연방 기관을 위한 ATT&CK 기반 탐지는 MITRE ATT&CK 기술에 매핑된 탐지 규칙을 배포하고, 이러한 규칙을 기관의 자체 SIEM으로 변환하며, 탐지가 작동하고 있음을 증명할 수 있는 감사 가능한 증거를 생성하는 관행입니다.
연방 기관은 행정 명령, OMB 메모, 성과 목표에 따라 운영되며, 이는 하나의 운영 결과를 지향합니다: 기관 망원경에 대한 적의 기술을 탐지하고 탐지가 작동하고 있음을 증명하는 것입니다.
세 가지 구성 요소가 그 결과를 제공합니다. ATT&CK에 매핑된 탐지 콘텐츠 소스는 규칙을 제공합니다. 변환 계층은 Microsoft Sentinel, Splunk 또는 Elastic과 같은 기관의 배포된 SIEM의 기본 쿼리 언어로 각 규칙을 변환합니다. 커버리지 측정 루프는 어느 ATT&CK 기술이 커버되었고, 어느 것이 그렇지 않은지, 커버리지가 마지막으로 검증된 시점을 증명합니다.
세 가지 요소가 없으면 기관에 대한 탐지 능력은 증명할 수 없거나, 증명은 활용할 수 없습니다. 이 페이지는 연방 지침을 탐지 요구 사항에 매핑하고 연방 구매자가 탐지 콘텐츠 공급자에게 묻어야 할 질문을 제공합니다.
연방 기관에서 ATT&CK 기반 탐지를 빠르게 구현하는 데 도움이 되는 도구는 무엇입니까?
세 가지 도구 범주가 연방 기관에서 ATT&CK 기반 탐지를 구현합니다: 탐지 콘텐츠 소스, 변환 계층, 커버리지 측정 루프가 그것입니다. 각 도구는 공급업체로부터 제공받을 수 있거나, 오픈 소스이거나, 내부적으로 개발할 수 있습니다. 연방 구매자는 각 도구를 독립적으로 평가해야 합니다. 각 도구가 다른 제공업체로부터 제공될 수 있기 때문입니다.
| 구성 요소 | 기능 | 중립적인 예시 |
|---|---|---|
| ATT&CK에 매핑된 탐지 콘텐츠 소스 | MITRE ATT&CK 기술에 매핑된 사전 작성된 탐지 규칙 | SOC Prime Prime Hunt, Sigma 커뮤니티 규칙, CISA 탐지 서명, 기본 콘텐츠 패키지 Microsoft Sentinel, Splunk, Elastic |
| 변환 계층 | 탐지 로직을 기관 SIEM이 실행하는 쿼리 언어로 변환 | SOC Prime Uncoder, Sigma CLI, 수동 규칙 포팅 |
| 커버리지 측정 루프 | 어느 ATT&CK 기술이 배포되고 검증된 탐지를 가지고 있고, 어느 것이 부족한지 매핑합니다 | MITRE ATT&CK Navigator, 맞춤형 ATT&CK 히트맵, 공급업체 커버리지 대시보드 |
단순한 콘텐츠 소스는 탐지 능력이 아니며, 단순한 변환 도구는 커버리지 능력이 아닙니다. 측정 루프는 두 가지를 연결하여 감사관이나 사찰관이 검증할 수 있는 증거를 제공합니다.
탐지 콘텐츠 소스 라이브러리, 규칙이 MITRE ATT&CK 기술 ID에 따라 매핑되고, 위협 활동과 맞춰 진행될 수 있도록 일정하게 작성되고 유지됩니다. 내부 탐지 엔지니어링 팀이 Sigma에서 규칙을 작성하고, 공급업체 제공 콘텐츠 스트림이나 Sigma 규칙 커뮤니티, MITRE의 자체 ATT&CK 저장소를 포함한 콘텐츠 플랫폼에서 작성합니다. SOC Prime‘s detection content platform, the open-source Sigma rule community, and MITRE’s own ATT&CK repository.
변환 계층 규칙을 가용한 형식에서 기관 SIEM의 기본 쿼리 구문으로 변환합니다. Microsoft Sentinel에서는 KQL을 사용하며, Splunk에서는 SPL, Elastic에서는 KQL 또는 EQL을 사용합니다. SOC Prime의 Uncoder는 이러한 플랫폼 간의 번역을 처리합니다. 수동 변환 및 플랫폼 고유의 가져오기 도구는 대안이지만, 규칙 볼륨이 증가할수록 작업 비용이 증가합니다.
커버리지 측정 루프 배포된 규칙을 ATT&CK 행렬 에 다시 매핑하고 기술 격차를 식별합니다. MITRE의 ATT&CK Navigator는 이 시각화를 위한 무료이며 널리 사용되는 도구입니다. 이 루프에서 감사관이 찾는 다섯 가지 증거 클래스가 발생합니다.
그 다섯 가지 증거 클래스가 이 페이지의 핵심입니다.
| # | 증거 클래스 | 증명 내용 |
|---|---|---|
| 1 | 수집된 로그 소스 | 어떤 시스템에서 어떤 망원경이 수집되었고, 그 수집이 지속적으로 이루어지고 있습니다 |
| 2 | 배포된 규칙 | 각 탐지 규칙이 ATT&CK 기술과 이를 뒷받침하는 의무에 매핑되어 있으며, 고유 소유자가 명시되어 있습니다 |
| 3 | 발화 증거 | 실제 또는 에뮬레이트된 이벤트 및 경고가 대응자에게 도달했을 때 규칙이 발화했습니다 |
| 4 | 변경 이력 | 누가 언제, 왜 규칙을 변경했으며, 버전 관리 및 검토 기록이 있습니다 |
| 5 | 날짜가 지정된 커버리지 보고서 | 날짜와 함께 시점 커버리지, 따라서 트렌드와 통화가 입증 가능합니다 |
공급업체는 콘텐츠 소스와 변환 계층을 제공할 수 있습니다. 측정 루프는 종종 기관이 ATT&CK Navigator 내보내기, SIEM 대시보드, 또는 타사 커버리지 분석에서 자체 보고서를 구성해야 합니다. 측정 루프는 기관이 가장 흔히 갖추지 못한 구성 요소입니다.
Prime Hunt의 읽기 전용 데이터 감사는 이미 수집된 로그 소스를 ATT&CK에 매핑하고 후방에 텔레메트리가 없는 기술을 나열합니다.
CISA 및 NSA 위협 정보 방어 지침은 탐지 요구 사항으로 어떻게 변환됩니까?
연방 지침은 구체적인 탐지 도구가 아닌 결과를 규정합니다. CISA는 종종 NSA와 공동으로 탐지 및 모니터링에서 기관이 성취해야 하는 것을 정의하는 권고 및 지침을 발행합니다. 각 지침 문서를 탐지 능력에 매핑하고, 그런 다음 그 능력에서 생성된 증거에 매핑하면 프로그램 관리자는 명령에서 운영상의 증명으로 추적 가능한 선을 얻을 수 있습니다.
| 지침 | 암시된 탐지 능력 | 증거 클래스 |
|---|---|---|
| OMB M-26-14 (2026년 5월 22일, M-21-31 폐지) | 레벨 0부터 레벨 4까지의 5단계 로깅 성숙도 모델로 정보 시스템당 측정된 로그 수집 | 수집된 로그 소스 |
| EO 14144 (2025년 1월 16일) 개정된 EO 14306 (2025년 6월 6일) | 연방 기업 전반의 위협 식별: CISA 위협 사냥 및 기관 엔드포인트 탐지 및 응답 데이터 (EO 14144 Sec. 3(c), EO 14306에 의해 재지정된 Sec. 3(a)) | 배포된 규칙, 발화 증명 |
| CISA의 MITRE ATT&CK 매핑을 위한 모범 사례 (v2.0, 2023년 1월) 및 결정자 도구 | 배포된 탐지에 대한 구조화된 ATT&CK 기술 귀속 | 배포된 규칙 (ATT&CK 매핑됨) |
| CISA 크로스 섹터 CPG 2.0 (2025년 12월 11일) | 탐지 및 대응에 대한 기본 성능 목표, 버전 2.0에 추가된 Govern 기능 포함 | 배포된 규칙, 날짜가 지정된 커버리지 보고서 |
| NIST SP 800-61 Rev 3 (최종 내용, 2025년 4월 3일, CSF 2.0 커뮤니티 프로파일) | CSF 2.0에 따른 탐지-응답 증거 체인 | 발화 증명, 변경 이력 |
| CISA/NSA 공동 사이버 보안 권고 | 명명된 위협 활동가 및 캠페인에 대한 ATT&CK 기술 커버리지 | 명명된 기술에 대해 배포된 규칙 |
하나의 라인으로 전체 테이블을 설명합니다: 위협 정보 기반 방어 지침은 ATT&CK에 매핑된 탐지를 기관의 자체 망원경에 배포한다고 암시하며, 다섯 가지 증거 클래스는 해당 능력이 존재함을 증명합니다.
2026년 5월 22일의 OMB 메모는 M-21-31의 EL0에서 EL3 성숙도 계층을 새 로깅 및 가시성 프레임워크로 개정했습니다. 이 메모는 CISA 에게 새 프레임워크 하에 로깅 참조 아키텍처를 작성하도록 지시했습니다. 이전 단계에 기반하여 로깅 프로그램을 구축한 기관은 2026년 메모에 따라 현재 자세를 검증해야 합니다.
MITRE ATT&CK은 이러한 지침 중 어느 것도 의무화하지 않습니다. ATT&CK은 커버리지가 측정 가능하고, 모든 지침에 걸쳐 기술의 격차를 이름 붙일 수 있도록 증거를 구성합니다. 특정 지침이 적용되더라도 다섯 가지 증거 클래스(로그 소스, 배포된 규칙, 발화 증명, 변경 이력, 날짜가 지정된 커버리지)를 생성할 수 있는 연방 구매자는 방어적입니다.
빠르게 보안 승인된 탐지 엔지니어를 고용할 수 없는 경우 APT 기술 격차를 어떻게 해소합니까?
상품 탐지 계층을 구매하고, 기관별 계층을 구축하십시오.
연방 탐지 채용 지연 이유
연방 기관에서의 탐지 엔지니어링은 상업 팀이 직면하지 않는 제약을 가집니다. 보안 승인 요구 사항은 고용 풀을 좁히고, 신규 고용자가 프로덕션 시스템에 접근하기 전에 온보딩 타임라인이 연장됩니다. 이직은 재채용 및 램프 업 사이클을 발생시켜 지연을 가중시킵니다.
상품 계층 소싱
APT 그룹 및 범죄 행위자들이 공통 플랫폼에서 공유하는 기술인 상품 TTP는 위협 연구원에 의해 출판되고, 공급업체와 관계없는 콘텐츠 소스를 통해 다양한 SIEM 플랫폼에 번역됩니다. Microsoft Sentinel, Splunk, 혹은 Elastic Security 를 운영하는 기관은 각 쿼리 언어로 각 규칙을 저작하는 대신 미리 작성되고 미리 매핑된 탐지 논리를 소싱할 수 있습니다.
보안 승인된 엔지니어가 기여할 수 있는 부분
기관의 보안 승인된 엔지니어는 자신들이 유일하게 할 수 있는 일에 집중합니다:
- 기밀 위협 인텔리전스 및 기관별 망원경에 대한 탐지 논리.
- 기관의 로그 소스 및 기준 행동에 따라 소싱된 콘텐츠 조정. 미리 작성된 콘텐츠는 환경에 조정되지 않으면 오류 탐지율을 초래합니다.
- 검증. 구매하거나 구축한 모든 규칙은 기관의 자체 환경에서 발화 증명이 이루어져야 배포된 것으로 간주됩니다. 구문을 분석하기만 하는 규칙은 발화하는 규칙이 아닙니다.
- 운영 대응. 탐지 없이는 대응이 대시보드일 뿐입니다. 보안 승인된 분석가는 조사, 격리 및 수정 조치를 수행합니다.
탐지 콘텐츠 소스 구독은 일부 변동적인 채용 문제를 고정 운영비로 전환하여, 인적 자원을 조사, 환경별 조정, 검증 및 사건 대응에 배치하여, 넓은 커뮤니티가 이미 작성하고 테스트한 탐지를 재창조하지 않도록 합니다.
콘텐츠 소싱은 탐지 엔지니어링 역량을 보완합니다. 보안 승인된 인력을 대체하지 않으며, 검증 및 조정의 필요성을 제거하지 않습니다. 콘텐츠 소싱이 검증 단계를 제거한다고 주장하는 공급업체의 주장은 주의 깊게 조사할 가치가 있습니다.
권고가 배포된 탐지로 얼마나 빨리 전환되어야 합니까?
기관의 자체 SIEM에서 CISA 또는 NSA 권고부터 검증된 발화 탐지까지의 시간을 측정합니다. 그 창구는 메트릭이며, 모든 연방 기관은 최신 권고에 대해 이를 보고할 수 있어야 합니다. 비교를 위해, SOC Prime은 24시간 SLA 를 신흥 위협에 대한 탐지 콘텐츠에 대해 발행합니다.
| 단계 | 행동 | 소유자 |
|---|---|---|
| 1 | 권고 발행 (CISA, NSA 또는 부문 ISAC) | 외부 |
| 2 | 명명된 ATT&CK 기술을 다루는 탐지 논리 작성 또는 소싱 | 콘텐츠 소스 또는 내부 엔지니어 |
| 3 | 규칙이 기관의 SIEM 쿼리 언어로 번역되고 배포 | 변환 계층 또는 내부 엔지니어 |
| 4 | 규칙 검증: 에뮬레이트되거나 실제 이벤트에 대한 발화 증명 | 기관 (항상) |
창구는 세 개의 세그먼트로 나뉩니다:
- 권고가 명명한 기술에 대한 규칙이 작성되거나 소싱됩니다.
- 규칙이 기관의 SIEM의 기본 쿼리 언어로 번역됩니다.
- 규칙이 기관의 망원경에 대해 검증되어, 탐지 발화 여부 및 수용할 수 없는 오류 탐지율을 생성하지 않는지를 확인합니다.
각 세그먼트는 독립적으로 측정 가능하며, 병목 구간은 기관마다 다릅니다. 일부 기관은 규칙을 빠르게 소싱하지만 특정 SIEM 방언에 대한 번역 용량이 부족합니다. 다른 기관들은 번역을 신속히 완료하지만 검증 인프라가 부족합니다.
탐지 콘텐츠 공급업체는 단계 2와 3을 압축합니다. 단계 4는 콘텐츠 출처와 관계없이 기관의 책임으로 남아 있습니다. 공급업체의 속도 주장을 평가하는 구매자는 이러한 세 가지 세그먼트 중 어떤 부분이 기준 기간에 포함되어 있고 포함되지 않은지를 질문해야 합니다.
각 권고에 대해 전체 창구를 추적합니다. 기관 목표를 설정하십시오. 그것에 대해 보고하십시오. 각 권고는 감사 가능한 증거입니다: 권고 ID, 다루는 기술, 탐지 규칙 ID, 배포 날짜, 검증 날짜. 이러한 기록은 감사 가능합니다.
연방 구매자가 탐지 콘텐츠 공급업체에게 제공 모델, 데이터 처리 및 공급망에 대해 질문해야 할 사항은 무엇입니까?
이러한 질문은 모든 탐지 콘텐츠 공급업체, SOC Prime을 포함하여 적용됩니다. 답변은 마케팅 차별 요소가 아닌 실사 입력입니다.
배포 모델
| Ask | 왜 중요한가 |
|---|---|
| 호스팅 모델은 무엇인가? 클라우드, 온프레미스, 하이브리드? | 플랫폼이 기관의 네트워크 경계 내에서 운영할 수 있는지를 결정합니다 |
| 플랫폼이 필요한 네트워크 연결성은 무엇인가? | 아웃바운드 연결 요구 사항은 분할되거나 제한된 네트워크 내 위치에 영향을 미칩니다 |
| 플랫폼이 기관의 SIEM 또는 로그 인프라에 필요한 접근은 무엇인가? | 접근 범위는 공급업체가 타격을 입었을 때의 폭발 반경을 설정합니다 |
| 탐지 콘텐츠 업데이트는 어떻게 제공되고 적용되는가? | 푸시 대 풀, 빈도 및 업데이트의 무결성 메커니즘 |
데이터 처리
| Ask | 왜 중요한가 |
|---|---|
| 플랫폼이 처리하는 데이터는 무엇인가? 탐지 콘텐츠만인가, 아니면 기관 망원경인가? | 플랫폼이 취급해야 하는 데이터 분류를 결정합니다 |
| 플랫폼은 원시 로그 데이터를 요구하는가, 메타데이터만으로 작동하는가? | 공급업체가 접근할 수 있는 민감도의 범위를 좁힙니다 |
| 데이터는 어디에서 처리되고 저장되는가? 어느 관할권인가? | 데이터 주권 및 기록 관리 요구 사항에 영향을 미칩니다 |
| 기관의 데이터는 다른 고객들로부터 어떻게 분리되는가? | 다중 테넌시 아키텍처는 교차 테넌트 노출 가능성을 결정합니다 |
공급망 및 출처
| Ask | 왜 중요한가 |
|---|---|
| 탐지 콘텐츠는 어떻게 작성되는가? 누가? 기여자에게 어떤 검토가 적용되는가? | 규칙의 출처는 신뢰 수준과 공급망 위험에 대한 노출을 결정합니다 |
| 콘텐츠가 제공되기 전에 통과하는 검토 및 검증 프로세스는 무엇인가? | 거짓 긍정률과 탐지 품질은 상류 QA에 의존합니다 |
| 배포된 각 탐지 규칙과 함께 전달되는 출처 기록은 무엇인가? | 저자와 검토 기록에서 배포된 규칙에 대한 추적 가능성 |
| 공급업체가 소프트웨어 자재 목록을 발표하는가? | SBOM 가용성은 공급망 투명성의 기본 요소입니다 |
공급업체 응답을 평가하기 위한 중립적인 프레임워크: NIST SP 800-161 Rev. 1 Update 1 (사이버 보안 공급망 위험 관리), SBOM 최소 요소, 그리고 CISA의 안전한 소프트웨어 개발 증명 양식, 이것이 여전히 사용 가능하며 OMB M-26-05 (2026년 1월 23일)가 정부 전반의 요구를 철회했습니다.
승인 상태
| Ask | 왜 중요한가 |
|---|---|
| FedRAMP 승인 상태 및 영향 수준? | 플랫폼이 요구하는 영향 수준에서 연방 데이터를 처리할 수 있는지 여부를 결정합니다. |
| 기관별 운영 승인인가? | 다른 기관이 부여한 ATO는 정보적이며, 양도 가능한 것은 아닙니다. |
구매자는 공급업체 설명에 의존하지 말고 직접 FedRAMP 마켓플레이스나 허가 권한 있는 기관을 통해 승인 상태를 확인해야 합니다.
업데이트 주기 및 수명 주기
| Ask | 왜 중요한가 |
|---|---|
| 새로운 탐지 콘텐츠는 얼마나 자주 발행되는가? | 신흥 기술에 대한 커버리지의 최신성 |
| 기술 발표부터 가용 탐지까지의 시간이 어떻게 되는가, 특정 세그먼트는 무엇인가? | 공급업체의 속도 주장이 위의 권고-탐지 창구와 어떻게 맞는지를 범위합니다 |
| 공급업체는 기존 규칙을 어떻게 폐기하거나 업데이트하는가? | 규칙 수명 주기 위생 및 드리프트 통제 |
| 배포된 규칙이 변경될 때 고객은 어떤 알림을 받는가? | 기관의 자체 감사 기록을 위한 변경 제어 가시성 |
이러한 질문은 실사입니다. 명확하게 대답할 수 없는 공급업체는 측정되지 않은 위험을 기관이 감수합니다.
적용되지 않는 경우
이 페이지는 표준 네트워크 연결이 있는 비밀 연방 환경을 다룹니다.
범위에 포함되지 않음:
| 환경 | 배제 이유 |
|---|---|
| 기밀 네트워크 | 기밀 환경에서의 탐지 콘텐츠 소싱은 이 페이지에 명시된 어떤 공급업체도 검증되지 않은 기능을 요구합니다 |
| 격리 또는 분리된 운영 | 연결이 끊긴 환경에서 탐지 콘텐츠를 제공할 수 있는 어떤 공급업체의 능력도 여기에서 주장되지 않습니다 |
| 기관 고유의 망원경 | 표준 SIEM 로그 파싱 외부의 망원경 소스가 있는 기관은 외부 콘텐츠 소스가 제공하지 않는 탐지 논리가 필요할 수 있습니다 |
DoD의 IL4, IL5 또는 IL6와 같은 환경별 인증 하에 운영되는 기관은 환경이 필요로 하는 특정 인증에 대한 공급업체의 권한 상태를 검증해야 합니다. 앞 섹션의 구매자 질문은 여전히 적용되지만, 허용 가능한 답변의 임계값이 높아집니다.
세 가지 구성 요소 모델 (콘텐츠 소스, 변환 계층, 측정 루프)은 모든 환경에 적용됩니다. 특정 공급업체가 기밀 또는 단절된 환경에서 제공할 수 있는지는 구매자가 공급업체 및 허용 공무원과 직접 확인하는 문제입니다.
FAQ
연방 기관에서 ATT&CK 기반 탐지를 빠르게 구현하는 데 도움이 되는 도구는 무엇입니까?
세 가지 도구 범주: ATT&CK에 매핑된 탐지 콘텐츠 소스, 규칙을 기관의 SIEM 쿼리 언어로 변환하는 변환 계층, 배포된 탐지를 ATT&CK 기술에 매핑하는 커버리지 측정 루프입니다. 각 도구는 공급업체로부터 제공받거나, 오픈 소스이거나, 내부적으로 제작할 수 있습니다. 측정 루프는 기관이 가장 흔히 놓치는 구성 요소입니다.
연방 환경에서 커뮤니티 소싱된 탐지 콘텐츠를 신뢰할 수 있습니까?
신뢰는 세 가지 요인에 따라 달라집니다: 출처(규칙을 작성한 사람과 어떤 검토를 받았는지), 검토(규칙이 제공 전에 통과한 검증), 기관의 자체 환경에서의 검증(규칙이 기관의 망원경 대비 발화되는지 여부 및 수용할 수 없는 오류 탐지율 없음). 규칙의 출처는 위험 요소일 뿐이며, 탈락 요건이 아닙니다. 연방 구매자는 커뮤니티 소싱 플랫폼을 포함한 모든 공급업체에게 각 규칙과 함께 운반되는 출처 기록을 물어야 합니다.
연방 탐지 프로그램에서 감사관이 찾는 증거는 무엇입니까?
다섯 가지 증거 클래스: 수집된 로그 소스 (어떤 망원경이 수집되고 그 수집이 지속되는지), 배포된 규칙 (각 ATT&CK 기술과 의무에 매핑되고 소유자가 명시되어 있는지), 발화 증명 (실제 또는 에뮬레이트된 이벤트에서 규칙이 발화되고 경고가 대응자에게 도달함), 변경 이력 (누가 언제, 왜 규칙을 변경했는지), 날짜가 지정된 커버리지 보고서 (날짜로 증명 가능한 시점 커버리지).
연방 기관은 CISA 권고부터 배포된 탐지까지의 시간을 어떻게 측정해야 합니까?
권고별로 4단계를 추적합니다: 권고가 발행되고, 탐지 논리가 작성 또는 소싱되고, 규칙이 기관의 SIEM에 번역 및 배포되며, 발화 증명으로 검증되었습니다. 전체 창구에 대해 기관 목표를 설정하십시오. 각 권고의 ID, 다루는 기술, 규칙 ID, 배포 날짜 및 검증 날짜를 기록합니다. 그 기록은 감사 가능합니다.
MITRE ATT&CK이 연방 사이버 보안 지침에 의해 요구됩니까?
어느 연방 지침도 명시적으로 MITRE ATT&CK을 요구하지 않습니다. ATT&CK은 탐지 증거를 구성하여 커버리지가 측정 가능하고 지침에 걸쳐 기술의 격차를 명명할 수 있게 합니다. 특정 지침이 적용되더라도 다섯 가지 증거 클래스 (로그 소스, 배포된 규칙, 발화 증명, 변경 이력, 날짜가 지정된 커버리지)를 생성할 수 있는 연방 구매자는 감사를 방어할 수 있습니다.
SOC Prime의 엔지니어가 수행하는 MITRE ATT&CK 감사는 기관의 SIEM 또는 EDR에 대한 가시성과 탐지 기능을 평가하고, 격차 및 권장 사항을 반환합니다.
관련 읽기 자료
- Raw Threat Reports에서 실용적인 방어로: AI의 지원을 받는 심층 위협 연구 (2026년 9월)
- MITRE Attack Flow v3.0.0 (2025년 10월)
- Uncoder AI는 Sigma 규칙에서 MITRE ATT&CK 태그를 자동화합니다 (2025년 4월)