← 구현 사례로 돌아가기

IMPLEMENTATION RECORD · SECURITY ANALYZER

보고서 입력부터
후속 이슈 생성까지

위협 인텔리전스 보고서에서 IOC를 추출하고, 유형별 증거를 수집해 차단과 사용자 로그 검토 여부를 판정하는 전 과정을 실제 구현 화면으로 정리했습니다.

01
IOC 수집
02
분석 실행
03
근거 확인
04
판정 정리
05
운영 연결
SCREEN RECORD

실제 구현 화면을 기반으로 구성했습니다. 화면에 표시된 외부 IOC는 공개 위협 보고서의 분석 예시입니다.

01 · IOC COLLECTION

보고서에서 분석 대상을 수집

URL 또는 본문을 입력하면 연결된 페이지를 따라가며 Domain, IP, Hash를 추출하고 분석 단위로 정리합니다.

SCREEN 01INTAKE & CRAWL

보고서 크롤링과 IOC 추출

관련 링크까지 단계적으로 수집하며 추출 로그와 진행 상태를 남깁니다. 한 번의 입력에서 확인된 IOC 수, 크롤링 페이지와 처리 시간을 함께 확인합니다.

  • URL·본문 입력
  • 연결 페이지 탐색
  • 추출 상태 기록
SCREEN 02NORMALIZE

유형별 분석 대상으로 정규화

추출된 지표를 Domain, IP, Hash로 분리합니다. 같은 보고서 안의 여러 지표를 유형별 분석 파이프라인에 넘길 수 있는 상태로 만듭니다.

  • Domain 9
  • IP 1
  • Hash 3
02 · ANALYSIS RUN

IOC 유형에 맞는 검사를 순차 실행

각 지표는 같은 표에 놓이지만 검사 항목은 다릅니다. 진행 상태를 스트리밍해 담당자가 어떤 단계까지 완료됐는지 바로 확인할 수 있습니다.

SCREEN 03PIPELINE START

전체 IOC 분석 시작

Domain은 DNS·HTTP·내부 접근, IP는 포트·GeoIP·내부 접근, Hash는 외부 평판과 EDR 근거를 확인하도록 각각 다른 작업을 시작합니다.

SCREEN 04STREAMING STATUS

분석 단계와 중간 판정을 실시간 확인

검사가 완료된 IOC부터 DNS, HTTP, 내부 접근과 판정 결과가 채워집니다. 일부 분석이 지연되거나 실패해도 완료된 결과는 계속 확인할 수 있습니다.

03 · EVIDENCE REVIEW

판정 문장 아래의 근거를 직접 확인

한 줄짜리 위험 판정으로 끝내지 않고, 담당자가 다시 검토할 수 있도록 IOC별 수집 결과를 같은 화면에서 펼쳐봅니다.

SCREEN 05DOMAIN VERDICT

도메인 판정과 권고사항

DNS 활성 상태와 HTTP 응답, 페이지 유형, 내부 접근 여부를 근거로 IOC 차단 등록과 사용자 로그 검토 필요성을 분리해 판단합니다. 권고사항은 실제 후속 조치 단위로 정리됩니다.

  • 차단 여부
  • 로그 검토 여부
  • 판단 근거
  • 권고 조치
SCREEN 06HTTP EVIDENCE

응답 데이터와 실제 페이지 화면

상태 코드만으로 결론 내리지 않고 대상 URL에 직접 접근해 리다이렉트, 응답 헤더·바디, 페이지 화면을 함께 보존합니다.

SCREEN 07IP EVIDENCE

IP 인프라와 내부 접근 흔적

Reverse DNS, 열린 포트, GeoIP·ASN, 공유 인프라 여부와 내부 접근 기록을 대조합니다. 정상 서비스 영향 가능성과 차단 가치를 함께 판단합니다.

04 · DECISION SUMMARY

차단과 사용자 영향 확인을 분리

IOC의 악성 가능성과 내부 사용자 접근 여부는 같은 결론이 아닙니다. 두 판단을 나눠 실제 운영자가 바로 처리할 수 있는 목록으로 정리합니다.

SCREEN 08TWO-AXIS DECISION

IOC Action과 Log Review의 2축 판정

차단 등록·무시 목록과 사용자 로그 검토 필요·불필요 목록을 각각 제공합니다. 공유 인프라처럼 무조건 차단하기 어려운 대상과 실제 내부 접근이 발생한 대상을 구분합니다.

  • Block / Skip
  • Review / No Review
  • 중복 IOC 정리
05 · OPERATION OUTPUT

분석 결과를 보고서와 후속 업무로 연결

화면에서 확인한 근거를 다시 옮겨 적지 않도록 최종 보고서 초안과 후속 이슈 본문을 같은 분석 기록에서 생성합니다.

SCREEN 09REPORT DRAFT

분석 근거가 포함된 최종 보고서

위협 개요, IOC 판정 건수, 출처와 주의사항을 보고서 형태로 정리합니다. 결과는 복사하거나 후속 이슈 생성에 바로 사용할 수 있습니다.

SCREEN 10FOLLOW-UP ISSUE

판단 불가 항목과 후속 조치 기록

자동 판정이 어려운 Hash는 추가 분석 대상으로 분리하고, 사용자 행위 헌팅과 보안 공지 제안까지 후속 업무에 필요한 내용을 함께 남깁니다.