BUSINESS 01 — SOLUTION
도입은 끝났는데, 탐지는 되고 있습니까
대부분의 조직은 솔루션이 없어서가 아니라 기본 정책 그대로 두어서 놓칩니다. 두이음은 제품을 팔지 않고 이미 있는 제품이 일하게 만듭니다.
제공 서비스
-
SIEM 룰 재설계
기본 제공 룰을 그대로 쓰면 하루 수천 건의 알람이 쌓이고 결국 아무도 보지 않습니다. 자산 중요도와 실제 공격 시나리오 기준으로 룰을 다시 씁니다.
-
EDR 정책 튜닝
차단 정책이 과하면 현업이 예외를 요구하고, 예외가 쌓이면 방어선이 사라집니다. 업무 프로세스를 확인하고 예외 없는 정책을 설계합니다.
-
WAF 룰셋 최적화
실제 트래픽 로그를 분석해 오탐 룰을 걷어내고, 애플리케이션 고유 취약점에 맞춘 커스텀 룰을 추가합니다.
-
통합 운영 체계 설계
탐지 → 분류 → 대응 → 회고까지의 흐름을 문서가 아닌 플레이북과 자동화로 만듭니다.
수행 방식
먼저 현재 탐지되고 있는 것과 놓치고 있는 것을 구분합니다. 실제 공격 시나리오를 재현해 각 솔루션이 어느 단계에서 반응하는지 측정하고, 반응하지 않는 구간을 표로 남깁니다. 이 표가 이후 모든 작업의 기준이 됩니다.
그다음 룰과 정책을 다시 씁니다. 변경은 한 번에 적용하지 않고 관찰 모드로 2주 운영한 뒤 오탐률을 확인하고 차단으로 전환합니다. 운영 중단을 만들지 않는 것이 이 단계의 목표입니다.
마지막으로 운영팀에 인계합니다. 룰 수정 기준, 예외 승인 절차, 알람 우선순위 판단표를 함께 남기고 4주간 동행 운영을 지원합니다.
일반적인 개선 폭
- 일일 알람 건수 감소
- 78 %
- 유효 탐지 비율 증가
- 3 배
- 평균 수행 기간
- 12 주
우리 SIEM은 제대로 보고 있을까요?
현재 사용 중인 솔루션 구성을 알려주시면 점검 범위를 제안드립니다.