Splunk ES 데이터 기반을 처음부터 설계
클라우드·애플리케이션·보안 솔루션·민감 시스템마다 다른 원시 필드를 공통 보안 언어로 변환했습니다. 수집 목적을 먼저 검토하고 도메인별 데이터 모델과 사용자·자산 식별자를 구성해, 경보가 실제 추적과 대응으로 이어지는 기반을 만들었습니다.
Azure · GCP · AWS 감사·접근·보안 이벤트
애플리케이션·API·서버 접근·배치 로그
엔드포인트·네트워크·웹·접근통제·정보유출 이벤트
개인정보처리시스템·민감 자산·관리자·세션 로그
위협 인텔리전스 IOC·외부 노출·제보 이벤트
- 01Index & sourcetype
- 02Parsing & extraction
- 03Aliases · event types · tags
- 04CIM mapping
- 05Validation
정규화된 필드를 기반으로 도메인 간 행위를 상관분석
보안 영역별 현황과 이상 징후를 동일한 관점으로 관찰
대상·근거·맥락·확인 절차가 포함된 경보 생성
분류·확인·차단·조사·보고 절차를 즉시 가동
조치 이력과 오탐·누락을 분석해 모델과 탐지 정책을 지속적으로 개선
운영 환경에서 처리한 범위
Splunk ES를 중심으로 수집과 검색을 넘어, 20개 이상의 보안 대시보드와 상관분석 정책, 실시간 알림, 인시던트 티켓, 대응 절차가 연결되는 운영 환경을 구성했습니다.
수집 대상·목적·보존·필드 품질을 검토하고 인덱스와 소스타입, 파싱 기준을 설계
기반필드 추출·별칭·이벤트 유형·태그를 정의하고 네트워크·엔드포인트 등 CIM 모델에 매핑·검증
표준화사용자·부서·계정·장비·내부 IP·위치 정보를 자동 결합해 이벤트의 주체와 영향 범위를 식별
맥락행위 조합, 베이스라인, 위협정보, 민감 자산 접근을 Correlation Search와 대시보드로 운영
탐지경보에서 담당자 확인, 차단, 조사, 티켓, 보고, 증적과 탐지 튜닝까지 SOP로 연결
대응검색 가능한 로그를 만드는 데 그치지 않고, 사용자와 자산을 추적할 수 있고 담당자가 바로 조치할 수 있는 상태까지 완성했습니다.
탐지 정책 개발과 운영
로그 샘플과 업무 흐름을 확인해 필요한 필드, 정상 패턴, 노이즈와 공격·위반 가설을 분리
도메인별 CIM 필드와 사용자·자산 lookup을 설계하고 데이터 품질을 검증
단일 이벤트가 아니라 계정·호스트·IP·시간·행위 순서를 조합한 상관분석 정책 구현
과거 데이터와 운영 구간을 재생해 임계값, suppress, 오탐·누락과 처리 성능을 검토
경보 문구, 확인 절차, 티켓과 SOP를 연결하고 결과를 탐지·데이터 모델에 다시 반영
경보가 침해대응 SOP를 가동하는 방식
이벤트가 발생하면 담당자가 별도의 문서를 찾지 않아도 대상과 근거, 긴급 조치, 조사 범위와 보고 경로가 이어지도록 역할별 절차를 정의했습니다.
상관분석 경보와 원시 근거 확인
탐지명 · 심각도 · 사용자 · 자산사용자 확인과 자산·계정·위치 맥락 검토
정상 업무 · 침해 의심 · 긴급 여부네트워크 격리, 계정 제한, 악성 인프라 차단
확산 방지 · 추가 행위 중단이메일·실행·접근·변경 로그와 인터뷰를 결합
영향 범위 · 유출 정황 · 원인결과 보고, 티켓·증적 정리, 공지와 정책 보완
사후 조치 · 룰 튜닝 · 재발 방지대표 운영 장면
네트워크, 서버 접근, 인증, 망연계 등 보안 영역별 대시보드를 운영하고 이상 징후를 실시간으로 추적했습니다.
외부 위협정보의 IP·도메인·해시 IOC를 내부 트래픽과 매칭해 신규 위협을 빠르게 식별하고 대응 절차로 연결했습니다.
민감 자산의 사용자·접속지·세션·파일·명령 행위를 함께 분석해 비정상 접근과 실행 흐름을 탐지했습니다.
불법 계정 거래나 외부 공개 게시물처럼 조직 밖에서 발생하는 신호를 수집·분석해 내부 대응 대상으로 전환했습니다.
업무 외 시간·대량 열람·비정상 위치 등 개인정보 접근 행위를 사용자 확인과 후속 조치까지 이어지게 했습니다.
탐지 이벤트를 인시던트 티켓에 자동 연계해 분류·분석·조치·이력 관리가 끊기지 않도록 운영했습니다.
운영 가능한 탐지로 인정한 기준
많이 잡히는 룰보다 데이터 품질이 검증되고, 오탐을 설명할 수 있으며, 대응 담당자가 바로 움직일 수 있는 룰을 운영 기준으로 삼았습니다.
공격 급증, 다중 호스트 스캔, 비정상 목적지처럼 단일 장비를 넘어선 네트워크 행위를 상관분석합니다.
프로세스·명령행·파일·부모/자식 관계를 묶어 실제 실행과 단순 문자열 노이즈를 구분합니다.
실패 후 성공, 비정상 위치, 업무 외 시간, 권한·계정 변경을 조합해 계정 위험을 판단합니다.
개인정보·민감 자산 접근과 파일·세션·명령 행위를 함께 확인해 영향 범위와 긴급도를 정합니다.
Platform experience
특정 제품의 화면 사용법보다 데이터 모델링과 탐지·대응 원리를 기준으로 여러 로그·SIEM 환경을 다뤄왔습니다.
아키텍처·CIM·Correlation Search·대시보드·경보·대응 자동화
클라우드·애플리케이션 로그 기반 보안 모니터링과 탐지 운영
보안 로그 검색·분석, 피싱·접근 이벤트 추적과 탐지 자동화