๐Ÿ›ก๏ธ SOAR๋ž€ ๋ฌด์—‡์ธ๊ฐ€? ๋ณด์•ˆ ์ž๋™ํ™”๊ฐ€ ํ•„์š”ํ•œ ์ด์œ ์™€ FortiSOAR ํ•ต์‹ฌ ๊ฐœ๋… ์ •๋ฆฌ

@leekh8 ยท March 30, 2026 ยท 9 min read

๋ณด์•ˆ ์ชฝ ์ผ์„ ํ•˜๋ฉด์„œ ๊ฐ€์žฅ ๋งŽ์ด ๋ฐ›์€ ์งˆ๋ฌธ ์ค‘ ํ•˜๋‚˜๊ฐ€ "SOAR๊ฐ€ ๋ญ”๋ฐ์š”?"์˜€๋‹ค.

SIEM์€ ๋งŽ์ด๋“ค ๋“ค์–ด๋ดค๋Š”๋ฐ SOAR๋Š” ์ƒ์†Œํ•œ ๊ฒฝ์šฐ๊ฐ€ ๋งŽ๋‹ค. ๊ทผ๋ฐ ์‹ค์ œ๋กœ ์จ๋ณด๋ฉด "์ด๊ฒŒ ์—†์œผ๋ฉด ์–ด๋–ป๊ฒŒ ํ–ˆ์ง€?"๋ผ๋Š” ์ƒ๊ฐ์ด ๋“ค ์ •๋„๋กœ ์‹ค๋ฌด์—์„œ ์ฒด๊ฐ์ด ํฌ๋‹ค. ์ด ๊ธ€์—์„œ๋Š” SOAR๊ฐ€ ๋ญ”์ง€, ์™œ ํ•„์š”ํ•œ์ง€, ์–ด๋–ป๊ฒŒ ๋™์ž‘ํ•˜๋Š”์ง€๋ฅผ ์ฒ˜์Œ ์ ‘ํ•˜๋Š” ์‚ฌ๋žŒ๋„ ์ดํ•ดํ•  ์ˆ˜ ์žˆ๊ฒŒ ์ •๋ฆฌํ•ด๋ณด๋ ค ํ•œ๋‹ค.


SOAR๋ž€?

SOAR๋Š” Security Orchestration, Automation and Response์˜ ์•ฝ์ž๋‹ค.

Gartner๊ฐ€ 2017๋…„์— ์ฒ˜์Œ ์ •์˜ํ•œ ์šฉ์–ด๋กœ, ์ด์ „๊นŒ์ง€ ๋”ฐ๋กœ๋”ฐ๋กœ ์กด์žฌํ•˜๋˜ ์„ธ ๊ฐ€์ง€ ๋ณด์•ˆ ํ”Œ๋žซํผ์„ ํ•˜๋‚˜๋กœ ํ†ตํ•ฉํ•œ ๊ฐœ๋…์ด๋‹ค.1

  • ๋ณด์•ˆ ์ธ์‹œ๋˜ํŠธ ๋Œ€์‘ ํ”Œ๋žซํผ (IRP)
  • ๋ณด์•ˆ ์˜ค์ผ€์ŠคํŠธ๋ ˆ์ด์…˜ยท์ž๋™ํ™” ํ”Œ๋žซํผ
  • ์œ„ํ˜‘ ์ธํ…”๋ฆฌ์ „์Šค ๊ด€๋ฆฌ ํ”Œ๋žซํผ (TIP)

๋ง์ด ์–ด๋ ต๊ฒŒ ๋А๊ปด์งˆ ์ˆ˜ ์žˆ๋Š”๋ฐ, ํ•ต์‹ฌ๋งŒ ๋ฝ‘์œผ๋ฉด ์ด๋ ‡๋‹ค:

"๋ณด์•ˆ ๋„๊ตฌ๋“ค์„ ์—ฐ๊ฒฐํ•˜๊ณ , ๋ฐ˜๋ณต ์ž‘์—…์„ ์ž๋™ํ™”ํ•˜๊ณ , ์œ„ํ˜‘์— ๋น ๋ฅด๊ฒŒ ๋Œ€์‘ํ•˜๋Š” ํ”Œ๋žซํผ"

์„ธ ๊ฐ€์ง€ ๊ฐœ๋…์„ ๋‚˜๋ˆ ์„œ ๋ณด๋ฉด ๋” ์‰ฝ๊ฒŒ ์ดํ•ด๋œ๋‹ค.

Orchestration (์˜ค์ผ€์ŠคํŠธ๋ ˆ์ด์…˜)

์˜ค์ผ€์ŠคํŠธ๋ ˆ์ด์…˜์€ ์—ฌ๋Ÿฌ ๋ณด์•ˆ ๋„๊ตฌ๋“ค์„ ํ•˜๋‚˜์˜ ํ๋ฆ„์œผ๋กœ ์—ฐ๊ฒฐํ•˜๊ณ  ์กฐ์œจํ•˜๋Š” ๊ฒƒ์ด๋‹ค.

์‹ค์ œ ๋ณด์•ˆ ํ™˜๊ฒฝ์—๋Š” SIEM, EDR, ๋ฐฉํ™”๋ฒฝ, ์œ„ํ˜‘ ์ธํ…”๋ฆฌ์ „์Šค ํ”ผ๋“œ, ์ทจ์•ฝ์  ์Šค์บ๋„ˆ ๋“ฑ ๋‹ค์–‘ํ•œ ๋„๊ตฌ๋“ค์ด ํ•จ๊ป˜ ๋Œ์•„๊ฐ€๊ณ  ์žˆ๋‹ค. ๋ฌธ์ œ๋Š” ์ด ๋„๊ตฌ๋“ค์ด ๊ฐ์ž ๋”ฐ๋กœ ๋†€๊ณ , ๋ถ„์„๊ฐ€๊ฐ€ ์ค‘๊ฐ„์—์„œ ์ง์ ‘ ๋ฐ์ดํ„ฐ๋ฅผ ์˜ฎ๊ธฐ๊ณ  ์—ฐ๊ฒฐํ•ด์•ผ ํ•œ๋‹ค๋Š” ๊ฒƒ์ด๋‹ค.

SOAR์˜ ์˜ค์ผ€์ŠคํŠธ๋ ˆ์ด์…˜์€ ์ด ๋„๊ตฌ๋“ค์„ **์ปค๋„ฅํ„ฐ(Connector)**๋ฅผ ํ†ตํ•ด ์—ฐ๊ฒฐํ•ด์„œ, ํ•œ ๋„๊ตฌ์˜ ๊ฒฐ๊ณผ๊ฐ€ ์ž๋™์œผ๋กœ ๋‹ค์Œ ๋„๊ตฌ์˜ ์ž…๋ ฅ์ด ๋˜๋„๋ก ํ๋ฆ„์„ ๋งŒ๋“ ๋‹ค.

Automation (์ž๋™ํ™”)

์ž๋™ํ™”๋Š” ๋ฐ˜๋ณต์ ์ด๊ณ  ๊ทœ์น™ ๊ธฐ๋ฐ˜์˜ ์ž‘์—…์„ ์‚ฌ๋žŒ ์—†์ด ์ฒ˜๋ฆฌํ•˜๋Š” ๊ฒƒ์ด๋‹ค.

๋งค์ผ ๊ฐ™์€ ์œ ํ˜•์˜ ํ”ผ์‹ฑ ๋ฉ”์ผ์„ ๋ถ„์„ํ•˜๊ณ , IP๋ฅผ ์กฐํšŒํ•˜๊ณ , ์ฐจ๋‹จ ์š”์ฒญ์„ ๋„ฃ๋Š” ์ผ. ์ด ๊ณผ์ •์„ **ํ”Œ๋ ˆ์ด๋ถ(Playbook)**์œผ๋กœ ๋งŒ๋“ค์–ด๋‘๋ฉด SOAR๊ฐ€ ์•Œ์•„์„œ ์ฒ˜๋ฆฌํ•˜๊ณ  ๋ถ„์„๊ฐ€๋Š” ๊ฒฐ๊ณผ๋งŒ ํ™•์ธํ•˜๋ฉด ๋œ๋‹ค.

Response (๋Œ€์‘)

ํƒ์ง€์—์„œ ๋๋‚˜์ง€ ์•Š๊ณ , ์‹ค์ œ๋กœ ์กฐ์น˜๊นŒ์ง€ ์ž๋™์œผ๋กœ ์ˆ˜ํ–‰ํ•˜๋Š” ๊ฒƒ์ด๋‹ค.

์•…์„ฑ IP๋ฅผ ํƒ์ง€ํ•˜๋ฉด ๋ฐฉํ™”๋ฒฝ์— ์ž๋™์œผ๋กœ ์ฐจ๋‹จ ๋ฃฐ์„ ์ถ”๊ฐ€ํ•˜๊ฑฐ๋‚˜, ๋žœ์„ฌ์›จ์–ด๊ฐ€ ์˜์‹ฌ๋˜๋Š” ํ˜ธ์ŠคํŠธ๋ฅผ ๋„คํŠธ์›Œํฌ์—์„œ ์ž๋™์œผ๋กœ ๊ฒฉ๋ฆฌํ•˜๋Š” ์‹์ด๋‹ค.

๋ณด์•ˆ ์ด๋ฒคํŠธ ๋ฐœ์ƒ
SIEM / EDR

์ด๋ฉ”์ผ ๋ณด์•ˆ
SOAR ํ”Œ๋žซํผ
Orchestration

๋ณด์•ˆ ๋„๊ตฌ ์—ฐ๊ฒฐยท์กฐ์œจ
Automation

๋ฐ˜๋ณต ์ž‘์—… ์ž๋™ํ™”
Response

์‹ค์‹œ๊ฐ„ ๋Œ€์‘ ์กฐ์น˜
๋ฐฉํ™”๋ฒฝ ยท EDR

์œ„ํ˜‘ ์ธํ…”๋ฆฌ์ „์Šค
ํ”Œ๋ ˆ์ด๋ถ ์ž๋™ ์‹คํ–‰
์ฐจ๋‹จ ยท ๊ฒฉ๋ฆฌ

์•Œ๋ฆผ ๋ฐœ์†ก


์™œ SOAR๊ฐ€ ํ•„์š”ํ•œ๊ฐ€?

๋ฐ์ดํ„ฐ ์นจํ•ด ๋น„์šฉ์˜ ๊ธ‰์ฆ

IBM์ด ๋งค๋…„ ๋ฐœํ‘œํ•˜๋Š” Cost of a Data Breach Report๋Š” ๋ณด์•ˆ ์—…๊ณ„์—์„œ ๊ฐ€์žฅ ๋งŽ์ด ์ธ์šฉ๋˜๋Š” ์—ฐ๊ตฌ ์ค‘ ํ•˜๋‚˜๋‹ค. 2024๋…„ ๋ณด๊ณ ์„œ์— ๋”ฐ๋ฅด๋ฉด ๋ฐ์ดํ„ฐ ์นจํ•ด์˜ ์ „ ์„ธ๊ณ„ ํ‰๊ท  ๋น„์šฉ์€ 488๋งŒ ๋‹ฌ๋Ÿฌ๋กœ ์ „๋…„ ๋Œ€๋น„ 10% ์ƒ์Šนํ•˜๋ฉฐ ํŒฌ๋ฐ๋ฏน ์ดํ›„ ๊ฐ€์žฅ ํฐ ์ƒ์Šนํญ์„ ๊ธฐ๋กํ–ˆ๋‹ค.2

๊ฐ™์€ ๋ณด๊ณ ์„œ์—์„œ ์ฃผ๋ชฉํ•  ๊ฒฐ๊ณผ๊ฐ€ ํ•˜๋‚˜ ์žˆ๋‹ค. ๋ณด์•ˆ AI์™€ ์ž๋™ํ™”๋ฅผ ๊ด‘๋ฒ”์œ„ํ•˜๊ฒŒ ๋„์ž…ํ•œ ์กฐ์ง์€ ๊ทธ๋ ‡์ง€ ์•Š์€ ์กฐ์ง์— ๋น„ํ•ด:

  • ์นจํ•ด๋ฅผ ํ‰๊ท  98์ผ ๋น ๋ฅด๊ฒŒ ํƒ์ง€ยท์–ต์ œ
  • ์นจํ•ด ๋น„์šฉ ํ‰๊ท  220๋งŒ ๋‹ฌ๋Ÿฌ ์ ˆ๊ฐ

์ˆ˜์น˜๊ฐ€ ์ž๋™ํ™” ๋„์ž…์˜ ์‹ค์งˆ์ ์ธ ๊ฐ€์น˜๋ฅผ ๊ทธ๋Œ€๋กœ ๋ณด์—ฌ์ค€๋‹ค.

Alert Fatigue โ€” ์•Œ๋ฆผ ํ”ผ๋กœ

SOC(Security Operations Center) ๋ถ„์„๊ฐ€๋“ค์ด ๊ฐ€์žฅ ๋งŽ์ด ๊ฒช๋Š” ๋ฌธ์ œ๋‹ค.

ํ•˜๋ฃจ์— ์ˆ˜์ฒœ ๊ฐœ์˜ ๋ณด์•ˆ ์ด๋ฒคํŠธ๊ฐ€ ์Ÿ์•„์ง€๋Š”๋ฐ, ๊ทธ๊ฑธ ์ „๋ถ€ ์‚ฌ๋žŒ์ด ๋ณด๋Š” ๊ฑด ํ˜„์‹ค์ ์œผ๋กœ ๋ถˆ๊ฐ€๋Šฅํ•˜๋‹ค. ๊ฒฐ๊ตญ ์ค‘์š”ํ•œ ์•Œ๋ฆผ์„ ๋†“์น˜๊ฑฐ๋‚˜ ๋ถ„์„๊ฐ€๊ฐ€ ๋ฒˆ์•„์›ƒ๋˜๋Š” ์ƒํ™ฉ์ด ์ƒ๊ธด๋‹ค. ์ด ํ˜„์ƒ์„ **Alert Fatigue(์•Œ๋ฆผ ํ”ผ๋กœ)**๋ผ๊ณ  ํ•œ๋‹ค.

Palo Alto Networks๋Š” SOAR์˜ ํ•ต์‹ฌ ๋ชฉ์  ์ค‘ ํ•˜๋‚˜๋กœ "๋ฐ˜๋ณต์ ์ธ ์ˆ˜๋™ ์ž‘์—…์„ ์ž๋™ํ™”ํ•ด ๋ถ„์„๊ฐ€๊ฐ€ ๋” ์ค‘์š”ํ•œ ์œ„ํ˜‘์— ์ง‘์ค‘ํ•  ์ˆ˜ ์žˆ๊ฒŒ ํ•˜๋Š” ๊ฒƒ"์„ ๋ช…์‹œํ•˜๊ณ  ์žˆ๋‹ค.3

SOAR์˜ ์ ‘๊ทผ ๋ฐฉ์‹์€ ์ด๋ ‡๋‹ค:

  • 1์ฐจ ๋ถ„๋ฅ˜(Triage)๋ฅผ ์ž๋™์œผ๋กœ ์ฒ˜๋ฆฌ
  • False Positive๋Š” ์ž๋™์œผ๋กœ ๋‹ซ๊ฑฐ๋‚˜ ์šฐ์„ ์ˆœ์œ„๋ฅผ ๋‚ฎ์ถค
  • ์ง„์งœ ์œ„ํ˜‘๋งŒ ๋ถ„์„๊ฐ€์—๊ฒŒ ์ „๋‹ฌ

๋ณด์•ˆ ์ธ๋ ฅ ๋ถ€์กฑ

์ „ ์„ธ๊ณ„์ ์œผ๋กœ ๋ณด์•ˆ ์ธ๋ ฅ์€ ์‹ฌ๊ฐํ•˜๊ฒŒ ๋ถ€์กฑํ•˜๋‹ค. ISC2์˜ 2024๋…„ ๋ณด๊ณ ์„œ์— ๋”ฐ๋ฅด๋ฉด ์ „ ์„ธ๊ณ„ ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ์ธ๋ ฅ ๋ถ€์กฑ ๊ทœ๋ชจ๋Š” ์•ฝ 480๋งŒ ๋ช…์œผ๋กœ ์ „๋…„ ๋Œ€๋น„ 19% ์ฆ๊ฐ€ํ–ˆ๋‹ค.4 ์‘๋‹ต์ž์˜ 58%๋Š” ์ด ๋ถ€์กฑ ํ˜„์ƒ์ด ์กฐ์ง์˜ ๋ณด์•ˆ ํƒœ์„ธ์— ์‹ฌ๊ฐํ•œ ์œ„ํ—˜์„ ์ดˆ๋ž˜ํ•œ๋‹ค๊ณ  ๋‹ตํ–ˆ๋‹ค.

ํ•œ์ •๋œ ์ธ๋ ฅ์œผ๋กœ ๋” ๋งŽ์€ ์œ„ํ˜‘์„ ์ฒ˜๋ฆฌํ•ด์•ผ ํ•˜๋Š” ์ƒํ™ฉ์—์„œ, SOAR๋Š” ๋ถ„์„๊ฐ€์˜ ์ƒ์‚ฐ์„ฑ์„ ๋Œ์–ด์˜ฌ๋ฆฌ๋Š” Force Multiplier ์—ญํ• ์„ ํ•œ๋‹ค.

๋Œ€์‘ ์†๋„ โ€” ๊ณจ๋“ ํƒ€์ž„

๋žœ์„ฌ์›จ์–ด๋Š” ์‹คํ–‰๋˜๋ฉด ์ˆ˜ ๋ถ„ ๋‚ด์— ์ˆ˜๋ฐฑ ๊ฐœ ํŒŒ์ผ์„ ์•”ํ˜ธํ™”ํ•œ๋‹ค. ์‚ฌ๋žŒ์ด ํƒ์ง€ํ•˜๊ณ  ๊ฒฉ๋ฆฌ ๊ฒฐ์ •์„ ๋‚ด๋ฆฌ๋Š” ์‚ฌ์ด์— ์ด๋ฏธ ํ”ผํ•ด๊ฐ€ ๋ฐœ์ƒํ•œ๋‹ค.

IBM ๋ณด๊ณ ์„œ๋Š” ์ธ์‹œ๋˜ํŠธ ๋Œ€์‘(IR) ํŒ€์„ ๋ณด์œ ํ•˜๊ณ  ๊ณ„ํš์„ ์ •๊ธฐ์ ์œผ๋กœ ํ…Œ์ŠคํŠธํ•œ ์กฐ์ง์ด ๊ทธ๋ ‡์ง€ ์•Š์€ ์กฐ์ง์— ๋น„ํ•ด ์นจํ•ด ๋น„์šฉ์„ ํ‰๊ท  58% ์ ˆ๊ฐํ–ˆ๋‹ค๋Š” ์ ๋„ ๋ฐํ˜”๋‹ค.2

์ž๋™ํ™”๋œ ๋Œ€์‘์€ ์ด ๊ณจ๋“ ํƒ€์ž„์„ ์ง€ํ‚ค๋Š” ๋ฐ ํ•ต์‹ฌ์ ์ธ ์—ญํ• ์„ ํ•œ๋‹ค.


SOAR์˜ ํ•ต์‹ฌ ๊ตฌ์„ฑ ์š”์†Œ

ํ”Œ๋ ˆ์ด๋ถ (Playbook)

ํ”Œ๋ ˆ์ด๋ถ์€ SOAR์˜ ํ•ต์‹ฌ์ด๋‹ค. ์ธ์‹œ๋˜ํŠธ ์œ ํ˜•๋ณ„๋กœ ๋Œ€์‘ ์ ˆ์ฐจ๋ฅผ ํ๋ฆ„๋„ ํ˜•ํƒœ๋กœ ์ •์˜ํ•œ ์ž๋™ํ™” ์›Œํฌํ”Œ๋กœ์šฐ๋‹ค.

IBM์€ SOAR ํ”Œ๋ ˆ์ด๋ถ์„ "ํŠน์ • ์œ„ํ˜‘์˜ ์„ฑ๊ฒฉ์— ๋”ฐ๋ผ ์ž๋™ ๋˜๋Š” ๋ฐ˜์ž๋™ ์กฐ์น˜๋ฅผ ์‹คํ–‰ํ•˜๊ธฐ ์œ„ํ•œ ์‚ฌ์ „ ์ •์˜๋œ ๋Œ€์‘ ์ ˆ์ฐจ"๋กœ ์„ค๋ช…ํ•œ๋‹ค.5

์š”์†Œ ์„ค๋ช…
ํŠธ๋ฆฌ๊ฑฐ (Trigger) ํ”Œ๋ ˆ์ด๋ถ ์‹คํ–‰ ์กฐ๊ฑด. ํŠน์ • ์•Œ๋ฆผ, ์ผ€์ด์Šค ์ƒ์„ฑ, ์Šค์ผ€์ค„ ๋“ฑ
์•ก์…˜ (Action) ์‹ค์ œ๋กœ ์ˆ˜ํ–‰ํ•˜๋Š” ์ž‘์—…. API ํ˜ธ์ถœ, ๋ฐ์ดํ„ฐ ์กฐํšŒ, ์ฐจ๋‹จ ๋“ฑ
์กฐ๊ฑด (Condition) ๋ถ„๊ธฐ ์ฒ˜๋ฆฌ. ์•…์„ฑ์ด๋ฉด A, ์•„๋‹ˆ๋ฉด B
๋ฃจํ”„ (Loop) ์—ฌ๋Ÿฌ IOC๋ฅผ ์ˆœ์ฐจ์ ์œผ๋กœ ์ฒ˜๋ฆฌ
์‚ฌ๋žŒ ๊ฐœ์ž… (Human Task) ์ตœ์ข… ํŒ๋‹จ์ด ํ•„์š”ํ•œ ๊ฒฝ์šฐ ๋ถ„์„๊ฐ€์—๊ฒŒ ํ™•์ธ ์š”์ฒญ

ํ”Œ๋ ˆ์ด๋ถ์„ ํ•œ ๋ฒˆ ์ž˜ ๋งŒ๋“ค์–ด๋‘๋ฉด, ๊ฐ™์€ ์œ ํ˜•์˜ ์ธ์‹œ๋˜ํŠธ๋Š” ์‚ฌ๋žŒ ์† ์—†์ด ์ฒ˜๋ฆฌ๋œ๋‹ค. ์ž๋™ํ™”๋กœ ํ•ด๊ฒฐ๋˜์ง€ ์•Š๋Š” ๋ณต์žกํ•œ ์ผ€์ด์Šค์—๋งŒ ๋ถ„์„๊ฐ€๊ฐ€ ์ง‘์ค‘ํ•˜๋Š” ๊ตฌ์กฐ๋‹ค.

์ปค๋„ฅํ„ฐ (Connector)

์ปค๋„ฅํ„ฐ๋Š” ์™ธ๋ถ€ ๋„๊ตฌ์™€ ํ†ต์‹ ํ•˜๋Š” ํ†ตํ•ฉ ๋ชจ๋“ˆ์ด๋‹ค. VirusTotal์— ํŒŒ์ผ ํ•ด์‹œ๋ฅผ ์กฐํšŒํ•˜๊ฑฐ๋‚˜, Jira์— ํ‹ฐ์ผ“์„ ์ƒ์„ฑํ•˜๊ฑฐ๋‚˜, Slack์œผ๋กœ ์•Œ๋ฆผ์„ ๋ณด๋‚ด๋Š” ์ž‘์—… ๋ชจ๋‘ ์ปค๋„ฅํ„ฐ๋ฅผ ํ†ตํ•ด ์ด๋ฃจ์–ด์ง„๋‹ค.

๋Œ€๋ถ€๋ถ„์˜ SOAR ํ”Œ๋žซํผ์€ ์ˆ˜๋ฐฑ ๊ฐœ์˜ ๊ธฐ๋ณธ ์ปค๋„ฅํ„ฐ๋ฅผ ์ œ๊ณตํ•˜๊ณ , ์—†๋Š” ๊ฒฝ์šฐ์—” Python์œผ๋กœ ์ปค์Šคํ…€ ์ปค๋„ฅํ„ฐ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋‹ค.

์ผ€์ด์Šค ๊ด€๋ฆฌ (Case Management)

์ธ์‹œ๋˜ํŠธ๋ฅผ ์ผ€์ด์Šค ๋‹จ์œ„๋กœ ๋ฌถ์–ด์„œ ์ถ”์ ํ•˜๋Š” ๊ธฐ๋Šฅ์ด๋‹ค. ๊ด€๋ จ ์•Œ๋ฆผ, ์ˆ˜์ง‘๋œ ์ฆ๊ฑฐ, ๋Œ€์‘ ์ด๋ ฅ, ๋‹ด๋‹น์ž, ์ฒ˜๋ฆฌ ์ƒํƒœ ๋“ฑ์„ ํ•œ ๊ณณ์—์„œ ๊ด€๋ฆฌํ•œ๋‹ค.

MTTR(Mean Time to Respond), ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๋น„์œจ ๊ฐ™์€ KPI ์ธก์ •์˜ ๊ธฐ๋ฐ˜์ด ๋˜๊ธฐ๋„ ํ•œ๋‹ค.

์œ„ํ˜‘ ์ธํ…”๋ฆฌ์ „์Šค ํ†ตํ•ฉ

SOAR๋Š” ์ž์ฒด์ ์œผ๋กœ ์œ„ํ˜‘ ํŒ๋‹จ์„ ํ•˜๊ธฐ๋ณด๋‹ค๋Š”, ์™ธ๋ถ€ ์œ„ํ˜‘ ์ธํ…”๋ฆฌ์ „์Šค(TI) ์†Œ์Šค์™€ ์—ฐ๋™ํ•ด์„œ ํŒ๋‹จ ๊ทผ๊ฑฐ๋ฅผ ๊ฐ€์ ธ์˜จ๋‹ค. VirusTotal, AlienVault OTX, MISP ๊ฐ™์€ ํ”Œ๋žซํผ์—์„œ IPยท๋„๋ฉ”์ธยทํŒŒ์ผ ํ•ด์‹œ์˜ ์•…์„ฑ ์—ฌ๋ถ€๋ฅผ ์ž๋™์œผ๋กœ ์กฐํšŒํ•˜๊ณ , ๊ทธ ๊ฒฐ๊ณผ๋ฅผ ํ”Œ๋ ˆ์ด๋ถ ๋ถ„๊ธฐ ์กฐ๊ฑด์œผ๋กœ ํ™œ์šฉํ•œ๋‹ค.


SOAR vs SIEM vs XDR

๋‘˜ ๋‹ค ๋ณด์•ˆ ํ”Œ๋žซํผ์ด๋ผ ํ—ท๊ฐˆ๋ฆฌ๋Š” ๊ฒฝ์šฐ๊ฐ€ ๋งŽ๋‹ค.

๊ตฌ๋ถ„ SIEM SOAR XDR
ํ•ต์‹ฌ ์—ญํ•  ๋กœ๊ทธ ์ˆ˜์ง‘ ๋ฐ ํƒ์ง€ ํƒ์ง€ ์ดํ›„ ์ž๋™ํ™”ยท๋Œ€์‘ ๋‹ค๊ณ„์ธต ํ†ตํ•ฉ ํƒ์ง€ยท๋Œ€์‘
์ฒ˜๋ฆฌ ๋ฐฉ์‹ ๊ทœ์น™ ๊ธฐ๋ฐ˜ ์•Œ๋ฆผ ์ƒ์„ฑ ํ”Œ๋ ˆ์ด๋ถ ๊ธฐ๋ฐ˜ ์ž๋™ ์ฒ˜๋ฆฌ AI ๊ธฐ๋ฐ˜ ํƒ์ง€ยท์ž๋™ ๋Œ€์‘
์‚ฌ๋žŒ ๊ฐœ์ž… ํƒ์ง€ ํ›„ ๋ถ„์„๊ฐ€๊ฐ€ ์ง์ ‘ ํŒ๋‹จ ํ•„์š”ํ•œ ๊ฒฝ์šฐ๋งŒ ๊ฐœ์ž… ์ž๋™ํ™” ์ˆ˜์ค€ ๋†’์Œ
๋Œ€ํ‘œ ์ œํ’ˆ Splunk, QRadar FortiSOAR, Palo Alto XSOAR CrowdStrike, Microsoft Defender XDR

์•Œ๋ฆผ ์ „๋‹ฌ
์ž๋™ ์กฐ์น˜
์›์‹œ ๋กœ๊ทธ / ์ด๋ฒคํŠธ
SIEM

๋กœ๊ทธ ์ˆ˜์ง‘ ยท ํƒ์ง€

Splunk / QRadar
SOAR

์ž๋™ํ™” ยท ์˜ค์ผ€์ŠคํŠธ๋ ˆ์ด์…˜

FortiSOAR / XSOAR
๋ฐฉํ™”๋ฒฝ ์ฐจ๋‹จ

ํ˜ธ์ŠคํŠธ ๊ฒฉ๋ฆฌ

ํ‹ฐ์ผ“ ์ƒ์„ฑ
XDR

๋‹ค๊ณ„์ธต ํ†ตํ•ฉ ํƒ์ง€ยท๋Œ€์‘

CrowdStrike / Defender

Palo Alto Networks๋Š” "SIEM์€ ํƒ์ง€์— ์ง‘์ค‘ํ•˜๊ณ , SOAR๋Š” ๋Œ€์‘์„ ์ž๋™ํ™”ํ•˜๋ฉฐ, XDR์€ ๋‹ค๊ณ„์ธต์— ๊ฑธ์นœ ํƒ์ง€์™€ ๋Œ€์‘์„ ํ†ตํ•ฉ ์ œ๊ณตํ•œ๋‹ค"๊ณ  ์„ค๋ช…ํ•œ๋‹ค.3

์‹ค์ œ ํ™˜๊ฒฝ์—์„œ๋Š” ํ•จ๊ป˜ ์“ฐ๋Š” ๊ฒฝ์šฐ๊ฐ€ ๋งŽ๋‹ค. SIEM์ด ์•Œ๋ฆผ์„ ๋งŒ๋“ค๋ฉด, SOAR๊ฐ€ ์ด์–ด๋ฐ›์•„ ์ž๋™์œผ๋กœ ๋ถ„๋ฅ˜ํ•˜๊ณ  ๋Œ€์‘ํ•˜๋Š” ์‹์ด๋‹ค.


SOAR ์‹œ์žฅ ํ˜„ํ™ฉ โ€” "๋…๋ฆฝ ์ œํ’ˆ์—์„œ ํ”Œ๋žซํผ ๋‚ด์žฌํ™”๋กœ"

Gartner๋Š” 2024๋…„ ๋ณด๊ณ ์„œ์—์„œ SOAR๋ฅผ "Trough of Disillusionment(ํ™˜๋ฉธ์˜ ๊ณจ์งœ๊ธฐ)"์— ์œ„์น˜์‹œํ‚ค๋ฉฐ "๋…๋ฆฝ ํ”Œ๋žซํผ์œผ๋กœ์„œ๋Š” ์ •์ฒด ์ƒํƒœ"๋ผ๊ณ  ํ‰๊ฐ€ํ–ˆ๋‹ค.6

"SOAR๋Š” ์ฃฝ์—ˆ๋‹ค"๋Š” ํ•ด์„์ด ๋‚˜์˜ค๊ธฐ๋„ ํ–ˆ๋Š”๋ฐ, ํ˜„์‹ค์€ ๋” ๋ฏธ๋ฌ˜ํ•˜๋‹ค.

Dark Reading์˜ ๋ถ„์„์— ๋”ฐ๋ฅด๋ฉด, Gartner์˜ ํ‰๊ฐ€๋Š” ๋…๋ฆฝํ˜• SOAR ์ œํ’ˆ์˜ ์œ„์ƒ์— ๋Œ€ํ•œ ๊ฒƒ์ด์ง€ SOAR์˜ ๊ธฐ๋Šฅ ์ž์ฒด๊ฐ€ ๋ถˆํ•„์š”ํ•ด์กŒ๋‹ค๋Š” ์˜๋ฏธ๊ฐ€ ์•„๋‹ˆ๋‹ค. SOAR์˜ ํ•ต์‹ฌ ๊ธฐ๋Šฅ๋“ค์€ ์ฐจ์„ธ๋Œ€ SIEM, XDR, AI ๊ธฐ๋ฐ˜ ๋ณด์•ˆ ํ”Œ๋žซํผ ์•ˆ์œผ๋กœ ํก์ˆ˜๋˜๊ณ  ์žˆ๋‹ค.6

Gartner์—์„œ SOAR ์šฉ์–ด๋ฅผ ์ฒ˜์Œ ์ •์˜ํ•˜๋Š” ๋ฐ ๊ธฐ์—ฌํ•œ Gorka Sadowski๋Š” ์ด๋ ‡๊ฒŒ ์ •๋ฆฌํ–ˆ๋‹ค:

"SOAR is dead, long live the SOAR." โ€” Gorka Sadowski7

SOAR๋Š” ์‚ฌ๋ผ์ง„ ๊ฒŒ ์•„๋‹ˆ๋ผ, ๋ณด์•ˆ ํ”Œ๋žซํผ์˜ ํ•„์ˆ˜ ๊ธฐ๋Šฅ์œผ๋กœ ๋‚ด์žฌํ™”๋˜๊ณ  ์žˆ๋‹ค. FortiSOAR์ฒ˜๋Ÿผ ํŠน์ • ์—์ฝ”์‹œ์Šคํ…œ์— ๊นŠ์ด ํ†ตํ•ฉ๋œ ํ”Œ๋žซํผ์€ ์ด๋Ÿฐ ํ๋ฆ„์—์„œ๋„ ๋…์ž์ ์ธ ๊ฐ•์ ์„ ์œ ์ง€ํ•˜๊ณ  ์žˆ๋‹ค.


FortiSOAR ๊ฐœ์š”

FortiSOAR๋Š” Fortinet์ด ์ œ๊ณตํ•˜๋Š” ์—”ํ„ฐํ”„๋ผ์ด์ฆˆ๊ธ‰ SOAR ํ”Œ๋žซํผ์ด๋‹ค.

๊ฐœ์ธ์ ์œผ๋กœ FortiSOAR์— ๊ด€์‹ฌ์„ ๊ฐ–๊ฒŒ ๋œ ๊ฑด Fortinet ์—์ฝ”์‹œ์Šคํ…œ๊ณผ์˜ ํ†ตํ•ฉ ๋•Œ๋ฌธ์ด์—ˆ๋‹ค. ์ด๋ฏธ FortiGate, FortiAnalyzer ๊ฐ™์€ ์ œํ’ˆ์„ ์“ฐ๊ณ  ์žˆ๋Š” ํ™˜๊ฒฝ์ด๋ผ๋ฉด, ์ถ”๊ฐ€ ์—ฐ๋™ ์ž‘์—… ์—†์ด ๋ณด์•ˆ ์ž๋™ํ™”๋ฅผ ๋ฐ”๋กœ ๋ถ™์ผ ์ˆ˜ ์žˆ๋‹ค๋Š” ์ ์ด ์‹ค์šฉ์ ์ด๋ผ๊ณ  ๋А๊ผˆ๋‹ค.

Fortinet Security Fabric ์—ฐ๋™

์ œํ’ˆ ์ž๋™ํ™” ๋‚ด์šฉ
FortiGate ๋ฐฉํ™”๋ฒฝ ์ •์ฑ… ์ž๋™ ์ ์šฉ, ์•…์„ฑ IP ์ฐจ๋‹จ ๋ฃฐ ์ถ”๊ฐ€
FortiAnalyzer ๋กœ๊ทธ ๊ธฐ๋ฐ˜ ์ด๋ฒคํŠธ ์ž๋™ ์ˆ˜์‹  ๋ฐ ์ผ€์ด์Šค ์ƒ์„ฑ
FortiSandbox ํŒŒ์ผ ์ž๋™ ์ œ์ถœ ๋ฐ ๋ถ„์„ ๊ฒฐ๊ณผ ์—ฐ๋™
FortiEDR ์—”๋“œํฌ์ธํŠธ ๊ฒฉ๋ฆฌ, ํ”„๋กœ์„ธ์Šค ์ข…๋ฃŒ ์ž๋™ ์ฒ˜๋ฆฌ

ํ”Œ๋ ˆ์ด๋ถ ์—๋””ํ„ฐ

Fortinet ๊ณต์‹ ๋ฌธ์„œ์— ๋”ฐ๋ฅด๋ฉด, FortiSOAR์˜ ํ”Œ๋ ˆ์ด๋ถ์€ ๋“œ๋ž˜๊ทธ์•ค๋“œ๋กญ ๋ฐฉ์‹์˜ GUI ๊ธฐ๋ฐ˜ Playbook Designer๋กœ ์„ค๊ณ„ํ•œ๋‹ค.8

๊ฐ ์Šคํ…์„ ๋ธ”๋ก์œผ๋กœ ์—ฐ๊ฒฐํ•˜๊ณ , ์กฐ๊ฑด ๋ถ„๊ธฐ๋Š” Yes/No ๋˜๋Š” ์ปค์Šคํ…€ ์กฐ๊ฑด์œผ๋กœ ์ฒ˜๋ฆฌํ•œ๋‹ค. ๋ณต์žกํ•œ ๋กœ์ง์€ Python ์Šคํฌ๋ฆฝํŠธ ์Šคํ…์„ ์ค‘๊ฐ„์— ์‚ฝ์ž…ํ•ด์„œ ์ฒ˜๋ฆฌํ•  ์ˆ˜ ์žˆ๋‹ค.

ํ”Œ๋ ˆ์ด๋ถ ์—”์ง„์€ ๋น„๋™๊ธฐ(Asynchronous) ๋ฐฉ์‹์œผ๋กœ ๋…๋ฆฝ ์‹คํ–‰๋˜์–ด ๋ฉ”์ธ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ์„ฑ๋Šฅ์— ์˜ํ–ฅ์„ ์ฃผ์ง€ ์•Š๊ณ  ํ™•์žฅ์„ฑ์„ ํ™•๋ณดํ•œ๋‹ค.8

SOAR Framework Solution Pack

FortiSOAR๋Š” SOC ์šด์˜์— ํ•„์š”ํ•œ ๋ชจ๋“ˆ, ํ”Œ๋ ˆ์ด๋ถ, ๋Œ€์‹œ๋ณด๋“œ๋ฅผ ํ†ตํ•ฉ ์ œ๊ณตํ•˜๋Š” **SOAR Framework Solution Pack(SFSP)**์„ ๊ธฐ๋ณธ์œผ๋กœ ์ œ๊ณตํ•œ๋‹ค.9

  • Alert Ingestion: SIEM, EDR, ์ด๋ฉ”์ผ ๋“ฑ ๋‹ค์–‘ํ•œ ์†Œ์Šค์—์„œ ์ž๋™์œผ๋กœ ์•Œ๋ฆผ ์ˆ˜์ง‘
  • Indicator Enrichment: ์•Œ๋ฆผ์—์„œ IOC๋ฅผ ์ž๋™ ์ถ”์ถœํ•˜๊ณ  VirusTotalยทFortiGuardยทURLVoid ๋“ฑ์—์„œ ํ‰ํŒ ์ž๋™ ์กฐํšŒ
  • ์ผ€์ด์Šค ๊ด€๋ฆฌ: SLA ์ถ”์ , ์ฒ˜๋ฆฌ ์ด๋ ฅ ๊ธฐ๋ก, ํŒ€ ํ˜‘์—… ์ง€์›
  • KPI ๋Œ€์‹œ๋ณด๋“œ: MTTR, ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๋น„์œจ, ROI ๋“ฑ ํ•ต์‹ฌ ์ง€ํ‘œ ์‹œ๊ฐํ™”

MITRE ATT&CK ์—ฐ๋™

FortiSOAR๋Š” MITRE ATT&CK ํ”„๋ ˆ์ž„์›Œํฌ์™€ ์—ฐ๋™ํ•ด์„œ ํƒ์ง€๋œ ์œ„ํ˜‘์„ ATT&CK ์ „์ˆ ยท๊ธฐ๋ฒ•์œผ๋กœ ์ž๋™ ๋งคํ•‘ํ•˜๋Š” ๊ธฐ๋Šฅ์„ ์ง€์›ํ•œ๋‹ค. ๋‹จ์ˆœํ•œ ์•Œ๋ฆผ ๋Œ€์‘์„ ๋„˜์–ด์„œ ๊ณต๊ฒฉ์ž์˜ ์ „์ฒด ํ–‰๋™ ํŒจํ„ด์„ ์ถ”์ ํ•˜๊ณ  ๋ถ„์„ํ•˜๋Š” ๊ฒŒ ๊ฐ€๋Šฅํ•ด์ง„๋‹ค.


์‹ค์ œ ์ธ์‹œ๋˜ํŠธ ์ฒ˜๋ฆฌ ํ๋ฆ„ โ€” ํ”ผ์‹ฑ ์ด๋ฉ”์ผ ๋Œ€์‘ ์˜ˆ์‹œ

ํ”ผ์‹ฑ ์ด๋ฉ”์ผ ๋Œ€์‘์„ ์˜ˆ๋กœ ๋“ค๋ฉด ์ด๋ ‡๊ฒŒ ๋œ๋‹ค.

์•…์„ฑ
์•…์„ฑ
์•…์„ฑ
์ •์ƒ
์˜์‹ฌ ์ด๋ฉ”์ผ ํƒ์ง€

์ด๋ฉ”์ผ ๋ณด์•ˆ ์†”๋ฃจ์…˜
FortiSOAR ์•Œ๋ฆผ ์ˆ˜์‹ 
์ผ€์ด์Šค ์ž๋™ ์ƒ์„ฑ

IOC ์ž๋™ ์ถ”์ถœ
๋ฐœ์‹  IP ์กฐํšŒ

VirusTotal ยท AbuseIPDB
์ฒจ๋ถ€ํŒŒ์ผ ํ•ด์‹œ

FortiSandbox ์ œ์ถœ
URL ๋ถ„์„

URLScan.io
์•…์„ฑ ํŒ์ •?
FortiGate IP ์ž๋™ ์ฐจ๋‹จ
๊ณ„์ • ๋น„๋ฐ€๋ฒˆํ˜ธ ์ดˆ๊ธฐํ™” ์š”์ฒญ
Slack ์•Œ๋ฆผ

์ธ์‹œ๋˜ํŠธ ์—์Šค์ปฌ๋ ˆ์ด์…˜
False Positive ๊ธฐ๋ก

์ผ€์ด์Šค ์ž๋™ ์ข…๋ฃŒ
์ผ€์ด์Šค ์—…๋ฐ์ดํŠธ

MTTR ์ธก์ • ยท ์ฒ˜๋ฆฌ ์ด๋ ฅ ๊ธฐ๋ก

์ด ์ „์ฒด ํ๋ฆ„์ด ์‚ฌ๋žŒ ๊ฐœ์ž… ์—†์ด ์ˆ˜ ๋ถ„ ๋‚ด์— ์™„๋ฃŒ๋œ๋‹ค. ๋ถ„์„๊ฐ€๋Š” ์•…์„ฑ ํŒ์ • ์ผ€์ด์Šค์—๋งŒ ์ง‘์ค‘ํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋œ๋‹ค.


๋งˆ์น˜๋ฉฐ

SOAR๋Š” ๋‹จ์ˆœํ•œ ์ž๋™ํ™” ๋„๊ตฌ๊ฐ€ ์•„๋‹ˆ๋‹ค. ์‚ฌ๋žŒ์ด ํ•ด์•ผ ํ•  ์ง„์งœ ํŒ๋‹จ์— ์ง‘์ค‘ํ•  ์ˆ˜ ์žˆ๋„๋ก ํ™˜๊ฒฝ์„ ๋งŒ๋“ค์–ด์ฃผ๋Š” ํ”Œ๋žซํผ์ด๋‹ค.

๋ฐ์ดํ„ฐ ์นจํ•ด ๋น„์šฉ์€ ๊ณ„์† ์˜ค๋ฅด๊ณ , ๊ณต๊ฒฉ ์†๋„๋Š” ๋นจ๋ผ์ง€๊ณ , ๋ณด์•ˆ ์ธ๋ ฅ์€ ๋ถ€์กฑํ•œ ์ƒํ™ฉ์—์„œ SOAR์˜ ์—ญํ• ์€ ์ค„์–ด๋“ค๊ธฐ๋Š”์ปค๋…• ๋” ์ค‘์š”ํ•ด์ง€๊ณ  ์žˆ๋‹ค. Gartner๊ฐ€ ์ง€์ ํ–ˆ๋“ฏ ๋…๋ฆฝํ˜• ์ œํ’ˆ์˜ ์‹œ๋Œ€๋Š” ์ง€๋‚˜๊ฐ€๊ณ  ์žˆ์ง€๋งŒ, SOAR์˜ ๊ฐœ๋…๊ณผ ๊ธฐ๋Šฅ์€ ๋ชจ๋“  ํ˜„๋Œ€ ๋ณด์•ˆ ํ”Œ๋žซํผ์— ๋…น์•„๋“ค๊ณ  ์žˆ๋‹ค.

๋‹ค์Œ ๊ธ€์—์„œ๋Š” FortiSOAR์—์„œ ์‹ค์ œ ํ”Œ๋ ˆ์ด๋ถ์„ ์„ค๊ณ„ํ•˜๋Š” ๋ฐฉ๋ฒ•๊ณผ, Python ์Šคํฌ๋ฆฝํŠธ๋ฅผ ์—ฐ๋™ํ•ด์„œ ์ปค์Šคํ…€ ๋กœ์ง์„ ์ฒ˜๋ฆฌํ•˜๋Š” ์‹ค์ „ ์˜ˆ์ œ๋ฅผ ์ •๋ฆฌํ•ด๋ณผ ์˜ˆ์ •์ด๋‹ค.


์ฐธ๊ณ ๋ฌธํ—Œ


  1. Gartner Peer Insights. "Best Security Orchestration, Automation and Response Solutions Reviews 2026." https://www.gartner.com/reviews/market/security-orchestration-automation-and-response-solutionsโ†ฉ
  2. IBM. "IBM Report: Escalating Data Breach Disruption Pushes Costs to New Highs." IBM Newsroom, July 30, 2024. https://newsroom.ibm.com/2024-07-30-ibm-report-escalating-data-breach-disruption-pushes-costs-to-new-highsโ†ฉ
  3. Palo Alto Networks. "What is SOAR?" Palo Alto Networks Cyberpedia. https://www.paloaltonetworks.com/cyberpedia/what-is-soarโ†ฉ
  4. ISC2. "2024 ISC2 Cybersecurity Workforce Study." ISC2, October 2024. https://www.isc2.org/Insights/2024/10/ISC2-2024-Cybersecurity-Workforce-Studyโ†ฉ
  5. IBM. "What is SOAR?" IBM Think Topics. https://www.ibm.com/think/topics/security-orchestration-automation-responseโ†ฉ
  6. Dark Reading. "SOAR Is Dead, Long Live SOAR." Dark Reading, September 13, 2024. https://www.darkreading.com/cybersecurity-operations/soar-is-dead-long-live-soarโ†ฉ
  7. Sadowski, G. "SOAR is dead, long live the SOAR." Medium, August 7, 2024. https://gorkasadowski.medium.com/soar-is-dead-long-live-the-soar-3af6efed730bโ†ฉ
  8. Fortinet. "Introduction to Playbooks." FortiSOAR 7.6.2 Playbooks Guide. https://docs.fortinet.com/document/fortisoar/7.6.2/playbooks-guide/331279/introduction-to-playbooksโ†ฉ
  9. Fortinet FortiSOAR GitHub. "Solution Pack: SOAR Framework." https://github.com/fortinet-fortisoar/solution-pack-soar-frameworkโ†ฉ
@leekh8
๋ณด์•ˆ, ์›น ๊ฐœ๋ฐœ, Python์„ ๋‹ค๋ฃจ๋Š” ๊ธฐ์ˆ  ๋ธ”๋กœ๊ทธ