Security (보안)
원본 보기Elastic Security 솔루션 및 프로젝트 유형 개요
Elastic Security는 SIEM(보안 정보 및 이벤트 관리), XDR(확장 탐지 및 대응), 엔드포인트 보안, 클라우드 보안을 하나의 플랫폼으로 통합한 보안 솔루션으로, 전체 환경에서 발생하는 사이버 위협을 준실시간으로 탐지하고 예방하며 대응할 수 있게 해줍니다. Elastic Security는 Elasticsearch의 강력한 검색·분석 기능과 Kibana의 시각화·협업 기능을 활용합니다. 예방, 탐지, 대응 기능을 결합함으로써 Elastic Security는 조직의 보안 위험을 줄여줍니다.
Elastic Security는 Elastic Cloud 배포판 또는 직접 관리하는 자체 인프라에 설치할 수 있습니다.
Elastic Security를 사용해 시스템을 보안 위협으로부터 보호하세요.
사용 사례
- SIEM:: Elastic Security의 최신 SIEM은 다양한 소스에서 발생하는 보안 데이터를 수집하고 분석하며 관리할 수 있는 중앙 집중식 플랫폼을 제공합니다.
- 서드파티 통합 지원: 다양한 도구와 데이터 소스에서 데이터를 수집해 보안 데이터를 한곳에 모을 수 있습니다.
- 위협 탐지 및 분석:: 사전 구축된 규칙을 사용해 위협을 식별하고, 이를 커스터마이징하거나 사용자 지정 탐지 규칙을 직접 만들 수 있습니다. 또한 내장된 머신러닝 작업으로 비정상 활동을 자동으로 탐지하거나, 강력한 위협 헌팅 및 대화형 시각화 도구로 위협을 선제적으로 찾아낼 수 있습니다.
- 자동 마이그레이션: 다른 플랫폼의 SIEM 규칙을 Elastic Security로 마이그레이션합니다.
- 엔드포인트 보호 및 위협 예방: 맬웨어나 랜섬웨어 같은 사이버 보안 공격을 피해와 손실이 발생하기 전에 자동으로 차단합니다.
- AI 기반 기능: 생성형 AI를 활용해 위협 탐지를 강화하고, 인시던트 대응을 지원하며, 일상적인 보안 운영을 개선합니다.
- 사용자 지정 대시보드 및 시각화: 사용자 지정 대시보드와 시각화를 만들어 보안 이벤트에 대한 인사이트를 확보합니다.
- 클라우드 보안: Elastic Security는 다음과 같은 클라우드 기능을 제공합니다:
- 클라우드 보안 태세 관리(CSPM) 및 Kubernetes 보안 태세 관리(KSPM): 클라우드 서비스 구성을 보안 벤치마크와 비교해 악용될 수 있는 잘못된 구성을 식별하고 해결합니다.
- 클라우드 워크로드 보호: 클라우드 워크로드에 대한 가시성과 런타임 보호를 확보합니다.
- 취약점 관리: 클라우드 인프라 내부의 취약점을 찾아냅니다.
Elastic Security를 처음 사용해 보고 싶다면 Elastic Security 시작하기와 Elastic Security 퀵스타트를 참고하세요.
설정과 구성에 들어가기 전에, Elastic Security를 구성하는 기본 용어와 핵심 개념을 먼저 익혀두세요.
개념
- Elastic Agent: 호스트에서 로그, 메트릭, 기타 유형의 데이터를 수집하는 단일 통합 방식입니다. Elastic Agent는 호스트를 보안 위협으로부터 보호하고, 운영체제에서 데이터를 쿼리하며, 원격 서비스나 하드웨어에서 데이터를 전달할 수도 있습니다.
- Elastic Defend: 악성 활동으로부터 엔드포인트를 보호하는 Elastic Security의 엔드포인트 탐지 및 대응(EDR) 도구입니다. Elastic Defend는 머신러닝, 행위 분석, 사전 구축된 규칙 등의 기법을 결합해 위협을 실시간으로 탐지하고 예방하며 대응합니다.
- Elastic Endpoint: Elastic Agent가 활성화하는 보안 구성 요소로, Elastic Defend의 위협 모니터링 및 예방 기능을 수행합니다.
- 탐지 엔진: 규칙을 사용해 데이터에서 의심스러운 이벤트를 검색하여 위협을 탐지하고, 이벤트가 규칙의 조건에 부합하면 경보를 생성하는 프레임워크입니다.
- 탐지 규칙: 잠재적 위협과 악성 활동을 식별하는 조건의 집합입니다. 규칙은 로그와 네트워크 트래픽을 비롯한 다양한 데이터 소스를 분석해 이상 징후, 의심스러운 행위, 알려진 공격 패턴을 탐지합니다. Elastic Security는 즉시 사용 가능한 사전 구축 규칙을 제공하며, 사용자가 직접 규칙을 만들 수도 있습니다.
- 경보: 규칙 조건이 충족될 때 생성되는 알림입니다. 경보에는 호스트, 사용자, 네트워크 정보를 비롯해 조사에 도움이 되는 다양한 맥락 데이터가 포함됩니다.
- 머신러닝 및 이상 탐지: 이상 탐지 작업은 데이터에서 비정상적인 이벤트나 패턴을 식별합니다. 머신러닝 탐지 규칙과 함께 사용하면 행위가 정상 활동에서 벗어날 때 경보를 생성할 수 있습니다.
- 엔터티 분석: Elastic의 탐지 엔진과 머신러닝 기능을 결합해 호스트, 사용자, 서비스의 비정상적인 행위를 식별하는 위협 탐지 기능입니다.
- 케이스: 보안 이슈에 대한 정보를 수집하고 공유할 수 있게 해줍니다. 케이스를 열면 주요 조사 내용을 추적하고 경보를 한곳에 모을 수 있습니다. 케이스를 외부 시스템으로 전송할 수도 있습니다.
- Timeline: 보안 이벤트를 조사해 경보나 의심스러운 활동과 관련된 데이터를 수집하고 분석합니다. 다양한 소스에서 Timeline에 이벤트를 추가하고, 사용자 지정 쿼리를 작성하며, Timeline을 가져오거나 내보내 협업하고 공유할 수 있습니다.
- 보안 태세 관리: 클라우드 보안 태세 관리(CSPM)와 클라우드 네이티브 취약점 관리(CNVM) 같은 네이티브 클라우드 보안 기능을 포함하며, 클라우드 인프라 구성을 보안 모범 사례와 비교해 평가하고 취약점을 식별할 수 있게 해줍니다. Elastic의 네이티브 도구를 사용하거나, 서드파티 클라우드 보안 데이터를 수집해 Elastic Security의 워크플로에 통합할 수 있습니다.
- Agent Builder: 자연어 채팅 인터페이스, 보안 사용 사례를 위한 내장 에이전트 및 도구, 사용자 지정 에이전트와 도구를 만드는 기능을 갖춘 Elastic의 AI 에이전트 플랫폼입니다. 9.4부터 Agent Builder는 Elastic Security의 기본 채팅 환경입니다.
- AI Assistant: 경보 조사, 인시던트 대응, 쿼리 생성 같은 작업을 지원합니다. 자연어 처리와 지식 검색을 활용해 맥락에 맞는 지원을 제공하고, 위협을 요약하며, 다음 단계를 제안하고, 워크플로를 자동화합니다. AI Assistant를 사용해 보안 인시던트를 더 잘 이해하고 대응하세요.
- Attack Discovery: 대규모 언어 모델(LLM)을 사용해 보안 경보를 분석하고, 연계된 공격 패턴을 식별하며, 보안 운영 팀에 실행 가능한 정보를 제공합니다. 관련 경보를 자동으로 상관 분석해 포괄적이면서도 간결한 위협 요약으로 정리함으로써 경보 분류 효율을 높이고, 영향이 가장 큰 공격을 신속하게 이해하고 대응할 수 있게 해줍니다.
- Elastic AI SOC Engine(EASE): Elastic의 AI 기반 보안 도구를 기존 SIEM 및 EDR/XDR 플랫폼에 통합해 경보 피로를 줄이고, 위협 조사를 가속하며, 대응 효율을 높입니다(서버리스 전용).
새로운 기능, 개선 사항, 수정 내용에 대한 자세한 정보는 최신 Elastic Security 릴리스 노트를 확인하세요.