詳細検索

보안 커뮤니티에서 자주 듣는 "MITRE"는 무엇인가요? 엔지니어가 답변할 것입니다

아바타
글쓴이 望月
4분 읽기

보안 커뮤니티에서 자주 듣는 "MITRE"는 무엇인가요? 엔지니어가 답변할 것입니다
日本語에서 번역 • 원문 보기
望月
望月

안녕하세요! 저는 모치즈키, 컬러크루 시큐리티의 보안 엔지니어입니다. 일상 업무에 바쁘면 업계 소식과 새로운 용어를 따라잡을 시간을 찾기 어렵습니다. 오늘은 아마 한 번은 들어보셨을 "MITRE"에 대해 이야기하려고 합니다.

"아, 그 매트릭스 남자 맞지?"
"취약점 ID가 있는 그 사람?"

네, 둘 다 맞습니다!
하지만 "MITRE가 무엇인가요?"라는 질문을 받으면, 뜻밖에도 말문이 막히지 않나요?

사실 MITRE는 SOC(보안 운영 센터)와 우리 같은 보안 운영 인력에게 "공통 언어"로서 매우 중요합니다.

이 글에서는 "MITRE"의 진정한 본질과 엔지니어의 관점에서 왜 작동에 필요한지 설명하겠습니다.

 

MITRE란 애초에 무엇일까?

결론적으로, MITRE(MITRE Corporation)는 미국의 비영리 단체입니다.

이 기관은 항공 시스템, 의료, 보안 등 다양한 공공 관심 분야에서 연구를 수행하는 정부 지원 연구개발 기구(FFRDC)를 운영하고 있습니다.
즉, 영리 기업이 아니라 "세상을 개선하는 연구소"라는 이미지 입니다.

이들은 "사이버 공격 정보를 표준화하고 체계화" 하는 것으로 보안 업계에서 유명합니다.

 

흔히 볼 수 있는 "CVE"도 MITRE에서 관리합니다

취약점 정보를 볼 때 항상 보이는 "CVE-2023-XXXX" 같은 ID가 있죠?
실제로 이러한 CVE(공통 취약점 및 노출 )를 관리하고 운영하는 것은 MITRE입니다.

전 세계적으로 동일한 ID로 "이 소프트웨어에 버그가 있습니다!"라고 부를 수 있어 혼란 없이 정보를 공유할 수 있습니다.

 

MITRE AT&CK란 무엇인가요?

이제 본론으로 들어가죠.
SOC와 운영 인력이 "MITRE"라고 말할 때, 대부분은 이 ** "MITRE ATT&CK (적대 전술, 기법, 그리고 상식)"를 가리키는 것입니다.

이는 공격자가 실제로 사용하는 전술과 기법 의 목록입니다.

공격자가 사용하는 경우에

  1. 초기 접근 (입장 방법)

  2. 실행 (악성 코드를 이동하는 방법)

  3. 끈기 (앉아 있는 방법
    ...
    이렇게 공격(전술)의 각 단계마다 구체적인 방법(기법)이 행렬 테이블에 조직됩니다.

     

왜 ATT&CK가 중요한가요?

"적을 알고 자신을 알면 위험에 처하지 않는다"는 말이 있지만, ATT&CK는 진정한 "적의 작전 방식을 안내하는 안내서" 입니다.

이 기능을 통해 운영을 담당하는 우리는 다음과 같은 이점을 누릴 수 있습니다.

  1. 공격의 전체 상황 보기
    일회성 경보라면 "바이러스 발견"으로 끝나지만, ATT&CK에 적용하면 "침입 후 '측면 확장' 단계입니다. 공격 이야기는 짐작할 수 있습니다.

  2. 공통 언어로 말하기
    "ATT&CK의 T1059(명령줄 인터페이스)를 사용한 실행 흔적이 있다"고 말하면 "의심스러운 움직임이 있었습니다"라고 말하지 않고, 전문가들이 오해하지 않고 전달할 것입니다.

  3. 방어에 허점을 발견한다
    "우리의 대응책 제품은 이 전술에 강하지만, 이 전술에 대해서는 무방비"와 같은 대응책의 누락을 확인하는 데 사용할 수 있습니다.

     

운영 내 진짜 우려

하지만, .......
"이유는 이해하지만, 실제로 쓰기가 어려워!"
그게 사실 아니야?

ATT&CK 매트릭스에서 보시다시피, 아이템들은 매우 큽니다.
대부분의 사이트는 매일 알림 응답으로 가득 차 있지만, 각 공격 방법을 ATT&CK에 매핑하고 분석할 자원이 충분하지 않은 것 같습니다.

"MITRE ATT&CK를 기반으로 탐지 규칙을 만들고 싶지만, 너무 많은 전문성이 필요해요."
"경고가 너무 많아서 공격의 어느 단계인지 분석할 시간이 없어."

그런 비명이 들리는 것 같아. (사실, 많이 듣고, 고통스럽게 이해해...)

MITRE와 ATT&CK는 강력한 무기지만, 숙달하려면 일정 수준의 기술과 시간이 필요합니다.
우리가 대응하거나 대응할 수 없는 공격 단계를 이해하는 것부터 시작하는 것이 좋습니다.

 

결론

  • MITRE는 CVE 및 기타 단체를 관리하는 미국의 비영리 단체입니다.
  • MITRE AT&CK는 공격자들의 방법을 체계적으로 정리한 '백과사전'입니다.
  • 실제로 사용될 때는 공격의 전체 그림을 볼 수 있지만, 완전히 익히기는 매우 어렵습니다.
  • 힘들 때는 전문 SOC 서비스를 믿는 것이 현명한 선택입니다!

MITRE를 이해하는 것은 보안 운영을 한 단계 끌어올리는 첫걸음입니다.
이 정보가 여러분의 보안 환경 현황을 분석하는 데 도움이 되길 바랍니다!

Related Articles