탐지
원본 보기탐지
Elastic Security의 탐지 엔진은 탐지 규칙에 따라 데이터를 평가하고, 규칙 조건이 충족되면 경고를 생성합니다. 규칙은 연결된 모든 데이터 소스의 이벤트를 상호 연관 분석하여 단일 데이터 스트림만으로는 드러나지 않는 위협을 찾아냅니다. Elastic Security는 필드 값 일치부터 이벤트 상관 분석, 머신 러닝 이상 탐지 등 다양한 규칙 유형을 제공합니다.
탐지 엔진은 Elastic Defend의 엔드포인트 보호(멀웨어, 랜섬웨어, 메모리 위협, 악성 행위)에서 발생한 경고와 Suricata 같은 서드파티 도구의 외부 경고도 함께 표시하므로, 보안 스택 전반의 위협을 통합된 화면에서 확인할 수 있습니다.
참고
| 목표 | 시작 지점 |
|---|---|
| 탐지를 처음 설정하기 | 설정 → 사전 구축 규칙 설치 |
| 기존 배포 환경을 인수하거나 관리하기 | MITRE ATT&CK 커버리지 → 규칙 실행 모니터링 |
| 특정 위협에 대한 커버리지 구축하기 | 적합한 규칙 유형 선택 → UI로 규칙 만들기 |
| 기존 규칙의 노이즈 줄이기 | 탐지 규칙 튜닝 → 예외, 억제, 스누즈 |
다음 단계들은 탐지 프로그램을 제대로 운영하기까지 권장되는 경로를 나타냅니다. 대부분의 배포 환경은 대체로 이 순서대로 단계를 밟아 가지만, 단계 간 경계가 엄격하지는 않습니다. 튜닝과 노이즈 감소는 마지막 단계라기보다 지속적으로 이루어지는 작업입니다.
- 요구 사항 확인. 인프라, 권한, 데이터 가용성을 검증합니다.
- 커버리지 공백 평가. 환경에서 가장 중요한 위협을 파악한 다음, MITRE ATT&CK 커버리지를 활용해 탐지 규칙의 공백을 찾습니다.
- 사전 구축 규칙 활성화. 우선순위가 높은 전술에 대해 Elastic이 관리하는 규칙 라이브러리를 활성화합니다.
- 사용자 지정 규칙 작성. 환경에 맞춘 규칙으로 남은 공백을 채웁니다.
- 활성화 전 검증. 실제 운영에 적용하기 전에 과거 데이터로 규칙 로직을 테스트합니다.
- 규칙 상태 모니터링. 규칙이 정상적으로 실행되고 경고를 생성하는지 확인합니다.
- 노이즈 감소. 필요에 따라 튜닝하거나 예외를 추가하고, 억제 또는 스누즈를 적용합니다.
최소 수준의 실효성 있는 탐지 프로그램(우선순위가 가장 높은 전술과 기법에 대해 사전 구축 규칙이 활성화되어 정상 동작하고, 노이즈가 대응 가능한 수준으로 관리되는 상태)은 이 워크플로의 어느 단계에서든 의미 있는 성과입니다. 탐지 프로그램이 가치를 내기 위해 모든 단계를 완료해야 하는 것은 아닙니다.