詳細検索

SIEM 구현 실패를 피하기 위한 로그 선택 가이드|우선순위 및 실질적 요점

아바타
글쓴이 堤
5분 읽기

SIEM 구현 실패를 피하기 위한 로그 선택 가이드|우선순위 및 실질적 요점
日本語에서 번역 • 원문 보기
堤

안녕하세요! 저는 Colorkrew Security의 영업 사원인 츠츠미입니다. 이 글에서는 SIEM을 선택하는 방법을 보여드리겠습니다.

SIEM(보안 정보 및 이벤트 관리)을 구현하고 운영할 때 많은 보안 인력들이 우려합니다
질문은, "어떤 로그를 SIEM과 통합해야 할까요?"입니다.

통나무가 많다고 항상 좋은 것은 아닙니다.
SIEM에서는 목적에 따라 "가치 있는 로그"를 선별적으로 수집하고 분석하는 것이 중요합니다.

이 글에서는 실무 관행에 따라 SIEM과 연계되어야 할 로그의 유형과 그 우선순위를 설명하겠습니다.

1. "왜 로그를 수집하는가"를 정리하는 것부터 시작하세요

로그를 SIEM에 통합하기 전에 목표를 명확히 하세요:

  • 무단 접근 및 악성코드 감염의 조기 탐지
  • 사고 발생 시 원인을 조사하고 영향 범위를 파악한다
  • 내부 사기 및 의심스러운 작전 탐지
  • 감사, 내부 통제 및 트레일 관리 대응

이걸 조직하지 않으면,
"통나무는 있지만 분석할 수 없어" "비용만 증가할 뿐"
이런 상태에 빠지기 쉽습니다.

2. 최우선 순위로 링크될 로그 목록: 인증 및 신원 관련 로그

SIEM 통합에서 가장 중요한 부분은 인증 및 신원 관련 로그입니다.

전형적인 기록

  • Active Directory/Entra ID (前稱Azure AD) 登入登入日誌
  • MFA(다중 인증) 성공 및 실패 로그
  • 관리자 권한 부여/변경 이력

이 로그들로부터 다음과 같은 탐지가 가능합니다:

  • 의심스러운 국가 및 IP에서 로그인
  • 지속적인 로그인 실패 (무차별 대입)
  • 권한 상승과 관리자 계정 남용

** "누가, 언제, 어디서, 그리고 무엇이 무엇을 접근했는가"는
이 로그는 모든 사고 조사의 출발점이므로 최우선 순위로 링크되어야 합니다.

3. 엔드포인트 로그

다음으로 중요한 것은 PC나 서버 같은 엔드포인트에 대한 로그입니다.

전형적인 기록

  • EDR 탐지 로그(악성코드, 행동 감지 등)
  • 의심스러운 프로세스 실행 및 스크립트 실행 로그
  • 장치 격리 및 파일 격리 이력

이것들을 SIEM에 연결하면,

  • 장치 침해에서 시작되는 공격을 시각화하세요
  • 인증 및 통신 로그와의 상관관계 분석
  • 공격의 완전한 그림을 얻기

가능할 거야.

SIEM 통합의 주요 장점 중 하나는 EDR만으로는 볼 수 없는 '전체 환경 전반의 공격 흐름'을 이해할 수 있다는 점입니다.

4. 네트워크 및 통신 기록

네트워크 로그는 외부 공격과 정보 유출의 징후를 식별하는 데 도움을 줄 수 있습니다.

전형적인 기록

  • 방화벽 통신 허가/거부 로그
  • 프록시 / 보안 웹 게이트웨이 통신 로그
  • VPN/ZTNA 연결 로그

이것들을 SIEM과 통합하면,

  • 의심스러운 통신 목적지(예: C2 서버) 탐지
  • 비정상적인 의사소통 양과 의사소통 패턴을 이해
  • 사기 탐지와 인증 로그의 결합

가능할 거야.

하지만 통신 기록은 매우 방대하며 비용과 쉽게 연관됩니다.
전체 금액보다는 '보안 이벤트와 관련된 로그'에 집중하는 것이 중요합니다.

5. 클라우드 SaaS 운영 로그

이제 클라우드와 SaaS 사용이 보편화되면서 클라우드 운영 로그는 필수적입니다.

전형적인 기록

  • Azure/AWS/GCP 관리 작업 로그
  • Microsoft 365 감사 로그(Exchange, SharePoint, Teams 등)
  • SaaS 관리자가 작성한 구성 변경 로그

이 로그를 통해

  • 위험한 설정 변경 및 권한 조작
  • 의심스러운 파일 조작 및 대량 다운로드
  • 내부 사기 및 계정 남용

이러한 사건을 탐지하고 조사할 수 있습니다.

특히 Microsoft 365를 사용 중이라면 Microsoft Sentinel을 사용해
이 로그들은 비교적 쉽게 활용할 수 있습니다.

6. 처음부터 꼭 연결할 필요는 없는 로그들

SIEM 구현 초기부터 다음 로그들을 무조건적으로 연결하는 것이 중요합니다.

  • 너무 상세한 애플리케이션 접근 로그
  • 애플리케이션 디버깅용 로그
  • 보안 결정에 사용하지 않는 비즈니스 로그

로 인해 비용과 운영 부하가 증가할 수 있습니다.

SIEM에서,
"나중에 추가할 수 있는 기록은 넣지 않아."
판단도 매우 중요합니다.

7. 실용적인 권고: 작게 시작해 + 규모를 키우기

실제로는 로그 연계를 다음 순서대로 진행하는 것이 권장됩니다.

  1. 인증 및 신원 관련 로그
  2. 엔드포인트(EDR) 로그
  3. 중요한 클라우드 SaaS 운영 로그
  4. 네트워크 및 통신 로그

먼저 탐지와 조사에 직접 연결된 로그부터 시작하세요.
운용에 익숙해지는 단계에서 점차 사거리를 확장함으로써,
실패 가능성이 적은 SIEM 운영을 실현할 수 있습니다.

요약: SIEM의 가치는 "로그 선택"에 의해 결정됩니다

SIEM은 "많은 로그를 수집하는 도구"가 아닙니다.
이는 보안 결정에 필요한 로그를 적절한 세분화로 수집하고 분석하는 기초입니다.

  • 당신의 목적을 명확히 하세요
  • 우선순위가 높은 로그에서 적분하기
  • 비용과 운영 부하에 대해 인지하세요

이러한 점을 인지함으로써 SIEM은 강력한 보안 기반이 됩니다.
귀사의 환경에 맞춘 로그 선택을 진행해 주세요.

Colorkrew Security는 배포부터 운영까지 마이크로소프트가 제공하는 SIEM인 Microsoft Sentinel을 지원합니다.
또한 비용을 고려하면서 획득해야 할 로그 및 분석 정책의 최적 구현을 설계하는 것도 가능합니다.

또한, Microsoft Sentinel이 로그 수집을 중단해도 추가 사용 비용이 발생하지 않습니다.
또한 "먼저 환경을 만들고 어떤 분석이 가능한지 보고 싶다"와 같은 작은 시작에도 적합합니다.

Microsoft Sentinel 사용이나 구현을 고려 중이라면 언제든지 연락해 주세요.

Related Articles