클라우드 사용과 원격 근무의 확산으로 기업 IT 환경은 해마다 더욱 복잡해지고 있습니다. 그 결과, SIEM(보안 정보 및 이벤트 관리)이 로그와 경고를 시각화하고 분석하는 데 있어 그 중요성이 빠르게 증가하고 있습니다.
반면에 "어떤 SIEM을 선택해야 할지 모르겠다"거나 "도입은 했지만 사용할 수 없다"는 의견도 많습니다.
이 글에서는 SIEM을 선택할 때 고려해야 할 아이디어와 실무에서 염두에 두어야 할 점들을 요약하고 설명하겠습니다.
1. SIEM으로 달성하고자 하는 바를 명확히 하세요
SIEM 선정에서 가장 중요한 부분은 SIEM에 대해 기대하는 바를 말로 표현하는 것입니다.
일반적인 구현 목적은 다음과 같습니다:
- 보안 사고의 조기 탐지와 피해 확산 방지
- 여러 시스템과 제품의 로그를 중앙에서 관리하고 싶습니다.
- 감사 및 내부 통제 대응을 위한 트레일 관리
- SOC(보안 작전 센터) 운영의 효율성과 정교성 향상
만약 "SIEM 설치"가 목적 자체가 된다면,
경보가 울리고 있지만 아무도 지켜보지 않고, 아무도 분석할 수 없다
그런 상태에 빠지기 쉽습니다.
탐지하고 싶은 위협, 보호하고 싶은 자산, 그리고 실제로 이를 운영할 사람들을 정리한 뒤, 제품 비교로 넘어가세요.
2. 로그 수집 범위와 향후 확장성 확인
SIEM의 가치는 주로 어떤 로그 기록을 수집할 수 있느냐에 따라 결정됩니다.
다음은 확인해야 할 주요 사항들입니다:
- 클라우드(Azure/AWS/GCP) 로그를 표준으로 가져올 수 있나요?
- EDR, 펌웨어, 프록시, IdP 등 주요 보안 제품과의 협업
- API와 커넥터로 확장할 수 있나요?
- 앞으로 출시될 예정인 제품을 연결할 수 있나요?
특히 클라우드를 사용하는 기업들에서는,
클라우드 네이티브 SIEM이 도입될지 여부는 중요한 결정입니다.
3. 탐지 규칙의 풍부함과 조율의 용이성
SIEM은 '배포 후 종료' 도구가 아니라 운영 중에 성장하는 도구입니다.
다음 관점에서 살펴보겠습니다.
- 표준 검출 규칙의 양과 질
- 오탐과 과잉 탐지를 줄이기 위해 튜닝이 쉬운가요?
- 자신의 규칙을 추가하거나 수정할 수 있나요?
- 상관관계 분석과 행동 탐지가 가능한가?
흔한 실수로서,
"경보가 너무 많아서 대응하지 못하고, 결국 못 보게 돼."
다음과 같은 경우가 있습니다.
설계가 실제 작동을 가정하고 개선을 가정할 수 있어야 매우 중요합니다.
4. 회사 운영 시스템(사내 또는 SOC)과의 호환성을 살펴보세요.
SIEM은 자체적으로 충분한 가치를 제공하기 어려운 제품입니다.
다음 사항들은 미리 정리해야 합니다:
- 1년 365일 24시간 모니터링이 가능한가요?
- 경고에 대한 1차와 2차 대응에 누가 대응하나요?
- 사건이 발생했을 때의 판단 및 긴장 완화 흐름
사내에서 운영하기 어렵다면,
SIEM과 SOC 서비스를 조합하는 것도 실질적인 선택입니다.
도구와 작업이 분리될 때,
"경고는 있긴 한데, 어떻게 판단해야 할지 모르겠어."
조심해야 해요, 이런 상태에 빠지기 쉽거든요.
5. 비용 구조를 이해하고 중장기적으로 추정하세요
SIEM 비용은 초기 비용보다 더 과대평가되는 경향이 있습니다.
일반적인 비용 요소는 다음과 같습니다:
- 기록 수에 따라 사용한 만큼 지불하는 청구(GB/일/GB/월 단위)
- 로그 보존 기간(보존)
- 고급 분석 및 시각화 옵션
도입부 초반에 문제가 없더라도,
통나무의 양이 늘어날수록 예상보다 비용이 더 높은 경우가 많습니다.
미래의 시스템 성장과 로그 성장을 예상하여 추정하는 것이 중요합니다.
요약: SIEM 선정은 '도구 선택'이 아니라 '운영 설계'입니다
SIEM 선정에서 중요한 점은 다음과 같은 흐름을 생각하는 것입니다:
- SIEM은 무엇에 사용되나요?
- 어떤 로그를 수집하고 무엇을 탐지하고 싶은가?
- 누가 운영하고 어떻게 결정을 내리는가?
- 중장기적으로 비용이 감당할 만한가?
SIEM은 단순한 구현 종료가 아니라 지속적으로 개선되는 보안 기반입니다.
귀사의 보안 성숙도와 운영 시스템을 검토하여 최적의 SIEM을 선택하세요.
Colorkrew Security는 배포부터 운영까지 마이크로소프트가 제공하는 SIEM인 Microsoft Sentinel을 지원합니다.
또한 비용을 고려하면서 획득해야 할 로그 및 분석 정책의 최적 구현을 설계하는 것도 가능합니다.
또한, Microsoft Sentinel이 로그 수집을 중단해도 추가 사용 비용이 발생하지 않습니다.
또한 "먼저 환경을 만들고 어떤 분석이 가능한지 보고 싶다"와 같은 작은 시작에도 적합합니다.
Microsoft Sentinel 사용이나 구현을 고려 중이라면 언제든지 연락해 주세요.