조사
원본 보기보안 이벤트 조사
Elastic Security의 탐지 엔진이 알림을 생성하면, 위협의 범위와 근본 원인, 영향 등 무슨 일이 일어났는지 파악해야 합니다. Elastic Security는 이를 위해 대화형 이벤트 작업 공간과 포렌식 시각화 도구부터 실시간 호스트 조회, 협업 케이스 관리에 이르는 다양한 도구를 제공합니다.
이 도구들을 함께 사용하면 Kibana를 벗어나지 않고도 단일 알림에서 사건의 전체 그림까지 파악할 수 있습니다. Timeline에서 데이터 소스 전반의 이벤트를 상관 분석하고, 시각적 이벤트 분석기로 프로세스 실행 체인을 추적하며, Osquery로 실행 중인 호스트를 검사하고, 케이스와 노트에 조사 결과를 기록할 수 있습니다. AI 채팅은 조사 전반에 걸쳐 알림 해석, 쿼리 생성, 다음 단계 제안을 도와줍니다.
| 목표 | 시작 지점 |
|---|---|
| 알림 조사 또는 위협 헌팅 | Timeline |
| Discover에서 보안 알림 및 이벤트 살펴보기 | Discover에서 Security 데이터 살펴보기 |
| 프로세스를 근본 원인까지 추적 | 시각적 이벤트 분석기 |
| Linux 세션에서 의심스러운 활동 검토 | Session View |
| 사건 발생 중 실시간 호스트 상태 감사 | Osquery → 알림에서 라이브 쿼리 실행 |
| 알려진 위협 인텔리전스와 알림 상관 분석 | 침해 지표 |
| 팀 전체에서 사건 추적 및 조율 | 케이스 |
| 다수의 알림에 걸친 연계 공격 식별 | Attack discovery |
| AI로 조사 속도 높이기 | AI 채팅 |
조사는 일반적으로 초기 분류에서 시작해 문서화된 해결로 진행됩니다.
- 알림을 분류합니다. 탐지 엔진이 알림을 생성합니다. 알림을 열어 세부 정보, 심각도, 영향받은 엔터티를 검토합니다. Attack discovery는 여러 알림에 걸친 연계 공격을 식별해 우선순위를 정하는 데 도움을 줍니다.
- Timeline에서 맥락을 살펴봅니다. 알림을 Timeline에 추가하고 KQL, EQL 또는 ES|QL을 사용해 관련 이벤트를 쿼리합니다. 호스트, 사용자, 네트워크 활동 전반의 데이터를 상관 분석해 더 넓은 이벤트 순서를 파악합니다.
- 포렌식 세부 정보를 깊이 살펴봅니다. 시각적 이벤트 분석기로 알림으로 이어진 프로세스 트리를 검사하거나, Session View로 터미널 출력과 사용자 활동을 포함한 전체 Linux 세션을 검토합니다.
- 실시간 환경을 조회합니다. 영향받은 호스트에 Osquery를 실행해 실행 중인 프로세스, 열린 포트, 설치된 소프트웨어를 비롯해 침해 여부를 확인하거나 배제하는 데 도움이 되는 OS 수준의 맥락을 점검합니다.
- 위협 인텔리전스와 대조합니다. 침해 지표를 확인해 관측된 아티팩트(IP, 도메인, 파일 해시)가 알려진 위협과 일치하는지 파악합니다.
- 기록하고 협업합니다. 알림과 이벤트에 대한 노트에 조사 결과를 첨부하고 모든 내용을 케이스에 정리합니다. 케이스는 Jira, ServiceNow 같은 외부 티켓팅 시스템과 연동되어 팀 간 조율을 지원합니다.
AI와의 채팅은 알림 데이터 해석, 쿼리 생성, 다음 단계 제안을 통해 이 워크플로의 모든 단계를 가속화할 수 있습니다.
Timeline은 조사와 위협 헌팅의 중심 작업 공간입니다. 여러 인덱스의 알림을 추가하고, Elastic Security 앱 전반의 테이블과 히스토그램에서 필드를 끌어다 놓으며, KQL, EQL 또는 ES|QL로 복잡한 쿼리를 작성할 수 있습니다. Correlation 탭에서 EQL 시퀀스 쿼리를 작성해 이벤트 카테고리 전반의 순차적 공격 패턴을 드러내거나, ES|QL 탭에서 파이프 기반의 유연한 데이터 탐색을 수행하세요.
또한 Timeline 템플릿을 만들어 탐지 규칙에 연결하면 알림이 적절한 필터가 적용된 상태로 자동으로 열립니다.
Attack discovery는 대규모 언어 모델을 사용해 환경 내 알림을 분석하고 여러 알림에 걸친 위협을 식별합니다. 각 discovery는 알림 간의 관계를 설명하고, MITRE ATT&CK 매트릭스에 매핑하며, 관련된 사용자와 호스트를 식별하고, 어떤 위협 행위자가 관여했을지 제시합니다. Attack discovery로 알림 피로도를 줄이고, 가장 중요한 사건에 우선순위를 두며, 평균 대응 시간을 단축하세요.
시각적 이벤트 분석기는 알림에 선행한 이벤트와 후속 이벤트를 프로세스 기반의 그래픽 타임라인으로 표시합니다. 각 노드는 프로세스를 나타내며, 트리를 확장해 하위 프로세스, 연관된 알림, 관련 이벤트를 살펴볼 수 있습니다. 측면 이동, 권한 상승, 다단계 공격을 파악하는 데 특히 유용합니다.
Session View는 Linux 프로세스 데이터를 부모-자식 관계와 실행 시간 기준으로 정리해 터미널 형태의 트리 구조로 보여줍니다. 대화형 및 비대화형 프로세스, 권한 상승을 포함한 사용자 정보, 맥락 속의 프로세스 및 네트워크 알림, 캡처된 터미널 출력을 표시합니다.
Osquery를 사용하면 운영체제를 데이터베이스처럼 SQL로 쿼리할 수 있습니다. 하나 이상의 호스트에 라이브 쿼리를 실행해 프로세스, 파일, 네트워크 연결, 설치된 패키지를 비롯한 수백 가지 OS 수준 속성을 검사하세요. 또한 쿼리 팩을 예약해 시간에 따른 변화를 수집하고, 쿼리를 저장해 재사용 가능한 라이브러리를 구축하며, 알림에서 직접 라이브 쿼리를 실행하거나 조사 가이드에서 실행해 분류 작업을 간소화할 수 있습니다.
Indicators 페이지는 활성화된 위협 인텔리전스 피드의 데이터를 수집해 침해 지표(IoC)를 한곳에서 볼 수 있게 해줍니다. 이 페이지에서 지표를 검색·필터링하고 세부 정보를 살펴본 뒤 조사 데이터와 대조하세요. 지표는 탐지 엔진의 지표 일치 규칙과 연동되어, 알려진 위협이 환경에 나타나면 자동으로 알림을 표시합니다.
케이스를 사용하면 한곳에서 사건을 추적하고, 알림과 이벤트를 첨부하고, 조사 결과를 기록하며, SOC 팀과 협업할 수 있습니다. Timeline을 연결해 조사 맥락을 보존하고, 위협 인텔리전스 지표를 첨부하며, 알림 범위와 대응 시간을 요약한 지표를 확인할 수 있습니다. 케이스는 Jira, ServiceNow, IBM Resilient와 연동되어 보안 워크플로 전반에서 사건을 에스컬레이션하고 추적할 수 있습니다.
노트를 사용하면 개별 알림, 이벤트, Timeline에 작성한 조사 결과를 첨부할 수 있습니다. 노트로 관찰한 내용을 기록하고, 다른 분석가와 협업하며, 데이터와 함께 유지되는 조사 근거 기록을 축적하세요. 모든 노트는 Notes 페이지에서 관리할 수 있으며, 조사 전반의 노트를 검색·필터링·검토할 수 있습니다.
다음과 같은 Elastic Security 기능들도 이 조사 도구들을 보완합니다.
- AI 채팅은 조사 전반에 걸쳐 알림 해석, 쿼리 생성, 상황에 맞는 안내를 제공합니다.
- 엔터티 분석은 호스트, 사용자, 서비스에 대한 위험 점수와 행위 이상 탐지를 제공해, 알림의 중요도를 평가할 때 추가 맥락을 제공합니다.
- ES|QL for security는 Timeline을 포함한 Elastic Security 앱 전반에서 Elasticsearch Query Language를 사용하는 방법을 설명합니다.