정보보안기사 기출문제 총정리 ㊴ SOC 운영 – SIEM·SOAR·인시던트 대응·티어 구조

SOC (Security Operations Center)

SOC는 조직의 보안 위협을 24시간 모니터링하고 인시던트에 대응하는 전담 운영 센터입니다. 인력·프로세스·기술의 조합으로 운영됩니다.

SOC 티어 구조

  • Tier 1 (Triage Analyst): 알림 분류·우선순위 지정. 오탐 필터링, 기초 분석 후 에스컬레이션. SIEM 알람 처리 전담
  • Tier 2 (Incident Responder): 심층 분석, 인시던트 조사, 대응 계획 수립. 포렌식 분석 수행
  • Tier 3 (Threat Hunter/SME): 위협 헌팅, 악성코드 분석, 취약점 연구. 새로운 탐지 규칙 개발

SIEM (Security Information and Event Management)

여러 소스의 보안 로그를 수집·정규화·상관 분석하여 보안 위협을 탐지하는 플랫폼입니다.

핵심 기능

  • 로그 수집: 방화벽, IDS, 서버, 엔드포인트, 클라우드 등 모든 소스
  • 정규화(Normalization): 다양한 로그 형식을 표준화
  • 상관 분석(Correlation): 여러 이벤트의 패턴을 규칙으로 분석. 단일 이벤트는 정상이지만 조합 시 공격 탐지
  • 대시보드·보고서: 보안 현황 시각화
  • 대표 솔루션: Splunk, IBM QRadar, Microsoft Sentinel, Elastic SIEM

SIEM 탐지 한계

  • 알려진 패턴만 탐지 (시그니처 기반 규칙)
  • 오탐(False Positive) 과다로 분석가 피로
  • 대용량 로그 처리 비용

SOAR (Security Orchestration, Automation and Response)

보안 워크플로우를 자동화하고 여러 보안 도구를 연동하여 대응 속도를 높이는 플랫폼입니다.

  • 플레이북(Playbook): 인시던트 유형별 자동화된 대응 절차 정의
  • 오케스트레이션: SIEM, 티켓팅, 방화벽, 엔드포인트 솔루션 통합
  • 자동화: IP 차단, 계정 비활성화, 알림 발송 등 반복 작업 자동 수행
  • MTTD(평균 탐지 시간), MTTR(평균 대응 시간) 단축

인시던트 대응 6단계 (NIST SP 800-61)

  • 1. 준비(Preparation): 대응 계획 수립, 도구 준비, 교육
  • 2. 탐지·분석(Detection and Analysis): 인시던트 식별, 범위·영향 분석
  • 3. 봉쇄(Containment): 피해 확산 방지. 단기(네트워크 격리) + 장기(취약점 제거)
  • 4. 근절(Eradication): 악성코드 제거, 취약점 패치
  • 5. 복구(Recovery): 시스템 정상 운영 복원, 모니터링 강화
  • 6. 교훈(Lessons Learned): 사후 검토, 프로세스·탐지 규칙 개선

시험 핵심 포인트

  • Tier 1: 알람 분류 / Tier 2: 심층 분석 / Tier 3: 위협 헌팅
  • SIEM: 로그 수집·상관 분석 / SOAR: 대응 자동화
  • 인시던트 대응 6단계: 준비-탐지분석-봉쇄-근절-복구-교훈
  • 봉쇄(Containment): 확산 방지가 목적, 완전한 제거와 다름
  • SOAR 플레이북: 인시던트 유형별 자동화 대응 절차

마무리

SOC는 현대 기업 보안의 핵심 운영 조직입니다. SIEM과 SOAR의 역할 차이, 인시던트 대응 단계 순서는 시험에 자주 출제되므로 반드시 숙지하세요.

Leave a Comment