[TECH UP] EDR · XDR · 위협 인텔리전스

Y·2025년 9월 30일

TECH UP

목록 보기
10/39
post-thumbnail

EDR (Endpoint Detection and Response)

  • 정의: 엔드포인트에서 발생하는 위협을 탐지하고 대응하는 보안 솔루션임
  • 엔드포인트: 방화벽 외부에서 조직 네트워크에 연결되는 모든 기기를 의미함 (노트북, 모바일 기기, IoT 기기, 웨어러블, 스캐너, 의료 기기 등)
  • 특징:
    • 해킹의 90%와 데이터 침해의 70%가 엔드포인트에서 발생할 정도로 중요함
    • 각 기기의 데이터를 수집해 중앙 서버로 보내고 모니터링하여 보호함
    • 위협 인텔리전스(TI)와 머신러닝을 활용해 기존 탐지 방식을 회피하는 숨겨진 위협까지 찾아냄
  • 주요 기능:
    • 위협 탐지: 머신러닝, 패턴 분석, 로그 분석 등을 통해 위협을 식별함
    • 침해 지표(IOC)공격 지표(IOA)를 활용하여 위협을 탐지함
    • 자동화된 대응: 심각도에 따라 위협 알림을 분류하고 우선순위를 지정함
    • 대응 조치: 위협 발생 기기의 네트워크 연결을 끊거나, 프로세스를 중지하는 등의 조치를 자동으로 수행함

XDR (Extended Detection and Response)

  • 정의: EDR의 발전된 형태로, 엔드포인트 외에 네트워크, 이메일, 애플리케이션 등 조직의 전체 디지털 인프라에 걸쳐 위협을 탐지하고 대응하는 플랫폼
  • 특징:
    • 여러 보안 솔루션의 데이터를 자동으로 수집하고 상관관계를 분석하는 통합 보안 사고 탐지 및 대응 플랫폼
    • SaaS 기반으로 기존 보안 도구를 중앙 집중식 시스템에 통합하여 사용함
    • AI를 활용해 자동 분석, 조사, 대응을 실시간으로 수행함
  • EDR과의 차이점:
    • XDR은 엔드포인트에 국한되었던 EDR의 범위를 확장한 형태임
    • EDR이 엔드포인트에 초점을 맞췄다면, XDR은 엔드포인트, 애플리케이션, 이메일, 데이터 저장소 등을 포함하는 광범위한 제품에 통합 보안을 제공함

위협 인텔리전스(Threat Intelligence)

  • 정의: 조직이 직면할 수 있는 잠재적/실제적 위협에 대한 정보와 그에 따른 대응 전략을 의미함
  • 목표: 단순히 공격을 탐지하는 것을 넘어, 공격자의 의도, 전술, 기법, 절차를 분석하여 사전에 위협을 예측하고 방어 능력을 강화하는 것임
  • 주요 정보:
    • 위협 행위자(Threat Actor)에 대한 정보 (해커, 범죄 조직 등)
    • 악성코드, 취약점, 인프라(IP, 도메인) 관련 데이터
    • 실제 공격에서 반복적으로 활용되는 패턴 및 트렌드 분석
  • 연관 솔루션: EDR, XDR과 연동하여 위협 탐지 및 대응에 활용됨

위협 데이터 수집 방법

  • OSINT (Open Source Intelligence):
    • 공개된 출처의 정보를 수집하는 기법임
    • Shodan: 인터넷에 연결된 장비를 수집하는 대표적인 검색 엔진임
    • 예시: cctv country:kr과 같은 검색어를 사용해 관리자 페이지가 노출된 CCTV를 찾아낼 수 있음
  • 다크웹(Dark Web) / 딥웹(Deep Web):
    • 일반적인 검색 엔진으로 찾을 수 없는 영역에서 위협 정보를 수집함

0개의 댓글