매일, 여러분의 SOC는 고립된 경고로 물에 잠깁니다 — 여기에서는 의심스러운 로그인, 저기에서는 이상한 프로세스 생성, 어딘가에서는 이상한 외부 연결. 하나씩 보면 각각은 잡음으로 보입니다. 함께 모이면, 그것들은 이미 여러분의 환경 내부에서 펼쳐지고 있는 협조된 상대의 캠페인의 초기 징후일 수 있습니다. 문제는 데이터의 부족이 아니라 연결의 부족입니다.
Attack Chains는 이 방정을 바꿉니다. 애널리스트가 수십 개의 낮은 신뢰도의 신호를 수동으로 연결하는 대신, Attack Chains는 이를 자동으로 수행합니다 — 여러분의 SIEM, EDR/XDR, 데이터 호수 전체의 과거 스캔 결과를 상관시키며 (Prime Hunt), 또는 데이터가 여러분의 SIEM에 도달하기 전에 생성되는 실시간 이벤트 스트림을 상관시키며 (Prime Detect). 어느 쪽이든, 이는 고정적이고 일반적인 규칙 세트를 상관하지 않습니다 — 이는 새롭게 식별된, 실세계의 위협이 퍼블리시될 때 잠재적인 Attack Chains를 탐지하기 위해 상관하는 상태 위협과 관련이 있습니다. 이는 여러분의 탐지 논리가 위협 환경 자체만큼이나 최신이라는 것을 의미합니다.

찾으시는 방법: Attack Chains는 자체 탭으로 존재합니다. Prime Hunt and Prime Detect과제에서 역사적 데이터를 사용할 경우, Prime Hunt → Attack Chains로 이동하십시오. 데이터를 시메 시점에 도달하기 전에 실시간으로 상관하고 싶다면, Prime Detect → Attack Chains.
항상 새로운 것을 감시합니다.
Attack Chains에 진입한 후에, 모니터링 위협 탭에서는 여러분의 환경에 대해 연관된 모든 상태 위협을 보여줍니다. Attack Chains는 여러분의 노력 없이 최신 상태를 유지합니다. 새로운 위협이 야생에서 확인되는 순간, 그것은 이미 여러분의 환경에서 확인되는 부분이 됩니다 — 규칙 업데이트를 기다릴 필요도, 수동으로 연구할 필요도 없습니다. 여전히 여러분의 조직에 가장 중요한 것이 무엇인지 결정하고, 상관을 산업이나 위험 프로필에 가장 관련 있는 위협에 집중하십시오.

개별 위협을 활성화 또는 비활성화하거나 대량 작업을 적용하여 여러 개를 한 번에 관리하십시오 — 모니터링 위협 목록에서 바로 수행할 수 있으며, 이에 따라 상관 범위가 항상 조직에 실제로 중요한 부분을 반영합니다.
그리고 위협의 감지 범위가 실제로 작동하지 않는 경우 — 아직 스캔되지 않았거나 규칙이 제대로 연결되지 않은 경우 — 이를 즉각적으로 확인할 수 있으며, 사후에 깨닫지 않게 됩니다. 그 모습은 다음과 같습니다:

녹색 체크 마크는 위협의 감지 범위가 완전히 설정되어 있음을 의미합니다. 문제 레이블은 차이를 나타내며 — 클릭하면 정확히 무엇이 누락되어 있는지를 확인할 수 있습니다.
Attack Chains가 제공하는 그림
체인이 형성되면, 그것은 단지 서로 관련된 이벤트 더미가 아닙니다 — 프로그램 전체와 사례별로 준비된 조사 준비가 된 이야기입니다.
언뜻 보면, Attack Chains 개요에서는 전체 노출에 대한 실시간 맥박을 제공합니다: 얼마나 많은 체인이 생성되었는지, 현재 얼마나 많은 활성 위협을 감시하고 있는지, 얼마나 많은 호스트가 관련되어 있는지, 탐지 범위가 실제로 얼마나 가동 중인지. 이는 “우리가 목표가 되었나요?”를 몇 초 만에 확인할 수 있는 숫자로 바꿔줍니다.

개별 체인에서 클릭하여 Attack Chains 탭에서 확인하고, 팀에게 제공됩니다:
- AI가 생성한 요약 된 탐지 활동으로, 애널리스트에게 즉각적인 문맥을 제공합니다
- 적의 기술에 대한 시각적 타임라인을 통해 공격이 단계별로 어떻게 진행되었는지 보여줍니다 — 이미 탐지 규칙에 의해 확인된 기술과 퍼지 패턴 매칭을 통해 포착된 활동 (Prime Hunt)
- 위협 행위자 및 기술 귀속을 산업 표준 프레임워크에 매핑하여 범위 설정 및 문맥 구축이 맨 처음부터 시작되지 않게 합니다.
- 명확한 일치를 통해 활동이 알려진 공격 패턴과 얼마나 긴밀히 맞는지를 보여줍니다 — 따라서 팀이 이를 얼마나 심각하게 다뤄야 할지 정확히 알 수 있습니다.
- 완전한 자산 및 환경 문맥 — 어느 호스트, 인프라의 어느 부분, 데이터를 포착한 데이터 소스가 무엇인지 — 다음에 어디를 봐야 할지 예상할 필요가 없습니다.
- 기존 도구로 직접 경로를 통해 애널리스트가 시간과 문맥을 잃지 않고 근본적인 이벤트로 직접 전환할 수 있습니다.
- 내장된 조사 경로를 통해 첫 탐지에서 완전히 해결되는 것까지의 Attack Chain 상태를 추적합니다. 어떠한 것도 놓치지 않습니다.

AI에 의해 낮은 신뢰도의 잡음이 필터링되어 기본적으로 팀에게 전달되는 것은 실제로 주목할 가치가 있는 것입니다 — 언제든 탐구하고 싶은 모든 것에 대한 옵션과 함께.
모든 것을 한데 모아: Attack Chain 상관 구성
위협 인텔리전스와 그것이 생성하는 그림을 염두에 두고, Attack Chains에 정확히 어떻게 상관할지를 지시하는 방법은 다음과 같습니다:

- 체인 형성 임계값 설정 — Attack Chains가 형성되기 전에 맞춰야 하는 위협 기술 시퀀스의 최소 백분율
- 상관 윈도우 정의 — 상관되기 위해 이벤트가 시간적으로 얼마나 가까워야 하는지
- 살펴보기 윈도우 정의 — 관련 이벤트를 찾기 위해 엔진이 쿼리하는 시간의 길이 (Prime Hunt 에 한함)
- 데이터 소스 선택 — SIEM, EDR/XDR, 데이터 레이크 소스 (Prime Hunt) 또는 주제를 포함하거나 제외하고 (Prime Detect) 상관에 피드되도록 하며, 추가될 때 자동 등록되도록 선택할 수 있습니다.
- 데이터 공유 설정 검토 — 상관이 작동하려면 호스트네임 데이터가 전송되고 저장되어야 하며, 이는 명시적 동의를 필요로 할 수 있습니다 (Prime Hunt)
-
저장하고 실행을 클릭하십시오 — Attack Chain 모니터링은 그 시점부터 라이브로 되어, 새롭게 나타나는 최신 위협과 여러분의 환경을 지속적으로 확인합니다.