네트워크 감지 및 응답 (NDR) 지난 몇 년간 보안 도구 업계에서 마치 로드니 데인저필드처럼 "존중받지 못하는" 존재였습니다. 아마도 이러한 평판 저하는 막대한 마케팅 비용 때문일 것입니다. 엔드 포인트 탐지 및 응답 (EDR) 확장된 탐지 및 대응(XDR)이는 암호화된 트래픽의 증가와 암호화된 트래픽이 NDR 기술을 거의 무력화시킨다는 잘못된 믿음(참고: 그렇지 않음)과도 관련이 있을 수 있습니다.
NDR이 보안 도구 순위에서 밀려난 이유가 무엇이든 간에, NDR에 대한 근거 없는 주장들은 사실이 아닐 뿐더러, 이러한 허위 사실에 현혹된 조직은 불필요한 위험을 감수해야 할 수도 있다는 점을 분명히 말씀드리고 싶습니다. 제 생각에 NDR은 오늘날 보안 운영에 필수적인 요소이며, 앞으로 그 가치는 더욱 높아질 것입니다.
좀 더 자세히 설명드리겠습니다. 사이버 보안 분야에 "네트워크는 거짓말을 하지 않는다"라는 오래된 격언이 있습니다. 이는 네트워크 원격 측정 데이터가 모든 활동을 모니터링하는 데 매우 중요하다는 것을 의미합니다. 즉, 어떤 트래픽이 핵심 업무에 중요한지, 어떤 트래픽과 프로토콜이 네트워크를 통해 전송되는지, 네트워크 성능은 어떤지, 그리고 어떤 트래픽이 악의적인 활동에 사용되는지 등을 파악하는 데 필수적입니다. 보안 관점에서 NDR(네트워크 장애 보고)은 EDR(이벤트 장애 보고)과 같은 기술을 보완하는 데 필수적입니다. XDR, SIEM그리고 다른 사람들은 특히 다음과 같은 이유로:
- 대리인이 필요 없는 자산을 보호하고 방어합니다. 라우터, 네트워크 장비, IoT/OT 장치 등 수많은 IT 자산이 작동하지 않습니다. EDR 에이전트 때문에 EDR이 관련 공격을 감지하지 못하게 됩니다. 2017년 Triton/Trisis 공격(OT 안전 컨트롤러), 2021년 Verkada 카메라 해킹, 그리고 모든 공격의 원조 격인 Stuxnet(2010년) 등 수많은 공격이 있었습니다. 효과적인 EDR은 이러한 장치를 모니터링하고, 비정상적인 트래픽 패턴을 감지하여 신속한 대응을 지원할 수 있습니다.
- 측면 이동 감지. 공격자가 자산을 침해하는 경우(예: EDR 에이전트 비활성화), NDR은 권한 상승이나 중요 데이터 확보를 위한 측면 이동을 나타낼 수 있는 비정상적인 네트워크 트래픽을 탐지하는 데 매우 중요합니다. 이는 특히 '정상적인' 네트워크 트래픽 활동을 매우 유사하게 모방하는 '네트워크 환경 침투 공격'에 대한 방어에 필수적입니다.
- 데이터 유출. NDR 특히 대규모 또는 비정상적인 데이터 전송, 특히 DNS 프로토콜을 통해 외부 서버로 터널링되는 데이터 전송을 탐지하는 데 탁월합니다. 예를 들어, 2023년 디코이 도그(Decoy Dog) 멀웨어 툴킷은 민감한 데이터를 작은 조각으로 분할하고, 각 조각을 암호화 또는 인코딩한 다음, 공격자가 제어하는 도메인에 서브도메인으로 추가하여 데이터를 유출했습니다. 공격자의 서버는 이러한 수신 요청을 가로채 도메인 패키징을 제거하고 페이로드를 재조립하는 과정에서 기존 방화벽에 탐지되지 않았습니다. 이러한 은밀하고 비정상적인 트래픽 패턴을 탐지하고 경고를 생성하는 것이 주요 NDR(네트워크 장애 보고) 도구의 장점입니다.
- 보조 및 중요 원격 측정. AI 모델의 성능은 모델의 기반이 되는 데이터의 질에 따라 좌우됩니다. 네트워크 원격 측정 데이터는 로그, EDR 경고 및 기타 데이터 소스를 보완하여 위험한 프로토콜, 비정상적인 트래픽 패턴, "느리고 느린" 공격을 나타내는 측면 이동, 암호화된 트래픽 분석(ETA)에 대한 정보를 제공합니다. 예를 들어, 네트워크 원격 측정 데이터는 자율 보안 에이전트가 내부 시스템 로그와 실제 외부 트래픽 패턴을 상호 참조하여 잠재적으로 손상된 엔드포인트 경고를 검증하거나 반박하는 데 도움을 줄 수 있습니다. 궁극적으로 네트워크 원격 측정 데이터는 악의적인 측면 이동을 다른 데이터 소스와 실시간으로 연관시켜 공격자의 은밀한 활동을 드러냅니다.
- IoT/OT 적용 범위를 넓히는 더 나은 모델. 제조업, 의료, 물류와 같은 산업 분야에서는 새로운 유형의 IoT를 지속적으로 도입하고 있습니다. OT 예를 들어, IDC의 2026년 세계 IoT 반기 지출 가이드에 따르면 전 세계 IoT/OT 지출은 2026년 말까지 1조 1천억 달러를 넘어설 것으로 예상됩니다. 이러한 성장에도 불구하고, 맥킨지앤컴퍼니의 연구에 따르면 평균적인 산업 기업은 여전히 주요 생산 네트워크에 연결된 장치의 30%를 식별하지 못하는 "가시성 격차"가 존재합니다. NDR(네트워크 장애 탐지)은 자산을 발견하고 트래픽 패턴과 고유 프로토콜을 모니터링하여 AI 모델 개발 및 에이전트 기능에 활용할 수 있습니다. 이는 불필요한 경고와 정확하고 간결한 IoT/OT 위협 탐지 사이의 차이를 의미할 수 있습니다.
- 1차 방어선 대응. 위협 인텔리전스와 함께, NDR 원격 측정 데이터는 조직이 공격을 예측하고, 공격 경로를 시각화하고, 방어를 강화하는 데 도움이 될 수 있습니다. 네트워크 및 기타 원격 측정 데이터를 활용하는 AI 에이전트는 랜섬웨어 공격 전술 및 절차(TTP)를 나타내는 높은 신뢰도의 동작을 감지하면 손상된 VLAN을 자동으로 격리하거나 방화벽 규칙을 실시간으로 업데이트하는 워크플로를 실행할 수 있습니다.
괜찮아, NDR 그 자체로도 말이 되고, 행위 주체의 일부로서도 말이 된다 SOC그렇다면 조직은 어떻게 진행해야 할까요? 대기업은 독립적인 NDR 도구를 유지 관리할 예산과 역량을 갖추고 있을 수 있지만, 자원이 제한적인 중소기업은 에이전트 방식의 NDR 도구를 활용하는 것이 유리할 수 있습니다. SOC NDR 원격 측정 데이터를 EDR, 클라우드 로그, ID 로그 등 다른 데이터 소스와 통합하는 '플랫폼'입니다. 이러한 통합 플랫폼을 통해 단일 소스 진실 데이터 그래프가 생성되며, 이를 활용하여 각 조직의 산업, 위치 및 위협 프로필에 맞춘 더욱 정확하고 통합된 맞춤형 AI 모델 및 에이전트를 구축할 수 있습니다.
이렇게 함으로써 CISO는 총소유비용(TCO)을 절감하고 보안 운영 도구를 합리화하며 전체 보안 팀이 "같은 방향으로 나아가도록" 할 수 있습니다. 다시 말해, 맞춤형 통합 및 코딩을 없애고 전체 보안(그리고 어쩌면 IT) 팀이 공통 보안 운영 인터페이스를 공유하면서 단일 에이전트를 학습하고 최적화할 수 있습니다. SOC 플랫폼입니다.
로드니 데인저필드에게는 죄송하지만, NDR(비판적 사후 대응)은 마땅히 존중받아야 합니다. 특히 조직들이 서로 다른 보안 운영 도구에서 지능형 에이전트 기반 시스템으로 전환하는 시점에서는 더욱 그렇습니다. SOC아, 그리고 네트워크는 거짓말을 하지 않는다는 사실을 말씀드렸던가요?


