Elastic Security는 Google 위협 인텔리전스를 기본적으로 수집합니다. 알려진 악성 IP, 도메인, URL 및 파일 해시가 나타나는 즉시 원격 측정 데이터와 대조하여 각각에 대한 판단과 0~100점의 위협 점수를 제공합니다. 설정은 API 키와 두 개의 데이터 스트림으로 구성되며, 추가적인 인프라는 필요하지 않습니다. 지표가 모호할 경우 Agent Builder를 기반으로 구축된 워크플로는 VirusTotal에 실시간으로 쿼리를 보내고, 경고를 보강하고, 원격 측정 데이터와 연관시키고, 결과를 실시간으로 요약합니다.
Elastic Security에서 위협 인텔리전스가 작동하는 방식
현대 보안 운영에서 위협 인텔리전스는 단순히 참조표에 머무르는 것이 아니라 탐지, 조사 및 대응 전반에 걸쳐 활용되어야 합니다.
Elastic Security는 두 가지 방식으로 이를 지원합니다. 통합을 통해 수집된 정보는 지속적인 탐지 및 과거 데이터 추적을 가능하게 합니다. Elastic Workflows와 Agent Builder를 기반으로 구축된 에이전트 기반 워크플로는 진행 중인 조사 중에 필요에 따라 추가 정보와 조사 추론을 제공합니다. 이 게시물에서는 Elastic의 Google 위협 인텔리전스(GTI) 통합이 데이터 수집 기반 탐지 및 위협 추적을 어떻게 지원하는지, 그리고 AI 기반 워크플로가 경고 시점에 해당 인텔리전스를 활용하는 보다 광범위하고 역동적인 SOC 모델에 어떻게 통합되는지에 대해 중점적으로 다룹니다.
Google 위협 인텔리전스가 제공하는 기능
Google 위협 인텔리전스 통합을 통해 엄선된 위협 인텔리전스가 Elastic Security에 직접 제공되어 탐지 및 조사 전반에 걸쳐 활용될 수 있습니다. GTI는 Google의 글로벌 보안 가시성에서 얻은 정보와 VirusTotal 데이터를 결합하여 악성코드, 랜섬웨어, 피싱, 정보 탈취, 악성 인프라, 위협 행위자 및 기타 공격자 활동을 포괄하는 침해 지표에 대한 풍부한 컨텍스트를 제공합니다.
각 지표는 판정(악의적, 의심스러움 또는 탐지되지 않음), 심각도 및 0~100 사이의 종합 위협 점수와 함께 반환됩니다. 해당 점수는 여러 신호를 기반으로 산출되므로 보안 팀은 지표의 존재 여부뿐만 아니라 신뢰도를 기준으로 우선순위를 정할 수 있습니다.
Elastic Security에서 Google 위협 인텔리전스 통합은 어떻게 작동하나요?
설치는 몇 분밖에 걸리지 않습니다. Elastic 통합 시 GTI API 키를 제공하면 추가 인프라나 수집기 없이 예약된 폴링 간격으로 데이터 수집이 시작됩니다. 이 통합 시스템은 두 가지 주요 데이터 스트림을 수집합니다.
| 목적 | 위협 목록 | IOC 스트림 |
|---|---|---|
| 목적 | 높은 신뢰도의 탐지 | 위협 탐지 및 조기 발견 |
| 용량 | 엄선된, 볼륨이 적은 | 더 넓고 더 큰 볼륨 |
| 가장 적합 | 정밀도가 중요한 경고 | 새롭게 부상하는 탐색적 활동 |
데이터가 수집되면, 판정, 심각도, 점수, 멀웨어 계열, 위협 행위자 연관성, 캠페인 메타데이터(사용 가능한 경우)와 같은 GTI 컨텍스트와 함께 지표가 ECS(Elastic Common Schema)를 사용하여 표준화됩니다. 이를 통해 GTI는 다른 ECS 호환 인텔리전스 소스(TAXII 피드 포함), 사용자 지정 인텔리전스 및 Elastic Security에 이미 존재하는 광범위한 보안 원격 측정 데이터와 함께 일관되게 검색 및 상관 관계를 분석할 수 있습니다. Elastic은 만료 및 해지를 포함한 지표 수명 주기를 자동으로 관리하여 오래된 정보와의 일치를 줄입니다. 수집된 GTI 지표는 로그, 엔드포인트 및 클라우드 원격 측정 데이터와 동일한 검색 가능한 데이터 세트의 일부가 되어 환경 전체에서 통합된 상관 관계 분석이 가능해집니다.
Google 위협 인텔리전스를 사용하여 지표 일치 탐지 수행
Elastic의 지표 일치 규칙은 GTI 데이터를 사용하여 알려진 악성 IP, 도메인, URL 또는 파일 해시가 보안 원격 측정 데이터에 나타날 때 이를 감지하고, 관찰된 활동과 정보를 지속적으로 연관시켜 조사 대상을 식별합니다. GTI는 점수, 판결, 심각도와 같은 구조화된 필드를 제공하므로 팀은 신뢰도에 따라 탐지 기능을 조정할 수 있습니다. 신뢰도가 높은 지표는 즉시 에스컬레이션을 트리거할 수 있으며, 신뢰도가 낮은 지표는 검토 또는 추가 검증을 위해 전달될 수 있습니다.
Elastic Security에서 GTI 지표를 활용한 위협 탐지
GTI 메타데이터를 활용하면 분석가는 단일 IOC에서 모든 관련 인프라로 초점을 옮겨 과거 원격 측정 데이터를 검색할 수 있습니다. 단순히 지표가 나타났는지 여부만 확인하는 것이 아니라, 해당 지표가 어떤 캠페인에 속하는지까지 파악할 수 있습니다.
GTI는 위협 행위자 연관성 및 멀웨어 패밀리 컨텍스트와 같은 메타데이터를 지표에 추가하여 분석가가 단일 IOC 검색을 넘어설 수 있도록 합니다. 헌터는 적이나 캠페인에서 모든 관련 지표(IP, 도메인 및 파일 해시)로 초점을 전환하고 ES|QL을 사용하여 과거 원격 측정 데이터를 검색할 수 있습니다. 이를 통해 알려진 악성 인프라가 해당 환경과 상호 작용한 적이 있는지 여부를 쉽게 확인할 수 있습니다.
GTI 대시보드를 사용하여 위협 인텔리전스 활동 모니터링
이 통합에는 위협 인텔리전스 활동 및 GTI가 수행하는 탐지에 대한 가시성을 제공하는 사전 구축된 대시보드가 포함되어 있습니다. 저장된 검색 및 집계된 지표를 활용하는 이러한 대시보드는 멀웨어 제품군, 캠페인, 위협 행위자, 툴킷 및 취약점 전반에 걸쳐 관찰된 위협을 요약하여 SOC 팀이 환경에서 가장 활발한 위협 유형과 인텔리전스를 어떻게 활용할 수 있는지 파악하는 데 도움을 줍니다.
Google 위협 인텔리전스 피드 카테고리 및 범위
GTI에는 14 분류된 피드 카테고리가 포함되어 있으므로 조직은 필요와 구독 수준에 따라 범위를 맞춤 설정할 수 있습니다. 지원되는 카테고리는 다음과 같습니다.
- 크립토마이너
- 최근 유행하는 위협
- 초기 접근 및 전달 벡터
- 정보 탈취범들
- 사물인터넷(IoT) 위협
- 리눅스 악성코드
- 악의적인 인프라
- 일반 악성코드
- 모바일 위협
- macOS 위협
- 피싱
- 랜섬웨어
- 위협 행위자
- 취약점 악용 및 무기화
사용 가능 여부는 Google 위협 인텔리전스 구독 등급에 따라 다르며, 추가 피드는 Elasticsearch 구성을 변경하지 않고도 활성화할 수 있습니다.
Elastic Workflows를 활용한 에이전트 기반 강화 및 실시간 분류
색인된 피드에 아직 포함되지 않은 모호하거나 새롭게 나타나는 지표의 경우, Elastic Security는 Agent Builder 및 Elastic Workflows를 통해 AI 기반 조사를 지원합니다. 이러한 기능은 조사 중에 실시간으로 정보를 보강하고 추론할 수 있도록 하여 인텔리전스 수집을 보완합니다.
워크플로우를 사용하면 분석가는 더 이상 인덱스에 이미 포함된 정보에만 국한되지 않습니다. 경고 분류 과정에서 워크플로는 VirusTotal과 같은 외부 인텔리전스 및 평판 서비스를 실시간으로 조회하고, 관련된 IP, 도메인 또는 파일 해시에 대한 최신 컨텍스트로 경고를 보강하고, 해당 실시간 인텔리전스를 Elastic 원격 측정 데이터와 연관시키고, 분석가가 조치를 취할 수 있도록 구조화된 조사 컨텍스트로 결과를 요약할 수 있습니다. Agent Builder는 이를 더욱 확장합니다. 팀은 알림 분류, 정보 보강 또는 사례 처리와 같은 작업별 재사용 가능한 기능을 구성할 수 있으므로, 어시스턴트는 자연어 인터페이스를 통해 기존 자동화 방식과 일관성 있게 여러 단계의 조사 작업을 실행할 수 있습니다.
이는 보완적인 모델을 제시합니다. 수집된 인텔리전스(GTI, TAXII 및 사용자 지정 피드)는 이미 보유하고 있는 지표를 기반으로 지속적인 탐지 및 과거 데이터 분석을 제공합니다. 에이전트 기반 워크플로는 경보 발생 시 필요에 따라 추가 정보를 제공하고 조사 추론을 수행하며, 실시간 소스에 연결하고 즉시 맥락을 구성합니다. 이들을 함께 사용하면 팀은 알려진 위협을 대규모로 탐지하고 조사에 필요한 맥락을 제공할 수 있습니다.
Elastic Security에서 Google 위협 인텔리전스 시작하기
Elastic Security에서 Google 위협 인텔리전스 통합 기능을 사용하려면 활성 GTI 라이선스와 API 키가 필요합니다.
- 설치 방법: Kibana에서 통합 카탈로그를 열고 → "Google 위협 인텔리전스"를 검색한 후 → 통합을 추가하고 → API 키를 입력합니다.
- 데이터 스트림을 구성합니다. 위협 목록(높은 신뢰도의 탐지) 및 IOC 스트림(탐색 범위)을 활성화하고, API 제한 및 운영 요구 사항에 맞춰 폴링 빈도를 설정합니다.
- 조정: 사전 구축된 지표 일치 규칙이 자동으로 활성화됩니다. 알림량이 많으면 신뢰도 임계값을 기준으로 필터링을 시작합니다.
모든 지표는 Elasticsearch에 저장되며 GTI 위협 인텔리전스 데이터 보기를 통해 액세스할 수 있으므로 검색, 상관 관계 분석 및 사용자 지정 탐지 로직을 사용할 수 있습니다. 자세한 구성 정보와 문제 해결 지침은 공식 문서에서 확인할 수 있습니다.
모든 것을 하나로 묶기
위협 정보는 팀이 이를 바탕으로 조치를 취할 수 있을 때만 의미가 있습니다. Google 위협 인텔리전스를 Elastic Security에 통합함으로써 SOC 팀은 원격 측정 데이터 전반에 걸쳐 지속적으로 실행되는 수집 기반 탐지 기능과 해당 인텔리전스를 기반으로 실시간으로 추론하는 에이전트 기반 조사 기능을 활용할 수 있습니다. 이러한 조합을 통해 위협 인텔리전스는 지속적이고 상황에 맞는 방식으로 작동하여 분석가가 지표에서 확신 있는 의사 결정을 더 빠르게 내릴 수 있도록 지원합니다.