보안 모니터링¶
Guance는 CSPM과 SIEM이라는 두 가지 핵심 기능을 통합하여 "자산 ➛ 구성 ➛ 행동"이 결합된 통합 보안 모니터링 체계를 구축하며, 정적 구성 위험부터 동적 위협까지 전체 범위를 포괄합니다.
핵심 기능¶
SIEM¶
런타임 환경의 "활동 및 행동" 보안에 중점을 둡니다.
해결해야 할 핵심 문제: 환경에서 현재 악의적이거나 비정상적인 활동이 발생하고 있습니까?
✅ 다양한 로그 데이터(예: 운영 체제 로그, 네트워크 트래픽, 클라우드 플랫폼 작업 감사 로그)를 실시간으로 수집 및 분석하고, 규칙 및 위협 탐지 모델을 활용하여 이미 발생했거나 진행 중인 "동적" 보안 위협을 탐지하고 대응합니다.
핵심 가치는 위협 발견 및 이벤트 대응에 있으며, 보안 모니터링, 침입 탐지, 사고 조사 등에 적합합니다.
CSPM¶
클라우드 인프라의 "구성 상태" 보안에 중점을 둡니다.
해결해야 할 핵심 문제: 클라우드 리소스가 처음부터 올바르게 구성되었습니까?
✅ 자동화된 정책을 통해 클라우드 플랫폼 자체 및 해당 서비스의 구성(예: 스토리지 버킷의 공개 여부, 보안 그룹 규칙, IAM 정책)을 지속적으로 스캔하여 구성 오류로 인한 "정적" 보안 취약점 및 규정 미준수 상태를 사전에 예방하고 발견합니다.
핵심 가치는 위험 예방 및 거버넌스에 있으며, 보안 강화, 규정 준수 감사 등에 적합합니다.
ABA¶
AI Agent 런타임의 "행동 위험" 보안에 중점을 둡니다.
해결해야 할 핵심 문제: AI Agent가 실행 중에 비정상적이거나 위험한 행동을 생성합니까?
✅ AI Agent의 런타임 행동 데이터를 수집 및 분석하고, 규칙 및 위험 탐지 모델을 활용하여 Agent 실행 중 발생하는 비정상 작업, 권한 초과 접근, 민감 데이터 유출 등의 위험 행동을 탐지하고 대응합니다.
핵심 가치는 AI Agent 행동의 가시성 및 위험 관리에 있으며, AI 보안 감사, Agent 행동 규정 준수 모니터링 등에 적합합니다.
사용 사례¶
- 클라우드 스토리지 버킷 유출 모니터링
- 내부 데이터 위반 접근
- 악성 파일 업로드 탐지
- 인프라 오구성
- 승인되지 않은 접근
- 안전하지 않은 인터페이스/API
- 규정 준수 및 법적 문제
- ......
시작하기¶
1. 탐지 규칙 생성
콘솔에서 보안 탐지 규칙을 생성하고, 탐지 빈도, 탐지 범위, 생성될 이벤트 제목 및 설명을 사용자 정의하고 알림 정책을 연결합니다.
2. 탐지 실행 및 이벤트 생성
규칙 생성이 완료되면 시스템은 설정된 규칙에 따라 탐지를 실행합니다. 탐지 결과가 규칙 논리와 일치하면 시스템은 해당 이벤트를 생성합니다.
3. 이벤트 처리 및 알림
시스템은 해당 이벤트가 연결된 알림 정책의 트리거 조건을 충족하는지 판단합니다.
- 조건 충족: 외부로 알림 전송
- 조건 미충족: 이벤트만 기록하고 알림은 전송하지 않음
4. 신호 확인 및 분석
다양한 데이터 소스에서 생성되어 잠재적인 보안 위협을 나타낼 수 있는 이러한 원시 지표 또는 이벤트는 신호를 통해 통합된 시각적 확인 및 분석이 가능합니다.
신호 탐색기에서는 빠른 필터, 검색 등 간결하면서도 강력한 기능을 활용하여 방대한 신호를 효율적으로 처리하고, "수동 필터링이 필요한 복잡한 정보" 에서 "우선 처리할 수 있는 명확한 알림"으로 전환할 수 있습니다.