๋ณด์ ์ชฝ ์ผ์ ํ๋ฉด์ ๊ฐ์ฅ ๋ง์ด ๋ฐ์ ์ง๋ฌธ ์ค ํ๋๊ฐ "SOAR๊ฐ ๋ญ๋ฐ์?"์๋ค.
SIEM์ ๋ง์ด๋ค ๋ค์ด๋ดค๋๋ฐ SOAR๋ ์์ํ ๊ฒฝ์ฐ๊ฐ ๋ง๋ค. ๊ทผ๋ฐ ์ค์ ๋ก ์จ๋ณด๋ฉด "์ด๊ฒ ์์ผ๋ฉด ์ด๋ป๊ฒ ํ์ง?"๋ผ๋ ์๊ฐ์ด ๋ค ์ ๋๋ก ์ค๋ฌด์์ ์ฒด๊ฐ์ด ํฌ๋ค. ์ด ๊ธ์์๋ SOAR๊ฐ ๋ญ์ง, ์ ํ์ํ์ง, ์ด๋ป๊ฒ ๋์ํ๋์ง๋ฅผ ์ฒ์ ์ ํ๋ ์ฌ๋๋ ์ดํดํ ์ ์๊ฒ ์ ๋ฆฌํด๋ณด๋ ค ํ๋ค.
SOAR๋?
SOAR๋ Security Orchestration, Automation and Response์ ์ฝ์๋ค.
Gartner๊ฐ 2017๋ ์ ์ฒ์ ์ ์ํ ์ฉ์ด๋ก, ์ด์ ๊น์ง ๋ฐ๋ก๋ฐ๋ก ์กด์ฌํ๋ ์ธ ๊ฐ์ง ๋ณด์ ํ๋ซํผ์ ํ๋๋ก ํตํฉํ ๊ฐ๋ ์ด๋ค.1
- ๋ณด์ ์ธ์๋ํธ ๋์ ํ๋ซํผ (IRP)
- ๋ณด์ ์ค์ผ์คํธ๋ ์ด์ ยท์๋ํ ํ๋ซํผ
- ์ํ ์ธํ ๋ฆฌ์ ์ค ๊ด๋ฆฌ ํ๋ซํผ (TIP)
๋ง์ด ์ด๋ ต๊ฒ ๋๊ปด์ง ์ ์๋๋ฐ, ํต์ฌ๋ง ๋ฝ์ผ๋ฉด ์ด๋ ๋ค:
"๋ณด์ ๋๊ตฌ๋ค์ ์ฐ๊ฒฐํ๊ณ , ๋ฐ๋ณต ์์ ์ ์๋ํํ๊ณ , ์ํ์ ๋น ๋ฅด๊ฒ ๋์ํ๋ ํ๋ซํผ"
์ธ ๊ฐ์ง ๊ฐ๋ ์ ๋๋ ์ ๋ณด๋ฉด ๋ ์ฝ๊ฒ ์ดํด๋๋ค.
Orchestration (์ค์ผ์คํธ๋ ์ด์ )
์ค์ผ์คํธ๋ ์ด์ ์ ์ฌ๋ฌ ๋ณด์ ๋๊ตฌ๋ค์ ํ๋์ ํ๋ฆ์ผ๋ก ์ฐ๊ฒฐํ๊ณ ์กฐ์จํ๋ ๊ฒ์ด๋ค.
์ค์ ๋ณด์ ํ๊ฒฝ์๋ SIEM, EDR, ๋ฐฉํ๋ฒฝ, ์ํ ์ธํ ๋ฆฌ์ ์ค ํผ๋, ์ทจ์ฝ์ ์ค์บ๋ ๋ฑ ๋ค์ํ ๋๊ตฌ๋ค์ด ํจ๊ป ๋์๊ฐ๊ณ ์๋ค. ๋ฌธ์ ๋ ์ด ๋๊ตฌ๋ค์ด ๊ฐ์ ๋ฐ๋ก ๋๊ณ , ๋ถ์๊ฐ๊ฐ ์ค๊ฐ์์ ์ง์ ๋ฐ์ดํฐ๋ฅผ ์ฎ๊ธฐ๊ณ ์ฐ๊ฒฐํด์ผ ํ๋ค๋ ๊ฒ์ด๋ค.
SOAR์ ์ค์ผ์คํธ๋ ์ด์ ์ ์ด ๋๊ตฌ๋ค์ **์ปค๋ฅํฐ(Connector)**๋ฅผ ํตํด ์ฐ๊ฒฐํด์, ํ ๋๊ตฌ์ ๊ฒฐ๊ณผ๊ฐ ์๋์ผ๋ก ๋ค์ ๋๊ตฌ์ ์ ๋ ฅ์ด ๋๋๋ก ํ๋ฆ์ ๋ง๋ ๋ค.
Automation (์๋ํ)
์๋ํ๋ ๋ฐ๋ณต์ ์ด๊ณ ๊ท์น ๊ธฐ๋ฐ์ ์์ ์ ์ฌ๋ ์์ด ์ฒ๋ฆฌํ๋ ๊ฒ์ด๋ค.
๋งค์ผ ๊ฐ์ ์ ํ์ ํผ์ฑ ๋ฉ์ผ์ ๋ถ์ํ๊ณ , IP๋ฅผ ์กฐํํ๊ณ , ์ฐจ๋จ ์์ฒญ์ ๋ฃ๋ ์ผ. ์ด ๊ณผ์ ์ **ํ๋ ์ด๋ถ(Playbook)**์ผ๋ก ๋ง๋ค์ด๋๋ฉด SOAR๊ฐ ์์์ ์ฒ๋ฆฌํ๊ณ ๋ถ์๊ฐ๋ ๊ฒฐ๊ณผ๋ง ํ์ธํ๋ฉด ๋๋ค.
Response (๋์)
ํ์ง์์ ๋๋์ง ์๊ณ , ์ค์ ๋ก ์กฐ์น๊น์ง ์๋์ผ๋ก ์ํํ๋ ๊ฒ์ด๋ค.
์ ์ฑ IP๋ฅผ ํ์งํ๋ฉด ๋ฐฉํ๋ฒฝ์ ์๋์ผ๋ก ์ฐจ๋จ ๋ฃฐ์ ์ถ๊ฐํ๊ฑฐ๋, ๋์ฌ์จ์ด๊ฐ ์์ฌ๋๋ ํธ์คํธ๋ฅผ ๋คํธ์ํฌ์์ ์๋์ผ๋ก ๊ฒฉ๋ฆฌํ๋ ์์ด๋ค.
์ SOAR๊ฐ ํ์ํ๊ฐ?
๋ฐ์ดํฐ ์นจํด ๋น์ฉ์ ๊ธ์ฆ
IBM์ด ๋งค๋ ๋ฐํํ๋ Cost of a Data Breach Report๋ ๋ณด์ ์ ๊ณ์์ ๊ฐ์ฅ ๋ง์ด ์ธ์ฉ๋๋ ์ฐ๊ตฌ ์ค ํ๋๋ค. 2024๋ ๋ณด๊ณ ์์ ๋ฐ๋ฅด๋ฉด ๋ฐ์ดํฐ ์นจํด์ ์ ์ธ๊ณ ํ๊ท ๋น์ฉ์ 488๋ง ๋ฌ๋ฌ๋ก ์ ๋ ๋๋น 10% ์์นํ๋ฉฐ ํฌ๋ฐ๋ฏน ์ดํ ๊ฐ์ฅ ํฐ ์์นํญ์ ๊ธฐ๋กํ๋ค.2
๊ฐ์ ๋ณด๊ณ ์์์ ์ฃผ๋ชฉํ ๊ฒฐ๊ณผ๊ฐ ํ๋ ์๋ค. ๋ณด์ AI์ ์๋ํ๋ฅผ ๊ด๋ฒ์ํ๊ฒ ๋์ ํ ์กฐ์ง์ ๊ทธ๋ ์ง ์์ ์กฐ์ง์ ๋นํด:
- ์นจํด๋ฅผ ํ๊ท 98์ผ ๋น ๋ฅด๊ฒ ํ์งยท์ต์
- ์นจํด ๋น์ฉ ํ๊ท 220๋ง ๋ฌ๋ฌ ์ ๊ฐ
์์น๊ฐ ์๋ํ ๋์ ์ ์ค์ง์ ์ธ ๊ฐ์น๋ฅผ ๊ทธ๋๋ก ๋ณด์ฌ์ค๋ค.
Alert Fatigue โ ์๋ฆผ ํผ๋ก
SOC(Security Operations Center) ๋ถ์๊ฐ๋ค์ด ๊ฐ์ฅ ๋ง์ด ๊ฒช๋ ๋ฌธ์ ๋ค.
ํ๋ฃจ์ ์์ฒ ๊ฐ์ ๋ณด์ ์ด๋ฒคํธ๊ฐ ์์์ง๋๋ฐ, ๊ทธ๊ฑธ ์ ๋ถ ์ฌ๋์ด ๋ณด๋ ๊ฑด ํ์ค์ ์ผ๋ก ๋ถ๊ฐ๋ฅํ๋ค. ๊ฒฐ๊ตญ ์ค์ํ ์๋ฆผ์ ๋์น๊ฑฐ๋ ๋ถ์๊ฐ๊ฐ ๋ฒ์์๋๋ ์ํฉ์ด ์๊ธด๋ค. ์ด ํ์์ **Alert Fatigue(์๋ฆผ ํผ๋ก)**๋ผ๊ณ ํ๋ค.
Palo Alto Networks๋ SOAR์ ํต์ฌ ๋ชฉ์ ์ค ํ๋๋ก "๋ฐ๋ณต์ ์ธ ์๋ ์์ ์ ์๋ํํด ๋ถ์๊ฐ๊ฐ ๋ ์ค์ํ ์ํ์ ์ง์คํ ์ ์๊ฒ ํ๋ ๊ฒ"์ ๋ช ์ํ๊ณ ์๋ค.3
SOAR์ ์ ๊ทผ ๋ฐฉ์์ ์ด๋ ๋ค:
- 1์ฐจ ๋ถ๋ฅ(Triage)๋ฅผ ์๋์ผ๋ก ์ฒ๋ฆฌ
- False Positive๋ ์๋์ผ๋ก ๋ซ๊ฑฐ๋ ์ฐ์ ์์๋ฅผ ๋ฎ์ถค
- ์ง์ง ์ํ๋ง ๋ถ์๊ฐ์๊ฒ ์ ๋ฌ
๋ณด์ ์ธ๋ ฅ ๋ถ์กฑ
์ ์ธ๊ณ์ ์ผ๋ก ๋ณด์ ์ธ๋ ฅ์ ์ฌ๊ฐํ๊ฒ ๋ถ์กฑํ๋ค. ISC2์ 2024๋ ๋ณด๊ณ ์์ ๋ฐ๋ฅด๋ฉด ์ ์ธ๊ณ ์ฌ์ด๋ฒ๋ณด์ ์ธ๋ ฅ ๋ถ์กฑ ๊ท๋ชจ๋ ์ฝ 480๋ง ๋ช ์ผ๋ก ์ ๋ ๋๋น 19% ์ฆ๊ฐํ๋ค.4 ์๋ต์์ 58%๋ ์ด ๋ถ์กฑ ํ์์ด ์กฐ์ง์ ๋ณด์ ํ์ธ์ ์ฌ๊ฐํ ์ํ์ ์ด๋ํ๋ค๊ณ ๋ตํ๋ค.
ํ์ ๋ ์ธ๋ ฅ์ผ๋ก ๋ ๋ง์ ์ํ์ ์ฒ๋ฆฌํด์ผ ํ๋ ์ํฉ์์, SOAR๋ ๋ถ์๊ฐ์ ์์ฐ์ฑ์ ๋์ด์ฌ๋ฆฌ๋ Force Multiplier ์ญํ ์ ํ๋ค.
๋์ ์๋ โ ๊ณจ๋ ํ์
๋์ฌ์จ์ด๋ ์คํ๋๋ฉด ์ ๋ถ ๋ด์ ์๋ฐฑ ๊ฐ ํ์ผ์ ์ํธํํ๋ค. ์ฌ๋์ด ํ์งํ๊ณ ๊ฒฉ๋ฆฌ ๊ฒฐ์ ์ ๋ด๋ฆฌ๋ ์ฌ์ด์ ์ด๋ฏธ ํผํด๊ฐ ๋ฐ์ํ๋ค.
IBM ๋ณด๊ณ ์๋ ์ธ์๋ํธ ๋์(IR) ํ์ ๋ณด์ ํ๊ณ ๊ณํ์ ์ ๊ธฐ์ ์ผ๋ก ํ ์คํธํ ์กฐ์ง์ด ๊ทธ๋ ์ง ์์ ์กฐ์ง์ ๋นํด ์นจํด ๋น์ฉ์ ํ๊ท 58% ์ ๊ฐํ๋ค๋ ์ ๋ ๋ฐํ๋ค.2
์๋ํ๋ ๋์์ ์ด ๊ณจ๋ ํ์์ ์งํค๋ ๋ฐ ํต์ฌ์ ์ธ ์ญํ ์ ํ๋ค.
SOAR์ ํต์ฌ ๊ตฌ์ฑ ์์
ํ๋ ์ด๋ถ (Playbook)
ํ๋ ์ด๋ถ์ SOAR์ ํต์ฌ์ด๋ค. ์ธ์๋ํธ ์ ํ๋ณ๋ก ๋์ ์ ์ฐจ๋ฅผ ํ๋ฆ๋ ํํ๋ก ์ ์ํ ์๋ํ ์ํฌํ๋ก์ฐ๋ค.
IBM์ SOAR ํ๋ ์ด๋ถ์ "ํน์ ์ํ์ ์ฑ๊ฒฉ์ ๋ฐ๋ผ ์๋ ๋๋ ๋ฐ์๋ ์กฐ์น๋ฅผ ์คํํ๊ธฐ ์ํ ์ฌ์ ์ ์๋ ๋์ ์ ์ฐจ"๋ก ์ค๋ช ํ๋ค.5
| ์์ | ์ค๋ช |
|---|---|
| ํธ๋ฆฌ๊ฑฐ (Trigger) | ํ๋ ์ด๋ถ ์คํ ์กฐ๊ฑด. ํน์ ์๋ฆผ, ์ผ์ด์ค ์์ฑ, ์ค์ผ์ค ๋ฑ |
| ์ก์ (Action) | ์ค์ ๋ก ์ํํ๋ ์์ . API ํธ์ถ, ๋ฐ์ดํฐ ์กฐํ, ์ฐจ๋จ ๋ฑ |
| ์กฐ๊ฑด (Condition) | ๋ถ๊ธฐ ์ฒ๋ฆฌ. ์ ์ฑ์ด๋ฉด A, ์๋๋ฉด B |
| ๋ฃจํ (Loop) | ์ฌ๋ฌ IOC๋ฅผ ์์ฐจ์ ์ผ๋ก ์ฒ๋ฆฌ |
| ์ฌ๋ ๊ฐ์ (Human Task) | ์ต์ข ํ๋จ์ด ํ์ํ ๊ฒฝ์ฐ ๋ถ์๊ฐ์๊ฒ ํ์ธ ์์ฒญ |
ํ๋ ์ด๋ถ์ ํ ๋ฒ ์ ๋ง๋ค์ด๋๋ฉด, ๊ฐ์ ์ ํ์ ์ธ์๋ํธ๋ ์ฌ๋ ์ ์์ด ์ฒ๋ฆฌ๋๋ค. ์๋ํ๋ก ํด๊ฒฐ๋์ง ์๋ ๋ณต์กํ ์ผ์ด์ค์๋ง ๋ถ์๊ฐ๊ฐ ์ง์คํ๋ ๊ตฌ์กฐ๋ค.
์ปค๋ฅํฐ (Connector)
์ปค๋ฅํฐ๋ ์ธ๋ถ ๋๊ตฌ์ ํต์ ํ๋ ํตํฉ ๋ชจ๋์ด๋ค. VirusTotal์ ํ์ผ ํด์๋ฅผ ์กฐํํ๊ฑฐ๋, Jira์ ํฐ์ผ์ ์์ฑํ๊ฑฐ๋, Slack์ผ๋ก ์๋ฆผ์ ๋ณด๋ด๋ ์์ ๋ชจ๋ ์ปค๋ฅํฐ๋ฅผ ํตํด ์ด๋ฃจ์ด์ง๋ค.
๋๋ถ๋ถ์ SOAR ํ๋ซํผ์ ์๋ฐฑ ๊ฐ์ ๊ธฐ๋ณธ ์ปค๋ฅํฐ๋ฅผ ์ ๊ณตํ๊ณ , ์๋ ๊ฒฝ์ฐ์ Python์ผ๋ก ์ปค์คํ ์ปค๋ฅํฐ๋ฅผ ๋ง๋ค ์ ์๋ค.
์ผ์ด์ค ๊ด๋ฆฌ (Case Management)
์ธ์๋ํธ๋ฅผ ์ผ์ด์ค ๋จ์๋ก ๋ฌถ์ด์ ์ถ์ ํ๋ ๊ธฐ๋ฅ์ด๋ค. ๊ด๋ จ ์๋ฆผ, ์์ง๋ ์ฆ๊ฑฐ, ๋์ ์ด๋ ฅ, ๋ด๋น์, ์ฒ๋ฆฌ ์ํ ๋ฑ์ ํ ๊ณณ์์ ๊ด๋ฆฌํ๋ค.
MTTR(Mean Time to Respond), ์์ค์ปฌ๋ ์ด์ ๋น์จ ๊ฐ์ KPI ์ธก์ ์ ๊ธฐ๋ฐ์ด ๋๊ธฐ๋ ํ๋ค.
์ํ ์ธํ ๋ฆฌ์ ์ค ํตํฉ
SOAR๋ ์์ฒด์ ์ผ๋ก ์ํ ํ๋จ์ ํ๊ธฐ๋ณด๋ค๋, ์ธ๋ถ ์ํ ์ธํ ๋ฆฌ์ ์ค(TI) ์์ค์ ์ฐ๋ํด์ ํ๋จ ๊ทผ๊ฑฐ๋ฅผ ๊ฐ์ ธ์จ๋ค. VirusTotal, AlienVault OTX, MISP ๊ฐ์ ํ๋ซํผ์์ IPยท๋๋ฉ์ธยทํ์ผ ํด์์ ์ ์ฑ ์ฌ๋ถ๋ฅผ ์๋์ผ๋ก ์กฐํํ๊ณ , ๊ทธ ๊ฒฐ๊ณผ๋ฅผ ํ๋ ์ด๋ถ ๋ถ๊ธฐ ์กฐ๊ฑด์ผ๋ก ํ์ฉํ๋ค.
SOAR vs SIEM vs XDR
๋ ๋ค ๋ณด์ ํ๋ซํผ์ด๋ผ ํท๊ฐ๋ฆฌ๋ ๊ฒฝ์ฐ๊ฐ ๋ง๋ค.
| ๊ตฌ๋ถ | SIEM | SOAR | XDR |
|---|---|---|---|
| ํต์ฌ ์ญํ | ๋ก๊ทธ ์์ง ๋ฐ ํ์ง | ํ์ง ์ดํ ์๋ํยท๋์ | ๋ค๊ณ์ธต ํตํฉ ํ์งยท๋์ |
| ์ฒ๋ฆฌ ๋ฐฉ์ | ๊ท์น ๊ธฐ๋ฐ ์๋ฆผ ์์ฑ | ํ๋ ์ด๋ถ ๊ธฐ๋ฐ ์๋ ์ฒ๋ฆฌ | AI ๊ธฐ๋ฐ ํ์งยท์๋ ๋์ |
| ์ฌ๋ ๊ฐ์ | ํ์ง ํ ๋ถ์๊ฐ๊ฐ ์ง์ ํ๋จ | ํ์ํ ๊ฒฝ์ฐ๋ง ๊ฐ์ | ์๋ํ ์์ค ๋์ |
| ๋ํ ์ ํ | Splunk, QRadar | FortiSOAR, Palo Alto XSOAR | CrowdStrike, Microsoft Defender XDR |
Palo Alto Networks๋ "SIEM์ ํ์ง์ ์ง์คํ๊ณ , SOAR๋ ๋์์ ์๋ํํ๋ฉฐ, XDR์ ๋ค๊ณ์ธต์ ๊ฑธ์น ํ์ง์ ๋์์ ํตํฉ ์ ๊ณตํ๋ค"๊ณ ์ค๋ช ํ๋ค.3
์ค์ ํ๊ฒฝ์์๋ ํจ๊ป ์ฐ๋ ๊ฒฝ์ฐ๊ฐ ๋ง๋ค. SIEM์ด ์๋ฆผ์ ๋ง๋ค๋ฉด, SOAR๊ฐ ์ด์ด๋ฐ์ ์๋์ผ๋ก ๋ถ๋ฅํ๊ณ ๋์ํ๋ ์์ด๋ค.
SOAR ์์ฅ ํํฉ โ "๋ ๋ฆฝ ์ ํ์์ ํ๋ซํผ ๋ด์ฌํ๋ก"
Gartner๋ 2024๋ ๋ณด๊ณ ์์์ SOAR๋ฅผ "Trough of Disillusionment(ํ๋ฉธ์ ๊ณจ์ง๊ธฐ)"์ ์์น์ํค๋ฉฐ "๋ ๋ฆฝ ํ๋ซํผ์ผ๋ก์๋ ์ ์ฒด ์ํ"๋ผ๊ณ ํ๊ฐํ๋ค.6
"SOAR๋ ์ฃฝ์๋ค"๋ ํด์์ด ๋์ค๊ธฐ๋ ํ๋๋ฐ, ํ์ค์ ๋ ๋ฏธ๋ฌํ๋ค.
Dark Reading์ ๋ถ์์ ๋ฐ๋ฅด๋ฉด, Gartner์ ํ๊ฐ๋ ๋ ๋ฆฝํ SOAR ์ ํ์ ์์์ ๋ํ ๊ฒ์ด์ง SOAR์ ๊ธฐ๋ฅ ์์ฒด๊ฐ ๋ถํ์ํด์ก๋ค๋ ์๋ฏธ๊ฐ ์๋๋ค. SOAR์ ํต์ฌ ๊ธฐ๋ฅ๋ค์ ์ฐจ์ธ๋ SIEM, XDR, AI ๊ธฐ๋ฐ ๋ณด์ ํ๋ซํผ ์์ผ๋ก ํก์๋๊ณ ์๋ค.6
Gartner์์ SOAR ์ฉ์ด๋ฅผ ์ฒ์ ์ ์ํ๋ ๋ฐ ๊ธฐ์ฌํ Gorka Sadowski๋ ์ด๋ ๊ฒ ์ ๋ฆฌํ๋ค:
"SOAR is dead, long live the SOAR." โ Gorka Sadowski7
SOAR๋ ์ฌ๋ผ์ง ๊ฒ ์๋๋ผ, ๋ณด์ ํ๋ซํผ์ ํ์ ๊ธฐ๋ฅ์ผ๋ก ๋ด์ฌํ๋๊ณ ์๋ค. FortiSOAR์ฒ๋ผ ํน์ ์์ฝ์์คํ ์ ๊น์ด ํตํฉ๋ ํ๋ซํผ์ ์ด๋ฐ ํ๋ฆ์์๋ ๋ ์์ ์ธ ๊ฐ์ ์ ์ ์งํ๊ณ ์๋ค.
FortiSOAR ๊ฐ์
FortiSOAR๋ Fortinet์ด ์ ๊ณตํ๋ ์ํฐํ๋ผ์ด์ฆ๊ธ SOAR ํ๋ซํผ์ด๋ค.
๊ฐ์ธ์ ์ผ๋ก FortiSOAR์ ๊ด์ฌ์ ๊ฐ๊ฒ ๋ ๊ฑด Fortinet ์์ฝ์์คํ ๊ณผ์ ํตํฉ ๋๋ฌธ์ด์๋ค. ์ด๋ฏธ FortiGate, FortiAnalyzer ๊ฐ์ ์ ํ์ ์ฐ๊ณ ์๋ ํ๊ฒฝ์ด๋ผ๋ฉด, ์ถ๊ฐ ์ฐ๋ ์์ ์์ด ๋ณด์ ์๋ํ๋ฅผ ๋ฐ๋ก ๋ถ์ผ ์ ์๋ค๋ ์ ์ด ์ค์ฉ์ ์ด๋ผ๊ณ ๋๊ผ๋ค.
Fortinet Security Fabric ์ฐ๋
| ์ ํ | ์๋ํ ๋ด์ฉ |
|---|---|
| FortiGate | ๋ฐฉํ๋ฒฝ ์ ์ฑ ์๋ ์ ์ฉ, ์ ์ฑ IP ์ฐจ๋จ ๋ฃฐ ์ถ๊ฐ |
| FortiAnalyzer | ๋ก๊ทธ ๊ธฐ๋ฐ ์ด๋ฒคํธ ์๋ ์์ ๋ฐ ์ผ์ด์ค ์์ฑ |
| FortiSandbox | ํ์ผ ์๋ ์ ์ถ ๋ฐ ๋ถ์ ๊ฒฐ๊ณผ ์ฐ๋ |
| FortiEDR | ์๋ํฌ์ธํธ ๊ฒฉ๋ฆฌ, ํ๋ก์ธ์ค ์ข ๋ฃ ์๋ ์ฒ๋ฆฌ |
ํ๋ ์ด๋ถ ์๋ํฐ
Fortinet ๊ณต์ ๋ฌธ์์ ๋ฐ๋ฅด๋ฉด, FortiSOAR์ ํ๋ ์ด๋ถ์ ๋๋๊ทธ์ค๋๋กญ ๋ฐฉ์์ GUI ๊ธฐ๋ฐ Playbook Designer๋ก ์ค๊ณํ๋ค.8
๊ฐ ์คํ ์ ๋ธ๋ก์ผ๋ก ์ฐ๊ฒฐํ๊ณ , ์กฐ๊ฑด ๋ถ๊ธฐ๋ Yes/No ๋๋ ์ปค์คํ ์กฐ๊ฑด์ผ๋ก ์ฒ๋ฆฌํ๋ค. ๋ณต์กํ ๋ก์ง์ Python ์คํฌ๋ฆฝํธ ์คํ ์ ์ค๊ฐ์ ์ฝ์ ํด์ ์ฒ๋ฆฌํ ์ ์๋ค.
ํ๋ ์ด๋ถ ์์ง์ ๋น๋๊ธฐ(Asynchronous) ๋ฐฉ์์ผ๋ก ๋ ๋ฆฝ ์คํ๋์ด ๋ฉ์ธ ์ ํ๋ฆฌ์ผ์ด์ ์ฑ๋ฅ์ ์ํฅ์ ์ฃผ์ง ์๊ณ ํ์ฅ์ฑ์ ํ๋ณดํ๋ค.8
SOAR Framework Solution Pack
FortiSOAR๋ SOC ์ด์์ ํ์ํ ๋ชจ๋, ํ๋ ์ด๋ถ, ๋์๋ณด๋๋ฅผ ํตํฉ ์ ๊ณตํ๋ **SOAR Framework Solution Pack(SFSP)**์ ๊ธฐ๋ณธ์ผ๋ก ์ ๊ณตํ๋ค.9
- Alert Ingestion: SIEM, EDR, ์ด๋ฉ์ผ ๋ฑ ๋ค์ํ ์์ค์์ ์๋์ผ๋ก ์๋ฆผ ์์ง
- Indicator Enrichment: ์๋ฆผ์์ IOC๋ฅผ ์๋ ์ถ์ถํ๊ณ VirusTotalยทFortiGuardยทURLVoid ๋ฑ์์ ํํ ์๋ ์กฐํ
- ์ผ์ด์ค ๊ด๋ฆฌ: SLA ์ถ์ , ์ฒ๋ฆฌ ์ด๋ ฅ ๊ธฐ๋ก, ํ ํ์ ์ง์
- KPI ๋์๋ณด๋: MTTR, ์์ค์ปฌ๋ ์ด์ ๋น์จ, ROI ๋ฑ ํต์ฌ ์งํ ์๊ฐํ
MITRE ATT&CK ์ฐ๋
FortiSOAR๋ MITRE ATT&CK ํ๋ ์์ํฌ์ ์ฐ๋ํด์ ํ์ง๋ ์ํ์ ATT&CK ์ ์ ยท๊ธฐ๋ฒ์ผ๋ก ์๋ ๋งคํํ๋ ๊ธฐ๋ฅ์ ์ง์ํ๋ค. ๋จ์ํ ์๋ฆผ ๋์์ ๋์ด์ ๊ณต๊ฒฉ์์ ์ ์ฒด ํ๋ ํจํด์ ์ถ์ ํ๊ณ ๋ถ์ํ๋ ๊ฒ ๊ฐ๋ฅํด์ง๋ค.
์ค์ ์ธ์๋ํธ ์ฒ๋ฆฌ ํ๋ฆ โ ํผ์ฑ ์ด๋ฉ์ผ ๋์ ์์
ํผ์ฑ ์ด๋ฉ์ผ ๋์์ ์๋ก ๋ค๋ฉด ์ด๋ ๊ฒ ๋๋ค.
์ด ์ ์ฒด ํ๋ฆ์ด ์ฌ๋ ๊ฐ์ ์์ด ์ ๋ถ ๋ด์ ์๋ฃ๋๋ค. ๋ถ์๊ฐ๋ ์ ์ฑ ํ์ ์ผ์ด์ค์๋ง ์ง์คํ ์ ์๊ฒ ๋๋ค.
๋ง์น๋ฉฐ
SOAR๋ ๋จ์ํ ์๋ํ ๋๊ตฌ๊ฐ ์๋๋ค. ์ฌ๋์ด ํด์ผ ํ ์ง์ง ํ๋จ์ ์ง์คํ ์ ์๋๋ก ํ๊ฒฝ์ ๋ง๋ค์ด์ฃผ๋ ํ๋ซํผ์ด๋ค.
๋ฐ์ดํฐ ์นจํด ๋น์ฉ์ ๊ณ์ ์ค๋ฅด๊ณ , ๊ณต๊ฒฉ ์๋๋ ๋นจ๋ผ์ง๊ณ , ๋ณด์ ์ธ๋ ฅ์ ๋ถ์กฑํ ์ํฉ์์ SOAR์ ์ญํ ์ ์ค์ด๋ค๊ธฐ๋์ปค๋ ๋ ์ค์ํด์ง๊ณ ์๋ค. Gartner๊ฐ ์ง์ ํ๋ฏ ๋ ๋ฆฝํ ์ ํ์ ์๋๋ ์ง๋๊ฐ๊ณ ์์ง๋ง, SOAR์ ๊ฐ๋ ๊ณผ ๊ธฐ๋ฅ์ ๋ชจ๋ ํ๋ ๋ณด์ ํ๋ซํผ์ ๋ น์๋ค๊ณ ์๋ค.
๋ค์ ๊ธ์์๋ FortiSOAR์์ ์ค์ ํ๋ ์ด๋ถ์ ์ค๊ณํ๋ ๋ฐฉ๋ฒ๊ณผ, Python ์คํฌ๋ฆฝํธ๋ฅผ ์ฐ๋ํด์ ์ปค์คํ ๋ก์ง์ ์ฒ๋ฆฌํ๋ ์ค์ ์์ ๋ฅผ ์ ๋ฆฌํด๋ณผ ์์ ์ด๋ค.
์ฐธ๊ณ ๋ฌธํ
- Gartner Peer Insights. "Best Security Orchestration, Automation and Response Solutions Reviews 2026." https://www.gartner.com/reviews/market/security-orchestration-automation-and-response-solutionsโฉ
- IBM. "IBM Report: Escalating Data Breach Disruption Pushes Costs to New Highs." IBM Newsroom, July 30, 2024. https://newsroom.ibm.com/2024-07-30-ibm-report-escalating-data-breach-disruption-pushes-costs-to-new-highsโฉ
- Palo Alto Networks. "What is SOAR?" Palo Alto Networks Cyberpedia. https://www.paloaltonetworks.com/cyberpedia/what-is-soarโฉ
- ISC2. "2024 ISC2 Cybersecurity Workforce Study." ISC2, October 2024. https://www.isc2.org/Insights/2024/10/ISC2-2024-Cybersecurity-Workforce-Studyโฉ
- IBM. "What is SOAR?" IBM Think Topics. https://www.ibm.com/think/topics/security-orchestration-automation-responseโฉ
- Dark Reading. "SOAR Is Dead, Long Live SOAR." Dark Reading, September 13, 2024. https://www.darkreading.com/cybersecurity-operations/soar-is-dead-long-live-soarโฉ
- Sadowski, G. "SOAR is dead, long live the SOAR." Medium, August 7, 2024. https://gorkasadowski.medium.com/soar-is-dead-long-live-the-soar-3af6efed730bโฉ
- Fortinet. "Introduction to Playbooks." FortiSOAR 7.6.2 Playbooks Guide. https://docs.fortinet.com/document/fortisoar/7.6.2/playbooks-guide/331279/introduction-to-playbooksโฉ
- Fortinet FortiSOAR GitHub. "Solution Pack: SOAR Framework." https://github.com/fortinet-fortisoar/solution-pack-soar-frameworkโฉ
