한국 ISMS-P 모의해킹·취약점진단

2. OSINT — Open Source Intelligence

OSINT = 공개 정보 수집·분석. 합법·윤리·기업 필수.

OSINT 5 영역(기업 보안):

영역목표
자사 노출인터넷·다크웹·소셜 자사 정보
위협 인텔(블로그 별도)공격자·캠페인·TTPs
다크웹 모니터링자격증명·민감 데이터 거래
브랜드 보호사칭·피싱·가짜 사이트(블로그 Deepfake)
공급사·외주 평가(블로그 TPRM)외부 신뢰성 평가

OSINT 도구 카테고리:

도메인·IP·인프라:

  • Shodan·Censys·FOFA(중국)·ZoomEye(중국)·BinaryEdge·Onyphe
  • VirusTotal·urlscan.io·SecurityTrails·RiskIQ PassiveTotal(Microsoft Defender ASM)
  • DNSDB(Farsight·DomainTools)·Maltego·SpiderFoot·Recon-ng·theHarvester·Amass

People·Social:

  • Sherlock(GitHub·다중 SNS)·Maltego transforms
  • IntelX·Lampyre·Pipl(상용)·GHunt(Google)
  • LinkedIn·X(Twitter)·Facebook·Instagram·TikTok
  • OSINT Framework(osintframework.com)
  • Bellingcat OSINT Toolkit

Image·Video·Geolocation:

  • Google Lens·Yandex·TinEye·Bing Visual Search
  • InVID·WeVerify(BBC 등 사용)·Forensic Tools
  • Geo OSINT: SunCalc·Mapillary·Google Earth·Maxar·Planet Labs

Dark Web Monitoring:

  • Recorded Future·Flashpoint·KELA·Constella·DarkOwl
  • SpyCloud: 자격증명 노출
  • SK쉴더스 DTM(Dark Threat Mind)·삼성 SDS·LG CNS 국내 서비스

Vulnerability Discovery:

  • GitGuardian·TruffleHog: 코드 노출 시크릿
  • Have I Been Pwned: 이메일 노출

한국 특화:

  • KrCERT/CC OSINT 자료
  • 삼성·LG·SK 자체 OSINT 팀
  • 한국 인터넷진흥원 공개

3. Threat Hunting — 가설 기반 사냥

SANS Hunt Maturity Model(Sqrrl·David Bianco):

Level명칭특징
HMM0Initial시그니처·알람 기반
HMM1Minimal위협 인텔 조회
HMM2Procedural표준 검색·룰
HMM3Innovative새 분석·창의
HMM4Leading자동·예측

TaHiTI(Targeted Hunting integrating Threat Intelligence·네덜란드 ABN AMRO·Rabobank 2017):

  • Initiate → Hunt → Finalize
  • 가설·범위·실행·결과·다시 가설

MaGMA(Magic Mountain Method·네덜란드 ABN AMRO):

  • 위협 카테고리별 정형 헌팅

Hunting 방법론:

  • Hypothesis-driven: “공격자가 LSASS 메모리 덤프를 시도했을 것이다”
  • Indicator-based: IOC 추적
  • Investigation-driven: 사고 후 확장
  • Anomaly-driven: UEBA·통계
  • ML-driven: 기계학습 이상 탐지

MITRE ATT&CK 통합:

  • Tactic·Technique 매핑
  • ATT&CK Navigator로 Coverage 시각화
  • 격차·우선순위
  • D3FEND·MITRE Engage 결합

Hunting 도구:

  • Velociraptor(Rapid7): 엔드포인트 헌팅·시장 점유 1위·OSS
  • Wazuh·Falco(OSS)
  • JupyterLab + MSTICPy(Microsoft): 노트북 기반
  • HELK(Hunting ELK·Roberto Rodriguez): ELK + 헌팅
  • Kestrel(IBM/OASIS·2021): 헌팅 언어
  • Splunk SPL·Microsoft Sentinel KQL·Elastic EQL
  • OSSEC·Sysmon(Windows 텔레메트리)

Sigma Rules(Florian Roth):

  • 범용 SIEM 룰 표준 — YAML
  • 다중 SIEM 변환
  • 7,000+ 커뮤니티 룰
  • 도구: uncoder.io·sigma2splunkalert·sigma-cli

Detection-as-Code:

  • 룰을 Git에 저장·PR·테스트·CI/CD
  • 도구: panther·Splunk Content as Code·Sentinel as Code·Sigma Hub

4. Adversary Emulation·Purple Team·BAS

Adversary Emulation(블로그 Pentest 참조 — 차이):

  • Pentest: 발견 폭
  • Red Team: 공격자 모방 깊이·은밀
  • Adversary Emulation: 특정 위협 그룹 명확 모방(APT29·FIN7·Lazarus)

MITRE Adversary Emulation Plans:

  • APT3·APT29·FIN6·FIN7·Sandworm·Menupass·OilRig
  • TTPs 명시·재현 가능
  • ATT&CK 매핑

도구:

  • CALDERA(MITRE·OSS): 자동 침투 시뮬레이션
  • Atomic Red Team(Red Canary·OSS): 단일 TTP·1,500+ 테스트
  • Invoke-AtomicTest: PowerShell 실행
  • SCYTHE: 상용 Adversary Emulation
  • Cobalt Strike(Fortra): C2 1위·상용
  • Sliver(BishopFox·OSS): Cobalt Strike 대안
  • Mythic(SpectreOps·OSS): 모던 C2
  • Empire·Starkiller(BC Security·OSS)
  • Havoc(OSS): 신규
  • Brute Ratel C4: 상용·은밀
  • Nighthawk(MDSec): 고급
  • PoshC2·Covenant

Purple Team:

  • Red(공격) + Blue(방어) 합동 → 탐지 격차 즉시 보완
  • Atomic Red Team + Sigma + SIEM: 가장 일반
  • Vectr(SecurityRiskAdvisors): Purple Team 추적
  • Detection Engineering 직접 통합

Purple Team Process(SecurityRiskAdvisors·VECTR):

  • 1: Plan(시나리오·TTPs)
  • 2: Execute(Red 실행)
  • 3: Detect(Blue 탐지)
  • 4: Analyze(격차)
  • 5: Adapt(룰 개선·재실행)

BAS(Breach and Attack Simulation):

  • 자동·지속 TTP 검증
  • AttackIQ(시장 점유 1위)·SafeBreach·Cymulate·Picus Security·Pentera·XM Cyber(Schwarz 인수)
  • 상시 검증·MITRE ATT&CK Coverage
  • 신규 위협 자동 시뮬레이션

Stratus Red Team(DataDog·OSS): 클라우드 TTP. APTSimulator·Caldera Stratus: 추가 도구.

5. Stage 1 — 요구사항·범위·도구 (1~3개월)

현황 진단:

  • 현재 SOC 성숙도(블로그 SOC 참조)
  • MITRE ATT&CK Coverage 측정
  • 자가 평가·SANS Hunt Maturity Model
  • OSINT 활동·다크웹 모니터링 현황

팀 구성:

  • Threat Hunter(전담 또는 SOC Tier 3)
  • Detection Engineer(룰 개발)
  • Purple Team Lead
  • CTI Analyst(블로그 CTI 참조)
  • 외부 협력 — Red Team 외주

예산:

  • OSS 중심 시작: $0 + 인력
  • 상용 BAS: $50K~$500K/연
  • C2 Cobalt Strike: $5,900/연/사용자
  • Cyber Range: $30K~$500K/연
  • 상용 헌팅 플랫폼: $50K~$200K/연

도구 선택:

  • OSINT: Maltego·Shodan·SpiderFoot OSS
  • 헌팅: Velociraptor·HELK·JupyterLab·MSTICPy(OSS)
  • Adversary Emulation: CALDERA·Atomic Red Team·Sliver(OSS) + Cobalt Strike(상용)
  • Purple Team: VECTR
  • BAS: AttackIQ·SafeBreach·Cymulate(상용)
  • Cyber Range: TryHackMe·Hack The Box(개인)·RangeForce·SimSpace(기업)

6. Stage 2 — OSINT·Threat Hunting 운영 (2~6개월)

OSINT Operations:

  • 분기 자가 노출 평가: 다크웹·소셜·이메일·도메인
  • 주간 위협 인텔 보고: CTI 통합
  • 임원 보호: VIP 표적 모니터링
  • 공급사 외부 점수 모니터링: SecurityScorecard·BitSight(블로그 TPRM)
  • Brand Protection: ZeroFox·Brandshield·PhishLabs(블로그 Deepfake)

Threat Hunting 운영:

  • 주간 헌팅 사이클: 가설 1~3개·실행·결과
  • MITRE ATT&CK Sprint: 매 Sprint 새 Tactic
  • TaHiTI Process:
    • Initiate — 가설·인텔 기반
    • Hunt — 데이터·도구 활용
    • Finalize — 결과·신규 룰·CTI 갱신

Hunting Hypothesis 예시:

  • “공격자가 Kerberoasting을 시도하고 있을 것”
  • “Living-off-the-Land(PowerShell·WMIC·Cert util) 사용”
  • “외부 OAuth Consent Phishing”
  • “비정상 Admin 권한 상승”
  • “Beaconing C2 트래픽”

Hunt 결과:

  • True Positive(실제 위협) → IR
  • False Positive(정상) → 룰·예외
  • Findings → Sigma 룰 → SIEM 추가
  • 결과 — Coverage 갱신·CTI 환원

Sigma Rule Pipeline:

  • Hunt → 패턴 발견 → Sigma 룰 → PR → CI/CD → 배포 → 모니터링

7. Stage 3 — Adversary Emulation·Purple Team (3~6개월)

Red Team Engagement(외부 또는 자체):

  • 정해진 적 그룹 모방(예: APT29 — Russian SVR)
  • TTPs 매핑·구현
  • 은밀성·OPSEC
  • Lock-and-Key 외주

Atomic Red Team 적용:

  • 단일 TTP 검증
  • ATT&CK 매트릭스 자동 실행
  • 결과 — Sigma 룰·SIEM 검증
  • 분기·월 실행

CALDERA 자동화:

  • Operation Mgmt·Plugins
  • Sandworm·APT29·OilRig·Lockheed 등 Adversary Profile
  • Continuous Execution

Purple Team Workshop(분기·월):

  • Day 1: TTPs 합동 실행
  • Day 2: 탐지·룰 튜닝
  • Day 3: 재검증·문서화
  • 도구: VECTR로 추적

Detection Engineering 통합:

  • Hunt·Purple 결과 → Sigma·KQL·SPL 룰
  • Git·CI/CD
  • 매월 룰 추가·갱신

BAS Continuous Validation:

  • AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber
  • 매일 자동 TTP·결과
  • MITRE ATT&CK Coverage 추세
  • 패치 후 자동 재검증

8. Stage 4 — Cyber Range·역량 (지속)

Cyber Range 도입:

개인·교육:

  • TryHackMe: $14/월·웹 기반
  • Hack The Box: $14/월·고난도
  • PentesterLab·HackTheBox Academy·Offensive Security PEN-200(OSCP)
  • SANS Cyber Ranges·eLearnSecurity(eJPT·eCPPT)

기업·정부:

  • RangeForce: SaaS·CyberSecurity Skills Platform
  • SimSpace(보안 — 미국 정부·다중)
  • Cyberbit Range: 시뮬레이션
  • Idaho National Labs CyTRICS(미 에너지부): OT
  • NATO CCDCOE·Locked Shields·Cyber Storm
  • KISA Cyber Security Training Center·한국정보보호산업협회(KISIA)·KAIST CySEC

Cyber Range 활용:

  • 신입 SOC 분석가 훈련
  • IR Tabletop Exercise(블로그 IR 참조)
  • 분기 Purple Team
  • 위기 시뮬레이션
  • 자격증 준비

자격증(블로그 CISO 참조):

  • 헌팅: GCFA·GCDA·GCTI·SANS FOR578·FOR508·FOR526
  • 침투: OSCP·OSEP·OSEE·OSWE·CRTO·CRTE
  • Defense: GCIA·GCED·GMON·CISSP

SANS Courses for Hunting/RT:

  • SEC555: SIEM·Continuous Monitoring
  • SEC588: Cloud Pentest
  • FOR508: DFIR
  • FOR572: Network Forensics
  • FOR578: CTI
  • SEC560: Network Pentest

9. Stage 5 — 자동화·AI·고도화 (지속)

자동화 통합:

  • SOAR + Hunting(블로그 SOC 참조)
  • Sigma·BAS 결과 → 자동 룰
  • AI for Hunting — LLM 기반 패턴 발견
  • 도구: Microsoft Security Copilot·CrowdStrike Charlotte AI·Splunk AI Assistant·Google Sec-Gemini

AI for OSINT:

  • LLM 기반 다국어 분석
  • 자동 보고서·요약
  • 이미지·동영상 분석
  • 도구: ChatGPT·Claude·Gemini·자체 RAG

AI for Detection:

  • 자동 룰 생성
  • 자연어 → SPL/KQL/EQL
  • 자동 가설 생성
  • False Positive 자동 분류

Threat Intel Sharing:

  • 결과 → MISP·STIX·CSAF·VEX(블로그 CTI)
  • ISAC 공유
  • Industry Pool

KPI:

  • ATT&CK Coverage(분기 80%+)
  • 신규 헌팅 가설(주 1~3)
  • 헌팅→탐지 룰 전환률
  • Purple Team 격차 해소율
  • BAS Pass Rate
  • MTTD·MTTC·MTTR 단축
  • OSINT 발견 — 사전 차단

거버넌스:

  • Hunting·Purple·BAS 위원회 분기
  • KPI·이사회 보고
  • 외부 Red Team 연 1+
  • TIBER 금융 의무

컴플라이언스 매핑:

  • NIST CSF 2.0 DE.AE·ID.RA
  • EU DORA Article 27 TLPT
  • PCI DSS v4.0.1 11·12
  • ISO 27001 A.5.7·A.8.27·A.8.29
  • ISMS-P 모의해킹·취약점진단
  • CMMC L2·L3·NIST SP 800-53 CA-8

10. 비용·ROI

항목비용 (연간)
OSINT(OSS·다크웹·Brand)1~10억
Hunting(Velociraptor·HELK·OSS)0 + 인력
상용 Hunting Platform1~5억
Adversary Emulation(Cobalt Strike·CALDERA·Atomic OSS)1~5억
BAS(AttackIQ·SafeBreach·Cymulate·Picus)1~10억
Cyber Range(RangeForce·SimSpace)1~5억
인력(헌팅·Purple Team 2~5명)4~25억
외부 Red Team(연 1~2회)5천~5억
합계 (중견 제조사)9~65억

ROI:

  • 평균 침해 비용 38억(IBM 2024 한국) — MTTD 51% 단축
  • Pentest 대비 효과 — 지속 검증 + 자동화
  • 사이버보험 — 헌팅·BAS 시 15~25% 할인
  • 보안 인력 유지·만족도 — 단순 알람 응답 X·창의·학습
  • 컴플라이언스(DORA·NIS2·PCI·ISMS-P) 충족

11. 자가 점검

OSINT:

  • 분기 자가 노출 평가
  • 다크웹 모니터링(KELA·Recorded Future·SpyCloud)
  • 임원·VIP 보호
  • 외부 점수(SecurityScorecard·BitSight)
  • Brand Protection
  • OSINT 도구(Maltego·Shodan·SpiderFoot)

Threat Hunting:

  • SANS Hunt Maturity Model HMM 2+
  • 주간 헌팅 사이클·가설 1~3개
  • TaHiTI Process
  • MITRE ATT&CK Coverage 80%+
  • Sigma Rule Pipeline·Detection-as-Code
  • Velociraptor·HELK·JupyterLab MSTICPy

Adversary Emulation·Purple:

  • CALDERA·Atomic Red Team 분기
  • APT Profile 모방(APT29·FIN7 등)
  • Purple Team Workshop 분기·월
  • VECTR 추적
  • Detection Engineering 통합

BAS·Continuous Validation:

  • AttackIQ·SafeBreach·Cymulate·Picus·XM Cyber 검토
  • 매일 자동 TTP
  • ATT&CK Coverage 추세
  • 패치 후 자동 재검증

Cyber Range·역량:

  • TryHackMe·HTB(개인)
  • RangeForce·SimSpace·Cyberbit(기업)
  • KISA·KAIST·INL
  • 자격증(OSCP·GCFA·GCTI·GCDA)
  • SANS Course

고도화:

  • AI for Hunting·OSINT·Detection
  • Sigma·STIX·MISP·VEX 공유
  • DORA TLPT·EU NIS2·CMMC·ISMS-P 매핑
  • 분기 KPI·이사회 보고

12. 마무리 — 능동 검증·헌팅이 진짜 보안

OSINT·Threat Hunting·Adversary Emulation·Purple Team·Cyber Range는 ① 요구사항·범위·도구, ② OSINT·Hunting 운영, ③ Adversary Emulation·Purple Team, ④ Cyber Range·역량, ⑤ 자동화·AI·고도화 — 5단계로 정착시킨다. 알람 기다리는 SOC에서 가설 헌팅·시뮬레이션 검증 SOC로 전환이 본질이다. MITRE ATT&CK·CALDERA·Atomic Red Team·Sigma·BAS·VECTR의 통합 운영체가 2025년 표준이고, AI for Hunting + LLM-based OSINT가 2030년 도전이다. MTTD 51% 단축·침해 비용 32% 절감이 능동 보안의 정량 가치다.

통합 사이클