Threat Intelligence의 정의와 아키텍처
Threat Intelligence는 조직의 사이버 위협에 대한 의사결정을 지원하기 위해 수집·분석·배포하는 정보입니다. 내부 로그와 네트워크 센서 데이터부터 외부 위협 피드에 이르는 다층 출처로부터 원본 데이터를 수집하고 필터링하여 관련성 있는 패턴을 추출합니다.
표준 프레임워크와 공유 메커니즘
현대 위협 인텔리전스는 두 가지 핵심 OASIS 표준에 기반합니다. STIX(Structured Threat Information Expression)는 위협 정보를 기계 판독 가능한 형식으로 구조화하며, TAXII(Trusted Automated eXchange of Intelligence Information)는 조직 간 정보 교환을 위한 REST 기반 API를 정의합니다. 이 두 표준의 결합으로 조직은 공유 형식의 변환 없이 위협 맥락을 유지하면서 데이터를 전달할 수 있습니다.
실무 운영 시 주의점
위협 인텔리전스 운영 시 가장 중요한 원칙은 조직의 위험 프로필에 맞춘 선택적 적용입니다. 모든 기술과 전술이 귀사에 동등하게 적용되지 않으므로 자산 중심으로 위협을 우선순위 지어야 합니다. 또한 단일 기술 확인으로 방어를 완료했다고 판단하지 말고, 동일 기법의 다양한 변형을 이해하고 자체 관측 기술을 추가로 문서화해야 위협 상황을 정확히 파악할 수 있습니다.