코스 개요
모듈 1: SIEM 개요, 아키텍처 및 생태계 이해하기
SIEM(Security Information and Event Management)의 기초 개념부터 IBM QRadar 플랫폼 구조와 이를 둘러싼 보안 분석 생태계(예: XDR, SOAR, 위협 정보 플랫폼 등)에 대해 폭넓게 살펴봅니다.
1.1 보안 분석과 SIEM 기초
- SIEM의 발전 과정: 로그 관리에서 보안 분석으로의 전환
- SIEM, SOAR, XDR 비교: 보안 도구들의 융합 현상에 대한 이해
- SIEM의 핵심 구성 요소: 로그 수집, 정규화, 상관관계 분석 및 알림 기능
- SOC 분석가의 업무 프로세스: 탐지, 우선순위 판단, 조사 및 대응
- MITRE ATT&CK 프레임워크 소개와 이를 SIEM 환경에 적용하는 방법
1.2 IBM QRadar 플랫폼 아키텍처
- 온프레미스형 QRadar 구성: 이벤트 처리기, 로그 관리자, 콘솔, 그리고 흐름 처리기 등
- 클라우드 기반 QRadar의 멀티테넌트 구조와 확장성 및 데이터 수집 모델
- 온프레미스와 클라우드를 결합한 하이브리드 클라우드 배포 방식
- 배포 옵션 종류: 가상 어플라이언스, 하드웨어 어플라이언스 및 SaaS 형태
- 고가용성(HA) 설정: Active-Passive와 Active-Active 방식의 차이점
1.3 QRadar 주요 구성 요소와 콘솔 사용법
- IBM QRadar 콘솔: 인터페이스 구조, 작업 공간 및 대시보드 활용법
- 추가 애플리케이션, QRadar 앱 프레임워크와 IBM App Exchange 소개
- 컨텍스트 탐색기, 리스크 분석기 및 위협 정보 통합 기능
- QRadar 내 데이터 구조: 호스트, 장치, 프로토콜 및 카테고리 분류 체계
1.4 QRadar 생태계 구성 요소
- IBM QRadar SOAR: 보안 조율 및 자동 대응 기능의 통합
- IBM QRadar EDR: 엔드포인트 탐지 및 응답 시스템 연동
- 위협 정보 통합: VTI 피드 및 맞춤형 위협 데이터 소스 활용
- Splunk, Elastic SIEM 및 IBM QRadar 등 다양한 보안 솔루션과의 통합 방식
1.5 IBM Security Suite와의 연동
- IBM QRadar SOAR를 활용한 자동화 프로세스 및 플레이북 구현
- 엔드포인트 데이터 통신을 위한 IBM QRadar EDR 연결 방식
- 취약점 및 위협 정보 확인용 IBM QRadar VTI 활용법
- IBM QRadar App Exchange를 통한 애플리케이션 및 확장 기능 추가
- 네트워크 환경에서의 데이터 처리를 돕는 IBM QRadar NFI와의 연계
관련 핵심 역량: SIEM 기초 이해, 보안 정보 및 이벤트 관리, IBM QRadar 아키텍처 파악, 온프레미스형 배포 방식 숙지, 클라우드 기반 운영 원리 이해, 하이브리드 클라우드 환경에 대응하는 보안 역량 강화, SOC 업무 수행 및 SIEM 시스템 관리, 보안 분석 기술 습득, XDR 연동 기법 익히기, SOAR 플랫폼 설계 방식 이해, 위협 정보 플랫폼 활용 능력 개발, MITRE ATT&CK 프레임워크 구현 가능성 증진, 보안 도구 간 융합 현상 파악, 기업 전반의 보안 체계 설계 역량, 로그 관리와 분석 역량 향상, 대규모 환경에 적용할 수 있는 SIEM 확장 및 성능 최적화 기술 습득, 고가용성 설정 방식 숙지, QRadar 콘솔 사용법과 구성을 익히기
모듈 2: 로그 소스 관리와 데이터 수집 및 정규화 과정
온프레미스·클라우드·하이브리드 환경에서 기업의 보안 가시성을 확보하기 위한 로그 소스 구성, 데이터 수집 전략, 그리고 로그 내용의 표준화 처리 방식을 심도 있게 학습합니다.
2.1 로그 소스 설정 및 통신 프로토콜 이해
- 로그 수집 방법: Syslog(RSYSLOG), 네트워크 연결(CEF), 공통 이벤트 형식 및 QRadar 전용 CEF 활용법
- CEF 프로토콜의 구조: 헤더와 확장 항목, 사용자 정의 값 설정, 그리고 다양한 CEF 간 매핑 방법
- 네트워크 기반 로그 수집 방식: NetFlow v5/v9 및 IPFIX(sFlow) 활용법
- 엔드포인트 모니터링을 위한 에이전트 기반 수집 기능(IBM QRadar Agent)
- Active Directory, DNS, DHCP, HTTP, SMTP 및 데이터베이스에서 발생하는 로그 설정 요령
- 대량의 로그를 처리하기 위한 압축·암호화 적용 방안과 최적 배포 기법
2.2 데이터 수집 계획 및 성능 평가
- 하루 동안 처리되는 로그량(GLP) 파악과 그에 맞는 일일 이벤트 처리 용량 예측
- 규제 요건 준수를 위한 데이터 보존 기준 설정 및 적용 방식
- 비용 효율을 높이기 위한 로그 소스 우선순위 지정과 이벤트 필터링 전략
- 대규모 환경에서의 SIEM 배포를 위한 용량 예측 계산법
- 대규모 조직에 적용하기 위한 시스템 성능 최적화 및 규모 설정 방법론
2.3 로그 정규화와 분류 기법
- QRadar 내의 정규화 엔진을 이용해 다양한 원시 로그를 표준 형식으로 변환하는 방식
- 로그 소스 속성 관리기능과 각종 프로토콜 간 매핑 기법 활용법
- 고유한 업무 환경에서 생성되는 전용 로그 소스의 설정 방법
- 이벤트·네트워크 흐름 정보 및 각각의 출처를 분석하고 정리하는 기법
- 정규화 규칙 작성법과 파싱 과정에서 발생할 수 있는 오류 해결 방안
관련 핵심 역량: 로그 소스 관리법, Syslog 구축 노하우, CEF 기반 데이터 전송 프로토콜 활용, 네트워크 통신 환경의 로그 수집 방법 이해, QRadar 에이전트 적용 방식 습득, Active Directory 등 다양한 시스템에서 발생하는 로그 관리 기술, HTTP/SMTP 및 DB에서 나오는 보안 기록 분석 가능성 증진, NetFlow와 IPFIX를 활용한 네트워크 모니터링, 에이전트 없는 SIEM 환경 구축 능력 향상, 기업 차원의 통합 로그 관리 체계 설계 역량 강화, 각종 표준 로그 규격에 따른 내용 정리 및 분류 역량 개발, 맞춤형 로그 소스 생성 능력 기르기, 이벤트 인식·분류 기술 숙지, 일일 발생하는 로그 양 예측 방법 이해, 대규모 조직 환경을 고려한 SIEM 용량 계획과 성능 최적화 가능성을 획득, 규제 기준에 부합하는 데이터 보관 방안 이해하기
모듈 3: 위협 탐지·상관관계 분석 및 감지 규칙 설정
SIEM 환경에서 실질적으로 사용되는 각종 검출 방법을 심층 학습합니다. 단순한 이벤트 기반 규칙부터 복잡한 조건이 결합된 상관규칙까지 만들어 공격 징후, 비정상 활동 및 정책 위반 행위를 찾아내는 과정을 배웁니다.
SIEM 환경에서 활용되는 주요 규칙 유형은 다음과 같습니다: 단순 이벤트만을 필터링하는 규칙부터 다양한 조건이 결합된 복잡한 상관규칙까지 구분됩니다.
3.1 이벤트 기반 및 집계형 규칙 이해하기
- 이벤트 규칙 활용법: 원시 데이터 가운데 필요한 정보만 추출하고 새로은 특성을 지정하는 방법
- 집계형 규칙 적용 방식: IP 주소나 프로토콜·사용자별로 이벤트 수량 집계하기
- 조건에 부합할 때 실행되는 조치들: 알림 발송, 카운터 임계값 지정 및 고유 속성 정의 기능
- 규칙 적용 순서 및 논리적 처리 절차 이해하기
3.2 복합 상관관계 규칙 구성 방안
- 다양한 출처의 정보를 통합해 종합적인 규칙을 구축하는 절차 설명
- 규칙 형태로 분류하면 이벤트 기반 규칙, 집계형 규칙 및 상관규칙이 있습니다.
- 복합 규칙의 구성 요소: 트리거 설정부터 조건 측정, 상관관계 인식 과정을 거쳐 대응 행동 정의하기
- 상관논리 구현법: 시간대별 상관성, 발생 횟수에 따른 한도 및 상황별 특징 고려한 논리 구성
- 예측 수준과 예민도 지정 방식: 안정적 판단을 위한 신뢰도·심각도 및 전파 우선순위 설계하기
- 효율적인 규칙 작성 요령: 불필요한 알림 생성을 최소화하고 진정한 위협을 찾아낼 수 있는 방법 배우기
3.3 MITRE ATT&CK 기법에 대응하는 감지 규칙
- 각종 위협 행위를 분류한 MITRE ATT&CK 목록과 이에 부합하는 보안 규칙 적용 방법 설명
- 다양한 유형의 사이버 공격 방지 대책:
- 무차별 대입 공격, 포트 스캐닝, 악성 프로그램 연결 시도, 내부 사용자에 의한 비정상적 접근 행위 식별법
- 비밀번호 반복 탈취 시도를 파악하는 규칙과 해시 값을 활용한 측면 이동 방지 절차 설명
3.4 QRadar 규칙을 이용한 사전 위협 탐색 방법
- QRadar 도구 활용하여 아직 알려지지 않은 공격 가능성을 미리 예측하는 절차 안내
- 전례 없는 형태의 위협을 찾아낼 수 있도록 맞춤형 규칙 구현법
- 평소 정상 상태와 다른 사용자 활동 확인 가능한 행동 패턴 기반 분석 절차 배우기<\/li>
관련 핵심 역량: 이벤트 규칙 설계 및 구현, 집계형 규칙을 통한 조건 기반 데이터 분석법 숙지, 여러 출처의 정보를 결합해 복잡한 상황에 대응하는 상관규칙 작성 가능성이 향상, 각종 위협 행위 체계에 부합하는 보안 감지 규칙 설정법 이해하기, 보안 사고 탐지 역량 강화, MITRE ATT&CK 프레임워크 기반 공격 유형 식별 역량 확보, 다양한 해킹 형태와 비정상 활동을 식별하여 조기 대응 가능성 획득, 불필요한 알림 생성 감소시키는 규칙 최적화 기법 습득, SOC에서 적용되는 보안 탐지 수준 고도화 및 사전 위협 예측 기술 이해하기
모듈 4: QRadar 공격 탐지 엔진과 사고 조사 절차
QRadar의 핵심 기능인 ‘공격 탐지’ 프로세스를 깊이 있게 다룹니다. 여기에는 각종 공격 징후 생성·관리, 조사를 수행할 수 있는 맥락 파악 능력 및 오류 알림 처리 방식 등이 포함됩니다.
4.1 공격 탐지 엔진 작동 원리와 활용법
- 위협 징후 생성·통합 관리 기법과 전체 수명주기 처리 방법
- 공격 정보의 주요 속성: 심각도, 확신 정도, 현재 상태 및 발생 출처 확인 방식
- 연관된 여러 신호를 한데 모아 통합 공격 사례로 인식하는 논리 설명
- 위협 대응 지침 전파·배정 처리를 통해 유기적 작업 흐름 유지하는 방법
4.2 사고 조사 시 활용되는 맥락 및 분석 절차
- 맥락 탐색기를 통한 상세한 이벤트 수준의 내용 분석 및 타임라인 구축 방법
- 보안 사건이 발생한 순서를 시계열로 정리하는 절차 설명
- IP 주소 인식 및 평판 정보 확인, 그리고 위협 정보와 결합하는 분석법 활용하기
- 사용자나 디바이스 기기 등의 특성을 파악하고 전체 자산에 미치는 리스크 예측 수행 방안
- 공격 탐지 규칙 적용 결과와 개별 신호 간 상관관계를 조사할 수 있는 기능 설명<\/li>
- 다수의 이벤트 상호 연관 분석, 그룹 분류 및 증거 물질 추출 절차 파악하기
4.3 위협 정보 통합 기법
- 취약점·위협 관련 피드 자료를 시스템에 통합하는 방안 살펴보기
- IBM QRadar VTI 도구를 활용하여 외부 위협 정보 자동 수집 및 추가 분석 절차
- 맞춤형 외부 위협 피드 및 해당 공격 그룹 특성 식별하는 방법 안내
- 각종 탐지 정보와 연결된 위협 관련 컨텍스트 내용 활용법 학습하기
4.4 오류 알림 관리 및 규칙 최적화 방식
- 공격 탐지 과정 중 발생하는 불필요한 경보 식별하고 분류하는 절차 안내
- 불필요한 공격 정보를 무시할 수 있는 규칙 설계와 처리 체계 이해하기
- 실제 위협을 놓치지 않으면서 불필요한 정보 노출을 막기 위한 조정 방식 활용법
- 잘못 전달된 공격 징후에 대한 체계적 기록 남겨두어 이후 개선에 반영하는 절차
관련 핵심 역량: QRadar 내에서 발생한 모든 위협 관련 현상 모니터링 및 처리, 사고 분석 방법 습득, 다양한 맥락 정보를 활용해 보안 상황 파악 능력 향상, IP 평판 데이터 연동 기능 이해하기, 자산 수준의 리스크 예측 가능성 강화, 위협 관련 컨텍스트 내용 종합적으로 분석 역량 증대, 오류 경보 정리하는 기법 획득 및 지속적인 시스템 최적화 방안 배우기, SOC에서 일어나는 각종 보안 대응 절차와 전체 공격 상황 파악 가능성이 강화됨
모듈 5: QRadar 취약점 관리 기능과 리스크 분석 시스템
IBM QVM 도구의 기본 구조, 기업 내부의 각종 보안 약점 인식 및 우선순위 선정 과정, 그리고 전체적인 기업 안전도 측정을 위한 리스크 평가 체계를 심층적으로 학습합니다.
5.1 IBM QRadar 취약점 관리 기능(QVM)
- QVM의 구조와 주요 연동 대상: Nessus, Qualys 및 Rapid7 등 각종 보안 검사 도구
- 주기적 취약점 탐색 절차 및 스케줄 지정 방식 확인하기
- 검출된 보안 결함과 그에 상응하는 내용을 시스템 내에 등록하고 구조화하는 방법
- CVSS 점수와 각각의 위험도 분류 기준 활용법 이해하기
- 시간 흐름에 따른 보안 취약점 변화 양상을 분석해 시급히 수정이 필요한 사항 파악하는 절차
5.2 IBM QRadar 리스크 관리 기능(QRM)
- QRM의 기초 개념과 전체 위협 정도를 측정하는 알고리즘 설명
- 각종 자산별 중요도·취약점 공격 가능성 정도와 위험 평가치 산출 과정 살펴보기
- 전체 자원에 미칠 잠재 영향력을 종합적으로 고려해 리스크 지수 계산하는 방법 설명
- 리스크 수준이 높은 자원을 위주로 우선순위를 선정하고 관련 대시보드 작성 절차 파악하기
- 우선적으로 처리해야 할 문제 목록과 그 해결 방향 결정 방법 알아두기
관련 핵심 역량: 각종 취약점 탐지 및 평가 절차, IBM QRadar 내의 취약점 관리 체계 이해하기, 각각의 결함에 대한 위험 등급 설정 방식 습득, Qualys나 Nessus 같은 외부 툴과 연동 기술 활용법, 기업 전체적인 리스크 평가 기준 마련 및 구조화 능력 강화, 해결 우선순위를 체계적으로 정의하는 기초 역량을 획득하고 지속적인 보안 개선 과정에 반영할 수 있게 됩니다.
모듈 6: QRadar SOAR 기능과 자동화·사고 대응 방법
IBM QRadar 내에서 운용되는 SOAR(Security Orchestration, Automation and Response) 기술의 실무 활용 방식을 학습합니다. 여기에는 플레이북 관리와 작업 자동화를 통한 체계적 보안 대응 절차가 포함됩니다.
6.1 IBM QRadar SOAR 개요 설명
- 보안 업무 자동화 및 유기적인 수행 과정에 대한 기초 이해하기
- QRadar SOAR의 구조와 구성 요소: 플레이북과 대응 절차, 다양한 자동화 동작 규칙 파악하기
- IBM QRadar SOAR를 통한 보안 관리 시스템 간 연동 방식 설명: SIEM·EDR 및 각종 서비스 툴(ServieNow·Jira)과 연결 절차
- 일반적인 자동화 처리 체계와 플레이북 기반의 조직적 대응 방법 차이점 이해하기
6.2 플레이북 작성 및 실행 방식
- 대응 절차 자동화 체계를 만들어내기 위한 플레이북 구현 절차 안내
- 시스템 반응을 유발하는 트리거와 그에 부합하는 조건 파악하기
- IP 주소 정확히 식별하고 접근 차단, 이슈 처리 티켓 생성 등 다양한 대응 규칙 설명
- 상황별 판단 경로 및 실행 우선순위 설정 기법 확인하기
6.3 자동화된 사고 대응 절차
- 경보가 발생하는 순간부터 체계적으로 위협 통제까지 자동 진행하는 절차 이해하기
- 자동 탐색 시스템을 활용하여 미처 인지하지 못했던 공격의 흔적을 발견하는 방법
- 위험 확산 차단을 위해 IP 및 사용자 계정 접근 거부, 엔드포인트 격리 작업 등 자동 실행 규칙 이해하기
- 랜섬웨어나 피싱 공격, 반복적 비밀번호 탈취 행위에 대응하는 맞춤형 플레이북 작성 절차 살펴보기
6.4 외부 서비스와의 연동 설정
- ServiceNow·Jira 및 Slack, 이메일 등 다양한 외부 서비스와 시스템 간 통신 설명
- 외부 위협 정보를 얻어낼 수 있는 API 활용법 안내하기
- 엔드포인트에 발생한 각종 현상 모니터링을 위해 EDR과 연동하는 절차 설명
- 파일 및 URL, 도메인 정보의 특성 판독하고 자동 처리 가능한 시스템 구축
관련 핵심 역량: 보안 업무 자동화 원칙 이해, AI 기반 자동 대응 체계 설계 능력 향상, IBM QRadar SOAR 실무 활용법 숙지, 복잡한 상황에서도 유연하게 반응하는 플레이북 작성 방식 학습, 다양한 보안 상황에 맞춘 자동화 대응 기법 파악하기, 외부 서비스와의 상호 연결 및 정보 교환 방식 이해, 위협 관련 데이터 실시간 수집 및 활용 능력 향상, 각종 피싱·랜섬웨어 발생 시에도 체계적으로 대응 가능한 시스템 구축 역량을 강화합니다.
모듈 7: QRadar 포렌식 기능과 네트워크 분석 방법
IBM QRadar 내에서 지원하는 사고 분석 보조용 포렌식 및 네트워크 모니터링 체계, 그리고 각종 보안 사건 규명에 필요한 분석 기술 내용을 배웁니다.
7.1 IBM QRadar 포렌식 기능(QRIF)
- 사고 조사를 위한 필수 데이터를 체계적으로 수집 및 저장하는 절차 안내
- 각종 패킷 정보·이벤트 기록 및 엔드포인트에 관련된 데이터 통합 관리 방식
- 시간대별 현상 확인, 파일 상세 분석, 그리고 네트워크 내용의 포렌식 검사 절차 설명
- 수집한 자료를 안전하게 보호하여 증거로 활용할 수 있도록 관리하는 방식
- QRadar 내에서 제공되는 각종 분석 도구 활용법 및 실무 기법 습득하기
7.2 네트워크 모니터링과 트래픽 검토
- 각종 패킷 내용 확인을 통해 전체적인 네트워크 상태 파악하는 절차 설명
- NetFlow·sFlow 및 IPFIX를 활용해 흐름 데이터 분석하는 방법 이해하기
- HTTP, DNS, SMTP, SSH, FTP 등 다양한 프로토콜 특징 확인 및 그에 맞는 관찰 방식 살펴보기
- C2 서버 통신과 자료 유출 행위 탐지하는 네트워크 모니터링 전문 기술 습득
- 비정상적 트래픽 패턴 식별하기 위한 분석 절차 이해하기
7.3 사용자 및 주체 행동 분석(UEBA)
- 사용자의 평소 활동 양상 인식하는 방법과 예외적 행위를 식별할 수 있는 기준 마련
- Active Directory·프록시·엔드포인트·데이터 보안 관제 및 로그 내용 등 다양한 출처 데이터 종합 활용법 이해하기
- 각 개체에 대한 위험도 지수와 전체적인 불규칙성 확인을 위한 지표 계산 방식 살펴보기
- 해킹 당한 사용자 식별·내부자의 비정상 행위 인지 및 자료 반출 징후 예측하는 기법 습득
관련 핵심 역량: 포렌식 분석 기초 및 실무 적용 가능성 확보, 네트워크 모니터링 체계 활용법 숙지, 다종 데이터에 대한 정교한 포렌식 분석 능력 배양, 비정상 트래픽 패턴 식별하는 고급 기술 이해하기, 사용자 행동 양상을 실시간 관찰해 보안 위협 조기 파악 가능성 증가, 내부자의 부적절한 정보 활용 징후를 감지하는 분석 체계 마련하여 전체적으로 안전 수준을 향상시키는 능력 강화됩니다.
모듈 8: 클라우드 환경에서의 SIEM 운영 및 규제 준수 절차
IBM QRadar를 기업 내외부에 안정적으로 배치하고 유지관리하기 위한 방안을 검토합니다. 특히 대규모 조직환경에 적용할 수 있는 클라우드 통합 및 규제 요건 준수 절차도 함께 고려합니다.
8.1 QRadar 운영과 행정 관리
- 사용자 인증 체계 설계, 권한 구분 및 전반적인 보안 기준 설정 방식
- 체계적 변경 기록과 각종 접속 기록 분석하는 방법 안내
- 조직 내부·외부 이해관계자를 대상으로 한 보고서 주기 지정 및 맞춤형 양식 작성 절차
- 데이터 백업부터 정기적인 시스템 점검까지 자동 실행되는 예약 업무 설정 방식
- 외부 보안 정보 전달을 위해 Syslog 서버 활용하는 방법 안내
- IBM QRadar 장비에 최신 소프트웨어를 안전하게 도입하고 패치 적용하는 절차
8.2 규제 기준 준수와 관련 보고 체계
- PCI DSS 등 SIEM 활용 시 따라야 할 주요 보안 규정 숙지
- HIPAA·GDPR·SOX 및 ISO 27001등 다양한 법규 기준에 부합하는 보고 양식 작성 방식 설명
- 각종 규제 기관에서 요구하는 감사 정보를 체계적으로 생성하는 방법 이해하기
- 실시간 위반 상황을 관찰하고 지속적인 안전 상태 파악할 수 있는 대시보드 운용법 안내
8.3 SIEM 설정 및 인프라 자동화 전략
- 버전 관리 체계를 갖추어 각종 보안 규칙을 Git과 연동해 안전하게 관리하는 방식
- Terraform·Ansible 등 소프트웨어를 활용한 QRadar 어플라이언스 자동 구성 및 배치 절차 안내
- 보안 규칙 변경 내용을 실시간 적용하고 자동 시험할 수 있는 CI/CD 체계 이해하기
- QRadar API를 이용해 각종 규칙 내용과 구조의 원격 업데이트 방식 숙지
8.4 클라우드 환경 내 SIEM 활용 기법
- AWS CloudTrail·Microsoft Sentinel·GCP Audit Logs 및 Azure Monitor 등 클라우드 서비스와 연동 절차
- SaaS형 보안 체계로서 주요 클라우드 환경(AWS, Azure, GCP)에 적용 가능한 전략 소개
- Microsoft Sentinel·AWS CloudWatch Logs·Google Cloud Logging과의 연동 방식 설명
- IAM 사용자 관리 기능을 통해 클라우드 내 접속 권한 통제 방법 이해하기
- 각종 워크로드와 네트워크 상태의 안전성을 자동 검사하는 체계 활용법 살펴보기
8.5 인증 정보 보호 기법
- 전통적인 보안 경계를 뛰어넘는 사용자 식별 데이터의 안전성 관리 중요성 안내
- Active Directory 내에서 흔히 발생할 수 있는 공격 형태: Kerberoasting·AS-REP roasting·Golden/Sid 티켓 활용 위협 파악하기
- 보안 인증 절차 간소화를 위한 Multi-Factor Authentication(MFA) 활용 방식
- 중요 권한을 가진 사용자의 활동 감시 및 통제 방법 이해하기
8.6 Zero Trust 기반 모니터링 체계
- Zero Trust 개념과 이를 실현하기 위한 인증·기기 관리·네트워크 제어 절차 안내
- 서로 다른 부분으로 나뉘는 보안 구역들 간 접근 권한을 통제하는 방식 이해하기
- Zero Trust 실천 상황이 규정 준수 여부에 어떤 영향을 미치는지 관찰하고 관련 보고 양식을 작성하기
8.7 SOC 운영 기반 SIEM 관리 방식
- SOC에서 평가하는 주요 지표: MTTR(평균 대응 소요 시간) 및 MTTD(탐지까지 걸리는 시간)
- 현재 조직의 보안 역량 수준 진단하고 SIEM 시스템으로 이를 개선할 방법 탐색
- 각종 규칙 운용 상황·오류 경보 관리 및 지속적인 서비스 향상 방식 안내
- 실시간 경고 전파·처리 절차 수립하고 이상 징후가 발견되는 경우 어떻게 대응할지 명확히 하는 체계
관련 핵심 역량: QRadar 관리 방식 숙지, 규모와 상관없이 안정적인 SIEM 운용 방법 이해하기, 다양한 법규 조항 준수를 보장하는 보고 체계 구축 가능성 강화, 소프트웨어 버전 기반 안전한 규칙 관리를 할 수 있는 기술 습득, 클라우드 환경에 특성화된 SIEM 배치 전략 마련, 사용자 정보 보호 절차 숙지, Zero Trust 원리를 반영한 보안 관리 방식 실무 적용 가능성 향상, 각종 위협 인증 상황 파악 및 이에 대응하는 정책 수립 역량 강화되며 기업 전반의 안전성과 규제 준수도 함께 증진됩니다.
모듈 9: 종합 실습 과제와 실무 사례 기반 시나리오 연습
실제로 발생할 수 있는 기업 보안 상황을 가정하여 IBM QRadar의 활용법을 익히는 집중 연습 시간입니다. 위협 탐지부터 사고 분석 및 대응까지 하나의 과정으로 실제 환경처럼 체험해봅니다.
9.1 종합 시뮬레이션: 기업 보안 문제 해결 실무
- 실제 기업 상황을 가상화하여 각종 로그 자료와 공격 상황을 준비한 훈련 환경 구성
- 각종 로그 제공원에 대한 연결 및 안전하게 수집하는 규칙 작성 연습하기
- MITRE ATT&CK 프레임워크를 반영해 맞춤형 위협 탐지 규칙 구성 방식
- QRadar 내에 실제로 발생한 위협 현상을 분석하고 이를 종합적으로 조사하는 절차
- 자동화된 대응 수단으로 사용될 SOAR 플레이북 설계 및 적용 과정
- 각종 법규 요건에 맞춘 보고서 자동 생성 기능 실습하기
- 장기적으로 확대 운영 가능한 SIEM 배치 규모 산출 계산법 습득
9.2 실제 환경에서 발생하는 주요 보안 위협 사례 연습
- 실제 기업 상황을 시뮬레이션한 훈련 현장: 랜섬웨어 감염·내부 사용자에 의한 데이터 유출·네트워크 측면 이동·비밀번호 반복 탈취 및 공급망 침투 사례 연습
- 랜섬웨어 활동 징후 식별: 비정상적인 파일 전환, 데이터 일시 저장 행위 등 파악하는 방식
- 내부 사용자에 의해 발생할 수 있는 자료 유출 시도 및 이상 활동 감지 기법
- 외부 협력 업체 접근이 비정상적으로 이루어지는 경우 인지하는 방법
- 피싱 공격으로 전달된 파일이나 URL을 자동으로 차단하고 신속히 조사하는 방식 연습하기
- 새롭게 나타나는 사이버 위협에 대비할 수 있도록 특별한 탐지 기법 없이도 발견 가능하도록 고안된 훈련
- 전문적인 분석 도구가 필요 없는 APT(지속적 위협) 징후를 체계적으로 파악하는 방법
관련 핵심 역량: 종합적인 보안 연습 기회를 통해 기업 현장에서 활용 가능한 실무 기술 습득, MITRE ATT&CK 체계에 맞춘 규칙 적용 실력을 강화하고 다양한 공격 상황을 효과적으로 탐지하는 능력 증진, 클라우드·내부자 위협·랜섬웨어 등 주요 보안 사고 시나리오에서도 체계적인 분석과 대응 방식 익히기, 실제 기업 환경을 고려한 SIEM 확장 전략 수립 가능성 강화, 법규 준수 보고서 작성 연습 및 각종 위협 징후를 발견하는 감지 역량 증진되어 체계적이고 효과적인 보안 관리가 가능해집니다.
요건
- IT 보안에 대한 기본 지식이 필요합니다.
대상자
- 보안 엔지니어