SIEM(보안 정보 및 이벤트 관리)이란?

보안 정보 및 이벤트 관리(SIEM) 솔루션은 로그를 수집하고, 위협을 감지하며, 규제 준수를 도울 수 있습니다.

학습 목표

이 글을 읽은 후에 다음을 할 수 있습니다:

  • SIEM의 정의
  • SIEM 보안의 주요 구성 요소 이해
  • SIEM 기술 작동 방식 설명

관련 콘텐츠


계속 알아보시겠어요?

인터넷에서 가장 인기 있는 인사이트를 한 달에 한 번 정리하는 Cloudflare의 월간 요약본 theNET를 구독하세요!

Cloudflare가 개인 데이터를 수집하고 처리하는 방법은 Cloudflare의 개인정보 취급방침을 참조하세요.

글 링크 복사

SIEM이란?

보안 정보 및 이벤트 관리(SIEM) 솔루션은 보안 정보 관리(SIM)와 보안 이벤트 관리(SEM)를 결합하여 위협을 감지하고 규제 준수를 지원하는 포괄적인 보안 솔루션입니다. SIEM 솔루션은 대량의 데이터, 특히 사용자 활동 로그와 방화벽, 서버, 기타 네트워크 장치의 로그를 수집하고 분석합니다.

단일 위치에 수집된 이 데이터를 통해 SIEM 솔루션은 보안팀에서 이상 징후를 식별하는 데 도움이 될 수 있습니다. 이러한 이상 징후는 보안 사고를 나타낼 수 있습니다. 따라서 SIEM 솔루션은 위협 감지, 조사, 대응에 매우 유용합니다.

SIEM 기술은 어떻게 작동할까요?

SIEM 기술은 조직의 호스트 시스템 및 애플리케이션에서 로그인 자격 증명, 액세스한 파일, 방문한 웹 사이트 등의 데이터(또는 로그)를 수집한 후 모든 로그를 통합하여 작동합니다.

일부 SIEM 솔루션은 위협 인텔리전스 피드를 수집한 데이터를 보완하기 위해 받아들입니다. 이 정보는 데이터에서 침해 지표(IoC)를 식별하는 데 도움이 될 수 있습니다.

보안팀이 SIEM에서 수집된 데이터를 수동으로 분석할 수 있지만, SIEM 솔루션 자체는 머신 러닝사이버 보안을 위한 AI를 사용하여 패턴과 의심스러운 변경 사항을 자동으로 식별할 수 있습니다. 그런 다음 보안팀에 경고를 보낼 수 있습니다. 또한 보안팀에 데이터 및 경고를 추적하고 조사할 수 있는 대시보드를 제공합니다.

또한 SIEM에서는 긍정 오류 경고를 방지할 수 있습니다. 예를 들어, 사용자가 비밀번호를 반복해서 재설정하는 경우 SIEM에서는 해당 동작을 식별하여 공격과 구분할 수 있습니다. 즉, SIEM 솔루션은 주의가 가장 필요한 사고로부터 방해 요소를 분리합니다.

SIEM 솔루션의 주요 구성 요소는?

클라우드 기반 SIEM 보안 시스템에는 여러 구성 요소가 있습니다. 주요 부분은 다음과 같습니다.

  1. 클라우드 스토리지, 데이터 수집: 디지털 환경에 대한 데이터가 수집되고, 분석을 위해 일관된 형식으로 정규화되어 저장됩니다.
  2. 분석 및 감지: SIEM 솔루션은 이벤트의 상관 관계를 지정하여 공격과 손상을 식별합니다. SIEM 솔루션 내의 Analytics Engine은 데이터를 검토하고 사용자 및 엔터티 행동 분석(UEBA)과 결합하여 의심스러운 패턴을 식별합니다.
  3. 대시보드, 알림, 보고서: 클라우드 기반 SIEM 솔루션에서 대시보드는 Analytics Engine이 발견한 내용을 보여줍니다. 보안팀에서는 의심스러운 활동이 감지되면 경고와 알림을 받습니다.
  4. 사고 대응: 일부 SIEM 솔루션에는 위협을 억제하거나 완화하기 위한 조치를 취할 수 있는 도구가 포함되어 있습니다.

SIEM 솔루션은 규제 준수를 어떻게 지원할까요?

EU의 일반 데이터 보호 규정(GDPR) 또는 미국의 건강 보험 양도 및 책임에 관한 법(HIPAA) 등의 산업별 규정 등 다양한 유형의 개인 및 기밀 데이터데이터 규제 준수 프레임워크의 규제를 받습니다. 이러한 프레임워크를 위반하면 다양한 법적 및 재정적 결과가 초래될 수 있습니다.

일부 SIEM 솔루션은 이러한 규제 준수를 입증하는 데 도움이 되는 보고서를 생성할 수 있습니다. 또한 보안팀에서 개인 데이터를 손상시키는 침해를 감지하고 방지하는 데 도움이 됩니다.

SIEM 통합의 장단점

SIEM 솔루션을 사용한다는 것은 타사 도구를 통합하고 모든 로그를 해당 도구로 전달하는 것을 의미합니다. 이를 통해 조직에는 다음과 같은 여러 가지 이점이 있습니다.

  • 위협을 조기에 포착하고 즉각적인 경고를 실시간으로 수신하여 보안 태세를 개선
  • 규제 요건을 충족하고 상세한 감사 추적을 유지하는 데 있어서의 지원
  • 단일 대시보드에서 의심스러운 사고에 대한 가시성을 중앙 집중화
  • 사고 후 포렌식 분석을 간소화

SIEM 솔루션에 의존할 때의 몇 가지 단점은 다음과 같습니다.

  • SIEM 솔루션은 다양한 내부 시스템과 통합되어야 하므로 설정이 복잡함
  • 로그 데이터를 수동으로 검색하는 것이 어려움
  • 방대한 양의 로그 데이터를 전달하고 저장하는 비용
  • 컨텍스트 부족으로 공격 완화가 복잡해질 수 있음

SIEM 솔루션과 Log Explorer의 비교

측면기존 SIEMCloudflare Log Explorer
배포타사 도구 구성 필요Cloudflare 대시보드에 직접 구축
로그 스토리지로그를 외부 SIEM 시스템으로 전달Cloudflare 내 로그 저장
컨텍스트공격 완화를 위한 컨텍스트 부족 우려조사를 위한 전체 컨텍스트 제공
구성다양한 원본에서 로그를 전달하기 위한 설정 필요타사 설정 불필요, 통합 오버헤드 없음

Cloudflare Log Explorer는 Cloudflare 대시보드에서 직접 사용할 수 있는 가시성 및 포렌식 도구입니다. Log Explorer는 Cloudflare 네트워크에 로그를 저장합니다. 이를 통해 보안팀에서는 타사 도구를 구성하지 않고도 전체 컨텍스트를 가지고 필요한 로그를 찾을 수 있습니다.

Log Explorer에 대해 자세히 알아보세요.

FAQ

SIEM(보안 정보 및 이벤트 관리) 솔루션이란 무엇인가요?

SIEM은 조직 전반의 네트워크에서 데이터를 수집하고 분석하여 잠재적인 위협을 식별하고, 동시에 규제 준수 여부를 확인할 수 있도록 지원하는 보안 도구입니다.

SIEM의 기술은 어떻게 작동하나요?

SIEM은 애플리케이션, 서버, 사용자 자격 증명 등 다양한 소스에서 데이터를 수집하는 것에서 시작합니다. 이후 이 데이터를 분석해 비정상적인 패턴이나 침해 지표를 탐지합니다. 의심스러운 활동이 발견되면, 중앙 대시보드를 통해 보안 팀에 경고를 전달합니다.

SIEM은 규제 준수에 어떻게 도움이 되나요?

SIEM은 네트워크 활동에 대한 상세한 감사 로그를 유지함으로써 데이터 보호 관련 규제 준수를 보다 쉽게 만들어 줍니다. 또한 다양한 규제 프레임워크에 대한 준수를 입증할 수 있도록 필요한 보고서를 자동으로 생성할 수 있습니다.

보안 스택에 SIEM을 통합하면 어떤 이점이 있나요?

SIEM을 통합하면 모든 보안 이벤트를 하나의 화면에서 확인할 수 있어 가시성이 향상되며, 실시간 경고를 통해 위협을 조기에 탐지할 수 있습니다. 또한 사고 발생 이후 포렌식 분석을 보다 간소화할 수 있습니다.

Cloudflare에서도 SIEM과 유사한 기능을 제공하나요?

Cloudflare는 Log Explorer라는 도구를 제공하며, 이는 Cloudflare 대시보드에 기본 내장되어 있습니다. 보안 팀은 이를 통해 Cloudflare 네트워크 상에서 발생하는 이벤트를 직접 모니터링하고 포렌식 분석을 수행할 수 있으며, 별도의 타사 SIEM 솔루션에 데이터를 전송하고 구성해야 하는 복잡성 없이 필요한 맥락 정보를 확보할 수 있습니다.