slack4분 읽기

큐레이션 요약

슬랙의 이상 이벤트 대응 체

원문 읽기(새 탭에서 열림)

Slack은 탐지에 그치지 않고 의심스러운 사용자 행동이 발생한 즉시 세션을 종료하는 **Anomaly Event Response(AER)**를 구축했다. AER는 실시간 분석과 자동 대응을 결합해 침해 탐지부터 대응까지의 시간을 며칠 또는 몇 시간에서 수분으로 줄이고, 데이터 유출이나 공격 체인의 진행을 조기에 차단한다. Enterprise Grid 고객은 별도 보안 도구나 인력 없이 기본 기능으로 사용할 수 있으며, 필요하면 기존 보안 시스템과 함께 운영할 수 있다.

탐지와 대응 사이의 공백

  • Slack은 매주 수천만 명이 사용하고 매일 수십억 건의 상호작용이 발생하는 협업 플랫폼이다.
  • Enterprise 고객에게는 사용자의 플랫폼 활동을 기록하는 감사 로그를 제공한다.
  • anomaly 감사 로그는 다음과 같은 비정상 행위를 고급 분석으로 식별한다.
    • 비정상적인 로그인
    • 악성 코드 업로드
    • 예상치 못한 데이터 전송
    • 기타 워크스페이스별 이상 활동
  • 기존 감사 로그는 위협을 알려주는 조기 경보 역할을 하지만, 실제 대응을 위해서는 보안 담당자의 검토나 제3자 보안 솔루션 연동이 필요하다.
  • AER는 이 탐지-대응 간극을 자동화해, 고객이 이상 징후를 확인하기 전에 관련 사용자 세션을 종료한다.

AER의 설계 철학

AER는 모든 유형의 위협을 다루기보다 여러 조직에서 공통적으로 발생할 가능성이 높은 이상 행위에 우선순위를 두었다.

  • Tor 출구 노드를 통한 Slack 접속
  • 데이터 유출을 암시할 수 있는 과도한 다운로드
  • Slack 기본 기능이 아닌 자동화 도구를 이용한 데이터 스크래핑
  • 세션 지문(session fingerprint) 불일치
  • 비정상적인 API 호출량 또는 호출 패턴
  • 표준적이지 않거나 가상 환경을 나타내는 예상 밖의 사용자 에이전트

조직마다 정상적인 사용 패턴과 위험 수준이 다르므로, 고객은 탐지 유형별로 대응 방식을 선택할 수 있다.

  • 특정 이상 이벤트가 발생하면 사용자 세션을 종료
  • 이벤트는 기록하되 자동 대응은 하지 않음
  • 알림 수신 여부와 수신 대상 설정
    • 조직 기본 소유자
    • 보안 관리자
    • 이메일 및 Slack 알림

설정은 Tools and Settings → Organization settings → Security → Security Settings → Anomaly Event Response Settings에서 변경한다.

AER의 전체 아키텍처

AER는 실시간 탐지, 비동기 작업 처리, 알림 전달을 분리한 다중 계층 구조로 설계됐다.

  • 탐지 엔진
    • Slack에서 발생하는 하루 수십억 건의 이벤트를 감시한다.
    • 규칙 기반 휴리스틱과 동적 임계값을 함께 사용한다.
  • 의사결정 프레임워크
    • 의심스러운 행동이 감지될 때 생성된 감사 이벤트의 페이로드를 검증한다.
    • 해당 이벤트가 지원 대상 이상 유형인지, 고객 설정상 자동 대응해야 하는지 판단한다.
  • 응답 오케스트레이터
    • 조건을 충족한 사용자 세션을 종료한다.
    • 대응 결과를 감사 로그에 남긴다.
    • 고객이 설정한 경우 조직 담당자에게 알림을 보낸다.

전체 흐름은 다음과 같다.

  1. 의심스러운 사용자 활동 발생
  2. 활동 분석
  3. 이상 이벤트 생성
  4. AER 컨트롤러가 지원 대상 여부와 대응 조건 확인
  5. 조건 충족 시 사용자 세션 종료
  6. 항상 감사 로그 기록
  7. 설정된 경우 고객에게 알림

조직별 기준을 적용하는 탐지 엔진

  • 동일한 활동이라도 조직의 업무 특성에 따라 정상 또는 비정상일 수 있다.
  • 예를 들어 한 조직에서 대량 다운로드가 일상적이라면, 고정된 전역 기준을 적용할 경우 오탐이 많이 발생할 수 있다.
  • AER는 각 Enterprise 조직의 과거 사용 데이터를 기반으로 임계값을 계산한다.
  • 조직별 기준선을 사용하면 다음 효과가 있다.
    • 오탐 감소
    • 탐지 민감도 조정
    • 탐지 효과의 지속적인 검증과 개선
  • 즉, 단순히 “특정 횟수 이상이면 공격”으로 판단하지 않고, 각 조직의 평소 사용 패턴에서 벗어났는지를 기준으로 판단한다.

자동 세션 종료를 통한 즉각 대응

  • 이상 행위가 높은 신뢰도로 식별되면 관련 사용자 세션을 자동으로 종료한다.
  • 이를 통해 공격자가 계정을 계속 사용하거나 데이터를 추가로 추출하는 시간을 줄인다.
  • 기존의 사후 대응처럼 피해 규모를 조사한 뒤 조치하는 대신, 공격 체인이 완전히 실행되기 전에 개입한다.
  • 자동 대응 결과는 감사 로그에 남아 사후 조사와 보안 검토에 활용된다.
  • 고객은 조직의 위험 허용 수준에 따라 특정 탐지 항목만 세션 종료 대상으로 지정할 수 있다.

고객 보안 체계와의 역할 분담

  • Slack은 플랫폼 자체의 탐지와 기본 대응 기능을 제공한다.
  • 고객은 감사 로그와 AER 설정을 활용해 조직별 보안 정책을 구성할 수 있다.
  • 보안 역량과 인력이 제한적인 고객은 AER를 별도 연동 없이 사용할 수 있다.
  • 고급 보안 조직은 AER를 SIEM, SOAR 또는 자체 탐지 체계와 결합해 더 세밀한 대응 정책을 추가할 수 있다.
  • 이는 Slack과 고객이 함께 보안을 책임지는 공동 책임(shared responsibility) 모델에 해당한다.

조직별 정상 패턴을 반영할 수 있는 자동 탐지와 즉시 세션 종료를 결합한 AER는, 감사 로그를 사람이 확인한 뒤 대응하는 방식보다 빠르고 실용적이다. 다만 자동 종료는 업무 중단을 일으킬 수 있으므로 처음에는 이벤트를 기록만 하며 오탐을 검증한 뒤, 위험도가 높은 탐지부터 단계적으로 자동 대응을 활성화하는 것이 바람직하다.

큐레이션 요약을 이어서 읽어보세요.