큐레이션 요약
슬랙의 이상 이벤트 대응 체
Slack은 탐지에 그치지 않고 의심스러운 사용자 행동이 발생한 즉시 세션을 종료하는 **Anomaly Event Response(AER)**를 구축했다. AER는 실시간 분석과 자동 대응을 결합해 침해 탐지부터 대응까지의 시간을 며칠 또는 몇 시간에서 수분으로 줄이고, 데이터 유출이나 공격 체인의 진행을 조기에 차단한다. Enterprise Grid 고객은 별도 보안 도구나 인력 없이 기본 기능으로 사용할 수 있으며, 필요하면 기존 보안 시스템과 함께 운영할 수 있다.
탐지와 대응 사이의 공백
- Slack은 매주 수천만 명이 사용하고 매일 수십억 건의 상호작용이 발생하는 협업 플랫폼이다.
- Enterprise 고객에게는 사용자의 플랫폼 활동을 기록하는 감사 로그를 제공한다.
anomaly감사 로그는 다음과 같은 비정상 행위를 고급 분석으로 식별한다.- 비정상적인 로그인
- 악성 코드 업로드
- 예상치 못한 데이터 전송
- 기타 워크스페이스별 이상 활동
- 기존 감사 로그는 위협을 알려주는 조기 경보 역할을 하지만, 실제 대응을 위해서는 보안 담당자의 검토나 제3자 보안 솔루션 연동이 필요하다.
- AER는 이 탐지-대응 간극을 자동화해, 고객이 이상 징후를 확인하기 전에 관련 사용자 세션을 종료한다.
AER의 설계 철학
AER는 모든 유형의 위협을 다루기보다 여러 조직에서 공통적으로 발생할 가능성이 높은 이상 행위에 우선순위를 두었다.
- Tor 출구 노드를 통한 Slack 접속
- 데이터 유출을 암시할 수 있는 과도한 다운로드
- Slack 기본 기능이 아닌 자동화 도구를 이용한 데이터 스크래핑
- 세션 지문(session fingerprint) 불일치
- 비정상적인 API 호출량 또는 호출 패턴
- 표준적이지 않거나 가상 환경을 나타내는 예상 밖의 사용자 에이전트
조직마다 정상적인 사용 패턴과 위험 수준이 다르므로, 고객은 탐지 유형별로 대응 방식을 선택할 수 있다.
- 특정 이상 이벤트가 발생하면 사용자 세션을 종료
- 이벤트는 기록하되 자동 대응은 하지 않음
- 알림 수신 여부와 수신 대상 설정
- 조직 기본 소유자
- 보안 관리자
- 이메일 및 Slack 알림
설정은 Tools and Settings → Organization settings → Security → Security Settings → Anomaly Event Response Settings에서 변경한다.
AER의 전체 아키텍처
AER는 실시간 탐지, 비동기 작업 처리, 알림 전달을 분리한 다중 계층 구조로 설계됐다.
- 탐지 엔진
- Slack에서 발생하는 하루 수십억 건의 이벤트를 감시한다.
- 규칙 기반 휴리스틱과 동적 임계값을 함께 사용한다.
- 의사결정 프레임워크
- 의심스러운 행동이 감지될 때 생성된 감사 이벤트의 페이로드를 검증한다.
- 해당 이벤트가 지원 대상 이상 유형인지, 고객 설정상 자동 대응해야 하는지 판단한다.
- 응답 오케스트레이터
- 조건을 충족한 사용자 세션을 종료한다.
- 대응 결과를 감사 로그에 남긴다.
- 고객이 설정한 경우 조직 담당자에게 알림을 보낸다.
전체 흐름은 다음과 같다.
- 의심스러운 사용자 활동 발생
- 활동 분석
- 이상 이벤트 생성
- AER 컨트롤러가 지원 대상 여부와 대응 조건 확인
- 조건 충족 시 사용자 세션 종료
- 항상 감사 로그 기록
- 설정된 경우 고객에게 알림
조직별 기준을 적용하는 탐지 엔진
- 동일한 활동이라도 조직의 업무 특성에 따라 정상 또는 비정상일 수 있다.
- 예를 들어 한 조직에서 대량 다운로드가 일상적이라면, 고정된 전역 기준을 적용할 경우 오탐이 많이 발생할 수 있다.
- AER는 각 Enterprise 조직의 과거 사용 데이터를 기반으로 임계값을 계산한다.
- 조직별 기준선을 사용하면 다음 효과가 있다.
- 오탐 감소
- 탐지 민감도 조정
- 탐지 효과의 지속적인 검증과 개선
- 즉, 단순히 “특정 횟수 이상이면 공격”으로 판단하지 않고, 각 조직의 평소 사용 패턴에서 벗어났는지를 기준으로 판단한다.
자동 세션 종료를 통한 즉각 대응
- 이상 행위가 높은 신뢰도로 식별되면 관련 사용자 세션을 자동으로 종료한다.
- 이를 통해 공격자가 계정을 계속 사용하거나 데이터를 추가로 추출하는 시간을 줄인다.
- 기존의 사후 대응처럼 피해 규모를 조사한 뒤 조치하는 대신, 공격 체인이 완전히 실행되기 전에 개입한다.
- 자동 대응 결과는 감사 로그에 남아 사후 조사와 보안 검토에 활용된다.
- 고객은 조직의 위험 허용 수준에 따라 특정 탐지 항목만 세션 종료 대상으로 지정할 수 있다.
고객 보안 체계와의 역할 분담
- Slack은 플랫폼 자체의 탐지와 기본 대응 기능을 제공한다.
- 고객은 감사 로그와 AER 설정을 활용해 조직별 보안 정책을 구성할 수 있다.
- 보안 역량과 인력이 제한적인 고객은 AER를 별도 연동 없이 사용할 수 있다.
- 고급 보안 조직은 AER를 SIEM, SOAR 또는 자체 탐지 체계와 결합해 더 세밀한 대응 정책을 추가할 수 있다.
- 이는 Slack과 고객이 함께 보안을 책임지는 공동 책임(shared responsibility) 모델에 해당한다.
조직별 정상 패턴을 반영할 수 있는 자동 탐지와 즉시 세션 종료를 결합한 AER는, 감사 로그를 사람이 확인한 뒤 대응하는 방식보다 빠르고 실용적이다. 다만 자동 종료는 업무 중단을 일으킬 수 있으므로 처음에는 이벤트를 기록만 하며 오탐을 검증한 뒤, 위험도가 높은 탐지부터 단계적으로 자동 대응을 활성화하는 것이 바람직하다.
관련 글
큐레이션 요약을 이어서 읽어보세요.