arrow_back필드 노트로 돌아가기
BLUE TEAM 게시됨 28 Jul 2026

위협 사냥: 정의와 작동 원리

위협 사냥의 실용적 용어 분석: 의미, 경보 분류와의 차이, 실제 사냥꾼들이 사용하는 방법.

위협 사냥은 기존 탐지를 우회한 공격자를 찾기 위해 네트워크와 엔드포인트를 사전에 검색하는 관행이다. 불쾌한 단순한 가정에서 시작한다: 나쁜 무언가가 이미 내부에 있을 수 있으며, 그에 대한 경보가 발생하지 않았다. SIEM 규칙이 작동할 때까지 기다리는 대신, 사냥꾼은 가설을 세우고 그것을 확인하거나 배제할 증거를 찾으러 간다.

탐지만으로는 충분하지 않은 이유

서명 기반 및 규칙 기반 탐지는 알려진 패턴을 감지한다. LOBin(living-off-the-land binaries), 정상 자격증명, 또는 느리고 저용량 기법을 사용하는 공격자는 그 임계값 아래에 수주 동안 머물 수 있다. 위협 사냥은 인간이 데이터를 적극적으로 의문 시키도록 함으로써 그 간격을 채운다: 오전 2시에 재정부서 워크스테이션에서의 이 PowerShell 실행이 타당한가? svchost.exe가 역DNS가 없는 IP로 아웃바운드 연결을 만드는 이유는 무엇인가?

이것은 사건 대응이 아니다. IR은 무언가 발생했음을 알게 된 후에 시작된다. 사냥은 아직 모를 때 시작되며, 목표는 더 큰 사건이 질문을 강제하기 전에 그것을 알아내는 것이다.

세 가지 일반적인 시작점

대부분의 사냥은 세 가지 각도 중 하나에서 시작한다:

  • 인텔리전스 기반: 새로운 위협 보고서가 TTP(예를 들어, 지속성을 위한 예약된 작업 남용)를 설명하고, 사용자는 환경에 이것이 있는지 확인한다.
  • 상황 인식: 조직에 실제로 비정상인 것을 본다 — 이전에 하지 않은 국가에서 인증하는 서비스 계정, 또는 정상적으로 서버하고만 통신하는 워크스테이션 간의 SMB 트래픽 급증.
  • 분석 기반: 정상 동작의 기준선을 구축하고(프로세스 트리, 로그인 시간, DNS 쿼리 볼륨) 통계적 이상값을 사냥한다.

MITRE ATT&CK는 대부분의 팀이 가설을 구조화하는 데 사용하는 참조이다. "악성코드 찾기" 대신, T1053(Scheduled Task/Job) 같은 기법을 선택하고 묻는다: Windows Event Logs 또는 EDR 원격 측정에서 이것이 어떻게 보일까, 지금 그것을 쿼리할 수 있는가?

실제 워크플로의 모양

사냥은 일반적으로 다음 루프를 따른다:

  1. 구체적이고 테스트 가능한 가설을 세운다("침입 확인"이 아니라 "패치 윈도우 외부에서 생성된 새로운 예약된 작업을 지난 30일 동안 확인").
  2. 필요한 데이터 소스를 식별한다 — 프로세스 생성을 위한 Sysmon Event ID 1, 예약된 작업 생성을 위한 Windows Security Event ID 4698, EDR 프로세스 트리, 또는 네트워크 컨텍스트를 위한 Zeek conn 로그.
  3. 쿼리 및 피벗. 실제로는 Microsoft Sentinel에서 KQL 작성, Splunk에서 SPL, 또는 Elastic 인덱스에 대한 원본 쿼리를 의미한다.
  4. 결과를 분류한다 — 대부분은 거짓 긍정 또는 양성 관리자 활동이며, 작업은 그 노이즈를 진정한 이상으로 좁히는 것이다.
  5. 확인된 침해, 탐지 간격, 또는 단지 결과를 문서화한다.

AI 도움을 받아 작성했으며, Michal Pilch(CISSP), Korra Studio에서 검토 및 게시했어요.

더 나아가고 싶으신가요?

이것은 Korra Studio 나레지베이스의 한 노트예요. 플랫폼은 모든 주제를 1-to-1 멘토링과 함께 제공해요.

무료로 시작하기arrow_forward