심층 위협 연구에서의 고통의 피라미드: 적에게 진정으로 피해를 주는 것

심층 위협 연구에서의 고통의 피라미드: 적에게 진정으로 피해를 주는 것

SOC Prime Team
SOC Prime Team linkedin icon 팔로우

모든 침해 지표가 동일하게 생성되는 것은 아닙니다. 악성 IP 주소는 몇 분 만에 교체될 수 있지만, 공격자의 핵심 전술, 기법, 절차는 복구하는 데 몇 달, 때로는 몇 년이 걸립니다. 그래서 Prime Architect는 Deep Threat Research 분석의 일환으로 자동 생성된 Pyramid of Pain을 사용하여 위협 지표를 시각화하여, 팀이 실제로 공격자에게 타격을 주는 곳에 탐지 노력을 집중하도록 돕습니다.

시각화를 뒷받침하는 모델

Pyramid of Pain 위협 인텔리전스 프레임워크는 침해 지표를 얼마나 찾기 쉬운지가 아니라 탐지 및 차단 시 공격자에게 얼마나 큰 혼란을 일으키는지에 따라 순위를 매깁니다. 기본 논리는 간단합니다: 일부 지표는 공격자가 쉽게 변경할 수 있지만, 다른 지표는 운영적 정체성의 핵심에 자리잡고 있으므로 이를 변경하려면 실제 비용, 시간 및 재구성이 필요합니다.

Pyramid of Pain은 위협 지표를 6개의 수준으로 분류하며, 피라미드의 기저(낮은 고통)에서 꼭대기(높은 고통)까지 배열됩니다:

  • 해시 값 — 간단한 바이트 수정을 통해 새로운 해시 생성이 가능할 정도로 쉽게 변경 가능
  • IP 주소 — 특히 클라우드 인프라나 프록시와 함께 사용될 경우 쉽게 회전 가능
  • 도메인 이름 — 다소 변경이 어렵지만, 적당한 노력으로 여전히 교체 가능
  • 네트워크/호스트 아티팩트 — 도구나 활동에 의해 남겨진 패턴으로, 피하기 위해 추가적인 재작업이 필요
  • 도구 — 공격자가 의존하는 유틸리티 및 악성코드; 교체하려면 실질적인 개발 노력이 필요
  • 전술, 기술, 절차 (TTPs) — 공격자의 실제 행동 및 작업방법; 변경이 가장 어렵고 비용이 많이 드는 요소, 기본적 운영 방식과 연관되어 있기 때문에

Prime Architect에서는 분석된 위협 보고서에서 실제로 추출된 지표를 기반으로 Pyramid of Pain이 이 6개의 계층을 시각화하여, 팀에게 발견된 내용과 그 중 중요한 비중이 어느 정도인지에 대한 즉각적이고 순위가 매겨진 시각을 제공합니다.

각 계층에서 실제로 벌어지는 일

피라미드의 각 계층은 단순한 카테고리가 아닌 전략적 가치를 나타내는 신호입니다. 해시 값과 IP 주소로 가득찬 보고서는 지표가 풍부해 보일 수 있지만, TTPs가 부족할 경우 실질적인 인텔리전스는 보이는 것보다 얇습니다. 반대로, 피라미드의 상단 근처에서 발견된 지표는 공격자가 운영하는 방법에 대한 지속적인 인사이트를 제공하며, 이는 기반 시설을 변경한 후에도 유효합니다.

시각화의 오른쪽 패널에서는 각 계층에 대해 추출된 지표의 수와 그에 상응하는 고통 수준이 함께 표시되어, 인텔리전스가 쉽게 교체 가능한 아티팩트로 치우쳤는지 아니면 고가치 행동 세부사항으로 치우쳤는지를 한눈에 볼 수 있습니다. 

카테고리별로 지표를 검토하려면 해당 피라미드 계층을 클릭하기만 하면 됩니다 — 해당 계층과 연관된 지표 목록이 피라미드 바로 아래에 표시됩니다.

오른쪽 상단 모서리에는 분석 중 식별된 전체 지표의 총 수가 표시되어 있습니다 — 세부 사항을 살펴보기 전 대략적인 규모를 빠르게 파악할 수 있습니다.

시각화에서 실행으로

1. 탐지 엔지니어링의 우선순위 설정
팀은 피라미드를 사용하여 탐지 노력을 어디에 투자할지 결정할 수 있습니다. TTPs 및 도구를 중심으로 구축된 탐지는 해시 또는 IP 주위에만 구축된 탐지보다 훨씬 더 장기적으로 효과적이며, 이는 공격자가 최소한의 노력으로 우회할 수 있기 때문입니다.

2. 인텔리전스 품질 평가
계층 분포를 한눈에 보면 위협 보고서가 지속적인 전략적 가치를 제공하는지, 아니면 단명하는 전술적 지표만 제공하는지 판단할 수 있어, 심층적인 조사가 필요한 보고서인지 쉽게 분류할 수 있습니다.

3. 위협 사냥
상위 계층 지표 — 네트워크/호스트 아티팩트, 도구 및 TTPs — 는 공격적 위협 사냥에 훌륭한 출발점이며, 이는 보고서가 발행된 후에도 변경 가능성이 낮기 때문입니다.

4. 리더십에게 영향 설명
피라미드의 직관적인 “고통” 개념은 특정 탐지가 왜 다른 탐지보다 더 가치 있고 내구성이 강한지를 비기술적인 용어로 쉽게 설명할 수 있게 해줍니다.

5. 장기적인 적 추적
TTPs는 공격자가 변경하기 가장 어려운 요소이므로, 여러 분석된 보고서를 통해 이를 추적하면 동일한 위협 행위자나 캠페인에 연계된 반복적인 행동을 식별할 수 있습니다, 심지어 그들이 인프라를 이동했을지라도.

생성 방법

  1. 열기 Prime Architect 로 가서 Agentic Threat Research 모드로 이동합니다.
  2. 오른쪽 상단 모서리에서 코드 편집기 를 클릭하고 위협 보고서의 텍스트를 붙여넣습니다.
  3. 선택 분석.
  1. 목록에서 딥 위협 리서치 를 선택합니다.
  2. 분석을 실행하려면 입력 아이콘을 클릭합니다.

The Pyramid of Pain 이 다른 결과들과 함께 나타나며, 팀에게 위협 및 가장 지속 가능한 지표에 대한 완전하고 다각적인 관점을 제공합니다.

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.