UEBA란?

사용자 및 엔터티 행동 분석(UEBA)은 비정상적이고 의심스러운 행동을 식별하여 위험을 줄이는 것을 지원합니다.

학습 목표

이 글을 읽은 후에 다음을 할 수 있습니다:

  • ‘UEBA’의 정의
  • UEBA 작동 방식 이해
  • UEBA의 주요 사용 사례 및 이점 파악

관련 콘텐츠


계속 알아보시겠어요?

인터넷에서 가장 인기 있는 인사이트를 한 달에 한 번 정리하는 Cloudflare의 월간 요약본 theNET를 구독하세요!

Cloudflare가 개인 데이터를 수집하고 처리하는 방법은 Cloudflare의 개인정보 취급방침을 참조하세요.

글 링크 복사

UEBA란?

사용자 및 엔터티 행동 분석(UEBA)은 데이터 분석 및 머신 러닝(ML)을 활용하여 사용자, 장치 및 기타 엔터티의 비정상적이고 잠재적으로 위험한 행동을 감지하는 사이버 보안 기능 집합입니다. 2015년 Gartner가 만든 이 용어는 사용자 행동 분석(UBA)의 개념을 확장하여 서버 및 라우터부터 스마트폰, 사물 인터넷(IoT) 장치에 이르기까지 다양한 장치 및 엔터티의 행동을 포함합니다.

UEBA는 일반적인 사용자 및 장치 행동을 파악하고 해당 행동에서 벗어난 편차를 식별하며 보안 위험에 따라 편차에 점수를 부여합니다. 예를 들어 매일 아침 8시(태평양 표준시)에 샌프란시스코에서 클라우드 이메일에 로그인하는 직원이 있다고 가정해 보겠습니다. 만약 그 직원이 불과 몇 시간 후 런던에 있는 고객 데이터베이스에 로그인하고 대량의 중요한 독점 정보를 다운로드한다면, UEBA는 이를 비정상적이며 잠재적으로 위험이 높은 행동으로 식별합니다.

모든 범위의 행동을 면밀히 조사하고 평범한 행동에서 벗어난 것을 강조함으로써 UEBA는 조직의 위협 사냥 및 위험 관리 노력에 중요한 역할을 할 수 있습니다. UEBA는 기존 보안 기능을 강화하고, Zero Trust 보안 모델을 지원하며, 조직이 규제 요구 사항을 준수하도록 지원할 수 있습니다.

UEBA는 어떻게 작동할까요?

UEBA 기능은 먼저 다음과 같은 광범위한 데이터를 살펴보고 일반적인 사용자 및 장치 행동에 대한 기준을 설정합니다.

  • 사용자 활동 — 로그인 시도, 파일 액세스, 앱 사용, 시스템 명령
  • 네트워크 트래픽 — 소스 및 대상 IP 주소, 포트, 프로토콜 등
  • 인증 데이터 — 로그인 성공 및 실패

이러한 데이터는 보안 웹 게이트웨이, Zero Trust 네트워크 액세스 서비스, 데이터 손실 방지(DLP) 서비스, 방화벽, 라우터, VPN, ID 및 액세스 관리(IAM) 솔루션, 침입 감지 및 방지 시스템(IDPS), 바이러스 백신 소프트웨어 및 인증 데이터베이스 등의 다양한 플랫폼이나 도구에서 데이터를 가져올 수 있습니다. 이러한 보안 서비스 및 솔루션은 보안 액세스 서비스 에지(SASE)보안 서비스 에지(SSE) 플랫폼의 일부일 수 있습니다.

ML 기능은 지속적으로 수집된 데이터를 통해 학습하고 시간이 경과함에 따라 행동 기준을 개선합니다. (Cloudflare는 웹 앱의 일반적인 행동을 측정한 다음 새로운 상호 작용을 해당 기준과 비교하여 봇을 식별하는 봇 관리와 유사한 접근 방식을 사용합니다.)

UEBA 모델은 데이터를 수집하고 분석하는 동안 정상적인 패턴에서 벗어나거나 조직의 보안 정책에 위배되는 모든 행동을 감지할 수 있습니다. 예를 들어, 이러한 기능은 사용자가 평소와 다른 위치에서 비정상적인 시간에 로그인하는 경우 이를 감지합니다. 이 행동은 직원의 자격 증명이 도난당했음을 의미할 수 있습니다.

UEBA 기능이 비정상적이거나 의심스러운 행동을 식별하면 UEBA는 해당 행동이 조직에 미치는 위험을 기반으로 사용자 위험 점수를 할당합니다. 근무 시간 동안 여러 번 로그인 시도에 실패하면 사용자가 비밀번호를 잊어버렸을 가능성이 있으므 낮은 위험 점수를 받을 수 있습니다. 하지만 다른 비정상적인 행동은 계정 손상, 회사 정책 위반, 데이터 유출의 신호일 수 있습니다. UEBA 관련 위험 완화 조치를 취할 수 있는 위험한 행동의 예는 다음과 같습니다.

  • 이동 불가능: 사용자가 물리적으로 불가능한 시간 동안 서로 다른 두 위치에서 로그인을 수행하는 경우(예: 뉴욕에 있는 직원 ‘앨리스’가 조직의 급여 시스템에 로그인하고 몇 분 후에 시드니에서 클라우드 생산성 제품군에 로그인하는 경우)
  • 데이터 손실 방지(DLP) 위반: 기밀 비즈니스 정보, 개인 식별 정보(PII), 기타 민감한 데이터가 잘못 처리되는 경우(예: 직원이 회사 독점 데이터를 타사 AI 챗봇에 업로드하는 경우)
  • 위험한 장치 사용: 원격 근무자가 최신 OS 업데이트가 되지 않은 노트북을 사용하거나 취약점이 패치되지 않은 라우터를 사용하는 경우 등

UEBA 사용 사례

UEBA는 여러 전술적, 전략적 사용 사례를 지원할 수 있습니다.

  • Zero Trust 보안: Zero Trust는 기업 네트워크에서 앱이나 데이터에 액세스하려는 모든 사람과 장치의 신원을 확인하는 IT 보안 모델입니다. UEBA 기능은 Zero Trust 네트워크 액세스(ZTNA) 솔루션을 보완하거나 그 구성 요소가 될 수 있습니다. 보안팀은 UEBA 기능으로 누가 네트워크에 액세스하고 있는지, 어떤 장치를 사용하는지, 사용자와 장치가 정책을 위반하고 있는지 확인할 수 있습니다. 보안팀은 요청의 컨텍스트와 요청이 일반적인 사용자 행동과 일치하는지 여부를 평가하여 액세스를 허용할 수 있습니다.
  • 손상된 엔드포인트: 공격자는 엔터프라이즈 서버나 앱보다 보호 수준이 낮은 경우가 많은 모바일 또는 IoT 장치에 침입할 방법을 찾을 수 있습니다. UEBA는 장치 행동을 모니터링하여 공격자가 기업 네트워크에 더 깊이 침입하기 전에 손상된 장치를 발견할 수 있습니다.
  • 내부자 위협: 행동 분석을 통해 기업 네트워크를 공격하거나 중요한 데이터를 탈취하려는 사용자와 같은 악의적인 내부자를 식별할 수 있습니다. 동시에 UEBA는 피싱 공격이나 장치 도난 등으로 사용자의 자격 증명이나 장치가 손상된 시점을 파악하는 데도 도움이 될 수 있습니다. UEBA는 합법적인 자격 증명이 사용된 경우에도 비정상적인 행동을 감지할 수 있습니다.
  • 규정 준수: 조직은 금융 서비스 또는 의료 기관의 IT 보안 및 데이터 개인정보 보호와 관련된 규정과 같은 표준이나 규정을 계속 준수하는 것을 지원하는 UEBA를 구현할 수 있습니다. UEBA는 기존 정책이나 규범에서 벗어나는 사용자와 장치의 행동을 파악하여 조직이 중요한 규칙 및 규정을 준수하기 전에 문제를 발견할 수 있습니다.

UEBA의 이점은?

UEBA를 구현하면 조직은 여러 가지 이점을 누릴 수 있습니다.

  • 위험 감소: UEBA는 네트워크에 연결된 모든 사용자와 장치에 적용할 수 있으므로 조직의 공격면이 확장되는 경우에도 위험을 줄이는 데 도움이 될 수 있습니다. UEBA는 직원이 집, 사무실 또는 다른 곳에서 일하든 관계없이 사용자 행동을 분석할 수 있습니다. 한편, 기업 데이터 센터의 서버 및 라우터, 공장의 IoT 장치, 병원의 의료 기기 등 어디서나 모든 장치의 행동을 잠재적으로 모니터링할 수 있습니다.
  • 향상된 위협 감지: UEBA는 내부자 위협, 손상된 계정, 무차별 대입 공격, 분산 서비스 거부(DDoS) 공격 등 다양한 유형의 위협을 식별하고 차단하는 데 도움이 됩니다.
  • 수동 분석의 필요성 감소: ML 및 자동화 기능을 사용하면 보안 운영(SecOps) 팀이 로그 데이터를 분석하여 합법적인 위협을 찾는 데 시간이 많이 걸리는 작업을 줄일 수 있습니다. IT 및 보안 팀원은 다른 업무에 집중할 수 있습니다.
  • 지속적인 규정 준수: 조직은 UEBA를 사용하여 대규모 유출로 이어지기 전에 문제가 되는 행동을 신속하게 식별하여 규정을 준수할 수 있습니다. 또한 지속적인 모니터링과 분석을 통해 조직은 감사를 간소화하고 비용이 많이 드는 대규모 수정 작업을 방지할 수 있습니다.
  • 비용 절감: 조직은 위협을 조기에 식별하여 유출로 인한 높은 비용을 피할 수 있습니다.

UEBA의 단점은?

UEBA를 구현하면 많은 잠재적 이점이 있지만, 조직은 일어날 수 있는 단점도 인식하고 있어야 합니다. 예:

  • 비용: 일부 독립형 UEBA 솔루션은 중소기업에는 비용이 매우 높을 수 있습니다.
  • 복잡성: ML과 자동화 기능을 이용하면 이벤트 로그를 인간이 수동으로 분석할 필요가 줄어들지만 정책을 설정하고 경고를 처리하려면 여전히 보안 분석가가 필요합니다.
  • 한계: UEBA는 매우 다양한 위협을 식별할 수 있지만 보다 포괄적이고 통합된 위험 관리를 위해서는 다른 기능들과 통합되어야 합니다.

UEBA가 SIEM을 보완하는 방법

UEBA 기능은 보안 정보 및 이벤트 관리(SIEM) 솔루션을 보완하는 다음 기능을 제공합니다.

  • 사용자 집중: SIEM이 이벤트를 분석하는 동안 UEBA는 사용자 및 장치 동작을 조사하여 사용자 위험을 평가하고 내부자 위협을 감지하는 데 도움이 될 수 있습니다.
  • 장기적인 위협 추적: SIEM은 실시간으로 보안 이벤트를 식별합니다. UEBA는 지속적인 행동을 모니터링하고 점수를 부여하여 장기적으로 진화하는 위협을 파악하고 보완합니다.
  • 지속적인 학습 및 적응: UEBA는 행동 분석과 ML을 사용하여 시간이 경과함에 따라 학습과 적응을 촉진합니다. 따라서 UEBA 모델은 사람의 개입 없이도 새로운 위협과 새롭게 부상하는 위협을 식별하여 SIEM 기능을 향상할 수 있습니다.

SIEM과 UEBA 기능을 결합하면 조직은 보안에 대한 가시성을 개선하고 규정 준수를 유지하면서 위협을 식별하고 차단하는 역량을 강화할 수 있습니다. 몇 가지 SIEM 솔루션에는 UEBA 기능이 통합되어 있습니다.

UEBA와 EDR 비교

UEBA와 엔드포인트 감지 대응(EDR) 솔루션은 몇 가지 유사한 점이 있습니다. 두 가지 모두 데스크톱, 노트북, 스마트폰, IoT 장치 등 다양한 엔드포인트를 모니터링합니다. 또한 UEBA와 같은 EDR 솔루션은 행동 분석 및 ML을 사용하여 비정상적이고 의심스러운 행동을 감지할 수 있습니다.

그러나 UEBA는 엔드포인트 사용자의 행동을 분석하여 EDR 솔루션의 기능을 보완하고 확장할 수도 있습니다.

Cloudflare는 UEBA를 지원할까요?

UEBA는 Cloudflare for Unified Risk Posture를 위한 핵심 구성 요소로, 단일 Cloudflare 플랫폼을 통해 SASE, 웹 앱 및 API(WAAP) 보안 솔루션을 통합하는 기능 제품군입니다.

Cloudflare를 통해 기업은 관리 복잡성을 줄이면서 확장되는 공격면 전반에 걸쳐 자동화된 동적 위험 태세 평가, 교환, 시행을 구현할 수 있습니다.

Cloudflare for Unified Risk Posture에 대해 자세히 알아보세요.