UEBA μ‹œμž₯은 μ£½μ—ˆμŠ΅λ‹ˆλ‹€ - UEBA λ§Œμ„Έ

UEBA μ‹œμž₯은 μ£½μ—ˆμŠ΅λ‹ˆλ‹€ - UEBA λ§Œμ„Έ

μ˜€λŠ˜μ€ UEBA(μ‚¬μš©μž 및 개체 행동 뢄석) μ‹œμž₯에 λŒ€ν•œ κ°„λž΅ν•œ κ°œμš”λ₯Ό μ œκ³΅ν•˜κ² μŠ΅λ‹ˆλ‹€. κ°€νŠΈλ„ˆ 연ꡬ. Gartner Hype Cycle for Threat-Facing Technologies에 λ”°λ₯΄λ©΄ UEBA μ‹œμž₯은 기술의 μ„±μˆ™λ„λ₯Ό λ‚˜νƒ€λ‚΄λŠ” "ν™˜λ©Έ 단계"의 λ°”λ‹₯에 μžˆμŠ΅λ‹ˆλ‹€. κ·ΈλŸ¬λ‚˜ μƒν™©μ˜ 역섀은 UEBA κΈ°μˆ μ— λŒ€ν•œ νˆ¬μžκ°€ λ™μ‹œμ— μ „λ°˜μ μœΌλ‘œ μ¦κ°€ν•˜κ³  독립 UEBA μ†”λ£¨μ…˜ μ‹œμž₯이 사라지고 μžˆλ‹€λŠ” κ²ƒμž…λ‹ˆλ‹€. GartnerλŠ” UEBAκ°€ κ΄€λ ¨ 정보 λ³΄μ•ˆ μ†”λ£¨μ…˜μ˜ κΈ°λŠ₯의 일뢀가 될 것이라고 μ˜ˆμΈ‘ν•©λ‹ˆλ‹€. "UEBA"λΌλŠ” μš©μ–΄λŠ” 더 이상 μ‚¬μš©λ˜μ§€ μ•Šκ³  더 쒁은 μ‘μš© λΆ„μ•Ό(예: "μ‚¬μš©μž 행동 뢄석"), μœ μ‚¬ν•œ μ‘μš© λΆ„μ•Ό(예: "데이터 뢄석")에 μ΄ˆμ μ„ 맞좘 λ‹€λ₯Έ μ•½μ–΄λ‘œ λŒ€μ²΄λ˜κ±°λ‚˜ λ‹¨μˆœνžˆ 일뢀 μš©μ–΄λ‘œ λŒ€μ²΄λ  κ²ƒμž…λ‹ˆλ‹€. μƒˆλ‘œμš΄ μœ ν–‰μ–΄(예λ₯Ό λ“€μ–΄ "인곡지λŠ₯"(AI)μ΄λΌλŠ” μš©μ–΄λŠ” ν₯λ―Έλ‘œμ›Œ λ³΄μ΄μ§€λ§Œ ν˜„λŒ€ UEBA μ œμ‘°μ—…μ²΄μ—κ²ŒλŠ” μ „ν˜€ μ˜λ―Έκ°€ μ—†μŠ΅λ‹ˆλ‹€.)

Gartner μ—°κ΅¬μ˜ μ£Όμš” κ²°κ³ΌλŠ” λ‹€μŒκ³Ό 같이 μš”μ•½λ  수 μžˆμŠ΅λ‹ˆλ‹€.

  • μ‚¬μš©μž 및 개체의 행동 뢄석 μ‹œμž₯의 μ„±μˆ™λ„λŠ” μ΄λŸ¬ν•œ 기술이 쀑견기업 및 λŒ€κΈ°μ—… λΆ€λ¬Έμ—μ„œ λ‹€μ–‘ν•œ λΉ„μ¦ˆλ‹ˆμŠ€ 문제λ₯Ό ν•΄κ²°ν•˜λŠ” 데 μ‚¬μš©λœλ‹€λŠ” μ‚¬μ‹€λ‘œ ν™•μΈλ©λ‹ˆλ‹€.
  • UEBA 뢄석 κΈ°λŠ₯은 CASB(ν΄λΌμš°λ“œ μ•‘μ„ΈμŠ€ λ³΄μ•ˆ 브둜컀), IGA(ID κ±°λ²„λ„ŒμŠ€ 및 관리) SIEM μ‹œμŠ€ν…œκ³Ό 같은 κ΄‘λ²”μœ„ν•œ κ΄€λ ¨ 정보 λ³΄μ•ˆ κΈ°μˆ μ— λ‚΄μž₯λ˜μ–΄ μžˆμŠ΅λ‹ˆλ‹€.
  • UEBA 곡급업체에 λŒ€ν•œ κ³ΌλŒ€ 광고와 "인곡 지λŠ₯"μ΄λΌλŠ” μš©μ–΄μ˜ 잘λͺ»λœ μ‚¬μš©μœΌλ‘œ 인해 고객은 파일럿 ν”„λ‘œμ νŠΈλ₯Ό μˆ˜ν–‰ν•˜μ§€ μ•Šκ³ λŠ” μ œμ‘°μ—…μ²΄ 기술과 μ†”λ£¨μ…˜ κΈ°λŠ₯ κ°„μ˜ μ‹€μ œ 차이점을 μ΄ν•΄ν•˜κΈ° μ–΄λ ΅μŠ΅λ‹ˆλ‹€.
  • 고객은 기본적인 μœ„ν˜‘ 탐지 λͺ¨λΈλ§Œ κ³ λ €ν•˜λ”λΌλ„ UEBA μ†”λ£¨μ…˜μ˜ κ΅¬ν˜„ μ‹œκ°„κ³Ό 일상적인 μ‚¬μš©μ΄ μ œμ‘°μ—…μ²΄κ°€ μ•½μ†ν•œ 것보닀 더 노동 집약적이고 μ‹œκ°„μ΄ 많이 걸릴 수 μžˆλ‹€λŠ” 점에 μ£Όλͺ©ν•©λ‹ˆλ‹€. λ§žμΆ€ν˜• λ˜λŠ” 엣지 μ‚¬μš© 사둀λ₯Ό μΆ”κ°€ν•˜λŠ” 것은 맀우 μ–΄λ €μšΈ 수 있으며 데이터 κ³Όν•™ 및 뢄석에 λŒ€ν•œ μ „λ¬Έ 지식이 ν•„μš”ν•©λ‹ˆλ‹€.

μ „λž΅μ  μ‹œμž₯ 개발 예츑:

  • 2021λ…„κΉŒμ§€ UEBA(μ‚¬μš©μž 및 개체 행동 뢄석) μ‹œμŠ€ν…œ μ‹œμž₯은 더 이상 λ³„λ„μ˜ μ˜μ—­μœΌλ‘œ μ‘΄μž¬ν•˜μ§€ μ•Šκ³  UEBA κΈ°λŠ₯을 κ°–μΆ˜ λ‹€λ₯Έ μ†”λ£¨μ…˜μœΌλ‘œ μ „ν™˜λ  κ²ƒμž…λ‹ˆλ‹€.
  • 2020λ…„κΉŒμ§€ λͺ¨λ“  UEBA 배포의 95%κ°€ 더 κ΄‘λ²”μœ„ν•œ λ³΄μ•ˆ ν”Œλž«νΌμ˜ 일뢀가 될 κ²ƒμž…λ‹ˆλ‹€.

UEBA μ†”λ£¨μ…˜μ˜ μ •μ˜

UEBA μ†”λ£¨μ…˜μ€ λ‚΄μž₯된 뢄석을 μ‚¬μš©ν•˜μ—¬ μ‚¬μš©μž 및 기타 개체(예: 호슀트, μ• ν”Œλ¦¬μΌ€μ΄μ…˜, λ„€νŠΈμ›Œν¬ νŠΈλž˜ν”½, 데이터 μ €μž₯μ†Œ)의 ν™œλ™μ„ ν‰κ°€ν•©λ‹ˆλ‹€.
μ΄λŠ” 일반적으둜 일정 κΈ°κ°„ λ™μ•ˆ μœ μ‚¬ν•œ 그룹에 μ†ν•œ μ‚¬μš©μž 및 μ—”ν„°ν‹°μ˜ ν‘œμ€€ ν”„λ‘œν•„ 및 행동과 λΉ„κ΅ν•˜μ—¬ 비정상적인 ν™œλ™μ„ λ‚˜νƒ€λ‚΄λŠ” μœ„ν˜‘ 및 잠재적 사고λ₯Ό νƒμ§€ν•©λ‹ˆλ‹€.

μ—”ν„°ν”„λΌμ΄μ¦ˆ λΆ€λ¬Έμ—μ„œ κ°€μž₯ 일반적인 μ‚¬μš© μ‚¬λ‘€λŠ” μœ„ν˜‘ 탐지 및 λŒ€μ‘λΏ μ•„λ‹ˆλΌ λ‚΄λΆ€μž μœ„ν˜‘(주둜 μ†μƒλœ λ‚΄λΆ€μž, λ•Œλ‘œλŠ” λ‚΄λΆ€ 곡격자)에 λŒ€ν•œ 탐지 및 λŒ€μ‘μž…λ‹ˆλ‹€.

UEBAλŠ” 마치 κ²°μ •κ³Ό ν•¨μˆ˜, νŠΉμ • 도ꡬ에 λ‚΄μž₯:

  • μ†”λ£¨μ…˜μ€ SIEM μ†”λ£¨μ…˜μ„ λ³„λ„λ‘œ νŒλ§€ν•˜λŠ” 곡급업체λ₯Ό ν¬ν•¨ν•˜μ—¬ "μˆœμˆ˜ν•œ" UEBA ν”Œλž«νΌ μ œμ‘°μ—…μ²΄μž…λ‹ˆλ‹€. μ‚¬μš©μžμ™€ μ—”ν„°ν‹° λͺ¨λ‘μ˜ 행동 λΆ„μ„μ—μ„œ κ΄‘λ²”μœ„ν•œ λΉ„μ¦ˆλ‹ˆμŠ€ λ¬Έμ œμ— 쀑점을 λ‘‘λ‹ˆλ‹€.
  • μž„λ² λ””λ“œ – UEBA κΈ°λŠ₯κ³Ό κΈ°μˆ μ„ μ†”λ£¨μ…˜μ— ν†΅ν•©ν•˜λŠ” μ œμ‘°μ—…μ²΄/λΆ€μ„œμž…λ‹ˆλ‹€. 일반적으둜 보닀 ꡬ체적인 λΉ„μ¦ˆλ‹ˆμŠ€ λ¬Έμ œμ— 쀑점을 λ‘‘λ‹ˆλ‹€. 이 경우 UEBAλŠ” μ‚¬μš©μž 및/λ˜λŠ” μ—”ν„°ν‹°μ˜ λ™μž‘μ„ λΆ„μ„ν•˜λŠ” 데 μ‚¬μš©λ©λ‹ˆλ‹€.

GartnerλŠ” UEBAλ₯Ό 문제 해결사, 뢄석, 데이터 μ†ŒμŠ€ λ“± μ„Έ 가지 μΆ•μœΌλ‘œ λ΄…λ‹ˆλ‹€(κ·Έλ¦Ό μ°Έμ‘°).

UEBA μ‹œμž₯은 μ£½μ—ˆμŠ΅λ‹ˆλ‹€ - UEBA λ§Œμ„Έ

"μˆœμˆ˜ν•œ" UEBA ν”Œλž«νΌκ³Ό λ‚΄μž₯ν˜• UEBA 비ꡐ

GartnerλŠ” "μˆœμˆ˜ν•œ" UEBA ν”Œλž«νΌμ„ λ‹€μŒκ³Ό 같은 μ†”λ£¨μ…˜μœΌλ‘œ κ°„μ£Όν•©λ‹ˆλ‹€.

  • 좔상적인 "비정상적인 μ‚¬μš©μž ν™œλ™ λͺ¨λ‹ˆν„°λ§"뿐만 μ•„λ‹ˆλΌ κΆŒν•œ μžˆλŠ” μ‚¬μš©μž λͺ¨λ‹ˆν„°λ§ λ˜λŠ” 쑰직 μ™ΈλΆ€λ‘œ 데이터 좜λ ₯κ³Ό 같은 λͺ‡ 가지 νŠΉμ • 문제λ₯Ό ν•΄κ²°ν•©λ‹ˆλ‹€.
  • λ°˜λ“œμ‹œ κΈ°λ³Έ 뢄석 μ ‘κ·Ό 방식을 기반으둜 ν•˜λŠ” λ³΅μž‘ν•œ 뢄석을 μ‚¬μš©ν•©λ‹ˆλ‹€.
  • 인프라에 λ³„λ„μ˜ μ—μ΄μ „νŠΈλ₯Ό 배포할 ν•„μš” 없이 λ‚΄μž₯된 데이터 μ†ŒμŠ€ λ©”μ»€λ‹ˆμ¦˜κ³Ό 둜그 관리 도ꡬ, 데이터 레이크 및/λ˜λŠ” SIEM μ‹œμŠ€ν…œμ„ ν¬ν•¨ν•˜μ—¬ 데이터 μˆ˜μ§‘μ„ μœ„ν•œ μ—¬λŸ¬ μ˜΅μ…˜μ„ μ œκ³΅ν•©λ‹ˆλ‹€.
  • μ œν’ˆμ— ν¬ν•¨λ˜μ§€ μ•Šκ³  λ…λ¦½ν˜• μ†”λ£¨μ…˜μœΌλ‘œ ꡬ맀 및 배포 κ°€λŠ₯
    λ‹€λ₯Έ μ œν’ˆμ˜ ꡬ성.

μ•„λž˜ ν‘œμ—μ„œλŠ” 두 가지 μ ‘κ·Ό 방식을 λΉ„κ΅ν•©λ‹ˆλ‹€.

ν‘œ 1. "μˆœμˆ˜ν•œ" UEBA μ†”λ£¨μ…˜κ³Ό λ‚΄μž₯ν˜• μ†”λ£¨μ…˜ 비ꡐ

λ²”μ£Ό "μˆœμˆ˜ν•œ" UEBA ν”Œλž«νΌ UEBAκ°€ λ‚΄μž₯된 기타 μ†”λ£¨μ…˜
ν•΄κ²°ν•΄μ•Ό ν•  문제 μ‚¬μš©μž 행동 및 μ—”ν„°ν‹° 뢄석. 데이터가 λΆ€μ‘±ν•˜λ©΄ UEBAκ°€ μ‚¬μš©μžλ‚˜ μ—”ν„°ν‹°μ˜ λ™μž‘λ§Œ λΆ„μ„ν•˜λŠ” 데 μ œν•œμ΄ μžˆμ„ 수 μžˆμŠ΅λ‹ˆλ‹€.
ν•΄κ²°ν•΄μ•Ό ν•  문제 λ‹€μ–‘ν•œ 문제λ₯Ό ν•΄κ²°ν•˜λŠ” 역할을 ν•©λ‹ˆλ‹€. μ œν•œλœ μž‘μ—… μ„ΈνŠΈλ₯Ό μ „λ¬ΈμœΌλ‘œ ν•©λ‹ˆλ‹€.
μ›Ή 둜그 뢄석 주둜 톡계 λͺ¨λΈ, 기계 ν•™μŠ΅, κ·œμΉ™ 및 μ‹œκ·Έλ‹ˆμ²˜λ₯Ό 톡해 λ‹€μ–‘ν•œ 뢄석 방법을 μ‚¬μš©ν•˜μ—¬ 이상 징후λ₯Ό νƒμ§€ν•©λ‹ˆλ‹€. μ‚¬μš©μž 및 μ—”ν„°ν‹° ν™œλ™μ„ μƒμ„±ν•˜κ³  ν•΄λ‹Ή μ‚¬μš©μž 및 λ™λ£Œμ˜ ν”„λ‘œν•„κ³Ό 비ꡐ할 수 μžˆλŠ” 뢄석 κΈ°λŠ₯이 λ‚΄μž₯λ˜μ–΄ μžˆμŠ΅λ‹ˆλ‹€. 순수 UEBA와 μœ μ‚¬ν•˜μ§€λ§Œ 뢄석은 μ‚¬μš©μž 및/λ˜λŠ” μ—”ν„°ν‹°λ‘œλ§Œ μ œν•œλ  수 μžˆμŠ΅λ‹ˆλ‹€.
μ›Ή 둜그 뢄석 κ·œμΉ™μ—λ§Œ κ΅­ν•œλ˜μ§€ μ•ŠλŠ” κ³ κΈ‰ 뢄석 κΈ°λŠ₯. 예λ₯Ό λ“€μ–΄ μ—”ν„°ν‹°λ₯Ό λ™μ μœΌλ‘œ κ·Έλ£Ήν™”ν•˜λŠ” ν΄λŸ¬μŠ€ν„°λ§ μ•Œκ³ λ¦¬μ¦˜μ΄ μžˆμŠ΅λ‹ˆλ‹€. "μˆœμˆ˜ν•œ" UEBA와 μœ μ‚¬ν•˜μ§€λ§Œ 일뢀 λ‚΄μž₯된 μœ„ν˜‘ λͺ¨λΈμ˜ μ—”ν„°ν‹° κ·Έλ£Ήν™”λŠ” μˆ˜λ™μœΌλ‘œλ§Œ λ³€κ²½ν•  수 μžˆμŠ΅λ‹ˆλ‹€.
μ›Ή 둜그 뢄석 비정상적인 ν™œλ™μ„ μ‹λ³„ν•˜κΈ° μœ„ν•΄ μ‚¬μš©μž 및 기타 μ—”ν„°ν‹°(예: λ² μ΄μ§€μ•ˆ λ„€νŠΈμ›Œν¬ μ‚¬μš©)의 ν™œλ™κ³Ό ν–‰λ™μ˜ 상관 관계 및 κ°œλ³„ μœ„ν—˜ ν–‰λ™μ˜ 집계. 순수 UEBA와 μœ μ‚¬ν•˜μ§€λ§Œ 뢄석은 μ‚¬μš©μž 및/λ˜λŠ” μ—”ν„°ν‹°λ‘œλ§Œ μ œν•œλ  수 μžˆμŠ΅λ‹ˆλ‹€.
데이터 μ†ŒμŠ€ λ‚΄μž₯된 λ©”μ»€λ‹ˆμ¦˜μ΄λ‚˜ SIEM λ˜λŠ” Data Lake와 같은 κΈ°μ‘΄ 데이터 μ €μž₯μ†Œλ₯Ό 톡해 직접 데이터 μ†ŒμŠ€λ‘œλΆ€ν„° μ‚¬μš©μž 및 엔터티에 λŒ€ν•œ 이벀트λ₯Ό μˆ˜μ‹ ν•©λ‹ˆλ‹€. 데이터λ₯Ό νšλ“ν•˜λŠ” λ©”μ»€λ‹ˆμ¦˜μ€ 일반적으둜 직접적이며 μ‚¬μš©μž 및/λ˜λŠ” 기타 μ—”ν„°ν‹°μ—λ§Œ 영ν–₯을 λ―ΈμΉ©λ‹ˆλ‹€. 둜그 관리 도ꡬ/SIEM/데이터 레이크λ₯Ό μ‚¬μš©ν•˜μ§€ λ§ˆμ„Έμš”.
데이터 μ†ŒμŠ€ μ†”λ£¨μ…˜μ€ λ°μ΄ν„°μ˜ μ£Όμš” μ†ŒμŠ€λ‘œ λ„€νŠΈμ›Œν¬ νŠΈλž˜ν”½μ—λ§Œ μ˜μ‘΄ν•΄μ„œλŠ” μ•ˆ 되며, 원격 뢄석을 μˆ˜μ§‘ν•˜κΈ° μœ„ν•΄ 자체 μ—μ΄μ „νŠΈμ—λ§Œ μ˜μ‘΄ν•΄μ„œλ„ μ•ˆ λ©λ‹ˆλ‹€. μ†”λ£¨μ…˜μ€ λ„€νŠΈμ›Œν¬ νŠΈλž˜ν”½(예: NTA - λ„€νŠΈμ›Œν¬ νŠΈλž˜ν”½ 뢄석)μ—λ§Œ μ§‘μ€‘ν•˜κ±°λ‚˜ μ΅œμ’… μž₯치(예: 직원 λͺ¨λ‹ˆν„°λ§ μœ ν‹Έλ¦¬ν‹°)μ—μ„œ μ—μ΄μ „νŠΈλ₯Ό μ‚¬μš©ν•  수 μžˆμŠ΅λ‹ˆλ‹€.
데이터 μ†ŒμŠ€ μ‚¬μš©μž/μ—”ν‹°ν‹° 데이터λ₯Ό μ»¨ν…μŠ€νŠΈλ‘œ ν¬ν™”μ‹œν‚΅λ‹ˆλ‹€. IT 디렉터리(예: AD(Active Directory) λ˜λŠ” 기타 κΈ°κ³„μ—μ„œ 읽을 수 μžˆλŠ” 정보 λ¦¬μ†ŒμŠ€(예: HR λ°μ΄ν„°λ² μ΄μŠ€))의 ꡬ쑰적/비ꡬ쑰적 κ²°ν•© λ°μ΄ν„°λŠ” λ¬Όλ‘  κ΅¬μ‘°ν™”λœ 이벀트의 μ‹€μ‹œκ°„ μˆ˜μ§‘μ„ μ§€μ›ν•©λ‹ˆλ‹€. 순수 UEBA와 μœ μ‚¬ν•˜μ§€λ§Œ 상황별 λ°μ΄ν„°μ˜ λ²”μœ„λŠ” κ²½μš°μ— 따라 λ‹€λ₯Ό 수 μžˆμŠ΅λ‹ˆλ‹€. AD 및 LDAPλŠ” μž„λ² λ””λ“œ UEBA μ†”λ£¨μ…˜μ—μ„œ μ‚¬μš©λ˜λŠ” κ°€μž₯ 일반적인 상황별 데이터 μ €μž₯μ†Œμž…λ‹ˆλ‹€.
κ°€μš©μ„± λ‚˜μ—΄λœ κΈ°λŠ₯을 λ…λ¦½ν˜• μ œν’ˆμœΌλ‘œ μ œκ³΅ν•©λ‹ˆλ‹€. UEBA κΈ°λŠ₯이 λ‚΄μž₯된 μ™ΈλΆ€ μ†”λ£¨μ…˜μ„ κ΅¬λ§€ν•˜μ§€ μ•Šκ³  λ‚΄μž₯ UEBA κΈ°λŠ₯을 κ΅¬λ§€ν•˜λŠ” 것은 λΆˆκ°€λŠ₯ν•©λ‹ˆλ‹€.
좜처: Gartner(2019λ…„ XNUMXμ›”)

λ”°λΌμ„œ νŠΉμ • 문제λ₯Ό ν•΄κ²°ν•˜κΈ° μœ„ν•΄ μž„λ² λ””λ“œ UEBAλŠ” κΈ°λ³Έ UEBA 뢄석(예: κ°„λ‹¨ν•œ 비지도 λ¨Έμ‹ λŸ¬λ‹)을 μ‚¬μš©ν•  수 μžˆμ§€λ§Œ λ™μ‹œμ— ν•„μš”ν•œ 데이터에 μ •ν™•ν•˜κ²Œ μ ‘κ·Όν•  수 있기 λ•Œλ¬Έμ— μ „μ²΄μ μœΌλ‘œ "μˆœμˆ˜ν•œ" UEBA보닀 더 효과적일 수 μžˆμŠ΅λ‹ˆλ‹€. UEBA μ†”λ£¨μ…˜. λ™μ‹œμ— "μˆœμˆ˜ν•œ" UEBA ν”Œλž«νΌμ€ μ˜ˆμƒλŒ€λ‘œ λ‚΄μž₯된 UEBA 도ꡬ에 λΉ„ν•΄ 더 λ³΅μž‘ν•œ 뢄석을 μ£Όμš” λ…Έν•˜μš°λ‘œ μ œκ³΅ν•©λ‹ˆλ‹€. μ΄λŸ¬ν•œ κ²°κ³ΌλŠ” ν‘œ 2에 μš”μ•½λ˜μ–΄ μžˆμŠ΅λ‹ˆλ‹€.

ν‘œ 2. '순수' UEBA와 λ‚΄μž₯ν˜• UEBA의 차이점 κ²°κ³Ό

λ²”μ£Ό "μˆœμˆ˜ν•œ" UEBA ν”Œλž«νΌ UEBAκ°€ λ‚΄μž₯된 기타 μ†”λ£¨μ…˜
μ›Ή 둜그 뢄석 λ‹€μ–‘ν•œ λΉ„μ¦ˆλ‹ˆμŠ€ 문제λ₯Ό ν•΄κ²°ν•˜κΈ° μœ„ν•œ 적용 κ°€λŠ₯성은 보닀 λ³΅μž‘ν•œ 뢄석 및 기계 ν•™μŠ΅ λͺ¨λΈμ— 쀑점을 λ‘” 보닀 보편적인 UEBA κΈ°λŠ₯ μ„ΈνŠΈλ₯Ό μ˜λ―Έν•©λ‹ˆλ‹€. 더 μž‘μ€ 규λͺ¨μ˜ λΉ„μ¦ˆλ‹ˆμŠ€ λ¬Έμ œμ— μ΄ˆμ μ„ λ§žμΆ˜λ‹€λŠ” 것은 더 κ°„λ‹¨ν•œ 논리λ₯Ό μ‚¬μš©ν•˜μ—¬ μ• ν”Œλ¦¬μΌ€μ΄μ…˜λ³„ λͺ¨λΈμ— μ΄ˆμ μ„ 맞좘 κ³ λ„λ‘œ μ „λ¬Έν™”λœ κΈ°λŠ₯을 μ˜λ―Έν•©λ‹ˆλ‹€.
μ›Ή 둜그 뢄석 각 μ• ν”Œλ¦¬μΌ€μ΄μ…˜ μ‹œλ‚˜λ¦¬μ˜€λ§ˆλ‹€ 뢄석 λͺ¨λΈμ˜ μ‚¬μš©μž μ •μ˜κ°€ ν•„μš”ν•©λ‹ˆλ‹€. 뢄석 λͺ¨λΈμ€ UEBAκ°€ λ‚΄μž₯된 도ꡬ에 λŒ€ν•΄ 사전 κ΅¬μ„±λ˜μ–΄ μžˆμŠ΅λ‹ˆλ‹€. UEBAκ°€ λ‚΄μž₯된 λ„κ΅¬λŠ” 일반적으둜 νŠΉμ • λΉ„μ¦ˆλ‹ˆμŠ€ 문제λ₯Ό ν•΄κ²°ν•˜λŠ” 데 μžˆμ–΄ 더 λΉ λ₯Έ κ²°κ³Όλ₯Ό μ–»μŠ΅λ‹ˆλ‹€.
데이터 μ†ŒμŠ€ κΈ°μ—… μΈν”„λΌμ˜ λͺ¨λ“  λΆ€λΆ„μ—μ„œ 데이터 μ†ŒμŠ€μ— μ•‘μ„ΈμŠ€ν•©λ‹ˆλ‹€. 데이터 μ†ŒμŠ€ μˆ˜κ°€ 적으며 일반적으둜 ν•΄λ‹Ή μ—μ΄μ „νŠΈ λ˜λŠ” UEBA κΈ°λŠ₯이 μžˆλŠ” 도ꡬ 자체의 κ°€μš©μ„±μœΌλ‘œ 인해 μ œν•œλ©λ‹ˆλ‹€.
데이터 μ†ŒμŠ€ 각 λ‘œκ·Έμ— ν¬ν•¨λœ μ •λ³΄λŠ” 데이터 μ†ŒμŠ€μ— μ˜ν•΄ μ œν•œλ  수 있으며 쀑앙 집쀑식 UEBA 도ꡬ에 ν•„μš”ν•œ λͺ¨λ“  데이터λ₯Ό ν¬ν•¨ν•˜μ§€ μ•Šμ„ 수 μžˆμŠ΅λ‹ˆλ‹€. μ—μ΄μ „νŠΈκ°€ μˆ˜μ§‘ν•˜μ—¬ UEBA둜 μ „μ†‘ν•˜λŠ” μ›μ‹œ λ°μ΄ν„°μ˜ μ–‘κ³Ό μ„ΈλΆ€ 사항을 ꡬ체적으둜 ꡬ성할 수 μžˆμŠ΅λ‹ˆλ‹€.
ꡬ쑰 쑰직을 μœ„ν•œ μ™„λ²½ν•œ UEBA μ œν’ˆμž…λ‹ˆλ‹€. SIEM μ‹œμŠ€ν…œ λ˜λŠ” 데이터 레이크의 κΈ°λŠ₯을 μ‚¬μš©ν•˜λ©΄ 톡합이 더 μ‰¬μ›Œμ§‘λ‹ˆλ‹€. UEBAκ°€ λ‚΄μž₯된 각 μ†”λ£¨μ…˜μ— λŒ€ν•΄ λ³„λ„μ˜ UEBA κΈ°λŠ₯ μ„ΈνŠΈκ°€ ν•„μš”ν•©λ‹ˆλ‹€. μž„λ² λ””λ“œ UEBA μ†”λ£¨μ…˜μ—λŠ” μ—μ΄μ „νŠΈ μ„€μΉ˜ 및 데이터 관리가 ν•„μš”ν•œ κ²½μš°κ°€ λ§ŽμŠ΅λ‹ˆλ‹€.
Π˜Π½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡ 각각의 경우 UEBA μ†”λ£¨μ…˜μ„ λ‹€λ₯Έ 도ꡬ와 μˆ˜λ™μœΌλ‘œ ν†΅ν•©ν•©λ‹ˆλ‹€. 쑰직이 "μ•„λ‚ λ‘œκ·Έ 쀑 졜고" μ ‘κ·Ό 방식을 기반으둜 기술 μŠ€νƒμ„ ꡬ좕할 수 μžˆμŠ΅λ‹ˆλ‹€. UEBA κΈ°λŠ₯의 μ£Όμš” λ²ˆλ“€μ€ 이미 μ œμ‘°μ—…μ²΄μ—μ„œ 도ꡬ μžμ²΄μ— ν¬ν•¨λ˜μ–΄ μžˆμŠ΅λ‹ˆλ‹€. UEBA λͺ¨λ“ˆμ€ λ‚΄μž₯λ˜μ–΄ μžˆμ–΄ μ œκ±°κ°€ λΆˆκ°€λŠ₯ν•˜λ―€λ‘œ 고객이 직접 ꡐ체할 수 μ—†μŠ΅λ‹ˆλ‹€.
좜처: Gartner(2019λ…„ XNUMXμ›”)

κΈ°λŠ₯μœΌλ‘œμ„œμ˜ UEBA

UEBAλŠ” μΆ”κ°€ λΆ„μ„μ˜ 이점을 λˆ„λ¦΄ 수 μžˆλŠ” μ—”λ“œνˆ¬μ—”λ“œ 사이버 λ³΄μ•ˆ μ†”λ£¨μ…˜μ˜ κΈ°λŠ₯이 되고 μžˆμŠ΅λ‹ˆλ‹€. UEBAλŠ” μ΄λŸ¬ν•œ μ†”λ£¨μ…˜μ˜ 기반이 λ˜μ–΄ μ‚¬μš©μž 및/λ˜λŠ” μ—”ν„°ν‹° 행동 νŒ¨ν„΄μ„ 기반으둜 ν•˜λŠ” κ°•λ ₯ν•œ κ³ κΈ‰ 뢄석 계측을 μ œκ³΅ν•©λ‹ˆλ‹€.

ν˜„μž¬ μ‹œμž₯에 μΆœμ‹œλœ λ‚΄μž₯ UEBA κΈ°λŠ₯은 기술 λ²”μœ„λ³„λ‘œ κ·Έλ£Ήν™”λœ λ‹€μŒ μ†”λ£¨μ…˜μ—μ„œ κ΅¬ν˜„λ©λ‹ˆλ‹€.

  • 데이터 쀑심 감사 및 λ³΄ν˜ΈλŠ” μ •ν˜• 및 λΉ„μ •ν˜• 데이터 μŠ€ν† λ¦¬μ§€(일λͺ… DCAP)의 λ³΄μ•ˆμ„ ν–₯μƒν•˜λŠ” 데 μ£Όλ ₯ν•˜λŠ” κ³΅κΈ‰μ—…μ²΄μž…λ‹ˆλ‹€.

    GartnerλŠ” 이 곡급업체 λ²”μ£Όμ—μ„œ 무엇보닀도 λ‹€μŒκ³Ό 같이 μ§€μ ν•©λ‹ˆλ‹€. Varonis 사이버 λ³΄μ•ˆ ν”Œλž«νΌλŠ” λ‹€μ–‘ν•œ 정보 μ €μž₯μ†Œμ—μ„œ κ΅¬μ‘°ν™”λ˜μ§€ μ•Šμ€ 데이터 κΆŒν•œ, μ•‘μ„ΈμŠ€ 및 μ‚¬μš©μ˜ λ³€ν™”λ₯Ό λͺ¨λ‹ˆν„°λ§ν•˜κΈ° μœ„ν•΄ μ‚¬μš©μž 행동 뢄석을 μ œκ³΅ν•©λ‹ˆλ‹€.

  • CASB μ‹œμŠ€ν…œ, μ μ‘ν˜• μ•‘μ„ΈμŠ€ μ œμ–΄ μ‹œμŠ€ν…œμ„ μ‚¬μš©ν•˜μ—¬ μ›μΉ˜ μ•ŠλŠ” μž₯치, μ‚¬μš©μž 및 μ• ν”Œλ¦¬μΌ€μ΄μ…˜ 버전에 λŒ€ν•œ ν΄λΌμš°λ“œ μ„œλΉ„μŠ€ μ•‘μ„ΈμŠ€λ₯Ό μ°¨λ‹¨ν•¨μœΌλ‘œμ¨ ν΄λΌμš°λ“œ 기반 SaaS μ• ν”Œλ¦¬μΌ€μ΄μ…˜μ˜ λ‹€μ–‘ν•œ μœ„ν˜‘μœΌλ‘œλΆ€ν„° λ³΄ν˜Έν•©λ‹ˆλ‹€.

    μ‹œμž₯을 μ„ λ„ν•˜λŠ” λͺ¨λ“  CASB μ†”λ£¨μ…˜μ—λŠ” UEBA κΈ°λŠ₯이 ν¬ν•¨λ˜μ–΄ μžˆμŠ΅λ‹ˆλ‹€.

  • DLP μ†”λ£¨μ…˜ – μ€‘μš”ν•œ 데이터가 쑰직 μ™ΈλΆ€λ‘œ μ „μ†‘λ˜κ±°λ‚˜ λ‚¨μš©λ˜λŠ” 것을 νƒμ§€ν•˜λŠ” 데 쀑점을 λ‘‘λ‹ˆλ‹€.

    DLP의 λ°œμ „μ€ 주둜 μ½˜ν…μΈ  이해에 κΈ°λ°˜μ„ 두고 있으며, μ‚¬μš©μž, μ• ν”Œλ¦¬μΌ€μ΄μ…˜, μœ„μΉ˜, μ‹œκ°„, 이벀트 속도 및 기타 μ™ΈλΆ€ μš”μΈκ³Ό 같은 μ»¨ν…μŠ€νŠΈ μ΄ν•΄μ—λŠ” 덜 쀑점을 두고 μžˆμŠ΅λ‹ˆλ‹€. DLP μ œν’ˆμ΄ 효과적이렀면 μ½˜ν…μΈ μ™€ λ§₯락을 λͺ¨λ‘ 인식해야 ν•©λ‹ˆλ‹€. 이것이 λ°”λ‘œ λ§Žμ€ μ œμ‘°μ—…μ²΄κ°€ UEBA κΈ°λŠ₯을 μ†”λ£¨μ…˜μ— ν†΅ν•©ν•˜κΈ° μ‹œμž‘ν•œ μ΄μœ μž…λ‹ˆλ‹€.

  • 직원 λͺ¨λ‹ˆν„°λ§ 일반적으둜 법적 μ ˆμ°¨μ— μ ν•©ν•œ 데이터 ν˜•μ‹μœΌλ‘œ μ§μ›μ˜ 행동을 κΈ°λ‘ν•˜κ³  μž¬μƒν•  수 μžˆλŠ” κΈ°λŠ₯μž…λ‹ˆλ‹€(ν•„μš”ν•œ 경우).

    μ‚¬μš©μžλ₯Ό μ§€μ†μ μœΌλ‘œ λͺ¨λ‹ˆν„°λ§ν•˜λ©΄ μˆ˜λ™ 필터링과 μ‚¬λžŒμ˜ 뢄석이 ν•„μš”ν•œ μ—„μ²­λ‚œ μ–‘μ˜ 데이터가 μƒμ„±λ˜λŠ” κ²½μš°κ°€ λ§ŽμŠ΅λ‹ˆλ‹€. λ”°λΌμ„œ UEBAλŠ” λͺ¨λ‹ˆν„°λ§ μ‹œμŠ€ν…œ λ‚΄λΆ€μ—μ„œ μ΄λŸ¬ν•œ μ†”λ£¨μ…˜μ˜ μ„±λŠ₯을 ν–₯μƒν•˜κ³  μœ„ν—˜λ„κ°€ 높은 μ‚¬κ³ λ§Œ κ°μ§€ν•˜λŠ” 데 μ‚¬μš©λ©λ‹ˆλ‹€.

  • μ—”λ“œν¬μΈνŠΈ λ³΄μ•ˆ – EDR(μ—”λ“œν¬μΈνŠΈ 탐지 및 λŒ€μ‘) μ†”λ£¨μ…˜κ³Ό EPP(μ—”λ“œν¬μΈνŠΈ 보호 ν”Œλž«νΌ)λŠ” κ°•λ ₯ν•œ 계츑 및 운영 체제 원격 츑정을 μ œκ³΅ν•©λ‹ˆλ‹€.
    μ΅œμ’… μž₯치.

    μ΄λŸ¬ν•œ μ‚¬μš©μž κ΄€λ ¨ 원격 츑정을 λΆ„μ„ν•˜μ—¬ λ‚΄μž₯된 UEBA κΈ°λŠ₯을 μ œκ³΅ν•  수 μžˆμŠ΅λ‹ˆλ‹€.

  • 온라인 사기 – 온라인 사기 탐지 μ†”λ£¨μ…˜μ€ μŠ€ν‘Έν•‘, 맬웨어 λ˜λŠ” λ³΄μ•ˆλ˜μ§€ μ•Šμ€ μ—°κ²° μ•…μš©/λΈŒλΌμš°μ € νŠΈλž˜ν”½ κ°€λ‘œμ±„κΈ°λ₯Ό 톡해 고객 계정이 μ†μƒλ˜μ—ˆμŒμ„ λ‚˜νƒ€λ‚΄λŠ” 비정상적인 ν™œλ™μ„ νƒμ§€ν•©λ‹ˆλ‹€.

    λŒ€λΆ€λΆ„μ˜ 사기 μ†”λ£¨μ…˜μ€ UEBA, 거래 뢄석 및 μž₯치 μΈ‘μ •μ˜ λ³Έμ§ˆμ„ μ‚¬μš©ν•˜λ©°, 신원 λ°μ΄ν„°λ² μ΄μŠ€μ˜ 관계λ₯Ό μΌμΉ˜μ‹œμΌœ 이λ₯Ό λ³΄μ™„ν•˜λŠ” κ³ κΈ‰ μ‹œμŠ€ν…œμ„ μ‚¬μš©ν•©λ‹ˆλ‹€.

  • IAM 및 μ•‘μ„ΈμŠ€ μ œμ–΄ – GartnerλŠ” 순수 곡급업체와 ν†΅ν•©ν•˜κ³  ν•΄λ‹Ή μ œν’ˆμ— 일뢀 UEBA κΈ°λŠ₯을 κ΅¬μΆ•ν•˜λŠ” μ•‘μ„ΈμŠ€ μ œμ–΄ μ‹œμŠ€ν…œ 곡급업체 κ°„μ˜ 진화 좔세에 μ£Όλͺ©ν•©λ‹ˆλ‹€.
  • IAM 및 IGA(Identity Governance and Administration) μ‹œμŠ€ν…œ UEBAλ₯Ό μ‚¬μš©ν•˜μ—¬ 이상 탐지, μœ μ‚¬ν•œ μ—”ν„°ν‹°μ˜ 동적 κ·Έλ£Ήν™” 뢄석, 둜그인 뢄석, μ•‘μ„ΈμŠ€ μ •μ±… 뢄석과 같은 행동 및 ID 뢄석 μ‹œλ‚˜λ¦¬μ˜€λ₯Ό μ²˜λ¦¬ν•©λ‹ˆλ‹€.
  • IAM 및 κΆŒν•œ μžˆλŠ” μ•‘μ„ΈμŠ€ 관리(PAM) – 관리 계정 μ‚¬μš©μ„ λͺ¨λ‹ˆν„°λ§ν•˜λŠ” μ—­ν• λ‘œ 인해 PAM μ†”λ£¨μ…˜μ—λŠ” 관리 계정이 μ‚¬μš©λœ 방법, 이유, μ‹œκΈ° 및 μœ„μΉ˜λ₯Ό λ³΄μ—¬μ£ΌλŠ” 원격 μΈ‘μ • κΈ°λŠ₯이 μžˆμŠ΅λ‹ˆλ‹€. 이 λ°μ΄ν„°λŠ” UEBA에 λ‚΄μž₯된 κΈ°λŠ₯을 μ΄μš©ν•΄ κ΄€λ¦¬μžμ˜ 이상 ν–‰μœ„λ‚˜ μ•…μ˜μ μΈ μ˜λ„κ°€ μžˆλŠ”μ§€ 뢄석할 수 μžˆμŠ΅λ‹ˆλ‹€.
  • μ œμ‘°μ—…μ²΄ NTA(λ„€νŠΈμ›Œν¬ νŠΈλž˜ν”½ 뢄석) – 기계 ν•™μŠ΅, κ³ κΈ‰ 뢄석 및 κ·œμΉ™ 기반 탐지λ₯Ό κ²°ν•©ν•˜μ—¬ κΈ°μ—… λ„€νŠΈμ›Œν¬μ—μ„œ μ˜μ‹¬μŠ€λŸ¬μš΄ ν™œλ™μ„ μ‹λ³„ν•©λ‹ˆλ‹€.

    NTA λ„κ΅¬λŠ” μ†ŒμŠ€ νŠΈλž˜ν”½ 및/λ˜λŠ” 흐름 기둝(예: NetFlow)을 μ§€μ†μ μœΌλ‘œ λΆ„μ„ν•˜μ—¬ 주둜 μ—”ν„°ν‹° λ™μž‘ 뢄석에 쀑점을 두고 정상적인 λ„€νŠΈμ›Œν¬ λ™μž‘μ„ λ°˜μ˜ν•˜λŠ” λͺ¨λΈμ„ κ΅¬μΆ•ν•©λ‹ˆλ‹€.

  • SIEM – 이제 λ§Žμ€ SIEM 곡급업체가 SIEM에 λ‚΄μž₯λ˜κ±°λ‚˜ λ³„λ„μ˜ UEBA λͺ¨λ“ˆλ‘œ κ³ κΈ‰ 데이터 뢄석 κΈ°λŠ₯을 κ°–μΆ”κ³  μžˆμŠ΅λ‹ˆλ‹€. κΈ°μ‚¬μ—μ„œ μ„€λͺ…ν•œ κ²ƒμ²˜λŸΌ 2018λ…„λΆ€ν„° 2019λ…„ ν˜„μž¬κΉŒμ§€ SIEMκ³Ό UEBA κΈ°λŠ₯ κ°„μ˜ 경계가 μ§€μ†μ μœΌλ‘œ λͺ¨ν˜Έν•΄μ‘ŒμŠ΅λ‹ˆλ‹€. "ν˜„λŒ€ SIEM을 μœ„ν•œ 기술 톡찰λ ₯". SIEM μ‹œμŠ€ν…œμ€ 뢄석 μž‘μ—…κ³Ό 보닀 λ³΅μž‘ν•œ μ• ν”Œλ¦¬μΌ€μ΄μ…˜ μ‹œλ‚˜λ¦¬μ˜€ μ œκ³΅μ— 더 λŠ₯μˆ™ν•΄μ‘ŒμŠ΅λ‹ˆλ‹€.

UEBA μ• ν”Œλ¦¬μΌ€μ΄μ…˜ μ‹œλ‚˜λ¦¬μ˜€

UEBA μ†”λ£¨μ…˜μ€ κ΄‘λ²”μœ„ν•œ 문제λ₯Ό ν•΄κ²°ν•  수 μžˆμŠ΅λ‹ˆλ‹€. κ·ΈλŸ¬λ‚˜ Gartner 고객은 κΈ°λ³Έ μ‚¬μš© 사둀에 μ‚¬μš©μž 행동과 λ‹€λ₯Έ μ—”ν„°ν‹° κ°„μ˜ λΉˆλ²ˆν•œ 상관 관계λ₯Ό ν‘œμ‹œν•˜κ³  λΆ„μ„ν•˜μ—¬ λ‹¬μ„±λ˜λŠ” λ‹€μ–‘ν•œ λ²”μ£Όμ˜ μœ„ν˜‘ 탐지가 ν¬ν•¨λœλ‹€λŠ” 데 λ™μ˜ν•©λ‹ˆλ‹€.

  • 무단 μ ‘κ·Ό 및 데이터 이동;
  • κΆŒν•œμ΄ μžˆλŠ” μ‚¬μš©μžμ˜ μ˜μ‹¬μŠ€λŸ¬μš΄ 행동, μ§μ›μ˜ μ•…μ˜μ μ΄κ±°λ‚˜ μŠΉμΈλ˜μ§€ μ•Šμ€ ν™œλ™;
  • λΉ„ν‘œμ€€ μ•‘μ„ΈμŠ€ 및 ν΄λΌμš°λ“œ λ¦¬μ†ŒμŠ€ μ‚¬μš©
  • 기타

UEBAκ°€ 정당화될 수 μžˆλŠ” 사기 λ˜λŠ” 직원 λͺ¨λ‹ˆν„°λ§κ³Ό 같은 λΉ„μ •ν˜•μ μΈ 비사이버 λ³΄μ•ˆ μ‚¬μš© 사둀도 많이 μžˆμŠ΅λ‹ˆλ‹€. κ·ΈλŸ¬λ‚˜ IT 및 정보 λ³΄μ•ˆ μ™ΈλΆ€μ˜ 데이터 μ†ŒμŠ€λ‚˜ 이 μ˜μ—­μ— λŒ€ν•œ κΉŠμ€ 이해가 μžˆλŠ” νŠΉμ • 뢄석 λͺ¨λΈμ΄ ν•„μš”ν•œ κ²½μš°κ°€ λ§ŽμŠ΅λ‹ˆλ‹€. UEBA μ œμ‘°μ—…μ²΄μ™€ 고객 λͺ¨λ‘κ°€ λ™μ˜ν•˜λŠ” XNUMX가지 μ£Όμš” μ‹œλ‚˜λ¦¬μ˜€μ™€ μ• ν”Œλ¦¬μΌ€μ΄μ…˜μ€ μ•„λž˜μ— μ„€λͺ…λ˜μ–΄ μžˆμŠ΅λ‹ˆλ‹€.

"μ•…μ˜μ μΈ λ‚΄λΆ€μž"

이 μ‹œλ‚˜λ¦¬μ˜€λ₯Ό λ‹€λ£¨λŠ” UEBA μ†”λ£¨μ…˜ μ œκ³΅μ—…μ²΄λŠ” 직원과 μ‹ λ’°ν•  수 μžˆλŠ” κ³„μ•½μžμ—κ²Œ λΉ„μ •μƒμ μ΄κ±°λ‚˜ "λ‚˜μœ" λ˜λŠ” μ•…μ˜μ μΈ ν–‰λ™λ§Œ λͺ¨λ‹ˆν„°λ§ν•©λ‹ˆλ‹€. 이 μ „λ¬Έ λΆ„μ•Όμ˜ κ³΅κΈ‰μ—…μ²΄λŠ” μ„œλΉ„μŠ€ κ³„μ •μ΄λ‚˜ 기타 인간이 μ•„λ‹Œ 개체의 λ™μž‘μ„ λͺ¨λ‹ˆν„°λ§ν•˜κ±°λ‚˜ λΆ„μ„ν•˜μ§€ μ•ŠμŠ΅λ‹ˆλ‹€. 이둜 인해 해컀가 κΈ°μ‘΄ 계정을 νƒˆμ·¨ν•˜λŠ” 지λŠ₯ν˜• μœ„ν˜‘μ„ νƒμ§€ν•˜λŠ” 데 쀑점을 두지 μ•ŠμŠ΅λ‹ˆλ‹€. λŒ€μ‹ , μœ ν•΄ν•œ ν™œλ™μ— μ—°λ£¨λœ 직원을 μ‹λ³„ν•˜λŠ” 것을 λͺ©ν‘œλ‘œ ν•©λ‹ˆλ‹€.

본질적으둜 "μ•…μ˜μ μΈ λ‚΄λΆ€μž"λΌλŠ” κ°œλ…μ€ κ³ μš©μ£Όμ—κ²Œ ν”Όν•΄λ₯Ό μž…νž 방법을 λͺ¨μƒ‰ν•˜λŠ” μ•…μ˜μ μΈ μ˜λ„λ₯Ό 가진 μ‹ λ’°ν•  수 μžˆλŠ” μ‚¬μš©μžμ—κ²Œμ„œ λΉ„λ‘―λ©λ‹ˆλ‹€. μ•…μ˜μ μΈ μ˜λ„λŠ” μΈ‘μ •ν•˜κΈ° μ–΄λ ΅κΈ° λ•Œλ¬Έμ— 이 λ²”μ£Όμ˜ 졜고의 κ³΅κΈ‰μ—…μ²΄λŠ” 감사 λ‘œκ·Έμ—μ„œ μ‰½κ²Œ 확인할 수 μ—†λŠ” 상황별 λ™μž‘ 데이터λ₯Ό λΆ„μ„ν•©λ‹ˆλ‹€.

λ˜ν•œ 이 λΆ„μ•Όμ˜ μ†”λ£¨μ…˜ μ œκ³΅μ—…μ²΄λŠ” 이메일 μ½˜ν…μΈ , 생산성 λ³΄κ³ μ„œ, μ†Œμ…œ λ―Έλ””μ–΄ 정보 λ“± κ΅¬μ‘°ν™”λ˜μ§€ μ•Šμ€ 데이터λ₯Ό 졜적으둜 μΆ”κ°€ν•˜κ³  λΆ„μ„ν•˜μ—¬ 행동에 λŒ€ν•œ λ§₯락을 μ œκ³΅ν•©λ‹ˆλ‹€.

μΉ¨ν•΄λœ λ‚΄λΆ€μž 및 침해적 μœ„ν˜‘

λ¬Έμ œλŠ” κ³΅κ²©μžκ°€ 쑰직에 μ ‘κ·Όν•˜κ³  IT 인프라 λ‚΄μ—μ„œ μ΄λ™ν•˜κΈ° μ‹œμž‘ν•˜λ©΄ "λ‚˜μœ" 행동을 μ‹ μ†ν•˜κ²Œ νƒμ§€ν•˜κ³  λΆ„μ„ν•˜λŠ” κ²ƒμž…λ‹ˆλ‹€.
APT(곡격적 μœ„ν˜‘)λŠ” μ•Œλ €μ§€μ§€ μ•Šμ•˜κ±°λ‚˜ 아직 μ™„μ „νžˆ μ΄ν•΄λ˜μ§€ μ•Šμ€ μœ„ν˜‘κ³Ό λ§ˆμ°¬κ°€μ§€λ‘œ νƒμ§€ν•˜κΈ°κ°€ 맀우 μ–΄λ €μš°λ©° μ λ²•ν•œ μ‚¬μš©μž ν™œλ™μ΄λ‚˜ μ„œλΉ„μŠ€ 계정 뒀에 μˆ¨μ–΄ μžˆλŠ” κ²½μš°κ°€ λ§ŽμŠ΅λ‹ˆλ‹€. μ΄λŸ¬ν•œ μœ„ν˜‘μ€ 일반적으둜 λ³΅μž‘ν•œ 운영 λͺ¨λΈμ„ 가지고 μžˆμŠ΅λ‹ˆλ‹€(예λ₯Ό λ“€μ–΄ " 사이버 킬 체인 ν•΄κ²°") λ˜λŠ” κ·Έλ“€μ˜ 행동이 아직 μœ ν•΄ν•œ κ²ƒμœΌλ‘œ ν‰κ°€λ˜μ§€ μ•Šμ•˜μŠ΅λ‹ˆλ‹€. 이둜 인해 κ°„λ‹¨ν•œ 뢄석(예: νŒ¨ν„΄, μž„κ³„κ°’ λ˜λŠ” 상관 κ·œμΉ™λ³„ 일치)을 μ‚¬μš©ν•˜μ—¬ νƒμ§€ν•˜κΈ°κ°€ μ–΄λ ΅μŠ΅λ‹ˆλ‹€.

κ·ΈλŸ¬λ‚˜ μ΄λŸ¬ν•œ 침해적 μœ„ν˜‘ 쀑 λ‹€μˆ˜λŠ” λΉ„ν‘œμ€€μ μΈ 행동을 μ΄ˆλž˜ν•˜λ©° μ’…μ’… μ˜μ‹¬ν•˜μ§€ μ•ŠλŠ” μ‚¬μš©μžλ‚˜ μ—”ν„°ν‹°(μ†μƒλœ λ‚΄λΆ€μžλΌκ³ λ„ 함)λ₯Ό ν¬ν•¨ν•©λ‹ˆλ‹€. UEBA κΈ°μˆ μ€ μ΄λŸ¬ν•œ μœ„ν˜‘μ„ νƒμ§€ν•˜κ³ , μ‹ ν˜Έ λŒ€ μž‘μŒλΉ„λ₯Ό κ°œμ„ ν•˜κ³ , μ•Œλ¦Ό λ³Όλ₯¨μ„ 톡합 및 쀄이고, λ‚˜λ¨Έμ§€ 경고의 μš°μ„  μˆœμœ„λ₯Ό μ§€μ •ν•˜κ³ , 효과적인 사고 λŒ€μ‘ 및 쑰사λ₯Ό 촉진할 수 μžˆλŠ” λͺ‡ 가지 ν₯미둜운 기회λ₯Ό μ œκ³΅ν•©λ‹ˆλ‹€.

이 문제 μ˜μ—­μ„ λŒ€μƒμœΌλ‘œ ν•˜λŠ” UEBA κ³΅κΈ‰μ—…μ²΄λŠ” 쑰직의 SIEM μ‹œμŠ€ν…œκ³Ό μ–‘λ°©ν–₯ 톡합을 μˆ˜ν–‰ν•˜λŠ” κ²½μš°κ°€ λ§ŽμŠ΅λ‹ˆλ‹€.

데이터 유좜

이 경우의 μž„λ¬΄λŠ” 데이터가 쑰직 μ™ΈλΆ€λ‘œ μ „μ†‘λ˜κ³  μžˆλ‹€λŠ” 사싀을 κ°μ§€ν•˜λŠ” κ²ƒμž…λ‹ˆλ‹€.
이 κ³Όμ œμ— μ΄ˆμ μ„ 맞좘 κ³΅κΈ‰μ—…μ²΄λŠ” 일반적으둜 이상 탐지 및 κ³ κΈ‰ 뢄석과 ν•¨κ»˜ DLP λ˜λŠ” DAG κΈ°λŠ₯을 ν™œμš©ν•˜μ—¬ μ‹ ν˜Έ λŒ€ μž‘μŒλΉ„λ₯Ό κ°œμ„ ν•˜κ³  μ•Œλ¦Ό λ³Όλ₯¨μ„ ν†΅ν•©ν•˜λ©° λ‚˜λ¨Έμ§€ 트리거의 μš°μ„  μˆœμœ„λ₯Ό μ§€μ •ν•©λ‹ˆλ‹€. μΆ”κ°€ μ»¨ν…μŠ€νŠΈλ₯Ό μœ„ν•΄ κ³΅κΈ‰μ—…μ²΄λŠ” 일반적으둜 λ„€νŠΈμ›Œν¬ νŠΈλž˜ν”½(예: μ›Ή ν”„λ‘μ‹œ) 및 μ—”λ“œν¬μΈνŠΈ 데이터에 더 많이 μ˜μ‘΄ν•©λ‹ˆλ‹€. μ΄λŸ¬ν•œ 데이터 μ†ŒμŠ€λ₯Ό λΆ„μ„ν•˜λ©΄ 데이터 유좜 쑰사에 도움이 될 수 있기 λ•Œλ¬Έμž…λ‹ˆλ‹€.

데이터 유좜 νƒμ§€λŠ” 쑰직을 μœ„ν˜‘ν•˜λŠ” λ‚΄λΆ€μž 및 μ™ΈλΆ€ 해컀λ₯Ό μž‘λŠ” 데 μ‚¬μš©λ©λ‹ˆλ‹€.

κΆŒν•œ μžˆλŠ” μ•‘μ„ΈμŠ€ 식별 및 관리

이 μ „λ¬Έ λΆ„μ•Όμ˜ 독립 UEBA μ†”λ£¨μ…˜ μ œμ‘°μ—…μ²΄λŠ” κ³Όλ„ν•œ κΆŒν•œμ΄λ‚˜ 비정상적인 μ•‘μ„ΈμŠ€λ₯Ό μ‹λ³„ν•˜κΈ° μœ„ν•΄ 이미 ν˜•μ„±λœ ꢌ리 μ‹œμŠ€ν…œμ„ 배경으둜 μ‚¬μš©μž 행동을 κ΄€μ°°ν•˜κ³  λΆ„μ„ν•©λ‹ˆλ‹€. μ΄λŠ” κΆŒν•œ μžˆλŠ” 계정과 μ„œλΉ„μŠ€ 계정을 ν¬ν•¨ν•˜μ—¬ λͺ¨λ“  μœ ν˜•μ˜ μ‚¬μš©μž 및 계정에 μ μš©λ©λ‹ˆλ‹€. λ˜ν•œ μ‘°μ§μ—μ„œλŠ” UEBAλ₯Ό μ‚¬μš©ν•˜μ—¬ ν•„μš”λ³΄λ‹€ 높은 휴면 계정과 μ‚¬μš©μž κΆŒν•œμ„ μ œκ±°ν•©λ‹ˆλ‹€.

사고 μš°μ„ μˆœμœ„

이 μž‘μ—…μ˜ λͺ©ν‘œλŠ” 기술 μŠ€νƒμ˜ μ†”λ£¨μ…˜μ—μ„œ μƒμ„±λœ μ•Œλ¦Όμ˜ μš°μ„ μˆœμœ„λ₯Ό μ§€μ •ν•˜μ—¬ λ¨Όμ € ν•΄κ²°ν•΄μ•Ό ν•  사고 λ˜λŠ” 잠재적 사고λ₯Ό μ΄ν•΄ν•˜λŠ” κ²ƒμž…λ‹ˆλ‹€. UEBA 방법둠과 λ„κ΅¬λŠ” νŠΉμ • μ‘°μ§μ—μ„œ 특히 λ³€μΉ™μ μ΄κ±°λ‚˜ 특히 μœ„ν—˜ν•œ 사고λ₯Ό μ‹λ³„ν•˜λŠ” 데 μœ μš©ν•©λ‹ˆλ‹€. 이 경우 UEBA λ©”μ»€λ‹ˆμ¦˜μ€ κΈ°λ³Έ μˆ˜μ€€μ˜ ν™œλ™ 및 μœ„ν˜‘ λͺ¨λΈμ„ μ‚¬μš©ν•  뿐만 μ•„λ‹ˆλΌ νšŒμ‚¬μ˜ 쑰직 ꡬ쑰에 λŒ€ν•œ 정보(예: μ€‘μš”ν•œ λ¦¬μ†ŒμŠ€ λ˜λŠ” μ—­ν• , μ§μ›μ˜ μ•‘μ„ΈμŠ€ μˆ˜μ€€)둜 데이터λ₯Ό ν¬ν™”μ‹œν‚΅λ‹ˆλ‹€.

UEBA μ†”λ£¨μ…˜ κ΅¬ν˜„ 문제

UEBA μ†”λ£¨μ…˜μ˜ μ‹œμž₯ λ¬Έμ œμ μ€ 높은 가격, λ³΅μž‘ν•œ κ΅¬ν˜„, μœ μ§€ 관리 및 μ‚¬μš©μž…λ‹ˆλ‹€. 기업이 λ‹€μ–‘ν•œ λ‚΄λΆ€ 포털 수둜 인해 어렀움을 κ²ͺκ³  μžˆλŠ” λ™μ•ˆ 또 λ‹€λ₯Έ μ½˜μ†”μ„ ν™•λ³΄ν•˜κ³  μžˆμŠ΅λ‹ˆλ‹€. μƒˆλ‘œμš΄ 도ꡬ에 νˆ¬μžν•˜λŠ” μ‹œκ°„κ³Ό μžμ›μ˜ 규λͺ¨λŠ” λ‹Ήλ©΄ κ³Όμ œμ™€ 이λ₯Ό ν•΄κ²°ν•˜λŠ” 데 ν•„μš”ν•œ 뢄석 μœ ν˜•μ— 따라 달라지며, λŒ€λΆ€λΆ„ λŒ€κ·œλͺ¨ νˆ¬μžκ°€ ν•„μš”ν•œ κ²½μš°κ°€ λ§ŽμŠ΅λ‹ˆλ‹€.

λ§Žμ€ μ œμ‘°μ—…μ²΄κ°€ μ£Όμž₯ν•˜λŠ” κ²ƒκ³ΌλŠ” 달리 UEBAλŠ” λ©°μΉ  λ™μ•ˆ κ³„μ†ν•΄μ„œ μ‹€ν–‰ν•  수 μžˆλŠ” "μ„€μ •ν•˜κ³  μžŠμ–΄λ²„λ¦¬λŠ”" 도ꡬ가 μ•„λ‹™λ‹ˆλ‹€.
예λ₯Ό λ“€μ–΄ Gartner 고객은 UEBA μ΄λ‹ˆμ…”ν‹°λΈŒλ₯Ό μ²˜μŒλΆ€ν„° μ‹œμž‘ν•˜μ—¬ 이 μ†”λ£¨μ…˜μ΄ κ΅¬ν˜„λœ 문제λ₯Ό ν•΄κ²°ν•˜λŠ” 첫 번째 κ²°κ³Όλ₯Ό μ–»λŠ” 데 3~6κ°œμ›”μ΄ κ±Έλ¦°λ‹€λŠ” 점을 μ§€μ ν•©λ‹ˆλ‹€. 쑰직 λ‚΄ λ‚΄λΆ€μž μœ„ν˜‘ 식별과 같은 보닀 λ³΅μž‘ν•œ μž‘μ—…μ˜ 경우 기간이 18κ°œμ›”λ‘œ λŠ˜μ–΄λ‚©λ‹ˆλ‹€.

UEBA κ΅¬ν˜„μ˜ 어렀움과 λ„κ΅¬μ˜ ν–₯ν›„ νš¨μœ¨μ„±μ— 영ν–₯을 λ―ΈμΉ˜λŠ” μš”μ†Œ:

  • 쑰직 μ•„ν‚€ν…μ²˜, λ„€νŠΈμ›Œν¬ ν† ν΄λ‘œμ§€, 데이터 관리 μ •μ±…μ˜ λ³΅μž‘μ„±
  • μ μ ˆν•œ μ„ΈλΆ€ μˆ˜μ€€μ—μ„œ μ˜¬λ°”λ₯Έ λ°μ΄ν„°μ˜ κ°€μš©μ„±
  • 곡급업체 뢄석 μ•Œκ³ λ¦¬μ¦˜μ˜ λ³΅μž‘μ„±(예: 톡계 λͺ¨λΈ 및 λ¨Έμ‹  λŸ¬λ‹ μ‚¬μš©κ³Ό λ‹¨μˆœν•œ νŒ¨ν„΄ 및 κ·œμΉ™ μ‚¬μš©).
  • 사전 κ΅¬μ„±λœ λΆ„μ„μ˜ μ–‘, 즉 각 μž‘μ—…μ— λŒ€ν•΄ μˆ˜μ§‘ν•΄μ•Ό ν•˜λŠ” 데이터와 뢄석을 μˆ˜ν–‰ν•˜λŠ” 데 κ°€μž₯ μ€‘μš”ν•œ λ³€μˆ˜ 및 속성에 λŒ€ν•œ μ œμ‘°μ—…μ²΄μ˜ 이해가 ν¬ν•¨λ©λ‹ˆλ‹€.
  • μ œμ‘°μ—…μ²΄κ°€ ν•„μš”ν•œ 데이터와 μžλ™μœΌλ‘œ ν†΅ν•©ν•˜λŠ” 것이 μ–Όλ§ˆλ‚˜ μ‰¬μš΄κ°€μš”?

    예λ₯Ό λ“€λ©΄ λ‹€μŒκ³Ό κ°™μŠ΅λ‹ˆλ‹€

    • UEBA μ†”λ£¨μ…˜μ΄ SIEM μ‹œμŠ€ν…œμ„ λ°μ΄ν„°μ˜ κΈ°λ³Έ μ†ŒμŠ€λ‘œ μ‚¬μš©ν•˜λŠ” 경우 SIEM은 ν•„μš”ν•œ 데이터 μ†ŒμŠ€μ—μ„œ 정보λ₯Ό μˆ˜μ§‘ν•©λ‹ˆκΉŒ?
    • ν•„μš”ν•œ 이벀트 λ‘œκ·Έμ™€ 쑰직 μ»¨ν…μŠ€νŠΈ 데이터λ₯Ό UEBA μ†”λ£¨μ…˜μœΌλ‘œ λΌμš°νŒ…ν•  수 μžˆμŠ΅λ‹ˆκΉŒ?
    • SIEM μ‹œμŠ€ν…œμ΄ 아직 UEBA μ†”λ£¨μ…˜μ— ν•„μš”ν•œ 데이터 μ†ŒμŠ€λ₯Ό μˆ˜μ§‘ν•˜κ³  μ œμ–΄ν•˜μ§€ λͺ»ν•œλ‹€λ©΄ 이λ₯Ό μ–΄λ–»κ²Œ SIEM μ‹œμŠ€ν…œμœΌλ‘œ 전솑할 수 μžˆμŠ΅λ‹ˆκΉŒ?

  • 쑰직의 μ• ν”Œλ¦¬μΌ€μ΄μ…˜ μ‹œλ‚˜λ¦¬μ˜€κ°€ μ–Όλ§ˆλ‚˜ μ€‘μš”ν•œμ§€, μ–Όλ§ˆλ‚˜ λ§Žμ€ 데이터 μ†ŒμŠ€κ°€ ν•„μš”ν•œμ§€, 이 μž‘μ—…μ΄ μ œμ‘°μ—…μ²΄μ˜ μ „λ¬Έ 뢄야와 μ–Όλ§ˆλ‚˜ κ²ΉμΉ˜λŠ”μ§€.
  • μ–΄λŠ μ •λ„μ˜ 쑰직 μ„±μˆ™λ„μ™€ μ°Έμ—¬κ°€ μš”κ΅¬λ©λ‹ˆκΉŒ? 예λ₯Ό λ“€μ–΄ κ·œμΉ™κ³Ό λͺ¨λΈμ˜ 생성, 개발 및 κ°œμ„ μ΄ ν•„μš”ν•©λ‹ˆλ‹€. 평가λ₯Ό μœ„ν•΄ λ³€μˆ˜μ— κ°€μ€‘μΉ˜λ₯Ό ν• λ‹Ήν•©λ‹ˆλ‹€. λ˜λŠ” μœ„ν—˜ 평가 μž„κ³„κ°’μ„ μ‘°μ •ν•©λ‹ˆλ‹€.
  • ν˜„μž¬ 쑰직 규λͺ¨μ™€ 미래 μš”κ΅¬ 사항에 λΉ„ν•΄ κ³΅κΈ‰μ—…μ²΄μ˜ μ†”λ£¨μ…˜κ³Ό μ•„ν‚€ν…μ²˜μ˜ ν™•μž₯성은 μ–Όλ§ˆλ‚˜ λ©λ‹ˆκΉŒ?
  • κΈ°λ³Έ λͺ¨λΈ, ν”„λ‘œν•„ 및 μ£Όμš” 그룹을 ꡬ좕할 μ‹œκ°„μž…λ‹ˆλ‹€. μ œμ‘°μ—…μ²΄λŠ” "정상적인" κ°œλ…μ„ μ •μ˜ν•˜κΈ° 전에 뢄석을 μˆ˜ν–‰ν•˜λŠ” 데 μ΅œμ†Œ 30일(λ•Œλ‘œλŠ” μ΅œλŒ€ 90일)이 ν•„μš”ν•œ κ²½μš°κ°€ λ§ŽμŠ΅λ‹ˆλ‹€. 기둝 데이터λ₯Ό ν•œ 번 λ‘œλ“œν•˜λ©΄ λͺ¨λΈ ν•™μŠ΅ 속도λ₯Ό 높일 수 μžˆμŠ΅λ‹ˆλ‹€. 일뢀 ν₯미둜운 μ‚¬λ‘€λŠ” μ—„μ²­λ‚˜κ²Œ 적은 μ–‘μ˜ 초기 λ°μ΄ν„°λ‘œ 기계 ν•™μŠ΅μ„ μ‚¬μš©ν•˜λŠ” 것보닀 κ·œμΉ™μ„ μ‚¬μš©ν•˜μ—¬ 더 λΉ λ₯΄κ²Œ 식별할 수 μžˆμŠ΅λ‹ˆλ‹€.
  • 동적 κ·Έλ£Ήν™” 및 계정 ν”„λ‘œνŒŒμΌλ§(μ„œλΉ„μŠ€/μ‚¬λžŒ)을 κ΅¬μΆ•ν•˜λŠ” 데 ν•„μš”ν•œ λ…Έλ ₯ μˆ˜μ€€μ€ μ†”λ£¨μ…˜λ§ˆλ‹€ 크게 λ‹€λ₯Ό 수 μžˆμŠ΅λ‹ˆλ‹€.

좜처 : habr.com

μ½”λ©˜νŠΈλ₯Ό μΆ”κ°€