Google SecOps 아키텍처 및 데이터 흐름

다음에서 지원:

최신 보안 환경은 클라우드 네이티브 인프라, 마이크로서비스, 분산 엔드포인트 전반에서 방대한 양의 원격 분석을 생성합니다. 기존 보안 정보 및 이벤트 관리 (SIEM) 아키텍처는 이러한 데이터 볼륨에 맞게 확장하는 데 어려움을 겪는 경우가 많아 쿼리가 느리고 가시성이 단편화됩니다.

Google Security Operations 플랫폼은 통합된 고성능 보안 분석 레이어를 제공합니다. Google의 핵심 글로벌 서비스를 지원하는 것과 동일한 인프라를 기반으로 하며, 핫 데이터 계층과 콜드 데이터 계층 간의 기존 구분을 없애면서 1초 미만의 지연 시간으로 페타바이트 규모의 보안 원격 분석을 수집하고 쿼리합니다.

이 문서에서는 수집, UDM 정규화, YARA-L 위협 감지, 자동화된 대응을 포함하여 Google SecOps 아키텍처 및 데이터 흐름을 설명합니다.

인텔리전스, 분석, 대응의 수렴

Google SecOps는 기존에 분리되어 있던 보안 운영 기능을 통합합니다. SIEM 분석과 보안 조정, 자동화, 대응 (SOAR)을 긴밀하게 결합된 플랫폼으로 결합합니다. 또한 Gemini에서 제공하는 생성형 AI 기능과 함께 Google Threat Intelligence 및 VirusTotal의 위협 인텔리전스를 조사 및 감지 워크플로에 직접 삽입합니다.

플랫폼 아키텍처 개요

Google SecOps는 핵심 Google Cloud 인프라를 기반으로 빌드된 특수한 클라우드 네이티브 보안 평면으로 작동합니다. Spanner 및 Colossus를 비롯한 기본 Google 서비스의 확장성, 내구성, 성능 속성을 상속합니다.

시스템 컨텍스트

Google SecOps는 보안 환경의 중앙 운영 평면 역할을 하며 세 가지 기본 단계에서 데이터를 관리합니다.

  • 입력: 온프레미스 수집기 (예: BindPlane 에이전트), 클라우드 제공업체 API, 직접 서드 파티 Software-as-a-Service (SaaS) 커넥터 등 하이브리드 환경의 원격 분석을 수집합니다.
  • 처리 코어: 원시 원격 분석을 구조화된 UDM 스키마로 정규화하고, YARA-L 감지 엔진을 사용하여 이벤트를 평가하며, SOAR 케이스 관리 엔진을 사용하여 워크플로를 조정합니다.
  • 출력: 실행 가능한 보안 인텔리전스 및 AI 트리아쥬 통계를 분석가에게 제공하는 동시에 API 및 원격 에이전트를 통해 자동화된 격리 명령어를 대상 환경으로 다시 전송합니다.

다음 다이어그램은 시스템 컨텍스트 및 데이터 흐름을 보여줍니다.

상위 수준 플랫폼 아키텍처 및 생태계 컨텍스트

인프라 이점

Google SecOps의 주요 아키텍처 이점은 통합된 핫 스토리지 모델입니다. 기존 아키텍처는 이전 원격 분석을 콜드 스토리지로 이동하여 쿼리 속도를 늦추거나 수동 재수화를 요구합니다. 반면 Google SecOps는 수집된 모든 원격 분석을 최대 12개월 동안 활성 상태의 색인 검색 가능한 핫 상태로 유지합니다. 이 설계를 사용하면 지난 1시간을 쿼리하는 것과 동일한 성능으로 1년 전체의 이전 데이터에 대해 쿼리를 실행할 수 있습니다.

데이터 수집 및 정규화 파이프라인

Google SecOps는 원시 비정형 로그를 구조화된 통합 데이터 모델 (UDM)로 변환하는 높은 처리량의 수집 파이프라인을 사용합니다. 정규화 중에 파이프라인은 항목 컨텍스트 그래프의 컨텍스트 메타데이터로 각 이벤트를 보강합니다.

수집 아키텍처

데이터 수집은 세 가지 기본 벡터에서 발생합니다.

  • 수집기: 로컬 네트워크 내에 배포되어 syslog 및 패킷 데이터를 집계하는 에이전트 기반 수집기 (예: BindPlane 에이전트 또는 OpenTelemetry 에이전트) 수집기는 전송 레이어 (TLS)에서 원격 분석을 버퍼링, 압축, 암호화한 후 Google SecOps로 전달합니다.
  • 수집 API: 클라우드 서비스, 커스텀 애플리케이션, 서버리스 파이프라인에서 구조화된 원격 분석과 비정형 원격 분석을 수집하는 직접 REST API 엔드포인트
  • 서드 파티 통합: 외부 SaaS 플랫폼 및 클라우드 API (예: Microsoft 365 또는 Microsoft Entra ID)에서 직접 로그, 알림, 디렉터리 데이터를 가져오는 기본 제공 풀 기반 커넥터

데이터 수집 및 준비 파이프라인 흐름

다음 다이어그램은 원시 데이터에서 UDM 형식으로의 구체적인 변환 단계를 보여줍니다.

데이터 수집 및 준비 파이프라인 흐름

통합 데이터 모델 스키마 개요

통합 데이터 모델 (UDM)은 서로 다른 벤더 로그를 단일 구조화된 스키마로 정규화합니다. 이 표준 표현은 IP 주소, 사용자 이름, 파일 해시와 같은 동등한 항목이 모든 로그 소스에서 일관된 필드 경로를 공유하도록 하여 분석 및 검색을 간소화합니다.

UDM 스키마 아키텍처

UDM은 강력한 유형의 계층적 스키마를 사용하여 보안 이벤트와 항목을 나타냅니다. 데이터를 다음과 같은 핵심 논리적 구조로 구성합니다.

  • 메타데이터: 이벤트 타임스탬프, 수집 시간, 벤더 제품 이름, 이벤트 유형 등 로그 이벤트 자체에 관한 컨텍스트
  • 주체: 활동을 시작한 활동 중인 항목 (예: 원래 사용자, 호스트, IP 주소 또는 프로세스)
  • 대상: 활동의 직접적인 영향을 받는 항목 (예: 대상 파일, 대상 호스트 또는 사용자 계정)
  • 소스, 중개자, 관찰자: 트랜잭션에 관련된 보조 네트워크 참여자 (예: 전달 프록시, 방화벽 또는 라우팅 홉)
  • 네트워크: 네트워크 프로토콜 속성 및 트랜잭션 아티팩트 (애플리케이션 프로토콜, DNS 쿼리, HTTP 요청 세부정보 포함)
  • 보안 결과: 보안 기기에서 보고하는 작업 또는 심각도 결과 (예: ALLOWED, BLOCKED, 또는 QUARANTINED)
  • 확장 프로그램: 표준 핵심 스키마에 속하지 않는 벤더별 커스텀 필드 및 키-값 쌍 매핑 정의 및 파서 개발에 관한 자세한 내용은 커스텀 파서 구성중요한 UDM 필드를 참고하세요.

UDM 클래스 다이어그램

다음 다이어그램은 UDM의 구조적 청사진을 제공합니다.

UDM 클래스 다이어그램

검색 아키텍처

Google SecOps는 다양한 조사 워크플로에 맞게 조정된 강력한 검색 메커니즘을 제공합니다. 핫 스토리지에서 정규화된 원격 분석을 쿼리하거나, 파싱되지 않은 원시 로그에 대해 패턴 일치를 실행하거나, 구조화된 케이스 데이터를 검색할 수 있습니다. 최적화 안내는 UDM 검색 권장사항을 참고하세요.

다음 표에는 플랫폼 전반에서 사용할 수 있는 기본 검색 기능이 요약되어 있습니다.

검색 유형 아키텍처 함수
UDM 검색 12개월 핫 기간 동안 정규화되고 색인이 생성된 UDM 이벤트를 쿼리하는 기본 구조화된 검색 엔진입니다. 서로 다른 로그 소스에서 다중 필드 필터링, 집계, 상관관계를 사용 설정합니다.
원시 로그 스캔 수집된 로그의 파싱되지 않은 원본 텍스트 문자열을 스캔합니다. 이 기능은 특정 UDM 문법에 매핑되지 않은 아티팩트 및 커스텀 매개변수에 대한 정규 표현식 (`regex`) 및 하위 문자열 검색을 지원합니다.
자연어 검색 Gemini AI를 사용하여 자연어 질문을 공식 UDM 검색 문법으로 직접 변환하여 쿼리 작성 및 조사 워크플로를 가속화합니다.
케이스 검색 SOAR 데이터베이스 내에서 조사 케이스, 알림, 플레이북, 주석이 추가된 항목 메타데이터를 쿼리하는 대응 레이어 내의 특수한 검색 엔진입니다.

위협 감지 및 대응 루프

Google SecOps 아키텍처는 감지 분석과 자동화된 대응 간에 지속적인 피드백 루프를 만듭니다. 감지 규칙은 대응 워크플로를 트리거하는 충실도 높은 알림을 생성하는 반면, 조사 결과는 향후 감지 로직을 미세 조정하고 조정하는 데 사용되는 피드백을 제공합니다.

감지 퍼널 아키텍처

감지 엔진은 다단계 퍼널 접근 방식을 사용하여 방대한 양의 원시 보안 원격 분석을 충실도 높은 알림으로 추출합니다.

  1. 수집 및 정규화: 원시 로그가 지속적으로 수집되고 표준 UDM 이벤트 구조로 형식이 지정됩니다.
  2. 보강: 이벤트는 Google Threat Intelligence와 같은 소스의 별칭 매핑, 컨텍스트 애셋 데이터, 글로벌 위협 인텔리전스로 동적으로 보강됩니다.
  3. 감지 평가: 상태 저장 YARA-L 2.0 엔진은 확장된 기간 동안 동작 및 위협 규칙에 대해 보강된 이벤트를 평가합니다. 규칙 최적화 가이드라인은 YARA-L 권장사항을 참고하세요.
  4. 우선순위 지정 및 그룹화: 일치하는 감지가 알림으로 집계되고, 동적 위험 점수가 할당되며, 통합 케이스로 그룹화됩니다.

이 퍼널 전략은 컨텍스트 애셋 데이터를 위협 인텔리전스와 결합하여 무해한 이상을 필터링하고 (오탐 감소) 실제 위협을 강조 표시하여 (미탐 감소) 보안팀이 실행 가능한 사고에 집중할 수 있도록 지원합니다.

해결 루프

자동화된 해결 및 피드백 루프

감지 및 대응 파이프라인은 상태 저장 규칙 평가와 자동화된 트리아쥬 및 격리를 결합합니다.

  1. 지속적인 평가: 보강된 UDM 원격 분석이 상태 저장 YARA-L 2.0 감지 엔진을 통해 스트리밍됩니다.
  2. 케이스 생성 및 AI 트리아쥬: 규칙 조건이 충족되면 Google SecOps는 알림을 생성하고 케이스를 엽니다. AI 기반 트리아쥬 및 조사 에이전트는 동적 검색 및 위협 인텔리전스 조회를 실행하여 발견 항목을 평가합니다.
  3. 자동화된 플레이북 실행: AI 트리아쥬에서 거짓양성이 아닌 것으로 확인되면 플랫폼은 자동화된 대응 플레이북 (예: 원격 에이전트를 통해 엔드포인트 격리 또는 사용자 계정 일시중지)을 트리거합니다. 거짓양성으로 분류되면 케이스가 자동으로 종료됩니다.
  4. 지속적인 조정: 해결 결과 및 분석가 트리아쥬 판정이 다시 루프되어 감지 기준을 미세 조정하고 향후 거짓양성을 줄입니다.
해결 루프

위협 감지 레이어

YARA-L 2.0 엔진은 다단계 스트리밍 파이프라인을 사용하여 수신 UDM 원격 분석을 평가하여 확장된 기간 동안 동작 이상 및 다중 이벤트 공격 패턴을 감지합니다. Gemini를 사용하여 YARA-L 규칙을 생성하고 미세 조정할 수도 있습니다.

각 YARA-L 규칙의 처리 수명 주기는 다음과 같은 5가지 평가 단계를 따릅니다.

  1. 수집 (Ingest): 보강된 UDM 이벤트가 실시간으로 감지 평가 파이프라인에 입력됩니다.
  2. 필터링 (Filter): 수신 이벤트가 규칙의 이벤트 기준 (events 섹션)에 대해 평가됩니다. 일치하지 않는 이벤트는 삭제되고 일치하는 이벤트는 상태 저장 평가로 전달됩니다.
  3. 일치 창 (Window): 일치하는 이벤트는 정의된 기간 (초에서 최대 12개월) 동안 지정된 상관관계 키로 그룹화됩니다. 엔진은 이벤트가 누적됨에 따라 여러 동시 상태 저장 타이머 (TimerStart에서 TimerEnd)를 추적합니다.
  4. 조건 평가 (Condition): 일치 창이 닫히거나 트리거되면 엔진은 규칙의 condition 섹션에 정의된 기준 요구사항 및 수학 표현식 (예: 이벤트 수, 고유 기준 또는 교차 데이터 조인)을 평가합니다.
  5. 트리거 (Trigger): 조건이 True로 평가되면 엔진은 감지를 생성하여 알림을 트리거하고 대응 레이어에서 케이스를 열거나 업데이트합니다. False인 경우 알림을 트리거하지 않고 상태가 지워집니다.

규칙 실행 상태 머신

다음 다이어그램은 규칙 실행의 수명 주기를 보여줍니다.

규칙 실행 상태 머신

대응 아키텍처 및 원격 실행

Google SecOps SOAR는 플랫폼의 대응 축을 나타냅니다. 분석 레이어 위의 조정 엔진으로 작동하여 알림을 수집하고, 케이스를 트리아쥬하며, 자동화된 대응 워크플로를 실행합니다.

조정, 자동화, 조사

대응 레이어에는 조사, 케이스 관리, 플레이북 자동화 전반에서 보안 운영 센터 (SOC) 워크플로를 간소화하도록 설계된 특수한 도구가 포함되어 있습니다.

  • 케이스 관리: 관련 알림을 통합 케이스로 그룹화하고, 사고 큐를 정렬 및 필터링하고, 작업을 할당하고, 전체 감사 추적을 통해 조사에 공동작업합니다.
  • 플레이북 디자이너: 기본 제공 통합 작업이 포함된 시각적 노코드 드래그 앤 드롭 캔버스를 사용하여 자동화된 대응 플레이북을 빌드합니다.
  • 통합 개발 환경 (IDE): 기본 제공 코드 기반 IDE를 사용하여 커스텀 Python 스크립트를 작성하고, 기존 작업 통합을 수정하고, 복잡한 자동화 워크플로를 디버깅합니다.
  • 조사 뷰 및 그래프 조사자: 그래프 기반 조사 뷰를 사용하여 공격 경로와 항목 관계를 시각화합니다. 전용 항목 요약 (예: 애셋, IP 주소, 해시, 도메인, 사용자 뷰)은 관련 타임라인 이벤트를 즉시 표시합니다.
  • 대시보드 및 보고: 기본 제공 대시보드 또는 커스텀 보고 위젯을 사용하여 SOC 운영 측정항목, 분석가 워크로드, 평균 대응 시간 (MTTR)을 추적합니다.

SOAR 구성요소 아키텍처

다음 다이어그램은 수신 알림이 케이스 관리 엔진으로 유입되고 시각적 플레이북 및 커스텀 IDE 통합 전반에서 자동화된 해결 워크플로를 트리거하는 방법을 보여줍니다.

SOAR 구성요소 아키텍처

원격 에이전트 아키텍처

비공개 네트워크 (예: 온프레미스 데이터 센터 또는 가상 사설망) 내에서 해결 작업을 실행하기 위해 Google SecOps는 보안이 강화된 아웃바운드 전용 원격 에이전트 아키텍처를 사용합니다.

이 모델에서 Google SecOps 플랫폼은 비공개 환경에 대한 인바운드 연결을 시작하지 않습니다.

  1. 작업 시작: 플레이북 작업에 로컬 실행이 필요한 경우 Google SecOps는에 호스팅된 보안 게시자 큐 전반에 걸쳐 안내를 게시합니다 Google Cloud.
  2. 비동기 폴링: 비공개 환경 내에 배포된 원격 에이전트는 아웃바운드 TLS 암호화 연결을 통해 게시자 큐를 지속적으로 폴링합니다.
  3. 로컬 실행: 작업 안내가 검색되면 원격 에이전트는 내부 보안 도구 또는 네트워크 엔드포인트 (예: 계정 사용 중지 또는 방화벽 포트 차단)에 대해 필요한 작업을 로컬로 실행합니다.
  4. 상태 보고: 완료되면 원격 에이전트는 작업 상태 및 실행 로그를 TLS를 통해 게시자 큐로 반환합니다. 여기서 SOAR 케이스 뷰에서 검색되어 표시됩니다.
원격 에이전트 아키텍처

보안, 규정 준수, 공유 책임

클라우드 네이티브 플랫폼인 Google SecOps는 공유 책임 모델에 따라 운영됩니다. Google은 플랫폼 보안을 담당하고 사용자는 플랫폼 보안을 담당합니다.

공유 책임 모델

Google SecOps는 Google Cloud 인프라의 핵심 보안 설계, 컴퓨팅 기능, 스토리지 아키텍처를 상속합니다. 이 모델에서 다음을 수행합니다.

  • Google 관리: 물리적 데이터 센터 보안, 기본 클라우드 인프라, 플랫폼 가용성, 저장 데이터 및 전송 중 데이터의 기본 암호화
  • 사용자 관리: 데이터 거버넌스, 액세스 제어 및 데이터 RBAC Identity and Access Management (IAM)를 통해 구성된 커스텀 감지 규칙, 테넌트 규정 준수 설정

모든 규정 준수 요구사항, 데이터 레지던시 규칙, 액세스 정책은 조직 계층 구조에서 폴더 및 프로젝트를 거쳐 규정 준수 제어 테넌트로 상속되고 적용됩니다.

규정 준수 및 엔터프라이즈 준비 상태

엄격한 규제 및 조직 거버넌스 요구사항을 충족하기 위해 Google SecOps는 규정 준수 제어 테넌트를 제공합니다. 이러한 테넌트는 Assured Workloads를 통해 엄격한 보안 표준을 적용하여 규정 준수 프레임워크와 기술 데이터 보호 패키지를 모두 지원합니다.

지원되는 규정 준수 프레임워크:

  • FedRAMP: 중간 및 높은 영향 수준 (FEDRAMP_MODERATE, FEDRAMP_HIGH)
  • DoD 영향 수준: IL4 및 IL5 (IL4_AND_IL5)
  • 의료 및 금융: HIPAA 및 PCI DSS (HIPAA, PCI_DSS)

규정 준수 제어 테넌트를 배포하려면 Google SecOps 인스턴스를 필요한 제어 패키지에 맞게 구성된 Assured Workloads 폴더 내에 있는 Google Cloud 프로젝트에 연결합니다.

Assured Workloads 구성

데이터 레지던시 및 액세스 투명성

Google SecOps는 엄격한 논리적 테넌트 격리를 적용하고 액세스 투명성을 지원하여 관리 데이터 액세스에 대한 검증 가능한 제어 및 감사 가시성을 제공합니다.

지원되는 데이터 보안 및 레지던시 패키지:

플랫폼의 보안 아키텍처는 4계층 상속 모델을 기반으로 하며, 여기서 관리 보안 제어는 핵심 Google 인프라의 강화된 기반을 기반으로 빌드됩니다.

데이터 레지던시 및 액세스 투명성

4계층 보안 스택:

  1. 고객 보안 제어 레이어: Identity and Access Management (IAM)를 통해 관리되는 역할 기반 액세스 제어 (RBAC), 고객 관리 암호화 키 (CMEK), 리전 데이터 레지던시 정책을 비롯한 최상위 관리 제어입니다.
  2. 플랫폼 보안 레이어: 논리적 테넌트 격리, 저장 데이터 및 전송 중 데이터 (TLS)의 기본 암호화, 액세스 투명성 감사 로깅
  3. Google 인프라 레이어: Borg 클러스터 관리, Colossus 분산 스토리지, Spanner 글로벌 데이터베이스를 비롯한 핵심 컴퓨팅 및 스토리지 인프라
  4. 물리적 보안 레이어: Google 엔터프라이즈 데이터 센터, 다단계 생체 인식 제어, 커스텀 Titan 보안 칩 (roots of trust)에서 지원하는 기본 보안

예를 들어 액세스 투명성이 사용 설정된 경우 Google 지원 또는 엔지니어링 전문가가 지원 티켓을 해결하기 위해 테넌트 데이터에 액세스하려면 유효한 암호화 액세스 근거를 제출해야 합니다. 이 액세스 요청은 안전하게 기록되며 거의 실시간으로 감사 로그에 표시됩니다.

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.