전체 업무 사례

다중 도메인 탐지 엔지니어링

WAF·DDoS, 네트워크, 계정, 클라우드, 업무 시스템, DLP, EDR, 위협정보, 피싱 로그의 서로 다른 정상 기준과 위험 신호를 정의하고, 데이터 특성에 맞는 탐지 방식을 선택해 운영한 경험입니다.

Detection EngineeringMulti-domainSignal DesignHuman Validation
Role 도메인 분석, 탐지 로직 설계, 데이터셋 구성, 상관분석, 룰 운영과 튜닝
Scale / Signal 네트워크·계정·클라우드·업무·데이터·엔드포인트
Outcome 로그가 바뀌면 정상 기준과 탐지 방식도 달라진다는 전제에서, 후보 발굴부터 검증·조치·튜닝까지 이어지는 탐지 체계를 운영
Theme Cross-domain Detection Engineering
Coverage 네트워크·계정·클라우드·업무·데이터·엔드포인트
Method 임계치·베이스라인·상관분석·ML·LLM을 선택 적용
Operation 후보 검증 후 차단 패턴·알림 기준·제외 조건으로 전환
Portfolio scope Cross-domain detection portfolio

한 가지 탐지 공식을 반복하지 않고, 로그 도메인마다 다른 정상 패턴과 위험 신호를 파악해 임계치·통계·상관분석·ML·LLM 중 적합한 방식을 선택했습니다.

Coverage 다중 도메인

보안 장비부터 업무 시스템까지

Methods 5가지 접근

임계치·통계·상관분석·ML·LLM

Validation 사람 검증

후보를 바로 차단하지 않는 운영

Output 룰·알림 개선

차단 패턴과 운영 기준으로 전환

Primary ownership 도메인 분석, 탐지 로직 설계, 데이터셋 구성, 상관분석, 룰 운영과 튜닝 Cross-domain Detection Engineering
Domain coverage

도메인이 바뀌면 탐지 기준도 달라집니다

각 로그에서 실제로 의미 있는 신호를 고르고, 검증 가능한 후속 조치까지 이어지는 단위로 탐지 자산을 관리했습니다.

Domain Signal Method Action
01WAF · DDoS

Signal차단 급증, 정상 응답, 다중 호스트 스캔

Method통계 베이스라인 · 로그 상관분석

Action우회 검증 · 코드 수정 · 차단 룰 보강

02Network

Signal비정상 연결, 대량 트래픽, 알려진 공격 인프라

Method임계치 · 흐름 분석 · IOC 매칭

Action영향 범위 확인 · 차단 · 추세 관찰

03IAM · Identity

Signal반복 실패 후 성공, 불가능한 위치 이동, 비정상 인증

Method조합 조건 · 사용자 베이스라인

Action사용자 확인 · 계정 보호 · 정책 조정

04Cloud

Signal서비스 계정 키 생성, 권한·정책 변경, 보안 이벤트

Method이벤트 룰 · 자산·권한 맥락 결합

Action사용 목적 확인 · 권한 회수 · 후속 모니터링

05Business System

Signal비정상 위치 접근, 비담당자의 민감정보 조회

Method행위 기준 · 사용자·조직 맥락

Action사용자 확인 · 계정 보호 · 증적 기록

06DLP · Data

Signal파일 전송, 민감정보 포함, 대량·반복 행위

Method임계치 · AI 1차 분류

Action사람 검토 · 삭제·차단 · 정책 개선

07EDR · Endpoint

Signal고위험 이벤트, 실행 체인, 명령행·파일 행위

Method행위 룰 · 맥락 기반 보조 판단

Action격리 · 조사 · 탐지 정책 조정

08Threat · Phishing

Signal신규·미접근 도메인, 유명 서비스 유사성, 외부 노출

MethodIOC 매칭 · LLM 1차 분류 · 접근 이력 연계

Action후보 검증 · 사용자 확인 · 차단·공유

Method selection

신호에 맞는 탐지 방식을 선택

알려진 위험은 단순하고 설명 가능한 룰로, 평소와의 차이는 통계로, 복합·미지 패턴은 ML과 LLM으로 후보를 좁혔습니다.

M01Threshold
고정 임계치
Fit
명확한 운영 한계와 위험 기준
Example
대량·반복 이벤트, 고위험 행위
M02Statistical baseline
통계 베이스라인
Fit
평소 대비 변화와 급증
Example
최근 7일 평균과 표준편차 기반 이상값
M03Correlation
로그 상관분석
Fit
한 로그만으로 영향 판단이 어려운 경우
Example
WAF 정상 응답과 애플리케이션 로그 연계
M04Machine learning
ML 이상 후보
Fit
사용자 행위와 기존 룰의 미탐 패턴
Example
데이터셋 구성 후 분석자 검증 대상으로 전달
M05LLM first pass
LLM 1차 분류
Fit
문자열 규칙만으로 어려운 유사성 판단
Example
90일 미접근 도메인의 유명 서비스 사칭 가능성
Human validationML·LLM 결과를 자동 차단에 직접 연결하지 않고, 사람이 검증할 후보와 우선순위를 만드는 데 사용했습니다.
Operating evidence

차단 건수보다 실제 도달 여부를 확인

WAF 경보를 공격 성공으로 단정하지 않고, 정상 응답과 애플리케이션 로그를 연결해 제한 페이지 접근 여부와 영향 범위를 확인했습니다.

  1. 01발견
    차단 로그 급증

    통계 기준으로 평소와 다른 공격 집중 구간 식별

  2. 02선별
    정상 응답 확인

    동일 공격 흐름에서 200 응답 요청이 존재하는지 확인

  3. 03연계
    애플리케이션 로그 확인

    요청 경로와 세션 처리 결과를 대조해 실제 도달 여부 판단

  4. 04영향 확인
    제한 페이지 접근

    데이터 조회·변경이나 서버 장악 없이 제한 페이지 접근까지만 확인

  5. 05개선
    코드와 룰 보완

    세션 검증 로직을 수정하고 동일 접근 패턴에 대한 WAF 룰 추가

Rule lifecycle

후보를 운영 가능한 탐지 자산으로 전환

새로운 후보를 바로 차단하지 않고, 사람이 검증해 반복 가능하고 설명 가능한 패턴만 룰과 알림 기준으로 다듬었습니다.

  1. 01후보 발굴

    통계·ML·LLM·상관분석으로 이상 후보 생성

  2. 02사람 검증

    원본 로그와 사용자·자산·업무 맥락을 함께 확인

  3. 03조건 정리

    재현 가능한 패턴과 정상 업무의 제외 기준 분리

  4. 04운영 반영

    신규 차단 룰 또는 기존 알림 방식에 적용

  5. 05지속 조정

    실제 조치 결과와 피로도를 보고 유지·조정·폐기

차단 룰 전환

영향과 패턴이 명확하면 반복 가능한 차단 조건으로 반영

알림 방식 조정

기존 룰의 임계치·심각도·알림 조건을 변경

탐지 후보 유지

정상 판정 사례가 있어도 피로도가 낮고 희귀 신호 가치가 있으면 유지

대시보드 전환·폐기

위험 설명력이 낮으면 관찰 지표로 내리거나 운영 대상에서 제외