SOC Prime Bias: Critical

27 Aug 2026 08:02 UTC

두 개의 SOC, 두 가지 결과: 레드팀 평가에서 얻은 교훈

Author Photo
SOC Prime Team linkedin icon 팔로우
두 개의 SOC, 두 가지 결과: 레드팀 평가에서 얻은 교훈
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

CISA는 두 조직에서 동시에 적군 모의 평가를 수행하여 방어 성숙도 차이가 침해 결과에 어떻게 크게 영향을 미치는지를 보여줍니다. 한 조직은 완전한 도메인 손상을 탐지하지 못하고 횡적 이동을 감지하지 못한 반면, 다른 조직은 초기 접점을 성공적으로 식별하고 억제했습니다. 보고서는 클라우드 아이덴티티 관리, 액티브 디렉토리 구성, 조직의 사고 대응 프로세스에서 치명적인 약점을 폭로합니다.

조사

조사에는 정부 서비스 및 시설 부문 조직에서 하나, 수자원 및 하수처리 시스템 부문 조직에서 다른 하나의 동시 시뮬레이션이 포함되었습니다. 적군 팀은 피싱, BloodHound, ADCS 악용 등의 기법을 사용하여 접근하여 제어를 확장했습니다. 조사관은 보안 태세, 과도한 경고 볼륨, 조직적 장애물이 방어자가 시뮬레이션된 침입을 성공적으로 감지하고 억제하는지에 어떤 영향을 미쳤는지를 조사했습니다.

완화

권장 완화 조치에는 경고 소음을 줄이기 위해 탐지 도구를 튜닝하고 보안 팀을 위한 명확한 에스컬레이션 절차를 수립하는 것이 포함됩니다. 조직은 워크로드 아이덴티티에 대한 조건부 접근을 구현하고 피싱에 강력한 MFA를 집행하며, 클라우드 자격 증명을 정기적으로 회전해야 합니다. 잘못 구성된 ADCS 템플릿을 수정하고 위험한 머신 계정 쿼터(MAQ)를 해결하여 액티브 디렉토리 보안을 강화하는 것도 중요합니다.

대응

허가되지 않은 활동이 탐지되면 조직은 즉시 영향을 받은 워크스테이션과 클라우드 계정을 격리하여 C2 통신을 방해해야 합니다. 방어자는 접근 및 리프레시 토큰을 해지하고 서비스 주체 권한을 감사하는 것을 포함하는 확립된 사고 대응 계획을 따라야 합니다. 효과적인 대응은 또한 조직적 장벽을 제거함으로써 SOC 팀이 신속하고 단호한 억제 조치를 취할 수 있게 하는 데 달려 있습니다.

공격 흐름

우리는 아직 이 부분을 업데이트 중입니다.

탐지

잘못 구성된 ADCS 템플릿 사용 [ESC1/SAN] (감사를 통해)

SOC Prime 팀
2026년 8월 26일

컴퓨터 탈취 공격 가능성 (감사를 통해)

SOC Prime 팀
2026년 8월 26일

DCSync 공격 가능성 (감사를 통해)

SOC Prime 팀
2026년 8월 26일

DCSync 권한이 부여됨 (감사를 통해)

SOC Prime 팀
2026년 8월 26일

의심스러운 컴퓨터 계정 비밀번호 재설정 작업 (감사를 통해)

SOC Prime 팀
2026년 8월 26일

일반적인 의심스러운 LDAP 검색 필터 v2 (디렉터리 서비스 통해)

SOC Prime 팀
2026년 8월 26일

일반적인 의심스러운 LDAP 검색 필터 (디렉터리 서비스 통해)

SOC Prime 팀
2026년 8월 26일

일반적인 의심스러운 LDAP 검색 필터 v2 [연관/카운트 기준] (디렉터리 서비스 통해)

SOC Prime 팀
2026년 8월 26일

일반적인 의심스러운 LDAP 검색 필터 [연관/카운트 기준] (디렉터리 서비스 통해)

SOC Prime 팀
2026년 8월 26일

Azure 클라우드 정찰 도구 사용 가능성 (Azure 감사 통해)

SOC Prime 팀
2026년 8월 26일

HackTools 감지 (Office365 통해)

SOC Prime 팀
2026년 8월 26일

Microsoft Graph에 관리자 권한 승인 (읽기 범위) (감사 로그 통해)

SOC Prime 팀
2026년 8월 26일

적군 팀이 손상된 워크스테이션을 통해 프록시 도구 사용 [Windows Powershell]

SOC Prime AI 규칙
2026년 8월 26일

액티브 디렉토리에서 BloodHound 수집기 사용 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 26일

애플리케이션 권한 악용 [Azure 감사 로그]

SOC Prime AI 규칙
2026년 8월 26일

클라우드 리소스 열거 및 무단 Azure 포탈 접근 탐지 [Azure 활동 로그]

SOC Prime AI 규칙
2026년 8월 26일

## 시뮬레이션 실행

전제 조건: Telemetry & Baseline 사전 점검이 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적의 기술적 전술 및 절차(TTP)의 정확한 실행을 설명합니다. 명령과 내러티브는 식별된 TTP를 직접 반영해야 하며 탐지 논리가 예상하는 정확한 텔레메트리를 생성하는 데 목표를 둡니다.

  • 공격 내러티브 및 명령: 적이 Windows 워크스테이션에 초기 진입점을 얻었습니다. 횡적 이동 및 권한 상승을 용이하게 하기 위해, 그들은 액티브 디렉토리 환경을 매핑해야 합니다. 그들은 SharpHound 실행 파일을 다운로드합니다. 기본 AV에 의한 즉각적인 탐지를 피하기 위해, 표준 명령줄 플래그를 사용하여 실행하여 모든 도메인 정보를 수집하려고 시도합니다. 목표는 SOC의 탐지 논리가 기능하는지를 테스트하기 위해 프로세스 생성 이벤트에 특정 문자열 SharpHound 을 생성하는 것입니다.

  • 회귀 테스트 스크립트:

    # 탐지 규칙을 트리거하기 위한 SharpHound 실행 시뮬레이션.
    # 주의: 실제 시나리오에서는 파일이 다운로드됩니다. 
    # 이 시뮬레이션에서는 프로세스 실행을 모방하기 위해 더미 파일을 생성합니다.
    
    $dummyPath = "$env:TEMPSharpHound.exe"
    New-Item -Path $dummyPath -ItemType File -Force
    
    # 탐지 논리에 사용된 키워드로 더미 파일을 실행합니다.
    # Start-Process를 사용하여 프로세스 생성 로그에 명확하게 나타나도록 합니다.
    Start-Process -FilePath $dummyPath -ArgumentList "--CollectionMethod All --Domain corp.local" -NoNewWindow
  • 정리 명령:

    # 시뮬레이션에 사용된 더미 파일 제거
    Remove-Item -Path "$env:TEMPSharpHound.exe" -Force