NDR 솔루션을 선택할 때 고려해야 할 주요 기능

조직의 광범위한 네트워크 전반에 걸쳐 무슨 일이 일어나고 있는지 아는 것은 사용자, 장치 및 서버의 안전을 보장하는 데 중요합니다. 이 기사에서는 AI 기반 NDR(네트워크 탐지 및 대응) 기술이 어떻게 네트워크 보안의 미래로 확고히 자리잡았는지, 그리고 어떤 특정 기능이 가격표에 가장 가치가 있는 것으로 입증되는지를 다룰 것입니다.
#이미지_제목

가트너 XDR 마켓 가이드

XDR 이는 통합적인 위협 예방, 탐지 및 대응 기능을 제공할 수 있는 진화하는 기술입니다...

#이미지_제목

AI 기반 보안을 실제로 경험해 보세요!

Stellar Cyber의 최첨단 AI로 위협을 즉각적으로 감지해보세요...

NDR 솔루션이 필요한 이유는 무엇입니까?

네트워크 보안은 항상 가장 관리하기 어려운 영역 중 하나로 여겨져 왔습니다. 오늘날 많은 서비스가 분산되어 있지 않다면 비교적 복잡한 네트워크 구성이라도 간단한 방화벽으로 쉽게 보호할 수 있었을 것입니다. 기존의 경계 밖에 있는 수많은 기기로 인해 취약점 발생 가능성은 그 어느 때보다 높습니다. 그리고 자체 방어 체계에서 추상화되는 것은 서비스뿐만이 아닙니다. 직원들은 도청과 무단 접근에 더 취약한 무선 네트워크에 끊임없이 의존하고 있습니다. 무선 통신의 본질적인 특성상 이러한 네트워크의 보안을 위해서는 지속적인 경계와 고급 보안 프로토콜이 필요합니다.

변화하는 네트워크 환경과 더불어, 끊임없이 진화하는 사이버 범죄자들의 위협 또한 해결해야 할 과제입니다. 정교한 공격 기법이 현장에서 점점 더 많이 목격되고 있으며, 오늘날의 지정학적 긴장 속에서 국가가 지원하는 공격이 더욱 기승을 부리고 있습니다. 이러한 위협은 실제 직원들을 연결해 주는 합법적인 네트워크 도구와 구성을 악용하는 경우가 많아 탐지 및 방어를 더욱 어렵게 만듭니다.

따라서 조직은 기술 스택 전반의 트래픽 흐름을 지속적으로 모니터링해야 합니다. NDR 솔루션을 활용하세요. 이 도구는 AI를 통해 내부 네트워크 활동을 지속적으로 추적하여 문제 발생 시 훨씬 빠르게 감지하고 대응할 수 있도록 지원합니다. 자세히 알아보기 NDR이 무엇인가요?.

NDR의 주요 기능은 무엇입니까?

장치 간 통신을 안전하게 유지하는 데 NDR이 매우 중요하다는 점을 고려하면 선택한 도구에 네트워크의 접근하기 어려운 부분까지 밝혀주는 기능 모음이 있어야 합니다. 그러나 어느 것이 중요한지 알려면 NDR이 방어를 유지하는 방법에 대한 더 깊은 이해가 필요합니다.

딥 패킷 검사

네트워크 활동은 다양한 형태를 취하지만 애플리케이션 수준에서는 패킷이 가장 중요합니다. 데이터가 네트워크를 통해 전송되면 패킷이라는 보다 관리하기 쉬운 부분으로 나누어집니다. 편지와 마찬가지로 각 패킷에는 전송되는 주소뿐 아니라 전송되는 실제 메시지(또는 데이터)도 포함됩니다. 기존의 패킷 검사는 이 데이터의 헤더 부분(대상과 발신자에 대한 정보만 포함)만 검사했습니다. 안타깝게도 간단한 인증서 스푸핑으로도 공격자가 이러한 방어를 우회할 수 있습니다. 즉, 현대에는 심층 패킷 검사가 안전한 NDR 기능을 위한 최소 표준입니다.

심층 패킷 검사는 중앙 연결 지점과 네트워크 탭을 사용합니다. 이를 통해 패킷 정보에 대한 전체 액세스 권한이 부여됩니다. 패킷 헤더뿐만 아니라 함께 제공되는 콘텐츠와 프로토콜도 볼 수 있으므로 네트워크를 통해 전송되는 내용에 대한 훨씬 더 깊은 가시성을 확보할 수 있습니다. 어떤 애플리케이션, 사용자, 장치가 어떤 데이터 패킷을 전송하는지 파악하면 네트워크 이해와 최적화를 빠르게 수행할 수 있습니다.

그러나 DPI에는 몇 가지 주요 단점이 있습니다. 공격자들은 이미 이러한 사실을 알고 있습니다. 예를 들어, DPI는 모든 패킷의 데이터 세그먼트를 철저하게 검사하므로 많은 처리 능력을 요구합니다. 따라서 아이러니하게도 DPI는 모든 네트워크 패킷을 검사할 수 없기 때문에 고대역폭 네트워크에서는 실제로 덜 유용합니다.

조직에서는 네트워크 통신과 디지털 상호 작용을 보호하기 위한 수단으로 암호화를 더 자주 사용하고 있습니다. 불행히도 공격자도 마찬가지입니다. DPI는 암호화된 네트워크 데이터에서 많은 정보를 수집하는 데 어려움을 겪습니다. 즉, 랜섬웨어 트로이 목마와 C2 서버 간의 암호화된 통신을 포착할 수 없다는 의미입니다.

이 문제를 해결하려면 NDR 도구의 툴킷에 DPI보다 훨씬 많은 기능이 있어야 합니다.

메타데이터 분석

메타데이터 분석(MA)은 DPI의 초특정 패킷별 접근 방식에서 한 발 물러나 각 패킷의 전체 페이로드를 자세히 분석하지 않고도 네트워크 통신, 애플리케이션 및 행위자에 대한 전체 속성 배열을 캡처합니다. 이것이 NDR이 최상의 결과를 대부분 달성할 수 있는 방법입니다. NDR 사용 사례.

네트워크를 통과하는 모든 세션에 대해 포괄적인 메타데이터가 기록됩니다. 이 메타데이터는 적시에 사이버 공격을 식별할 수 있는 다양한 중요한 속성을 캡처하도록 확장됩니다. 가장 기본적인 수준에서 여기에는 모든 연결의 호스트 및 서버 IP 주소, 포트 번호 및 지리적 위치 세부 정보가 포함됩니다. 그러나 메타데이터는 그보다 더 많은 정보를 제공합니다. DNS 및 DHCP 로그는 장치를 IP 주소에 매핑하는 데 도움이 되며, 웹 페이지 액세스에 대한 추가 세부 정보를 통해 진행 중인 연결을 보다 명확하게 파악할 수 있습니다. 도메인 컨트롤러 로그는 사용자가 액세스할 수 있는 시스템에 연결하는 데 도움이 됩니다. 암호화된 웹 페이지에도 메타데이터가 존재하므로 암호화의 DPI 문제가 좌절됩니다. 클라이언트와 서버의 정규화된 도메인 이름 JavaScript 및 이미지와 같은 다양한 개체의 해시, 이 모든 네트워크 데이터를 최신 NDR로 유입할 수 있습니다.

메타데이터 분석은 전체 네트워크에 대한 가시성을 부여하여 MA가 DPI에 의해 보호되지 않는 네트워크에 최적이 되도록 만듭니다. 즉, 더 분산된 고대역폭 네트워크입니다. 동시에 MA는 암호화의 영향을 받지 않습니다. 이를 통해 트래픽 암호화 프로세스 뒤에 숨어 있는 지능형 사이버 공격을 탐지하고 예방할 수 있습니다. 다중 소스 네트워크 정보에 중점을 두는 것은 오늘날의 다기능적이고 긴밀하게 통합된 보안 스택에 훨씬 더 적합합니다.

행동 분석

우리는 어떤 데이터를 수집해야 하는지, 그 이유는 무엇인지 다루었습니다. 그러나 네트워크 보안을 강화하기 위해 데이터가 어떻게 사용되는지는 다루지 않았습니다. 과거에는 네트워크 보호 시도가 패킷 정보를 알려진 맬웨어 공격에 있는 서명과 일치시키는 데 중점을 두었습니다. 없는 것보다는 낫지만 이 접근 방식을 사용하면 네트워크가 새로운 공격에 노출될 수 있습니다. 오늘날의 공격은 오류의 여지를 남기지 않습니다. 최근 Change Healthcare에 대한 22만 달러 규모의 랜섬웨어 공격, 아직 더 많은 공격이 예상됨.

행동 분석은 오늘날 점점 더 새롭고 분산되는 공격에 대한 업계의 해답입니다. 기계 학습 알고리즘을 사용하면 이 모든 메타데이터와 패킷 정보를 더 넓은 동작 패턴으로 그룹화할 수 있습니다. 이는 감독 학습 기술과 비지도 학습 기술이라는 두 가지 방법으로 달성됩니다. 지도형 머신 러닝은 다양한 위협 변종에 공통적인 기본 동작(예: 새로 배포된 악성 코드가 일반적으로 C2 서버에 도달한다는 사실)을 정확히 찾아내어 다양한 시나리오에서 일관된 탐지를 가능하게 합니다. 반면 비지도 머신러닝 알고리즘은 훨씬 더 광범위한 규모로 기업 데이터를 조사하여 관찰된 데이터에서 수십억 개의 확률 기반 계산을 수행합니다. 이러한 알고리즘은 이전 위협 지식에 의존하지 않고 독립적으로 데이터를 분류하고 중요한 패턴을 식별합니다.

기본적으로 비지도 학습 알고리즘을 통해 NDR 도구는 네트워크의 정상적인 상태를 나타내는 기준선을 설정할 수 있습니다. 그런 다음 이를 통해 네트워크 상태를 분석하고 문제 해결을 위한 최적의 방법을 찾을 수 있습니다. SOC 팀은 갑자기 나타나는 비정상적인 연결을 파악해야 합니다. 이러한 연결이 한 곳에서 갑자기 발생한다면 공급망 공격의 징후일 수 있으며, 평균보다 많은 데이터가 외부 장치로 전송되는 경우 악의적인 사용자 또는 계정이 해킹당한 사용자의 증거일 수 있습니다. 지도 학습 모델과 비지도 학습 모델 모두 중요하며, 이들을 통해 네트워크에 필요한 행동 분석의 모든 범위를 포괄할 수 있습니다.

그래프 기반 사이버 위협 인텔리전스

위협 인텔리전스 피드와 통합하면 NDR 시스템이 알려진 위협, 악성 IP 주소 및 손상 지표(IoC)에 대한 네트워크 활동을 상호 참조할 수 있습니다. 이는 NDR 솔루션이 광범위한 보안 커뮤니티에서 관찰하고 문서화한 위협을 식별하고 감지하는 데 도움이 됩니다. NDR 솔루션과 결합하면 위협 인텔리전스 피드가 빠르고 정확한 컨텍스트 제공자 역할을 합니다. 이는 최신 공격의 전술, 기술, 절차 및 그 영향을 포함하여 시장을 선도하는 위협 정보 피드를 통해 기존의 기본 악성 코드 서명을 훨씬 뛰어넘습니다.

이 상황별 정보는 NDR 솔루션이 감지된 각 변칙의 특성을 더 잘 이해하고 적절한 대응에 대해 더 많은 정보를 바탕으로 결정을 내리는 데 도움이 됩니다. 분석가에 대한 이러한 지원은 MITRE ATT&CK 프레임워크와의 추가 통합과 이미 조직의 나머지 부분을 안전하게 유지하고 있는 도구의 추가 지원을 통해 더욱 강화될 수 있습니다.

보안 기술 스택 통합

보안 분석가를 단 하나의 플랫폼에만 국한시키지는 않습니다. 타사 인텔리전스 피드가 외부 위협에 대한 맥락을 제공하는 것처럼, 더 넓은 기술 스택은 자체 환경에 대한 맞춤형 관점을 제공할 수 있습니다. NDR(분산 탐지 및 대응)이 EDR(엔드포인트 탐지 및 대응) 및 SIM(보안 정보 및 이벤트 관리)과 통합될 때 이러한 관점이 가능해집니다.SIEM이미 보유하고 있는 도구를 활용하면 팀은 공격자와 동일한 다방면의 수준으로 작전을 수행할 수 있습니다.

MITRE ATT&CK 프레임워크를 살펴보세요. TTP(전술, 기술 및 절차)를 식별하기 위해 명시적으로 개발되었지만 MITRE ATT&CK는 엔드포인트 전술에 대해 상당한 편견을 갖고 있습니다. 덕분에 EDR은 산업 전반에 걸쳐 상당한 투자를 하는 단계를 보였습니다. 이것은 완벽하게 이해할 수 있습니다. 도구를 업계 최고의 프레임워크에 맞추는 것은 올바른 방향으로 나아가는 단계입니다. 그럼에도 불구하고 취약점 악용의 현실을 계속 주시하는 것이 중요합니다. 공격 캠페인이 종료되면 실제로 네트워크 관점에서 많은 중요한 기술을 탐지하기가 더 쉽습니다. 이와 같은 후기 단계 공격의 시간 프레임에서 몇 분이 놀라운 속도로 지나가고 있습니다. 네트워크 활동의 중요성을 줄임으로써 일부 조직에서는 실제로 가장 중요한 시점에 보안 대응 잠재력을 손상시키고 있습니다. 엔드포인트와 네트워크 소스 모두에서 데이터를 분석하고 상호 연결하면 분석가가 모든 범위의 가시성을 확보할 수 있습니다.

Stellar Cyber로 네트워크 탐지 및 대응 자동화

NDR이 네트워크 내에서 의심스럽거나 악의적인 활동을 감지하면 이 데이터는 최대한 명확하고 효율적으로 보안 팀에 전달되어야 합니다. 중요한 보안 이벤트에서는 매 순간이 중요합니다. 전통적으로 네트워크 기반 경고는 다른 모든 것과 동일한 경고 목록으로 전송되어 보안 분석가의 제한된 시간에서 점점 더 많은 귀중한 시간을 소비하는 수 마일 길이의 백로그로 이어졌습니다. 최신 NDR은 끝없는 경고 스트림이 나름대로의 방식으로 조직 보안을 손상시킨다는 점을 인식하고 있습니다. 대신 개별 문제를 더 폭넓고 상황에 맞는 경고로 수집하는 것을 목표로 합니다.

자동화된 NDR 솔루션은 광범위한 방어 도구 제품군에 연결함으로써 오늘날 보안 팀의 속도를 늦추는 바쁜 작업 중 일부를 수행할 수 있습니다. 자동화된 수동 분류는 여전히 놀라울 정도로 선형적이며 느립니다. 따라서 다각적인 대응을 통해 위협 탐지 수준을 새로운 차원으로 끌어올릴 수 있지만, 분석가가 한 번에 너무 많은 정보만 처리할 수 있다는 사실은 여전히 ​​취약한 연결고리로 남아 있습니다. 입력하세요, 알고리즘.

보안에 대한 이러한 점점 더 전체적인 접근 방식은 확장된 탐지 및 대응의 기초입니다. 점점 더 많은 도구, 대시보드 및 경고로 분석가를 부담시키는 대신, 사이버 보안의 새로운 단계는 자동화를 통해 이미 손끝에 있는 광범위한 정보를 활용하는 것을 목표로 합니다.

스텔라 사이버 Open XDR 이 플랫폼은 개별 NDR(네트워크 장애 보고)의 기능을 EDR(엔지니어링 장애 보고) 및 자동화 알고리즘과 결합합니다. 이를 통해 보안은 기술 스택의 각 영역에 대한 표면적인 분석에 그치지 않고, 특정 장치에서 발생한 경고를 해당 장치와 관련된 네트워크 활동과 비교 분석할 수 있습니다. 더 많은 정보는 보안 분석가가 탐지된 위협의 특성과 잠재적 영향을 종합적으로 이해하는 데 도움이 될 뿐만 아니라, 고급 분석을 통해 모든 요소를 ​​고려하여 경고의 심각도 수준을 결정할 수 있습니다.

스텔라 사이버는 중요도를 고려하여 경고를 미리 설정함으로써 XDR 툴링을 통해 잠재적 영향과 악용 가능성을 빠르고 쉽게 파악할 수 있습니다. 이러한 자동화는 방대한 네트워크 데이터를 처리하는 데 그치지 않고, 실제로 수정이 필요한 이상 징후와 문제점을 식별하는 데 핵심적인 역할을 합니다. 지금 바로 조직의 네트워크 경고 활용 방식을 재평가해 보세요. Stellar가 보안 팀을 이전보다 더 빠른 해결 시간으로 안내하는 방법을 알아보세요..

너무 좋은 소리야
사실일까?
직접 보세요!

위쪽으로 스크롤