위협 헌팅 에이전트 개요

다음에서 지원:

위협 헌팅 에이전트는 Google Security Operations에 내장된 자율 AI 기능으로, 엔터프라이즈 보안 원격 분석 전반에서 선제적 위협 헌팅을 자동화합니다.

이 가이드는 엔터프라이즈 보안 원격 분석 전반에서 선제적 위협 헌팅을 자동화하려는 Google SecOps 분석가 및 위협 헌터를 위한 것입니다. 위협 헌팅 에이전트를 사용하여 위협 헌팅을 자율적으로 계획하고, 원격 분석을 쿼리하고, 포렌식 증거를 분석하는 방법을 설명합니다. 위협 헌팅 에이전트를 사용하면 수동 조사 없이 숨겨진 공격자를 감지하고 보안 가설을 검증할 수 있습니다. 성공적으로 완료하면 조사 시간이 단축되고 새로운 위협에 대한 대응 속도가 빨라집니다.

사용 사례: 위협 가설 검증 자동화

  • 목표: 위협 가설을 검증하는 데 필요한 조사, 쿼리 구성, 노이즈 필터링을 자동화합니다.
  • 가치: 수동 로그 분석 및 쿼리 빌드에 소요되는 시간을 줄여 선임 분석가가 복잡한 작업에 집중할 수 있도록 합니다.

주요 용어

  • 위협 헌팅 에이전트: Gemini로 구동되고 Google Threat Intelligence, Mandiant 일선 전문성, MITRE ATT&CK® 프레임워크에 기반한 자율 AI 기능으로, 선제적 위협 헌팅을 자동화합니다.
  • YARA-L 2.0 (YL2): Google SecOps에서 이전 원격 분석을 쿼리하는 데 사용하는 검색 쿼리 언어입니다.
  • 결정: 에이전트가 내린 최종 판단입니다. 예를 들어 Substantial Evidence, Evidence Found, Threat Not Found 등이 있습니다.

시작하기 전에

다음 기본 요건을 충족해야 합니다.

  • Enterprise Plus 라이선스: 공개 미리보기 단계에서는 Enterprise Plus 고객만 위협 헌팅 에이전트를 사용할 수 있습니다. 이는 Google Threat Intelligence를 많이 호출하는 새로운 위협 통합 지점 때문입니다.
  • 새 케이스 관리 환경: 위협 헌팅 에이전트를 사용하려면 새 케이스 관리 환경 을 사용 설정해야 합니다. 새 케이스 관리 환경은 현재 공개 미리보기 상태입니다. 미리보기 기능을 사용 설정하는 방법은 미리보기 기능 관리를 참고하세요.
  • 권한: Google SecOps 플랫폼, 특히 케이스 관리에 대한 적절한 액세스 권한이 있어야 합니다.
  • 환경 확인: 조직에서 멀티 테넌트 또는 분할된 환경을 사용하는 경우 대상 환경에 액세스할 수 있는지 확인합니다.

위협 헌팅 시작

다음 단계에서는 새로운 위협 창에서 위협 헌팅 에이전트를 시작하는 방법을 설명합니다.

  1. 탐색 메뉴에서 감지 > 새로운 위협으로 이동합니다. 새 위협 헌팅 을 클릭합니다.
  2. 에이전트 위협 헌팅 대화상자에서 다음을 구성합니다.
    • 무엇을 헌팅하시겠어요? 섹션에서 조사할 위협 카테고리를 선택합니다.
      • 작업 수행자: 알려진 공격자 그룹을 헌팅합니다(예: APT28 또는 UNC2452).
      • 캠페인: 조직화된 공격자 캠페인을 헌팅합니다.
      • 멀웨어: 특정 멀웨어 제품군 또는 로더를 헌팅합니다(예: FAKEUPDATES 또는 CHERRYRED).
      • 소프트웨어 툴킷: 악용된 관리 도구 또는 Living-off-the-Land Binaries(LOLbins)를 헌팅합니다(예: PowerShell, Certutil, 또는 vssadmin).
      • TTP: 특정 MITRE ATT&CK 기법을 헌팅합니다(예: T1003.001 - OS Credential Dumping: LSASS Memory).
    • 위협 카테고리를 선택한 후 옆에 있는 필드에서 특정 위협 이름, 별칭 또는 MITRE ID를 선택합니다.
    • 헌팅 기간 선택에서 분석할 이전 원격 분석 기간을 정의합니다. 기본값은 지난 7일입니다. 최대 30일 기간입니다.
    • 해당하는 경우 케이스 환경 메뉴에서 헌팅할 대상 환경을 선택합니다.
  3. 헌팅 시작 을 클릭하여 조사를 시작합니다.

위협 헌팅 에이전트를 시작하면 백그라운드에서 자율적으로 실행되고 Google SecOps에서 케이스 관리 에 새 케이스를 만듭니다. 새 케이스는 Threat Hunt for [Subject Name] 접두어를 사용하여 위협 헌팅 에이전트에서 생성된 케이스를 쉽게 식별할 수 있도록 합니다. 태그 열에도 위협 헌팅 태그가 표시됩니다.

다음과 같이 추가 진입점에서 위협 헌팅을 시작하도록 에이전트 위협 헌팅 대화상자를 열 수도 있습니다.

  • Google Threat Intelligence 팝업: 위협 피드 페이지 또는 캠페인 세부정보 페이지에서 위협 보고서 또는 공격자 프로필 옆에 있는 위협 헌팅 실행을 클릭합니다.
  • 위협 연결 세부정보: 위협 인텔리전스 드로어 내에서 위협 헌팅 실행 을 클릭합니다.
  • MITRE ATT&CK 매트릭스: MITRE ATT&CK에서 기법 드로어를 클릭합니다. 그런 다음 헌팅 실행 을 클릭합니다.

위협 헌팅 케이스 보기

케이스 관리 큐에서 언제든지 위협 헌팅을 찾고 추적할 수 있습니다.

  • 탐색 메뉴에서 케이스 로 이동합니다.
    • 태그별 필터링: 태그 필터를 사용하여 위협 헌팅 태그를 선택합니다.
    • 이름으로 검색: 검색창을 사용하여 특정 헌팅 제목을 쿼리합니다., 예를 들어 Mimikatz와 같이.

상태 및 알림

케이스 목록 및 케이스 벽 내에서 위협 헌팅은 실시간 상태를 표시합니다. 케이스를 열면 다음과 같이 태그 관리 옵션 옆에 태그가 표시됩니다.

상태 설명
위협 헌팅 실행 중 에이전트가 쿼리를 적극적으로 계획, 변환하고 UDM 이벤트를 검사하는 동안 표시됩니다. 케이스 상태는 열린 상태로 유지되고 자동으로 업데이트됩니다.
완료 에이전트가 분석을 완료하고 최종 결정 및 증거 요약을 게시할 때 표시됩니다.
Queued 에이전트가 시작하기 전에 이전 위협 헌팅이 실행을 완료할 때까지 기다리는 동안 표시됩니다.
실패 심각한 오류가 발생하면 표시됩니다 (예: 검색 서비스 시간 초과).

위협 헌팅 케이스 검토

위협 헌팅 케이스를 검토하고 관리하려면 다음 단계를 따르세요.

  1. 케이스 큐에서 검토할 케이스를 선택합니다.
  2. 에이전트 위협 헌팅 위젯으로 이동하여 케이스의 요약을 확인합니다.
  3. 결정 버튼을 클릭하여 위협 헌팅 결과를 확인합니다.
    • Substantial Evidence: 위협 행위가 감지되었다는 강력하고 매우 설득력 있는 증거입니다.
    • Evidence Found: 가설을 뒷받침하는 잠재적 지표 또는 위협 행위가 감지되었습니다.
    • 위협을 찾을 수 없음: 위협 행위의 증거가 감지되지 않았습니다.
  4. 결과 요약 을 읽습니다. 이는 위협 헌팅 에이전트가 발견한 내용을 자세히 설명하는 헌팅 요약입니다. 여기에는 관찰된 호스트 이름, 사용자 계정, 프로세스 명령어, 타임스탬프, 행동 컨텍스트와 같은 정보가 포함될 수 있습니다.

자세한 정보 보기

케이스에 대한 자세한 정보를 보려면 다음 단계를 따르세요.

  1. 케이스의 에이전트 위협 헌팅 위젯에서 제목 아래에 있는 링크를 클릭합니다.
  2. 표시될 수 있는 다음 옵션 중 하나를 클릭합니다.
    • 작업 수행자/멀웨어: 자세한 위협 인텔리전스 프로필을 위한 엔티티 요약 사이드 드로어를 엽니다.
    • MITRE 기법: 기법 설명 및 완화 가이드를 위한 MITRE 세부정보 오버레이를 엽니다.
    • 캠페인: 캠페인 또는 새로운 위협 세부정보 창으로 직접 이동합니다.

헌팅 단계 타임라인 검사

헌팅 단계 타임라인에서 에이전트 조사의 포렌식 추적을 검토합니다.

  1. 에이전트 위협 헌팅 위젯의 오른쪽에서 헌팅 세부정보 보기 를 클릭합니다.
  2. 각 단계를 펼쳐 해당 단계의 세부정보를 확인합니다.
  3. 다음 작업을 할 수 있습니다.
    • 원자 질문 보기: 에이전트가 헌팅 계획을 검증하기 위해 질문한 각 개별 질문을 검사합니다.
    • 생성된 YL2 쿼리 검사: 에이전트가 사용한 정확한 YL2 검색 쿼리를 검토합니다.
    • 이벤트 수 및 원격 분석 확인: 에이전트가 추출한 관련 이벤트 수를 확인합니다.
    • 단계 증거 검토: 각 개별 단계에 대한 특정 상위-하위 프로세스 관계 또는 명령어 플래그와 같은 포렌식 관찰을 읽습니다.

헌팅 결과에 대한 의견 제공

의견을 제출하여 AI 에이전트의 정확성을 개선하는 데 도움을 주세요.

  1. 에이전트 위협 헌팅 위젯에서 thumb_down 또는 thumb_up을 클릭합니다.

  2. 열리는 의견 보내기 대화상자에서 결정 또는 쿼리가 정확한 이유 또는 개선할 수 있는 부분을 설명하는 의견을 포함하여 의견을 보낼 수 있습니다.

  3. 의견 보내기 를 클릭합니다.

문제 해결

  • 실행 시간: 위협 헌팅은 선택한 기간과 환경의 원격 분석 볼륨에 따라 일반적으로 60~90분이 걸립니다.
  • Queued 상태: 에이전트가 이전 위협 헌팅이 실행을 완료할 때까지 기다리는 경우 위협 헌팅이 Queued될 수 있습니다. AI 용량상의 이유로 중복된 헌팅을 여러 번 트리거하지 마세요.
  • 헌팅 할당량: 미리보기 중에 고객은 동시 위협 헌팅 2개와 하루 최대 5개의 위협 헌팅으로 제한됩니다. 이는 전역 용량 관리를 위해 조정될 수 있습니다.

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.