전체 업무 사례

Security Analyzer

위협 보고서와 보안 공지에서 IOC를 추출하고, 도메인·IP·해시별 증거 수집과 판정, 보고서·후속 이슈 생성까지 연결한 위협 인텔리전스 분석 도구입니다.

Threat IntelligenceIOC ExtractionEvidence PipelineAI Verdict
Input URL, 붙여넣은 보고서 본문, PDF 첨부까지 분석 입력으로 수용
Coverage Domain/URL, IP:PORT, Hash를 서로 다른 분석 파이프라인으로 처리
Decision IOC 차단 여부와 사용자 로그 검토 여부를 2축으로 판정
SCREEN RECORD
실제 구현 화면 보기

IOC 수집부터 분석·판정·보고서 생성까지 10개 화면으로 확인

CONTRIBUTION SCOPE

직접 수행 범위

요구사항과 판정 기준부터 애플리케이션 구현, 연동과 실행 검증까지 직접 수행했습니다.

01 · Define IOC 유형별 요구사항과 증거 수집·판정 파이프라인 설계
02 · Build 백엔드 API·분석 서비스와 웹 프론트엔드 구현
03 · Integrate LLM·위협정보 API·내부 검색·이슈 트래커 연동 로직 구현
04 · Deliver Docker 구성·배포 스크립트 작성, 기능 테스트와 결과 검증

COLLABORATION BOUNDARY조직 공통 인증과 운영 인프라는 기존 환경의 인터페이스와 절차에 맞춰 연동했습니다.

Case Blueprint

Threat Intelligence Workbench

배경과 판단 기준, 실행 흐름, 산출물이 하나의 운영 과정으로 이어집니다.

01 위협 보고서를 조치 가능한 분석 건으로 전환 lead
02 Threat Intelligence 분석 워크벤치 ax-control-map
03 분석 콘솔이 처리하는 일 product-console
04 Domain / URL 분석 흐름 flow
05 IOC 유형별로 다른 분석 전략 split-pipelines

위협 보고서를 조치 가능한 분석 건으로 전환

보고서마다 IOC를 다시 추출하고 내부 접근 여부와 외부 평판을 대조한 뒤 차단·추가 검토 여부를 정리하던 과정을 구현했습니다. 입력 형식과 IOC 유형이 달라도 증거, 판정 근거, 후속 조치가 같은 분석 기록에 남습니다.

Analysis scope 추출 · 증거 · 판정 · 기록

IOC별 차단 여부와 사용자 로그 검토 필요성, 판단 근거와 후속 조치를 함께 정리합니다.

Threat Intelligence 분석 워크벤치

위협 보고서를 그대로 요약하지 않고, IOC를 추출하고 증거를 붙여 운영자가 조치할 수 있는 판정 단위로 바꾸는 구조입니다.

Intake 보고서 입력

URL, 붙여넣은 본문, PDF 첨부를 분석 가능한 위협 보고서 본문으로 정리

URLTextPDFCTI Report
Extract IOC 추출

도메인, URL, IP:PORT, 해시, 참고 지표를 분리하고 분석 대상 단위로 정규화

DomainURLIP:PORTHash
Evidence 증거 수집

DNS, HTTP 응답, 리다이렉트, 보안 헤더, 내부 접근 로그, 외부 평판을 유형별로 수집

DNSHTTPLogReputation
Verdict 2축 판정

차단 등록 여부와 사용자 로그 검토 필요성을 분리해 운영 가능한 결론으로 정리

BlockSkipReviewRecord
IOC별 차단 여부, 내부 사용자 로그 검토 필요성, 판단 근거와 후속 조치를 하나의 분석 기록에 남깁니다.

분석 콘솔이 처리하는 일

입력부터 판단과 기록까지 이어지는 업무 화면을 하나의 운영 콘솔처럼 설계했습니다.

Input URL / Text / PDF
IOC Types Domain · IP · Hash
Decision Block / Skip + Log Review
analysis run
Crawl

위협 보고서 본문과 첨부 자료 수집

수집 구현
Extract

도메인, URL, IP:PORT, 해시, 참고 지표 분리

추출 구현
Analyze

각 IOC 유형에 맞는 증거 수집 파이프라인 실행

분석 구현
Decide

차단 등록과 사용자 로그 검토 여부 판정

판정 구현
Record

최종 요약 보고서와 후속 조치 기록 생성

보고 구현
Decision model Block / Skip

판단 기준을 분리해 운영자가 바로 조치할 수 있는 단위로 정리합니다.

Domain / URL 분석 흐름

01 Normalize

도메인, URL, defang된 hxxp/hxxps 입력을 원본 IOC와 분석 Host로 분리

02 Resolve

DNS 생존 여부와 IP 응답 정보를 확인

03 Probe

HTTP 응답, 리다이렉트 체인, 페이지 메타, 보안 헤더, 화면 캡처 수집

04 Trace

내부 로그에서 최근 접근 여부와 사용자 흔적 확인

05 Verdict

차단 등록 여부와 사용자 로그 검토 필요성을 AI가 근거와 함께 판정

IOC 유형별로 다른 분석 전략

Domain / URL
  • DNS 활성 여부
  • HTTP 상태와 리다이렉트
  • 페이지 메타·보안 헤더
  • 내부 접근 로그
  • AI 판정
IP / Endpoint
  • Reverse DNS
  • 포트 스캔
  • GeoIP·공유 인프라 판별
  • 내부 접근 로그
  • 시스템 보정 룰
Hash
  • 해시 타입 판별
  • 외부 평판 조회
  • EDR 탐지 여부 확인
  • 추가 대응 필요 여부
  • 분석 이력 저장

운영자가 바로 쓰는 2축 판정

분석 결과를 문장 하나로 뭉개지 않고, 실제 운영자가 조치하는 판단 축으로 분리했습니다.

IOC Action 차단 등록 또는 등록 불필요
Log Review 사용자 접근 로그 검토 필요 또는 불필요
Block + Review

차단 등록과 내부 사용자 영향 확인을 함께 진행

Block Only

IOC는 악성 가능성이 높지만 내부 접근 흔적은 없음

Skip + Review

공유 인프라/정상 영향 가능성은 있으나 내부 접근 확인 필요

Skip

차단 가치가 낮고 사용자 로그 검토도 불필요

운영을 위해 구현한 세부 기능

01 Streaming UX

크롤링, 추출, 분석, 판정 상태를 SSE로 흘려 담당자가 대기 중에도 진행 상황을 볼 수 있게 했습니다.

02 Guardrails

공유 인프라 IP, 비공인 IP, IP:PORT 응답 여부처럼 AI 문장에 맡기면 안 되는 판정은 시스템 룰로 보정했습니다.

03 Evidence Retention

HTTP 응답, 리다이렉트, 보안 헤더, 내부 접근 로그, 판정 근거를 분석 ID와 함께 저장하도록 구성했습니다.

04 Bulk Workflow

보고서에서 여러 IOC가 추출돼도 도메인, IP, 해시를 각각 최대 단위로 나눠 일괄 분석할 수 있게 했습니다.

05 Report Output

분석 결과를 다시 복사해 정리하지 않도록 최종 요약 보고서와 후속 이슈 등록용 제목·본문을 생성했습니다.

06 Failure Isolation

DNS, HTTP, 내부 로그, AI 판정 중 일부가 실패해도 전체 분석이 멈추지 않도록 단계별 오류를 격리했습니다.

07 Secret Hardening

공용 설정에 저장되는 API Key 등 민감 키를 암호화해 저장 단계의 노출 위험을 줄였습니다.

08 Analysis History

분석 건마다 메모를 남길 수 있게 해 담당자가 바뀌어도 판단 근거와 후속 조치를 이어갈 수 있게 했습니다.