기업을 위한 위협 인텔리전스 가이드: 네 가지 유형, 사이클, 그리고 측정 지표 // 기사
기사 · Threat Intelligence

기업을 위한 위협 인텔리전스 가이드: 네 가지 유형, 사이클, 그리고 측정 지표

위협 인텔리전스는 실무가 되기 전에 예산 항목부터 되었습니다. IBM이 Ponemon Institute와 함께 펴낸 Cost of a Data Breach 2025 보고서는 브라질에서 데이터 침해 한 건의 평균 비용을 719만 헤알(R$ 7,19 milhões)로 측정했습니다. 2024년의 675만 헤알보다 6.5% 오른 수치입니다. 같은 조사에서 그 비용을 낮춘 요인 목록의 맨 위에 오른 것이 위협 인텔리전스 도입이었습니다. 침해 한 건당 평균 65만 5,110헤알을 줄였습니다.

문제는 “위협 인텔리전스를 갖췄다”와 “피드를 구독했다”가 시장에서 같은 말이 되어 버렸다는 점입니다. 둘은 다른 것이고, 그 차이가 바로 의사결정을 바꾸는 프로그램과 PDF만 찍어 내는 프로그램을 가릅니다.

이 글은 위협 인텔리전스 프로그램을 새로 만들거나, 고치거나, 예산을 정당화해야 하는 분들을 위한 것입니다. 무엇이고 무엇이 아닌지, 네 가지 유형, 사이클의 여섯 단계, SIEM·백신과 어떻게 구분되는지, 운영을 껍데기로 만드는 실수들, 성과를 어떻게 측정할지, 그리고 브라질이라는 맥락에서 무엇이 달라지는지를 다룹니다.

위협 인텔리전스란

사이버 위협 인텔리전스(CTI, cyber threat intelligence)는 적대 세력에 관한 원시 데이터를, 의사결정자가 던진 질문에 답하는 산출물로 바꾸는 과정입니다. 여기에 확신도가 명시되어야 하고, 그 결정을 아직 내릴 수 있는 시점 안에 도착해야 합니다.

이 정의에는 세 가지 요구가 들어 있고, 셋 다 검증할 수 있습니다.

  1. 누군가 던진 질문에 답한다. 인텔리전스는 수집에서 태어나지 않고 요구사항에서 태어납니다.
  2. 결정보다 먼저 도착한다. 패치를 다 적용한 뒤에 도착한 정확한 분석은 역사이지 인텔리전스가 아닙니다.
  3. 무언가를 바꾼다. 차단 조치, 조치 우선순위, 계약 조항, 투자, 고객 안내 중 하나라도.

산출물이 어떤 결정을 바꿨는지 짚어 낼 수 없다면, 당신이 가진 것은 콘텐츠입니다. 좋은 콘텐츠일 수는 있어도 인텔리전스는 아닙니다.

위협 인텔리전스가 아닌 것

위협 인텔리전스의 네 가지 유형

유형 소비자 유효 기간
전략적 이사회, CISO 수개월~수년
운영적 SOC 리더, 침해 대응팀 수주~수개월
전술적 탐지, 위협 헌팅 수개월~수년
기술적 자동화, 차단 수시간~수일

“전술적”과 “운영적”의 경계는 문헌에서 가장 다툼이 많은 지점이고, 그 라벨을 두고 논쟁하는 것은 낭비입니다. 중요한 것은 당신이 만드는 산출물마다 누가 소비하는지그 데이터가 얼마나 오래 유효한지를 아는 것입니다.

전략적

투자와 리스크에 관한 질문에 답합니다. 우리 업종의 향후 12개월 랜섬웨어 노출도는 어느 정도인가? 저 나라에 사업을 열면 우리 위협 프로필이 달라지는가? 보안 예산은 아이덴티티로 가야 하는가, 외부 공격 표면으로 가야 하는가?

형식은 짧은 보고서, 비즈니스 언어, 전문 용어 없음. 주기는 분기 또는 연 단위입니다. 비기술 인력이 읽을 수 있어야 하는 유일한 유형입니다.

운영적

“누가, 언제, 왜”에 답합니다. 진행 중인 캠페인, 동기, 표적 업종, 계절성입니다. 브라질 유통업을 노린 블랙프라이데이 주제의 피싱 캠페인은 운영 인텔리전스입니다.

형식은 맥락과 권고를 담은 캠페인 경보. 며칠에서 몇 주 안에 소비됩니다.

전술적

공격자의 전술·기법·절차(TTP)를 기술합니다. 어떻게 들어오고, 어떻게 움직이고, 어떻게 지속성을 얻고, 어떻게 빼내는가. 탐지팀과 위협 헌팅의 재료이며, 모든 것을 MITRE ATT&CK에 매핑하기에 가장 자연스러운 지점입니다.

투입 대비 수명이 가장 좋은 유형입니다. 기법을 바꾸는 일은 공격자에게 비싸지만, 도메인을 바꾸는 일은 그렇지 않습니다.

기술적

침해 지표(IOC)입니다. IP, 파일 해시, C2 도메인, 피싱 URL, 인증서. 자동화와 차단에 쓰이며 빠르게 낡습니다. 때로는 몇 시간 만에.

여기서 David J. Bianco(2013)고통의 피라미드(Pyramid of Pain)를 떠올릴 만합니다. 바닥에는 공격자가 몇 초 만에 바꿔 버리는 해시가 있고, 꼭대기에는 바꾸려면 고통스러운 TTP가 있습니다. 피라미드의 바닥만 소비하는 프로그램은 돈은 많이 쓰고 상대를 거의 괴롭히지 못합니다.

인텔리전스 사이클: 여섯 단계

이 사이클은 정보 활동 교리에서 물려받은 것입니다. 미국 국방부의 Joint Publication 2-0도 같은 과정을 여섯 단계로 기술합니다. 사이버보안에서 이것이 통하는 이유는 원래 통했던 이유와 같습니다. 질문에서 시작하고 비평으로 끝나도록 강제하기 때문입니다.

1. 방향 설정

PIR(priority intelligence requirements), 즉 이 프로그램이 답하기 위해 존재하는 우선 질문을 쓰는 단계입니다. 가장 많이 건너뛰는 단계이자, 실패한 프로그램의 이유를 가장 잘 설명하는 단계입니다.

나쁜 PIR: “랜섬웨어에 대해 알고 싶다.”

쓸 만한 PIR: “최근 90일 동안, 우리 경계에 노출된 다섯 개 기술 중 어느 하나라도 랜섬웨어 그룹이 실제로 익스플로잇한 사례가 있는가? 담당: 취약점 관리자. 연결된 결정: 이번 달 정비 시간대의 우선순위.”

PIR이 쓸모 있으려면 담당자가 있고, 기한이 있고, 거기에 걸린 결정이 있으며, 실제로 보유한 소스로 답할 수 있어야 합니다.

2. 수집

외부 소스: OSINT, 상용·공개 피드, 폐쇄된 포럼과 마켓, 메신저 채널, 업종별 정보 공유 커뮤니티, 벤더 보고서.

내부 소스: 자체 로그, 과거 사고, 사기 티켓, 엔드포인트 텔레메트리, 직원이 신고한 피싱 메일. 내 환경에 가장 유효한 소스이면서 가장 많이 무시되는 소스입니다. 이미 나를 공격한 적이 있는 자가 앞으로 나를 공격할 자를 가장 잘 알려 줍니다.

3. 처리

정규화, 중복 제거, 번역, 보강, 형식 표준화(STIX, MISP). 이 단계가 없으면 분석가가 데이터 청소부가 되고 프로그램은 확장되지 않습니다.

4. 분석

외주로 넘길 수 없는 유일한 단계입니다. 유효성을 판단하고, 우리 환경과 연결하고, 가설을 세우고, 확신도를 선언하는 곳입니다. 표준화된 척도를 쓰세요. Admiralty Code(소스 신뢰도 A~F, 정보 신빙성 1~6)가 도입하기 가장 간단하고, 그것만으로도 모호함의 상당 부분이 사라집니다.

확신도를 밝히지 않은 분석은 독자에게 “이 사람이 맞을까”를 추측하게 만듭니다. 그리고 추측하게 된 독자는 그냥 무시합니다.

5. 배포

같은 발견이 대상에 따라 세 가지 다른 산출물이 됩니다. 경영진에게는 한 페이지, SOC에게는 탐지 룰, 대응팀에게는 타임라인. 40페이지 보고서를 셋 모두에게 보내는 것은 아무에게도 보내지 않는 것과 같습니다.

6. 피드백

거의 아무도 실행하지 않는 단계입니다. 소비자마다 물어보세요. 썼습니까? 무엇을 결정했습니까? 무엇이 부족했습니까? 무엇이 과했습니까? 이것이 없으면 PIR은 영원히 개선되지 않고, 사이클은 사장된 문서로 끝나는 직선이 됩니다.

위협 인텔리전스는 SIEM도 아니고 백신도 아니다

계층 답하는 질문 혼자서는 부족한 지점
백신 / EDR 이 장비에서 이것이 악성인가? 누가 왜 공격하는지 모름
SIEM / 탐지 내 로그에 이상한 일이 있었는가? 이미 들어온 것만 보임
위협 인텔리전스 누가 무엇으로 나를 공격할 가능성이 큰가, 그전에 무엇을 할 것인가? 스스로 조치하지 않음, 앞의 둘이 필요

셋 다 지표를 소비하기 때문에 혼동이 잦습니다. 차이는 관측 지점입니다. EDR은 호스트 내부를, SIEM은 네트워크 내부를, CTI는 조직 바깥을 봅니다.

관계는 대체가 아니라 공급입니다. 기술 지표는 SIEM과 EDR로 내려갑니다. TTP는 탐지 룰과 헌팅 가설이 됩니다. 전략 분석은 예산이 됩니다. 탐지 도구로 나가는 출구가 없는 인텔리전스 프로그램은 독서 프로그램입니다.

CTI 프로그램을 껍데기로 만드는 다섯 가지 실수

1. IOC 피드를 사고 그것을 인텔리전스라 부르기. 양은 품질이 아닙니다. 어떤 피드든 계약하기 전에 물어보세요. 지표의 출처는 어디인가, 측정된 오탐률은 얼마인가, 평균 유효 기간은 얼마인가, 포르투갈어 소스를 포함하는가, 그리고 우리 스택이 수작업 없이 받아들일 형식으로 오는가?

2. PIR 없이 수집하기. 요구사항 없는 수집은 양을 만들고, 양은 일을 했다는 느낌을 만듭니다. 예산을 가장 많이 쓰면서 효과가 가장 적은 실수입니다.

3. 귀속에 매달리기. 그룹 이름은 흥미롭지만 거의 실행 가능하지 않습니다. TTP는 거의 언제나 실행 가능합니다.

4. 내부 소스 무시하기. 외부 인텔리전스에 큰돈을 쓰면서 자기 사고 이력은 한 번도 읽어 보지 않은 회사가 많습니다.

5. 사이클을 닫지 않기. 아무도 읽지 않는 보고서는 순수한 비용입니다. 소비자에게 묻지 않으면 생산자는 자기가 과녁을 빗나가고 있다는 사실을 영영 모릅니다.

프로그램이 작동하는지 어떻게 측정할 것인가

측정 지표에는 두 가지 계열이 있고, 그중 하나는 사람을 속입니다.

생산량 지표는 피하세요. 발행한 보고서 수, 수집한 IOC 수, 구독한 소스 수. 모두 더 많이 일하면 올라가지만, 더 잘 맞혔다고 올라가지는 않습니다.

효과 지표를 쓰세요.

세 개에서 다섯 개를 고르고, 분기마다 측정하고, 측정하지 못한 것까지 함께 공개하세요. 단서 없는 지표는 사내 마케팅입니다.

브라질이라는 맥락: 여기서 달라지는 것

법적 시계는 3영업일

LGPD(법률 제13.709/2018호) 제48조는 정보주체에게 중대한 위험이나 손해를 초래할 수 있는 사고를 컨트롤러가 통지하도록 의무화합니다. ANPD 이사회 결의 제15/2024호가 그 기한을 확정했습니다.

인텔리전스 관점에서 귀결은 분명합니다. 일찍 발견하는 데에는 기술적 가치만이 아니라 법적 가치가 있습니다. 공격자가 연락해 오기 전에 외부 모니터링으로 자격증명 유출을 찾아내면, 시계를 누가 쥐고 있는지가 달라집니다. 그리고 제6조 제2항이 요구하는 통지 내용은 성숙한 프로그램이 이미 만들어 내는 것과 정확히 겹칩니다. 영향받은 데이터의 성격과 범주, 위험, 예상 영향, 취한 조치입니다.

금융권에는 별도 규정이 있다

CMN 결의 제4.893/2021호는 브라질 중앙은행의 인가를 받은 금융기관과 그 밖의 기관에 사이버보안 정책과 사고 대응 계획을 갖추도록 요구합니다. 지급결제기관, 증권사, 콘소시엄 운영사는 이 결의의 적용 대상이 아니며 중앙은행의 별도 규정을 따릅니다. 절차를 설계하기 전에 어느 규정이 적용되는지 확인할 필요가 있습니다.

여기서 실제로 측정된 침투 경로

같은 IBM 조사의 2025년 브라질 자료를 보면, 최초 침투 경로 1위는 피싱으로 침해의 18%(평균 비용 718만 헤알)를 차지했습니다. 협력업체 침해가 15%로 뒤를 이었는데 비용은 가장 비싼 898만 헤알이었고, 취약점 익스플로잇이 13%(761만 헤알)였습니다. 업종별로는 보건이 1,143만 헤알로 가장 높았고 금융(892만 헤알)과 서비스(851만 헤알)가 뒤를 이었습니다.

상위 세 경로 중 두 개가 당신의 경계 바깥에 있습니다. 당신의 고객을 속이는 데 쓰인 브랜드, 그리고 당신의 환경에 접근 권한을 가진 침해당한 협력업체입니다. 둘 다 피해가 발생하기 전에는 SIEM에 나타나지 않습니다. 그리고 둘 다 외부 수집에는 나타납니다.

언어는 커버리지의 장벽이다

국제 피드는 기본적으로 영어권입니다. 포르투갈어 피싱 키트, CPF(브라질 개인 등록번호)가 담긴 데이터베이스를 파는 메신저 채널, 특정 브라질 기업에 대한 접근 권한을 파는 게시글. 이 중 어느 것도 번역되어 오지 않고, 상당수는 아예 오지 않습니다. 포르투갈어 커버리지는 지역 취향의 문제가 아니라 브라질에서 활동하는 조직에게는 수집 요구사항입니다.

90일짜리 최소 프로그램

사이클을 닫는 작은 프로그램이 수집만 하는 큰 프로그램보다 많이 내놓습니다.

OODA Intelligence 플랫폼은 어디에 들어가는가

플랫폼에는 41개 모듈이 있는데, 쓸모 있게 보는 방법은 목록이 아니라 사이클의 단계로 보는 것입니다.

여기에 언론과 팩트체크를 위한 자체 수집 라인도 있습니다. 등록된 76개 언론 소스가 News Intelligence에 데이터를 공급하고, Disinfo Verify는 주장과 팩트체크 기관이 발표한 검증 자료를 대조합니다. 브랜드를 겨냥한 평판 리스크와 허위정보에 대응하는 계층입니다.

마지막으로 솔직한 단서를 하나 붙입니다. 어떤 도구도 당신의 PIR을 대신 써 주지 않고, 무엇이 당신 사업에 유효한지 대신 판단하지 않습니다. 플랫폼은 수집, 처리, 배포를 줄여 줍니다. 노동집약적인 부분이 거기 있기 때문입니다. 방향 설정과 분석은 여전히 사람의 몫이고, 바로 그래서 모듈 목록이 아니라 사이클이 당신의 프로그램을 조직해야 합니다.

출처

CTIOSINT모니터링다크웹보안
이전 OODA Intelligence 블로그를 시작합니다
다음 LGPD와 사이버보안: 의무, 침해 통지 기한, 그리고 실무 체크리스트

관련 글

LGPD와 사이버보안: 의무, 침해 통지 기한, 그리고 실무 체크리스트 // 규제 대응
규제 대응

LGPD와 사이버보안: 의무, 침해 통지 기한, 그리고 실무 체크리스트

15.03.2026
OODA Intelligence 블로그를 시작합니다 // 소식
소식

OODA Intelligence 블로그를 시작합니다

01.03.2026