보안 팀은 데이터 부족이 아니라 데이터 홍수가 있습니다. 단일 사건은 수십만, 때로는 수백만의 로그 이벤트를 발생시킬 수 있으며, 이를 시간 압박 속에서 이해하는 것은 사람과 도구 모두를 무너뜨리는 일입니다. SOC Prime은 팀이 원본 증거를 넘기지 않고도 이 압박을 줄이기 위해 LogTotal을 개발했습니다.

문제: 모든 “로그를 보내주세요” 요청은 개인정보 보호 결정입니다
엔드포인트 이벤트, ID 로그, 클라우드 감사 추적, syslog, Windows 이벤트 로그, 애플리케이션 JSON — 이것은 탐지, 검색, 응답의 원자재입니다. 문제가 발생하면 첫 번째 요구는 거의 항상 동일합니다: 로그를 보내주세요.
그 요청은 과거에는 폐쇄된 환경 내부에 머물렀지만, 이제는 거의 그렇게 하지 않습니다. 로그가 벤더 티켓에 첨부되거나, 협업 도구에 드롭되거나, SaaS 분석기에 업로드되거나, AI 채팅 창에 복사되거나, 공유 작업 공간에 복사됩니다. 각각의 이동은 원본 값을 볼 수 있는 사람, 시스템 및 관할 범위를 넓힙니다.
이 위험은 로그가 운영적 인 것처럼 보여 쉽게 놓칠 수 있습니다. 실제로 하나의 인증 이벤트는 사용자 이름, 소스 IP, 작업 스테이션 이름, 세션 쿠키 및 허가 헤더 내의 Bearer 토큰을 포함할 수 있습니다. 결제 인접 로그는 PAN 형식의 숫자를 포함할 수 있습니다. Windows 파일 경로는 홈 디렉토리의 사용자 이름을 유출할 수 있습니다. UserName이나 x-api-key로 레이블이 붙은 필드는 줄의 나머지 부분이 아무리 무해해 보이더라도 종종 명문으로 값을 보유합니다. GDPR 및 유사한 규제하에서는 대부분이 개인 데이터로 간주되며, 유출된 토큰이나 키는 단순한 역사 기록이 아니라 항상 접근 경로입니다.
로그 공유를 거부하면 조사 속도가 느려지고, 원본 그대로 공유하면 정책, 계약 또는 규정을 위반할 위험이 있습니다. 수동 적출은 확장되지 않고 분석가 간에 일관성이 없으며, 종종 조사에 필요한 정확한 식별자를 제거해 버립니다.
이것은 가설이 아닙니다. SOC Prime은 LogTotal을 HuggingFace의 2026년 7월 보안 사건에 대응하여 부분적으로 구축했습니다. 이 경우 팀의 약 17,000개의 이벤트를 최첨단 AI 모델로 보내려는 시도가 안전 장치에 의해 중단되어 대부분의 조직이 소유하지 않은 GPU 및 VRAM 요건이 있는 로컬 GLM 모델로의 회귀를 강요받았습니다. LogTotal은 누구도 최첨단 모델에 대한 접근이나 개인 GPU 클러스터가 필요 없이 최대 1,700,000개의 이벤트를 처리하도록 구축되었습니다.
왜 단순한 적출은 효과가 없는가
대부분의 적출 방법은 두 가지 방향 중 하나에서 실패합니다.
고정된 마스킹 — 모든 IP를 동일한 자리 표시자로 전환하고, 모든 사용자를 USER로 변환하여 조사 가능성을 만드는 것을 파괴합니다: 상관관계. 열 개의 실패한 로그인 시도가 모두 동일한 토큰으로 축소되면 단일 손상된 계정과 열 명의 다른 사람에게 타격을 입히는 자격 증명 스프레이 공격을 구별할 수 없습니다.
단순 찾기 및 교체 다른 방향으로 실패합니다. 특이한 인코딩이나 중첩 JSON에서 값을 놓치고, 외관상 민감해 보이는 것들을 과도하게 적출합니다 — IP처럼 형성된 버전 번호, 메시지 ID로 사용되는 UUID, 잘 알려진 비 민감 호스트 이름. 암호화되지 않은 해싱도 문제를 해결하지 못합니다: 일반적인 값의 원시 해시는 사전 추측에 의해 반전될 수 있으며, 소금이 첨가되지 않은 동일한 해시는 다른 조직 간에 무관한 사건이 우연히 연결될 수 있습니다.
LogTotal은 이러한 두 가지 실패 모드를 피하기 위해 구축되었습니다.
어떻게 실제로 작동하는가
- 정화는 어디에도 보내기 전에 로컬, 브라우저 내에서 발생합니다. 분석된 내용이 담긴 깨끗한 복사본을 언제든 다운로드할 수 있습니다 — 항상 정확히 분석된 내용의 깨끗한 복사본을 보관할 수 있습니다.
- 귀하의 파일은 정화되지 않은 상태로 통제에서 벗어나지 않으며, 아무 것도 저장되지 않습니다. LogTotal은 분석 후에 로그를 보관하지 않으며, SOC Prime은 그럴 필요가 없습니다 — 이 플랫폼은 귀하의 데이터에 대해 훈련하지 않습니다.
- 귀하의 네이티브 형식으로 업로드하세요. LogTotal은 EVTX, CEF, JSON/NDJSON 및 syslog를 자동으로 감지합니다 — 수동 변환이 필요 없습니다.
- 귀하의 정화된 이벤트는 규모에 맞게 상관됩니다. LogTotal은 약 1,000,000개의 탐지 규칙 및 13,000개의 레이블 데이터셋에 이를 실행한 후, 고차 시그마 규칙 및 자율 AI 상관관계를 적용하여 관련 이벤트를 일관된 그림으로 연결합니다 — 1.7밀리언 이벤트까지, 1분 미만의 시간 내에.
- 귀하는 덤프가 아닌 조사를 받습니다. 결과는 raw 매치의 벽이 아닌 LogTotal 사이트에서 발견물로 구조화됩니다.

그러나 로그 정화는 LogTotal의 미리 보기 후 첫 번째 단계에 불과합니다. 곧 출시될 것은 훨씬 더 강력한 것입니다: 수만 개의 동작 규칙과 비교된 후 상위 시그마 규칙에 따라 상관된 위협 로그입니다.
팀이 이것을 사용할 수 있는 위치
- 외부 유지관리자로 인한 사건 대응. 보유한 키로 로그 패킷을 정화하세요. 유지 관리자는 여전히 호스트, 사용자 및 주소를 클러스터링할 수 있으며, 특정 신원 확인이 필요한 경우 특권 브리핑에서 내부적으로 토큰을 매핑할 수 있습니다.
- 벤더 지원 및 TAC 사례. “오류를 보여주는 로그 파일”은 티켓과 관련 없는 환경 세부 사항을 포함하는 것으로 유명합니다. 첨부하기 전에 정화하면 파일을 소음으로 바꾸지 않고 우발적인 노출을 줄입니다.
- 탐지 엔지니어링 및 규칙 테스트. 샘플 로그는 탐지가 작성 및 검증되는 방법이며, 제품 신원이 git 기록, CI 아티팩트 및 데모 환경으로 유출되는 방식입니다. 팀 내에서 공유되는 키로 고정물을 한 번 정화하면 비밀을 제거하면서도 예제가 상호 관계를 유지합니다.
- SIEM 사전 또는 호수 공유 사전. 모든 파이프라인이 배치 파일을 제거하기 위해 상업적 프로세서를 필요로 하는 것은 아닙니다. 내보내기, 일회성 검색 및 팀 간 양도에서 로컬 정화 도구는 사람들이 실제로 사용할 통제입니다.
- GDPR 및 개인정보 보호 검토. 의사 비식별화는 보편적인 면책이 아니지만, 파일이 조직을 떠나기 전에 식별자를 키로 대체하는 것은 구체적인 기술적 조치입니다 — 제거된 것, 유지된 것, 토큰이 생성된 방법, 누가 키를 보유하는지 등을 지적할 수 있습니다.
- 원시 원격 측정을 노출하지 않고 AI 지원 분석. 목적지가 LogTotal이든, 내부 모델이든, 제한된 벤더 환경이든, 질문은 동일합니다: 모델이 실제 비밀번호가 필요한가, 아니면 비밀이 있었고 동일한 사용자가 세 개의 호스트에 접속했는지를 아는 것이 필요한가?
LogTotal을 시도하세요
SOC Prime 플랫폼은 보안 팀이 위협을 더 빠르게 예상하고, 탐지하고, 검증하고 대응할 수 있도록 돕기 위해 존재합니다. 그 임무는 고객 비밀을 수집하는 것을 요구한 적이 없습니다. LogTotal은 이를 커뮤니티 규모의 개인 이벤트 분석으로 확장합니다.
보안 팀은 철저한 조사와 정당한 데이터 처리 사이에서 선택해야 할 필요가 없어야 합니다. 먼저 정화하세요. 토큰에 대해 상관되세요. 키를 유지하세요. 남은 증거를 분석하세요.
LogTotal을 탐험하세요 https://logtotal.com.
비즈니스에 가장 관련 있는 위협에 대한 가시성을 개선하기 위해 SOC Prime 플랫폼에 가입하세요. 지금 SOC Prime 전문가와 회의를 예약하여 시작하고 즉각적인 가치를 창출하세요.