보안정보 이벤트관리(SIEM) (Security Information and Event Management)
쉽게 풀면
SIEM은 건물 곳곳에 설치된 CCTV 화면을 한 곳의 관제 센터에 모아 놓고 동시에 살펴보는 시스템에 비유할 수 있습니다. 여러 서버, 네트워크 장비, 애플리케이션에서 나오는 방대한 로그를 한곳으로 모아서, 사람이 일일이 확인하기 어려운 이상 신호를 자동으로 찾아냅니다. 정상적인 흐름에서 벗어난 패턴이 발견되면 경고를 울려 담당자가 빠르게 확인할 수 있게 해줍니다.
왜 중요한가
현대의 IT 환경은 수많은 시스템으로 이루어져 있어, 개별 로그만 보고서는 전체 공격의 흐름을 파악하기 어렵습니다. SIEM은 이러한 데이터를 통합해 상관관계를 분석함으로써 침해사고를 조기에 발견할 수 있게 해주므로, 침해사고 대응 및 보안 운영 연구에서 핵심적으로 다루어집니다. 산업 현장에서도 보안 관제센터(SOC)의 핵심 도구로 활용됩니다.
논문에서는 이렇게 쓰입니다
SIEM이 만들어내는 대량의 경고 중 불필요한 오탐을 줄이려는 연구 사례입니다.
여러 시스템의 로그를 통합 분석해 복합적인 공격을 조기에 잡아낸 사례입니다.
조금 더 깊게 보면
SIEM은 일반적으로 로그 수집, 정규화, 상관분석, 경보 생성, 시각화의 과정을 거쳐 동작합니다. 최근에는 규칙 기반 탐지의 한계를 보완하기 위해 사용자·엔티티 행동 분석(UEBA)이나 기계학습 기반 이상 탐지를 결합하는 연구가 늘고 있습니다. 처리해야 할 로그의 양이 방대하므로 저장 및 검색 성능도 중요한 연구 요소입니다.
주의할 점
SIEM은 로그를 모으고 분석 규칙을 세우는 도구이지, 그 자체로 공격을 자동으로 막아주는 시스템은 아닙니다. 잘못 설정된 규칙은 과도한 오탐이나 미탐을 유발할 수 있어 지속적인 튜닝이 필요합니다.