[구축사례] 산림조합중앙회, AI 기반 선제적 보안 대응 체계 마련
아이티데일리 (IT DAILY) ·
✦ AI 요약
산림조합중앙회는 AI 분석·보안 운영 자동화를 결합한 관제 시스템을 구축했다.
상호금융·산림사업 지원 업무 데이터를 통합해 이상징후 분석 체계를 정비하고, 분석 결과와 대응을 연계하는 체계를 마련했다.
이글루코퍼레이션의 SPiDER ExD와 SPiDER SOAR를 적용해 로그 분석 효율을 높이고 위협 탐지 후 대응 시간을 단축했다.
산림조합중앙회는 AI 분석·보안 운영 자동화를 결합한 관제 시스템을 구축했다. 상호금융·산림사업 지원 업무에서 발생하는 대상 데이터를 통합하고, 통합 데이터를 기반으로 이상징후 분석 체계를 정비했다. 아울러 분석 결과와 대응을 연계하는 체계를 마련했다.
이번 체계 정비로 로그 분석 효율을 높이고, 위협 탐지 후 대응에 걸리는 시간을 단축했다. 이 과정에서 산림조합 보안팀은 관제 업무의 문제점과 필요한 절차를 정의하고 고도화를 추진했다.
사업 결과는 산림조합중앙회와 이글루코퍼레이션의 협력으로 나왔다. 이글루코퍼레이션은 XDR 플랫폼 '스파이더 이엑스디(SPiDER ExD)'와 SOAR 솔루션 '스파이더 쏘아(SPiDER SOAR)'를 제공했으며, 두 솔루션 적용으로 시스템 완성도를 높였다.
산림조합중앙회는 1962년 창립된 국토 녹화·산림경영 기여 전문 기관으로, 전국 산림조합을 지원하고 산림 재해 예방·복구와 상호금융을 맡고 있다. 이 중앙회는 한 조직 내에서 공공 업무와 금융업을 동시에 수행하고 있다.
중앙회의 공공 업무는 산림 공익적 가치 제고와 관련돼 있으며, 금융업은 조합원 자산을 취급하는 성격을 지닌다. 이에 따라 보호 대상도 조합원 금융정보와 개인정보, 산림사업 관련 업무시스템으로 다양하다.
중앙회는 금융정보·개인정보·업무시스템을 동시에 보호할 필요에 따라 장기간 보안 역량 강화를 추진해 왔다. 산림사업·금융 분야 전반에서 디지털 전환이 진행되면서 정보보호는 중앙회 서비스 뒷받침 기반이 됐다.
이와 함께 사이버 위협의 속도·강도는 증대했고, 보안 운영 요구 수준은 상승했으며, 보호 범위는 확대됐다. 시스템·장비 데이터 증가까지 이어지면서 다량 정보 속에서 실제 위협 가능 이상징후를 정밀하게 식별하는 역량의 중요성도 커졌다.
중앙회는 데이터 규모 증가에 따라 기존 보안관제의 한계가 발생했다고 보고 보안 체계 선진화를 추진했다. 기존 방식은 상이한 장비의 이벤트를 각각 개별 확인해야 했고, 공격 간 연관성을 파악하기 어려웠다. 이로 인해 전체 맥락을 이해하기 어려웠고, 로그 검색·분석에도 시간이 다수 소요됐다. 위협을 발견한 이후 실제 대응에 이르기까지도 다단계 담당자 확인이 필요했다.
중앙회는 이런 문제를 진단한 뒤 설계에 착수했고, 이글루코퍼레이션과 협력했다. 중앙회 IT전략부 정보보호과는 데이터를 흐름으로 연결해 이상징후를 탐지하는 체계를 주목 대상으로 삼았다.
중앙회가 설정한 방향은 사후 대응 중심에서 선제적 보안 운영으로 전환하는 것이었다. 발생한 문제를 확인·조치하는 데 무게를 두기보다 위험을 선식별하는 역량을 강화하는 것이 목표였다.
1단계는 내부 진단이었다. 중앙회는 시간 소모가 큰 업무를 파악하는 항목과 기관 IT 환경에서 실제 문제로 이어지는 위협을 파악하는 항목을 점검했다. 이후 진단 결과를 바탕으로 목표 보안 체계의 밑그림을 수립했다.
중앙회는 진단 결과를 기반으로 보안 데이터 단일 환경 실시간 분석 시스템 마련에 초점을 맞췄다. 분석 대상은 공공·금융 업무 전반이다. 중앙회는 현장에 필요한 기능을 구상했고, 탐지 정책과 대시보드를 구상했다. 또 위협 발견 이후 조치·승인 순서별 대응 절차를 항목 단위로 정리했다.
중앙회는 이 같은 설계 기능·정책을 바탕으로 이글루코퍼레이션 XDR 플랫폼 '스파이더 이엑스디'를 선택했다. 아울러 설계 기능·정책을 바탕으로 운영·위협 자동화 솔루션 '스파이더 쏘아'를 선택했다. '스파이더 이엑스디'는 대용량 로그 검색·분석 성능을 보유했고, 여러 장비에서 발생하는 데이터의 연계가 가능해 중앙회 요구에 부합했다. 또 업무별 구성이 가능한 대시보드와 상관분석 화면을 제공했으며, 이 같은 '스파이더 이엑스디'의 업무별 대시보드와 상관분석 화면이 선택 포인트가 됐다.
'스파이더 쏘아'는 운영 환경 맞춤형 플레이북(Playbook) 구성이 가능했고, 자동 대응 시나리오 구성을 지원했다. 중앙회는 이를 업무 부담을 경감하는 요소로 평가했다. 또 위협 대응 속도를 높일 수 있는 점도 평가했다.
이글루코퍼레이션 XDR 플랫폼 '스파이더 이엑스디(SPiDER ExD)'와 관련해 산림조합중앙회 IT전략부 정보보호과장인 윤석엽을 인터뷰한 기사다. 사진 출처는 이글루코퍼레이션이다.
윤석엽은 기존 보안 업무의 문제로 시간 압박을 먼저 짚었다. 그는 시스템 규모 확대와 위협 증가, 확인 대상 이벤트 증가가 겹치면서 기존 방식으로는 대응에 어려움이 있었다고 설명했다.
특히 개별 이벤트 확인 방식으로는 이를 감당할 수 없었다고 밝혔다. 로그 검색과 분석에 장시간이 소요됐고, 장비별로 이벤트를 분리해 확인해야 하는 점도 부담으로 작용했다고 전했다.
또한 대량 정보 속에서 공격의 연관성과 맥락을 파악하기 어려웠다고 설명했다. 위협을 발견한 뒤에도 분석과 조치 전에 담당자의 다단계 확인이 필요해 업무 지연이 발생했다고 말했다.
윤석엽은 실무 책임자로서 기존 보안관제의 문제를 분석하는 일을 맡았다. 그는 이번 사업에서 이러한 문제를 줄이기 위해 기관 맞춤 탐지정책을 설계했다고 밝혔다.
아울러 상관분석 규칙과 대시보드도 설계했다. SOAR 플레이북과 승인 절차 설계도 함께 맡았다고 설명했다.
그는 제품 기본 기능의 단순 적용을 지양했다고 전했다. 대신 실제 사고 대응 경험을 바탕으로 설계를 진행했다고 밝혔다.
윤석엽은 우선 탐지할 위협을 구체화하는 데 집중했다고 설명했다. 이어 탐지 이후 분석과 조치를 연계하는 절차를 구체화하는 데도 힘을 기울였다고 밝혔다.
준비한 계획을 운영 환경에 적용하는 과정에서는 내부정보 유출과 비인가 접근을 주목 대상으로 삼았다. 이들 유형은 늑장 대응 시 큰 피해 가능 유형이라고 판단해 해당 유형 중심의 탐지 시나리오를 수립했다. 또 위협 확인 시 조치 방법과 승인 주체를 플레이북 내용으로 정리했다.
이 같은 체계를 구축하는 과정은 만만치 않은 작업이었다. 장비별로 상이한 로그 형태를 단일 기준으로 정리하는 과제가 있었고, 업무 흐름을 반영한 상관분석 규칙을 구체화하는 과제도 있었다. 이글루코퍼레이션은 구축 과정을 적극 지원했고, 설계도의 실제 구현 가능 형태를 보완하는 협업도 진행했다.
그 결과 사업 영역과 운영 환경에 부합하는 체계를 마련했다. 향후 시스템 발전 방향과 관련해서는 현재 자동화 적용 영역과 비적용 영역이 공존하는 상태다. 이에 따라 운영 중 축적되는 대응 사례를 플레이북에 반영하는 계획을 세웠다.
아울러 자동화 범위를 확대할 계획이다. 생성형AI 기반 위협 조사·해석 기능은 현재 시범 운영하고 있으며, 앞으로 해당 기능의 실제 업무 검증과 활용도 제고를 추진할 계획이다. 이를 통해 사람 판단 업무와 기술 처리 업무를 정확하게 분리하고, 보안 운영 수준을 향상하는 것을 목표로 하고 있다.
중앙회는 이글루코퍼레이션과 협업에 착수하고 설계 실현 작업을 개시했다. 중앙회와 이글루코퍼레이션은 위협 인텔리전스와 기존 사례를 반영해 플레이북을 완성하고 대응 절차와 승인 절차를 완성했다. 또 대응 지연 시 큰 피해 가능성을 고려해 내부정보 유출 탐지 시나리오와 비인가 접근 탐지 시나리오, 이상행위 탐지 시나리오를 마련했으며, 기관 업무 환경과 위협 특성에 부합하는 상관분석 정책을 구체화했다.
이후 중앙회와 이글루코퍼레이션은 기존 운영 정책의 새 환경 이관을 수행했다. 이 과정에서 중앙회 실무진과 이글루코퍼레이션 엔지니어가 협의를 진행했으며, 장비별로 상이한 로그 형식을 단일 기준으로 정규화했다. 아울러 업무 흐름에 적합한 정규화 기준을 수립하고 상관분석 규칙을 수립했다.
이를 통해 산재한 보안 데이터를 연결하는 분석 환경이 완성됐다. 여러 보안 데이터의 연관성을 기반으로 위협 가시성을 확보했으며, 단일 보안 장비에서 정상으로 보이는 이벤트도 다중 데이터 연계 시 이상징후와 잠재 위협으로 식별할 수 있게 됐다. 이에 따라 개별 이벤트를 별도로 확인하는 방식에서 탈피했고, 중앙회와 이글루코퍼레이션의 위협 탐지 능력도 강화됐다.
중앙회는 모니터링 범위를 확대했다. 확대된 모니터링 범위에는 외부 유입 위협이 포함됐고, 사용자 PC 이상 행위와 내부 보안 정책 준수 여부도 포함됐다.
중앙회는 통합 분석 환경을 보유하고 있으며, 여기에 AI·자동화 기술을 결합했다. 중앙회는 단순히 위협 탐지를 확대하는 데 집중하기보다 다수 이벤트 중 실제 위협을 신속히 선별하고, 분석 결과를 실제 대응으로 연계하는 데 집중점을 뒀다.
이를 위해 중앙회는 기존 상관분석 정책 위에 스파이더 이엑스디를 연계했다. 스파이더 이엑스디가 제공하는 기능을 활용해 AI 기반 위협 탐지·분석이 이뤄지도록 했으며, 구현 내용에는 정·오탐 판단 지원과 위협 분석 지원이 포함됐다.
AI는 이벤트 특성과 연관 정보를 분석하고, 대응이 시급한 위협을 선별해 안내하는 역할을 맡았다. 이에 따라 담당자는 반복 이벤트를 확인하는 시간이 줄었고, 고위험 위협에 집중할 수 있게 됐다.
중앙회는 생성형 AI를 활용한 위협 조사·해석 기능도 시범 적용했다. 해당 기능은 경보·로그의 신속한 탐색과 이벤트·데이터 조합을 지원해 위협 내용과 맥락 파악을 돕고, 분석 결과를 기반으로 대응 방향과 취약점 점검 필요 정보를 제공한다. 이로써 위협 탐색·해석·후속 판단까지 조사 전반의 속도가 향상됐다.
중앙회가 마련한 대응 방식과 승인 절차를 자동화 체계에 옮기면서, 중앙회 설계 플레이북을 반영한 자동화 시나리오와 중앙회 설계 대응·승인 절차를 반영한 자동화 시나리오를 구축했다. 이에 따라 이상징후 탐지 시 분석이 자동 수행되는 구조와 이상징후 탐지 시 조치가 자동 연계되는 구조를 마련했다. 분석 이후 대응 주체로는 스파이더 쏘아가 제시됐다.
이 과정에서 사람 수작업에 의존하던 구간을 최소화했다. 내부정보 유출 유형과 비인가 접근 유형은 대응이 지연될 경우 즉시 피해로 연결되는 만큼, 이상징후가 발견되면 분석과 조치가 사람 개입을 줄인 상태로 이어지게 했다.
중앙회는 이번에 대용량 로그 검색·분석 성능이 개선됐다고 발표했다. 로그 분석 효율은 기존 대비 60% 향상됐고, 위협 탐지~대응 평균 대응 시간은 기존 대비 90% 단축됐다.
이번 사업 결과로 통합 데이터 분석 도입, AI 기반 위협 식별 연결, SOAR 통한 자동 대응 연결, 이상징후 선행 인지·대응 구조 구축이 이뤄졌다. 이에 따라 보안 운영의 중심은 '사후 대응'에서 '선제적 대응'으로 전환됐으며, 미래 목표로는 '자율형 SOC'를 제시했다.
보안 운영에서는 반복적 이벤트 확인과 정형 대응 절차를 담당하는 주체가 솔루션으로 바뀌면서 보안 담당자 역할 변화가 이뤄졌다. 이에 따라 보안 담당자는 복잡·고위험 이벤트의 분석·판단에 집중하는 방향으로 역할이 재편됐다.
이 같은 변화는 기관이 보유한 경험과 실무자 아이디어를 솔루션과 결합하는 방식으로 이어졌고, 그 결과 징후·맥락 이해 기반의 지능형 보안 운영 체계가 마련됐다. 중앙회는 이를 바탕으로 자율형 보안운영센터(SOC)를 지향하고 있으며, 이를 위해 탐지·분석·대응 자동화 체계 구축을 선행했다.
중앙회는 후속 계획으로 SOAR 고도화 사업을 추진하고, 보안관제 자동화 비중 확대를 목표로 하고 있다. SOC에는 AI 에이전트를 배치해 위협 조사·해석·대응 업무를 자율 수행하도록 할 방침이다. 이현승 산림조합중앙회 IT전략부장은 SOAR 고도화 사업으로 보안관제 자동화 비중을 단계적으로 확대할 계획이며, 비즈니스 연속성 유지와 안정성 확보, 규제 대응 등 3가지 과제를 목표로 사이버 위협 변화에 유연 대응 가능한 자율형 AI 보안 체계를 지향한다고 밝혔다.
이현승 산림조합중앙회 IT전략부장은 산림조합중앙회가 전국 산림조합·조합원을 지원하는 역할을 맡고 있으며, 상호금융업무와 산림사업 등 공공 목적 업무를 수행하고 있다고 설명했다.
이 과정에서 산림조합중앙회는 조합원 자산과 개인정보, 산림사업 지원 시스템을 함께 보호해야 하는 상황에 놓여 있다고 밝혔다.
이현승 부장은 사이버 위협이 정교화되고 보안 데이터 처리량이 지속 증가하는 가운데, 기존 방식만으로는 조합원 신뢰에 맞는 보안을 보장하기 어렵다고 판단했다고 전했다.
이에 따라 산림조합중앙회는 단순한 시스템 교체를 넘어서 보안 접근 방식의 전환이 필요하다고 인식했고, AI 기반 선제적 보안 운영 체계 구축 사업을 추진했다고 설명했다.
이현승 부장은 보안 역량이 조합원 신뢰의 기반이라는 판단으로 이번 사업을 추진했으며, 보안은 성과의 가시성이 낮은 영역이라고 밝혔다.
이번 사업의 체계는 정보보호과에서 직접 설계했으며, 기관 사정을 잘 아는 실무자들이 정책과 절차, 기능을 구상하는 방식으로 추진됐다고 전했다.
이현승 부장은 이번 사업이 미래 환경 변화에 대한 자율적 개선과 유연 대응의 기반을 마련했다는 의미를 가진다고 평가했다.
중앙회는 향후 계획으로 SOAR 고도화 사업을 추진한다. 이를 통해 보안관제 자동화 비중을 점진적으로 확대하고, 이어 변화하는 보안 환경 지형에 대응할 수 있는 자율형 AI 보안 체계를 구현할 방침이다.
중앙회는 보안운영센터 내에 AI 에이전트를 배치해 맥락과 상황을 이해하고, 미지 패턴을 자율적으로 분석·판단하는 자율형 SOC를 지향하고 있다. 이 같은 모든 사업의 출발점은 조합원이 제공한 자산·정보의 안전한 보호에 있으며, 이러한 보호 책무는 중앙회의 역할이자 존재 이유다.
출처: 아이티데일리 (IT DAILY) · 김호준 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241863
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 아이티데일리 (IT DAILY)
원문 확인이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.