OCSF๋?
์ค๋๋ ์ฌ์ด๋ฒ ์ํ์ด ์ ์ ๋ ์ ๊ตํด์ง๊ณ ๋ค์ํด์ง์ ๋ฐ๋ผ, ๊ธฐ์ ๊ณผ ์กฐ์ง์ ์๋ง์ ๋ณด์ ๋๊ตฌ์ ํ๋ซํผ์์ ์์ฑ๋๋ ๋ฐฉ๋ํ ์์ ๋ฐ์ดํฐ๋ฅผ ํจ๊ณผ์ ์ผ๋ก ๋ถ์ํ๊ณ ํ์ฉํด์ผ ํ๋ ๊ณผ์ ์ ์ง๋ฉดํด ์์ต๋๋ค. ์ด๋ฌํ ๋ฐ์ดํฐ๋ ํ์์ด ์ ๊ฐ๊ฐ์ด์ด์ ํตํฉ๊ณผ ๋ถ์์ ๋ง์ ์๊ฐ๊ณผ ๋ ธ๋ ฅ์ด ์์๋ฉ๋๋ค. OCSF(Open Cybersecurity Schema Framework)๋ ์ด๋ฌํ ๋ฌธ์ ๋ฅผ ํด๊ฒฐํ๊ธฐ ์ํด ๋ฑ์ฅํ ์คํ์์ค ํ๋ก์ ํธ๋ก, ์ฌ์ด๋ฒ ๋ณด์ ๋ฐ์ดํฐ์ ํ์คํ๋ฅผ ๋ชฉํ๋ก ํฉ๋๋ค.
OCSF์ ๋ฑ์ฅ ๋ฐฐ๊ฒฝ
๊ธฐ์กด์๋ ๋ค์ํ ๋ณด์ ์๋ฃจ์ (SIEM, XDR, ์๋ํฌ์ธํธ ๋ณด์, ๋คํธ์ํฌ ๋ณด์ ๋ฑ)์์ ์์ฑ๋๋ ๋ก๊ทธ์ ์ด๋ฒคํธ ๋ฐ์ดํฐ์ ํ์์ด ์๋ก ๋ฌ๋ผ ๋ค์๊ณผ ๊ฐ์ ๋ฌธ์ ์ ๋ค์ด ์์์ต๋๋ค.
-
๋ฐ์ดํฐ ํตํฉ์ ์ด๋ ค์: ์ฌ๋ฌ ์์ค์์ ์์ง๋ ๋ฐ์ดํฐ๋ฅผ ์ผ๊ด๋ ํ์์ผ๋ก ํตํฉํ๊ธฐ ์ด๋ ค์ ๋ถ์ ํจ์จ์ฑ์ด ์ ํ๋ฉ๋๋ค.
-
๋ถ์ ์๊ฐ ์ฆ๊ฐ: ๋ฐ์ดํฐ ์ ๊ทํ ๋ฐ ๋ณํ ์์ ์ ๋ง์ ์๊ฐ์ด ์์๋์ด ์ํ ํ์ง ๋ฐ ๋์์ด ๋ฆ์ด์ง๋๋ค.
-
์ํธ ์ด์ฉ์ฑ ๋ถ์กฑ: ์๋ก ๋ค๋ฅธ ๋ณด์ ๋๊ตฌ ๊ฐ์ ๋ฐ์ดํฐ ๊ณต์ ๋ฐ ์ฐ๋์ด ์ด๋ ค์ ์ ์ฒด์ ์ธ ๋ณด์ ๊ฐ์์ฑ ํ๋ณด์ ํ๊ณ๊ฐ ์์ต๋๋ค.
-
๋น์ฉ ์ฆ๊ฐ: ๋ฐ์ดํฐ ํ์ดํ๋ผ์ธ ๊ตฌ์ถ ๋ฐ ์ ์ง๋ณด์์ ๋ง์ ๋ฆฌ์์ค์ ๋น์ฉ์ด ํฌ์ ๋ฉ๋๋ค.
์ด๋ฌํ ๋ฌธ์ ๋ฅผ ํด๊ฒฐํ๊ณ ์ฌ์ด๋ฒ ๋ณด์ ๋ฐ์ดํฐ์ ํ์ฉ์ฑ์ ๋์ด๊ธฐ ์ํด ์ ๊ณ ์ ๋ฐ์ ํ๋ ฅ์ ํตํด OCSF๊ฐ ํ์ํ๊ฒ ๋์์ต๋๋ค. AWS, ์คํ๋ ํฌ(Splunk), IBM ๋ฑ ์ฃผ์ ๊ธฐ์ ๊ธฐ์ ๋ค์ด ์ฐธ์ฌํ์ฌ ๊ฐ๋ฐ๋์์ผ๋ฉฐ, ํ์ฌ๋ ๋ฆฌ๋ ์ค ์ฌ๋จ(Linux Foundation)์ ํ๋ก์ ํธ๋ก ์ด์๋๊ณ ์์ต๋๋ค.
OCSF์ ์ฃผ์ ํน์ง ๋ฐ ๊ตฌ์ฑ ์์
OCSF๋ ์ฌ์ด๋ฒ ๋ณด์ ๊ด๋ จ ์ด๋ฒคํธ ๋ฐ ๋ก๊ทธ ๋ฐ์ดํฐ๋ฅผ ์ํ ์ผ๊ด๋๊ณ ํ์ฅ ๊ฐ๋ฅํ ์คํค๋ง(Schema)๋ฅผ ์ ๊ณตํฉ๋๋ค. ์ฃผ์ ํน์ง๊ณผ ๊ตฌ์ฑ ์์๋ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
-
๊ฐ๋ฐฉํ ํ์ค: ๋๊ตฌ๋ ์ฌ์ฉํ๊ณ ๊ธฐ์ฌํ ์ ์๋ ์คํ์์ค ํ๋ก์ ํธ์ ๋๋ค. (GitHub์์ ์์ค ์ฝ๋ ํ์ธ ๊ฐ๋ฅ)
-
๊ณตํต ์คํค๋ง: ๋ค์ํ ๋ณด์ ์ด๋ฒคํธ(์: ๋คํธ์ํฌ ํ๋, ํ์ผ ์์คํ ๋ณ๊ฒฝ, ์ธ์ฆ ์๋ ๋ฑ)์ ๋ํ ํ์คํ๋ ๋ฐ์ดํฐ ๋ชจ๋ธ์ ์ ์ํฉ๋๋ค. ์ด๋ฅผ ํตํด ๋ฐ์ดํฐ ์์ฐ์์ ์๋น์ ๋ชจ๋ ๋์ผํ ๋ฐฉ์์ผ๋ก ๋ฐ์ดํฐ๋ฅผ ์ดํดํ๊ณ ํ์ฉํ ์ ์์ต๋๋ค.
-
๊ณ์ธต์ ๊ตฌ์กฐ ๋ฐ ๋ถ๋ฅ ์ฒด๊ณ (Taxonomy): ์ด๋ฒคํธ๋ฅผ ๋ ผ๋ฆฌ์ ์ธ ์นดํ ๊ณ ๋ฆฌ(์: ์์คํ ํ๋, ๋คํธ์ํฌ ํ๋, ์ ํ๋ฆฌ์ผ์ด์ ํ๋)์ ํด๋์ค(์: DNS ํ๋, SSH ํ๋, ํ๋ก์ธ์ค ํ๋)๋ก ๋ถ๋ฅํ์ฌ ์ฒด๊ณ์ ์ผ๋ก ๊ด๋ฆฌํฉ๋๋ค.
-
์์ฑ ์ฌ์ (Attribute Dictionary): ์ด๋ฒคํธ ๋ด์ ๊ฐ ํ๋(์์ฑ)์ ๋ํ ๋ช ํํ ์ ์์ ๋ฐ์ดํฐ ํ์ ์ ์ ๊ณตํฉ๋๋ค. ์๋ฅผ ๋ค์ด,
ip_address,timestamp,user_name๋ฑ๊ณผ ๊ฐ์ ๊ณตํต ์์ฑ๋ค์ด ํ์คํ๋์ด ์์ต๋๋ค. -
ํ์ฅ์ฑ: ๊ธฐ๋ณธ ์คํค๋ง ์ธ์๋ ํน์ ๋๋ฉ์ธ์ด๋ ์ฌ์ฉ ์ฌ๋ก์ ๋ง๊ฒ ์คํค๋ง๋ฅผ ํ์ฅํ ์ ์๋ ์ ์ฐ์ฑ์ ์ ๊ณตํฉ๋๋ค.
-
๋ฒ์ ๊ด๋ฆฌ: ์คํค๋ง์ ๋ณ๊ฒฝ ์ฌํญ์ ์ฒด๊ณ์ ์ผ๋ก ๊ด๋ฆฌํ๊ณ ํ์ ํธํ์ฑ์ ์ ์งํ๊ธฐ ์ํ ๋ฒ์ ๊ด๋ฆฌ ๊ธฐ์ค์ ์ ์ํฉ๋๋ค.
-
๋ฐ์ดํฐ ํ์ ๋ ๋ฆฝ์ฑ: OCSF๋ ํน์ ์ ์ฅ ํ์(์: JSON, Parquet)์ด๋ ๋ฐ์ดํฐ ์์ง ๋ฐฉ์์ ์ข ์๋์ง ์์ต๋๋ค.
OCSF ๋์ ์ ์ด์
OCSF๋ฅผ ๋์ ํจ์ผ๋ก์จ ์ป์ ์ ์๋ ์ฃผ์ ์ด์ ์ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
-
์ํธ ์ด์ฉ์ฑ ํฅ์: ๋ค์ํ ๋ณด์ ๋๊ตฌ ๋ฐ ํ๋ซํผ ๊ฐ์ ๋ฐ์ดํฐ ๊ณต์ ์ ํตํฉ์ด ์ฉ์ดํด์ง๋๋ค. ์ด๋ฅผ ํตํด ๋ณด์ ๋ถ์๊ฐ๋ ์ฌ๋ฌ ์์ค์ ๋ฐ์ดํฐ๋ฅผ ๊ฒฐํฉํ์ฌ ๋ณด๋ค ์ ํํ๊ณ ์ ์ํ๊ฒ ์ํ์ ํ์งํ๊ณ ๋์ํ ์ ์์ต๋๋ค.
-
๋ถ์ ํจ์จ์ฑ ์ฆ๋: ๋ฐ์ดํฐ ์ ๊ทํ ๋ฐ ๋ณํ์ ์์๋๋ ์๊ฐ์ ํฌ๊ฒ ์ค์ฌ ๋ถ์๊ฐ๊ฐ ์ค์ ์ํ ๋ถ์์ ์ง์คํ ์ ์๋๋ก ํฉ๋๋ค.
-
์ํ ํ์ง ๋ฐ ๋์ ์๋ ํฅ์: ํ์คํ๋ ๋ฐ์ดํฐ๋ฅผ ๊ธฐ๋ฐ์ผ๋ก ์๋ํ๋ ๋ถ์ ๋ฐ ๋จธ์ ๋ฌ๋ ๋ชจ๋ธ ์ ์ฉ์ด ์ฉ์ดํด์ ธ ์ํ ํ์ง ์ ํ๋์ ๋์ ์๋๋ฅผ ๋์ผ ์ ์์ต๋๋ค.
-
๋น์ฉ ์ ๊ฐ: ๋ฐ์ดํฐ ํตํฉ ๋ฐ ๊ด๋ฆฌ์ ๋ณต์ก์ฑ์ ์ค์ฌ ๊ด๋ จ ์ธํ๋ผ ๋ฐ ์ด์ ๋น์ฉ์ ์ ๊ฐํ ์ ์์ต๋๋ค.
-
ํ์ ๊ฐํ: ๋ณด์ ์ปค๋ฎค๋ํฐ ๋ด์์ ํ์คํ๋ ์คํค๋ง๋ฅผ ๊ธฐ๋ฐ์ผ๋ก ์ ๋ณด๋ฅผ ๊ณต์ ํ๊ณ ํ๋ ฅํ์ฌ ๊ณต๋์ผ๋ก ์ํ์ ๋์ํ๋ ๋ฐ ๊ธฐ์ฌํฉ๋๋ค.
-
ํ์ฅ์ฑ ๋ฐ ์ ์ฐ์ฑ: ์๋ก์ด ๋ณด์ ์ํ์ด๋ ๊ธฐ์ ๋ณํ์ ๋ง์ถฐ ์คํค๋ง๋ฅผ ์ ์ฐํ๊ฒ ํ์ฅํ๊ณ ์ ์ฉํ ์ ์์ต๋๋ค.
OCSF์ ํ์ฉ ์ฌ๋ก ๋ฐ ์ฑํ ํํฉ
OCSF๋ ๋ค์ํ ๋ณด์ ์์ญ์์ ํ์ฉ๋ ์ ์์ผ๋ฉฐ, ์ฌ๋ฌ ๊ธฐ์ ๋ฐ ์๋ฃจ์ ์์ ์ฑํ์ด ํ์ฐ๋๊ณ ์์ต๋๋ค.
-
๋ณด์ ์ ๋ณด ๋ฐ ์ด๋ฒคํธ ๊ด๋ฆฌ (SIEM): ๋ค์ํ ์์ค๋ก๋ถํฐ ์์ง๋ ๋ก๊ทธ๋ฅผ OCSF ํ์์ผ๋ก ์ ๊ทํํ์ฌ ๋ถ์ ํจ์จ์ฑ์ ๋์ ๋๋ค.
-
ํ์ฅ๋ ํ์ง ๋ฐ ๋์ (XDR): ์๋ํฌ์ธํธ, ๋คํธ์ํฌ, ํด๋ผ์ฐ๋ ๋ฑ ์ฌ๋ฌ ๊ณ์ธต์์ ์์ง๋ ๋ฐ์ดํฐ๋ฅผ OCSF ๊ธฐ๋ฐ์ผ๋ก ํตํฉํ์ฌ ์ํ ๊ฐ์์ฑ์ ํ๋ณดํ๊ณ ๋์์ ์๋ํํฉ๋๋ค.
-
๋ณด์ ๋ฐ์ดํฐ ๋ ์ดํฌ (Security Data Lake): AWS Security Lake์ ๊ฐ์ ์๋น์ค๋ OCSF๋ฅผ ๊ธฐ๋ณธ ์คํค๋ง๋ก ์ฑํํ์ฌ ๋ค์ํ ์์ค์ ๋ณด์ ๋ฐ์ดํฐ๋ฅผ ์ค์ ์ง์คํํ๊ณ ๋ถ์ํ ์ ์๋๋ก ์ง์ํฉ๋๋ค.
-
์ํ ์ธํ ๋ฆฌ์ ์ค ๊ณต์ : ํ์คํ๋ ํ์์ผ๋ก ์ํ ์ ๋ณด๋ฅผ ๊ณต์ ํ์ฌ ๋ณด๋ค ํจ๊ณผ์ ์ธ ์ํ ์์ธก ๋ฐ ๋ฐฉ์ด๊ฐ ๊ฐ๋ฅํด์ง๋๋ค.
-
ํด๋ผ์ฐ๋ ๋ณด์: ํด๋ผ์ฐ๋ ํ๊ฒฝ์์ ๋ฐ์ํ๋ ๋ค์ํ ๋ณด์ ์ด๋ฒคํธ๋ฅผ OCSF ํ์์ผ๋ก ํตํฉํ์ฌ ๊ด๋ฆฌํฉ๋๋ค.
์ด๋ฏธ ๋ง์ ๋ณด์ ์๋ฃจ์ ์ ๊ณต์ ์ฒด์ ํด๋ผ์ฐ๋ ์๋น์ค ์ ๊ณต์ ์ฒด๋ค์ด OCSF ์ง์์ ๋ฐํํ๊ณ ์์ผ๋ฉฐ, ์ด๋ OCSF๊ฐ ์ ๊ณ ํ์ค์ผ๋ก ์๋ฆฌ๋งค๊นํ๊ณ ์์์ ๋ณด์ฌ์ค๋๋ค.
OCSF์ ๋ฏธ๋ ์ ๋ง
OCSF๋ ์ง์์ ์ธ ์ปค๋ฎค๋ํฐ์ ๊ธฐ์ฌ๋ฅผ ํตํด ๋ฐ์ ํ๊ณ ์์ผ๋ฉฐ, ์์ผ๋ก ๋ ๋ง์ ๋ณด์ ์์ญ๊ณผ ์ฌ์ฉ ์ฌ๋ก๋ฅผ ํฌ๊ดํ๋๋ก ํ์ฅ๋ ๊ฒ์ผ๋ก ์์๋ฉ๋๋ค. ์ธ๊ณต์ง๋ฅ(AI) ๋ฐ ๋จธ์ ๋ฌ๋(ML) ๊ธฐ์ ๊ณผ์ ๊ฒฐํฉ์ ํตํด ๋์ฑ ์ ๊ตํ ์ํ ๋ถ์ ๋ฐ ์์ธก์ด ๊ฐ๋ฅํด์ง ๊ฒ์ด๋ฉฐ, ์๋ํ๋ ๋ณด์ ์ด์(SecOps) ํ๊ฒฝ ๊ตฌ์ถ์๋ ํต์ฌ์ ์ธ ์ญํ ์ ํ ๊ฒ์ผ๋ก ๊ธฐ๋๋ฉ๋๋ค.
๋ํ, OCSF๋ ํน์ ๋ฒค๋์ ์ข ์๋์ง ์๋ ๊ฐ๋ฐฉํ ํ์ค์ด๊ธฐ ๋๋ฌธ์, ๊ธฐ์ ๋ค์ ํน์ ์๋ฃจ์ ์ ์ฝ๋งค์ด์ง ์๊ณ ์์ฌ์ ํ๊ฒฝ์ ๋ง๋ ์ต์ ์ ๋ณด์ ์ํคํ ์ฒ๋ฅผ ์ ์ฐํ๊ฒ ๊ตฌ์ฑํ ์ ์๊ฒ ๋ ๊ฒ์ ๋๋ค.
๊ฒฐ๋ก
OCSF๋ ๋ณต์กํ๊ณ ๋ถ์ฐ๋ ํ๋์ ์ฌ์ด๋ฒ ๋ณด์ ํ๊ฒฝ์์ ๋ฐ์ดํฐ์ ์ฌ์ผ๋ก(silo)๋ฅผ ํ๋ฌผ๊ณ , ์ํธ ์ด์ฉ์ฑ์ ๋์ด๋ฉฐ, ๋ถ์ ํจ์จ์ฑ์ ๊ทน๋ํํ๊ธฐ ์ํ ์ค์ํ ๋ ธ๋ ฅ์ ๋๋ค. ํ์คํ๋ ์คํค๋ง๋ฅผ ํตํด ๋ณด์ ํ์ ๋ฐฉ๋ํ ์์ ๋ฐ์ดํฐ๋ฅผ ๋ณด๋ค ํจ๊ณผ์ ์ผ๋ก ํ์ฉํ์ฌ ์ํ์ ์ ์ํ๊ฒ ํ์งํ๊ณ ๋์ํ ์ ์๊ฒ ๋ฉ๋๋ค. OCSF์ ์ง์์ ์ธ ๋ฐ์ ๊ณผ ๊ด๋ฒ์ํ ์ฑํ์ ์ฌ์ด๋ฒ ๋ณด์ ์ํ๊ณ ์ ์ฒด์ ๋ฐฉ์ด ๋ฅ๋ ฅ์ ํ ๋จ๊ณ ๋์ด์ฌ๋ฆฌ๋ ๋ฐ ๊ธฐ์ฌํ ๊ฒ์ ๋๋ค.