Cribl LogTotal Sanitizer: Cribl Stream에서 민감한 로그 데이터를 가명 처리

Cribl LogTotal Sanitizer: Cribl Stream에서 민감한 로그 데이터를 가명 처리

SOC Prime Team
SOC Prime Team linkedin icon 팔로우

조만간 모든 보안 팀은 동일한 상황에 직면하게 됩니다: 평소에는 단순히 파이프라인을 따라 조용히 흐르는 로그가 – 출처에서 SIEM으로 이동하며 자신의 역할을 하는 – 갑자기 파이프라인을 벗어나야 하는 상황이 발생합니다. 벤더가 문제 해결을 돕기 위해 샘플을 요구하거나 일회성 조사가 필요하거나, 클라우드의 제3자 제품을 지원하기 위해 원격 분석을 제3자에게 전송해야 합니다. 외부 사고 대응 업체가 사건을 돕기 위해 개입하거나 파트너 통합에 데이터 일부가 필요합니다. 그리고 바로 그 때 문제가 발생합니다: 그 로그에는 여전히 사용자 이름, 이메일 주소, IP, 내부 호스트 이름, 때로는 처음부터 기록되어서는 안 되었던 비밀들이 가득 차 있습니다. 데이터를 소유한 팀 외부로 그런 데이터가 유출되는 것을 아무도 원하지 않습니다 – 그러나 수작업으로 데이터를 정리하는 것은 느리고, 실수하기 쉬우며, 마감일에 가장 먼저 생략하게 되는 것입니다.

가 만든 오픈 소스 프로젝트인 Cribl LogTotal Sanitizer는 Cribl Stream 내에서 직접 이 문제를 해결합니다. SOC Prime의 LogTotal의 정화 접근 방식을 바탕으로 하여 로그 데이터가 목적지에 도달하기 전에 민감한 값을 제거하는 기본적인 Cribl 패키지로 변환합니다. 누군가가 파일을 수동으로 정리하여 보낸 것 – 그리고 거의 확실히 누락이 발생하는 것 – 대신에 패키지는 데이터가 파이프라인을 통과하는 동안 민감한 값을 안전한 대체값으로 교체합니다. 이는 필요한 파이프라인에 정확히 삽입할 수 있는 보호층을 제공하며, 모든 사람이 일상적으로 작업하는 방식을 변경하지 않습니다. 가 만든 오픈 소스 프로젝트인 Cribl LogTotal Sanitizer는 Cribl Stream 내에서 직접 이 문제를 해결합니다. SOC Prime의 LogTotal의 정화 접근 방식을 바탕으로 하여 로그 데이터가 목적지에 도달하기 전에 민감한 값을 제거하는 기본적인 Cribl 패키지로 변환합니다. 누군가가 파일을 수동으로 정리하여 보낸 것 – 그리고 거의 확실히 누락이 발생하는 것 – 대신에 패키지는 데이터가 파이프라인을 통과하는 동안 민감한 값을 안전한 대체값으로 교체합니다. 이는 필요한 파이프라인에 정확히 삽입할 수 있는 보호층을 제공하며, 모든 사람이 일상적으로 작업하는 방식을 변경하지 않습니다.이 프로젝트는 Cribl Stream 내에서 민감한 값을 로그 데이터에서 제거합니다. 수동으로 파일을 정리하여 보내는 대신 (거의 확실히 누락이 발생할 수 있음), 데이터가 파이프라인을 통과하는 순간에 민감한 값을 안전한 대체값으로 교체합니다. 이는 팀들이 필요한 파이프라인에 삽입할 수 있는 보호층을 제공하며, 모든 사람이 일상적인 작업 방식을 변경하지 않습니다.

실제로 수행하는 작업은

Sanitizer는 보안 업무에서 반복적으로 등장하는 정보 – 이름, 이메일 주소, IP 및 MAC 주소, 전화번호, 정부 ID, 결제 정보, 건강 정보, 호스트 이름 및 파일 경로 – 를 찾습니다. 발견하면 삭제하는 대신 일관된 변환 라벨로 교체합니다.

이것이 진정한 핵심입니다. 대부분의 수정 도구는 모든 것을 일반적인 “수정됨”으로 평탄화하여 프라이버시를 보호하지만 데이터의 가치를 파괴합니다 – 한 개의 손상된 계정에서 온 것인지, 열개의 다른 계정에서 온 것인지 구별할 수 없습니다. Sanitizer는 이를 피합니다. 동일한 값이 나타나는 모든 장소에서 동일한 변환 라벨로 매핑되기 때문에 분석가는 여전히 패턴을 발견하고 관련 이벤트를 그룹화하고 데이터를 통해 추적 경로를 따라갈 수 있습니다 – 뒤에 실제로 누가 있었는지 결코 보지 않고도.

이것은 다양한 상황에서 유용합니다: 문제 해결을 위한 로그 샘플을 벤더에게 보내기, 지원 티켓용으로 데이터 내보내기, 파트너나 외부 조사원과 발췌내용 공유하기, 또는 AI 도구로 로그를 가져와 실제 사용자 데이터를 노출하지 않고 분석하기 등입니다. 로그가 일반적인 파이프라인 외부로 이동해야 하는 경우, 이것은 안전하게 수행할 수 있도록 합니다.

왜 알 가치가 있는가

Sanitizer는 데이터가 파이프라인의 일반적으로 신뢰할 수 있는 경로를 벗어나야 할 때 즉시 처리할 수 있는 방법을 팀에게 제공합니다 – Cribl Stream 내에서 바로 정제하여, 별도의 도구를 가져오거나 이를 위한 전체 새로운 워크플로를 구축할 필요 없이.

이것은 또한 보안 팀이 데이터 보호에 접근하는 방식에 변화를 가져옵니다: 파이프라인 자체에 보호 장치를 내장하여, 필요한 순간 준비되도록 하고, 이미 밖으로 나간 다음 정리하는 대신 언제든지 준비되도록 하는 것입니다. 로그가 점점 더 벤더 통합, 자동화 시스템 및 AI 도구를 통해 흐르면서, 민감한 데이터를 보내기 전에 일관되고 내장된 방법으로 정제하는 것이 실제로 유용한 것이 됩니다.

Cribl LogTotal Sanitizer는 오픈 소스로 GitHub에서 이용할 수 있습니다. 이는 그 좋은 예입니다: 민감한 데이터가 자동으로 처리되며, 분석적 가치는 온전히 유지되고, 로그가 이동할 때마다 걱정할 일이 줄어듭니다.

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.

More Articles