IMPLEMENTATION RECORD · SECURITY ANALYZER
보고서 입력부터
후속 이슈 생성까지
위협 인텔리전스 보고서에서 IOC를 추출하고, 유형별 증거를 수집해 차단과 사용자 로그 검토 여부를 판정하는 전 과정을 실제 구현 화면으로 정리했습니다.
- 01
- IOC 수집
- 02
- 분석 실행
- 03
- 근거 확인
- 04
- 판정 정리
- 05
- 운영 연결
실제 구현 화면을 기반으로 구성했습니다. 화면에 표시된 외부 IOC는 공개 위협 보고서의 분석 예시입니다.
보고서에서 분석 대상을 수집
URL 또는 본문을 입력하면 연결된 페이지를 따라가며 Domain, IP, Hash를 추출하고 분석 단위로 정리합니다.
보고서 크롤링과 IOC 추출
관련 링크까지 단계적으로 수집하며 추출 로그와 진행 상태를 남깁니다. 한 번의 입력에서 확인된 IOC 수, 크롤링 페이지와 처리 시간을 함께 확인합니다.
- URL·본문 입력
- 연결 페이지 탐색
- 추출 상태 기록
유형별 분석 대상으로 정규화
추출된 지표를 Domain, IP, Hash로 분리합니다. 같은 보고서 안의 여러 지표를 유형별 분석 파이프라인에 넘길 수 있는 상태로 만듭니다.
- Domain 9
- IP 1
- Hash 3
IOC 유형에 맞는 검사를 순차 실행
각 지표는 같은 표에 놓이지만 검사 항목은 다릅니다. 진행 상태를 스트리밍해 담당자가 어떤 단계까지 완료됐는지 바로 확인할 수 있습니다.
전체 IOC 분석 시작
Domain은 DNS·HTTP·내부 접근, IP는 포트·GeoIP·내부 접근, Hash는 외부 평판과 EDR 근거를 확인하도록 각각 다른 작업을 시작합니다.
분석 단계와 중간 판정을 실시간 확인
검사가 완료된 IOC부터 DNS, HTTP, 내부 접근과 판정 결과가 채워집니다. 일부 분석이 지연되거나 실패해도 완료된 결과는 계속 확인할 수 있습니다.
판정 문장 아래의 근거를 직접 확인
한 줄짜리 위험 판정으로 끝내지 않고, 담당자가 다시 검토할 수 있도록 IOC별 수집 결과를 같은 화면에서 펼쳐봅니다.
도메인 판정과 권고사항
DNS 활성 상태와 HTTP 응답, 페이지 유형, 내부 접근 여부를 근거로 IOC 차단 등록과 사용자 로그 검토 필요성을 분리해 판단합니다. 권고사항은 실제 후속 조치 단위로 정리됩니다.
- 차단 여부
- 로그 검토 여부
- 판단 근거
- 권고 조치
응답 데이터와 실제 페이지 화면
상태 코드만으로 결론 내리지 않고 대상 URL에 직접 접근해 리다이렉트, 응답 헤더·바디, 페이지 화면을 함께 보존합니다.
IP 인프라와 내부 접근 흔적
Reverse DNS, 열린 포트, GeoIP·ASN, 공유 인프라 여부와 내부 접근 기록을 대조합니다. 정상 서비스 영향 가능성과 차단 가치를 함께 판단합니다.
차단과 사용자 영향 확인을 분리
IOC의 악성 가능성과 내부 사용자 접근 여부는 같은 결론이 아닙니다. 두 판단을 나눠 실제 운영자가 바로 처리할 수 있는 목록으로 정리합니다.
IOC Action과 Log Review의 2축 판정
차단 등록·무시 목록과 사용자 로그 검토 필요·불필요 목록을 각각 제공합니다. 공유 인프라처럼 무조건 차단하기 어려운 대상과 실제 내부 접근이 발생한 대상을 구분합니다.
- Block / Skip
- Review / No Review
- 중복 IOC 정리
분석 결과를 보고서와 후속 업무로 연결
화면에서 확인한 근거를 다시 옮겨 적지 않도록 최종 보고서 초안과 후속 이슈 본문을 같은 분석 기록에서 생성합니다.
분석 근거가 포함된 최종 보고서
위협 개요, IOC 판정 건수, 출처와 주의사항을 보고서 형태로 정리합니다. 결과는 복사하거나 후속 이슈 생성에 바로 사용할 수 있습니다.
판단 불가 항목과 후속 조치 기록
자동 판정이 어려운 Hash는 추가 분석 대상으로 분리하고, 사용자 행위 헌팅과 보안 공지 제안까지 후속 업무에 필요한 내용을 함께 남깁니다.