웨어밸리, 'ChakraMax'에 AI 기반 이상행위 탐지 기능 적용
테크월드뉴스 ·
✦ AI 요약
웨어밸리는 통합 접근제어 솔루션 샤크라맥스(ChakraMax)용 AI·머신러닝 기반 이상행위 탐지 모듈 출시를 발표했다.
이 모듈은 기존 감사로그를 활용해 사용자 업무 행위 패턴을 분석하고, 시간·사용자·Client IP·DB Object·SQL 수행 행위 등을 종합해 이상행위를 식별한다.
탐지 방식은 머신러닝(ML)·보안 Rule·AST(Abstract Syntax Tree) 기반 구문 분석을 결합한 3중 복합 방식이며, 위험도 점수와 시각화 기능도 제공한다.
기업 IT 환경 복잡화와 데이터 접근 경로 다양화로 내부자 정보 유출·비정상 데이터 접근 식별이 기업 보안의 주요 과제로 떠오르고 있다. 특히 정상 접근 권한 계정 탈취 가능성과 내부 사용자 기존 권한 악용 가능성이 커지면서 이를 가려내는 중요성이 더욱 부각되고 있다.
다만 사전 정의 보안 정책·단순 접근 이력만으로는 이상행위 조기 식별에 한계가 있다. 이 때문에 사용자 평소 업무 행위 학습 기반 이상행위 탐지 기술의 중요성이 확대되고 있다.
데이터베이스 보안 전문기업 웨어밸리는 통합 접근제어 솔루션 '샤크라맥스(ChakraMax)'를 보유하고 있으며, 이 솔루션용 AI·머신러닝 기반 이상행위 탐지 모듈 출시를 발표했다. 이 이상행위 탐지 모듈의 핵심은 기존 시스템에 축적된 감사로그 활용이며, 사용자 업무 행위 패턴을 분석해 평소와 다른 이상행위를 식별하는 기능을 갖췄다.
이 시스템은 사용자 접속 이력, 데이터베이스·서버 접속 세션 정보, SQL 수행 이력, 서버 CMD 수행 이력 등 감사로그 데이터를 분석 대상으로 삼아 축적 데이터 기반 사용자별 업무 패턴을 분석하도록 구성됐다. 이에 따라 단순 접근 여부 판단을 초과해 시간, 사용자, Client IP, DB Object, SQL 수행 행위 등 다양한 컨텍스트를 종합 고려함으로써 이상행위 탐지를 지원한다.
이를 위해 적용 탐지 체계는 머신러닝(ML)·보안 Rule·AST(Abstract Syntax Tree) 기반 구문 분석을 결합한 3중 복합 탐지 방식이다. 머신러닝 기반 통계 분석은 사용자의 평소 행위와 다른 패턴 탐지를 맡고, 사전 정의된 보안 Rule은 알려진 위험 행위 식별을 수행하며, AST 기반 SQL 구문 분석은 SQL의 구조와 구문 분석을 가능하게 한다.
설명된 기능은 접속 시점·접속 출처·명령 수행·조회 규모·응답 특성 등 다양한 징후를 함께 살펴 이상 여부를 가려내는 방식이다. 이에 따라 비업무시간(심야·주말) 접근 탐지 가능, 기존 미확인 IP 통한 신규 클라이언트 접근 탐지 가능, 위험한 DDL 수행 탐지 가능, 대량 데이터 조회·추출 탐지 가능, 비정상적 응답시간 탐지 가능 기능을 포함한다.
여기에 SQL 구조 분석을 결합해 탐지 범위를 넓힌다. AST 기반 분석 적용과 함께 SQL 인젝션 등 비정상적 SQL 패턴 탐지 지원, 위험 SQL 구문 탐지 지원 기능을 제공한다.
또한 웨어밸리, 사용자 행위 패턴 기반 분석 기능 적용을 통해 사용자별 학습된 접근 패턴 비교를 수행하며, 학습 기간 미접근 신규 테이블 접근 시 이상행위 판단 가능, 평소 Read 위주 테이블에서 갑작스러운 DML 수행 시 이상행위 판단 가능, 특정 테이블·데이터 접근 빈도 급증 탐지 가능 기능을 갖췄다. 이를 통해 개별 Rule만으로 판단 어려운 행위 변화도 탐지 대상 활용 가능하다.
운영 기능 적용으로 탐지 결과 분석이 가능해졌으며, 탐지 이벤트 제공 방식도 단순 목록 한정이 아니다. 시각화 기능을 제공해 시간대·계정·사용자·Client IP·쿼리 등을 기준으로 분석할 수 있고, 이를 통해 보안 담당자는 이상행위 발생 추이와 관련 정보를 파악할 수 있다.
또 탐지 이상행위별 위험도 점수(Score)를 부여해 고위험 사용자·계정을 우선 식별하도록 지원한다. 보안 담당자는 이를 바탕으로 고위험 이벤트 중심으로 조사·대응 우선순위를 설정할 수 있으며, 분석 결과 기반 추가 접근 통제·보안 정책 수립도 가능하다.
웨어밸리 관계자는 기존 접근제어의 초점이 사용자 접근 통제·감사로그 기록에 있었다고 설명했다. 이어 축적 로그 데이터 활용과 정상 업무 패턴 이해, 상이한 행위 식별의 중요성을 강조했으며, ChakraMax 이상행위 탐지 모듈은 시간·사용자·IP·DB Object·SQL 수행 행위 등을 분석 컨텍스트로 삼아 기존 보안 체계에서 놓치기 쉬운 이상 징후 탐지를 지원한다고 밝혔다.
발언자는 기존 ChakraMax 접근제어 환경을 기반으로 고객사가 AI·머신러닝 이상행위 분석 기능까지 활용할 수 있다고 설명한 데 이어, 앞으로 축적된 데이터와 AI·머신러닝 기술을 결합하고 데이터 보안 분야에서 탐지·예방·대응 전반의 기능을 지속적으로 강화해 나가겠다는 방침을 밝혔다.
출처: 테크월드뉴스 · 김경주 기자
원문: https://www.epnc.co.kr/news/articleView.html?idxno=406568
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 테크월드뉴스
원문 확인이 기사는 테크월드뉴스 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.