위협 인텔리전스 (Threat Intelligence)
한 줄 정의: 위협 인텔리전스는 사이버 공격자와 그 수법에 관한 정보를 수집·분석하여 방어에 활용할 수 있는 실용적인 지식으로 가공한 것입니다.
쉽게 풀면
위협 인텔리전스는 도둑들의 수법과 활동 지역을 미리 조사해두는 방범 정보와 비슷합니다. 단순히 "공격이 있었다"는 사실을 넘어, 누가, 왜, 어떤 방식으로 공격하는지를 파악해 다음 공격을 예측하고 대비하는 데 씁니다. 흩어져 있는 여러 조각의 정보를 모아 의미 있는 패턴으로 정리하면, 아직 벌어지지 않은 공격도 미리 막을 실마리를 얻을 수 있습니다.
왜 중요한가
공격자의 수법은 계속 변화하기 때문에, 과거 데이터만으로는 새로운 위협에 대응하기 어렵습니다. 위협 인텔리전스는 실시간으로 갱신되는 공격 정보를 조직의 방어 체계에 반영할 수 있게 해주어, 정보보안학 및 산업 현장에서 예방적 방어 전략을 세우는 핵심 자원으로 다루어집니다.
논문에서는 이렇게 쓰입니다
"본 연구는 공개 위협 인텔리전스 피드를 수집하여 침해지표 데이터베이스를 구축하고 탐지 성능을 평가하였다."
공개된 위협 정보를 모아 실질적인 탐지에 활용한 연구 사례입니다.
"다크웹 게시물을 자연어 처리 기법으로 분석하여 새로운 공격 캠페인의 조짐을 조기에 포착하였다."
비정형 데이터에서 위협 인텔리전스를 추출한 연구 예문입니다.
조금 더 깊게 보면
위협 인텔리전스는 흔히 전략적·전술적·운영적·기술적 수준으로 구분되며, 각각 경영진의 의사결정부터 실무자의 구체적 탐지 규칙까지 서로 다른 활용 목적을 갖습니다. 침해지표와 같은 구체적인 데이터를 표준화된 형식으로 공유하기 위한 STIX·TAXII 같은 규격도 연구와 실무에서 함께 언급됩니다.
주의할 점
위협 인텔리전스는 출처의 신뢰도와 정보의 최신성에 따라 품질이 크게 달라지므로, 무비판적으로 모든 정보를 그대로 신뢰해서는 안 됩니다. 또한 정보를 수집하는 것 자체가 목적이 아니라, 실제 방어 활동에 연결되어야 의미가 있습니다.