Enterprise Infrastructure Intelligence ● Certified engineers online · Fast response guaranteed
네트워크/보안

MITRE ATT&CK 프레임워크: 공격자 행동 모델링을 위한 실무 아키텍처 해석

MITRE ATT&CK는 실제 사이버 침입 사례에서 도출된 공격자 전술과 기법을 체계화한 지식 기반으로, Enterprise, Mobile, ICS 세 개 매트릭스로 구성되어 기술자들이 위협 행동을 검증 가능하게 매핑할 수 있도록 한다. 공격 라이프사이클 전반에 걸친 14개 전술과 400개 이상의 기법·부기법으로 이루어진 이 프레임워크는 위협 탐지, 침입 대응, 적팀 훈련, 통제 검증 등에 필수적인 공유 언어를 제공한다.

2026.09.09  ·  31회  · 

MITRE ATT&CK 프레임워크 구조 및 핵심 개념

MITRE ATT&CK는 실세계 사이버 침입 사례 분석을 통해 도출된 공격자의 전술, 기법, 절차(TTP)를 체계적으로 분류하고 기술하는 지식 기반이다. 프레임워크는 14개 전술(Tactics)로 구성된 공격 라이프사이클을 정의하는데, 정보 수집(Reconnaissance)에서 시작하여 초기 접근(Initial Access), 실행(Execution), 지속성(Persistence), 방어 우회(Stealth, Defense Impairment), 자격증명 탈취(Credential Access), 탐색(Discovery), 횡적 이동(Lateral Movement), 정보 수집(Collection), 명령 제어(Command and Control), 정보 유출(Exfiltration), 영향(Impact)으로 진행된다. 각 전술 하위의 기법(Techniques)은 공격자가 특정 전술 목표를 달성하기 위해 사용하는 구체적인 방법을 나타내며, 부기법(Sub-Techniques)은 기법의 더욱 세부적인 실행 방식을 정의한다.

다중 매트릭스 설계 및 환경별 적용

MITRE ATT&CK의 핵심 설계 철학은 운영 환경에 따른 차별화된 위협 모델링을 지원하는 데 있다. Enterprise 매트릭스는 전통적 IT 인프라, 클라우드, Windows, macOS, Linux 기반 시스템을 대상으로 하며, Mobile 매트릭스는 Android, iOS 환경의 공격 기법을 다루고, ICS(산업제어시스템) 매트릭스는 제조, 에너지, 기반시설 분야의 OT(운영 기술) 환경에 특화되어 있다. 이러한 분리는 조직이 자신의 기술 스택에 정확히 부합하는 위협 행동만을 추출하여 매핑할 수 있게 한다. 각 기법은 실무 매개변수로 공격 그룹, 악성소프트웨어 사례, 알려진 완화 조치, 감지 전략 등의 메타데이터를 포함하여 방어자가 실제 인시던트에 맞추어 대응할 수 있도록 한다.

실무자 관점의 주의점과 활용 패턴

엔지니어 실무에서 흔히 발생하는 오류는 ATT&CK을 단순한 위협 정보 피드나 점검 도구로 착각하는 것이다. ATT&CK은 지표(IoC) 중심의 실시간 위협 인텔리전스가 아니며, 기술 통제 매핑 시에는 각 기법의 선행 활동(Pre-requisite), 탐지 데이터 원본, 환경 변수 등을 함께 고려해야 신뢰도 높은 매트릭스를 구축할 수 있다. 효과적인 적용을 위해서는 MITRE가 공식 제공하는 Data Components(로그 원본 분류), Detection Strategies(탐지 전략 레이어), 그리고 보완 프레임워크인 D3FEND(방어 기법 온톨로지)를 함께 참조하여 전술-기법-탐지-통제 간의 일관성 있는 매핑을 이루어야 한다. 또한 프레임워크의 지속적인 진화에 따라 권고 업데이트를 주기적으로 반영하고, 실제 침입 시나리오에서 도출된 기법 시퀀스와 의존성을 고려하여 방어 우선순위를 동적으로 조정하는 것이 엔지니어링 실무의 핵심이다.

참고 출처: MITRE
WIKIDATA WORKSTATION
AI·렌더링에 최적화된
전문가용 워크스테이션
NVIDIA RTX GPU · 최대 192GB 메모리 · ECC 지원