
피싱은 예전에는 처리하기 쉬운 알림이었습니다. 문법이 엉망이었습니다. “Amazon.com”으로 연결되는 링크. 발신자 주소가 한 글자 다른 경우. 분석가들은 그런 피싱을 두고 농담을 하곤 했습니다. 공격자가 오히려 불쌍하게 느껴질 정도였습니다.
그 시대는 끝났습니다. AI가 그런 시대를 끝냈습니다.
오늘날의 피싱 이메일은 문법적으로 완벽하고, LinkedIn에서 긁어온 세부 정보로 개인화되어 있으며, 실제 청구서 만기 직후에 도착하고, 때로는 “확인 콜백”을 가장한 복제된 음성 통화가 뒤따르기도 합니다. 우리가 한 세대의 임직원에게 오타, 형식적인 인사말, 이상한 서식 같은 위험 신호를 찾아내도록 교육해 왔지만, 이제 이런 것들은 사라졌습니다. 공격자가 여러분과 동일한 언어 모델을 사용하고 있기 때문입니다.
애초에 이 문제는 예방만으로는 이길 수 없었습니다
보안 인식 교육은 여전히 중요합니다. 이메일 필터링도 여전히 중요합니다. 하지만 솔직히 말해, 공격자는 단 한 번의 클릭만 유도하면 되고, AI는 그 클릭이 일어날 가능성을 훨씬 더 높였습니다. 게이트웨이에서 피싱을 100% 차단하겠다는 예전 계획은 처음부터 현실적이지 않았고, 시간이 갈수록 더 비현실적인 목표가 되고 있습니다.
“모든 피싱 이메일을 어떻게 막을 수 있을까?”라고 묻는 대신, 누군가가 클릭했을 때 실제로 무슨 일이 일어났는지 얼마나 빨리 파악할 수 있을지를 고민해야 합니다.
이것은 예방 문제가 아니라 조사 문제이며, 인시던트가 시작되기 전에 올바른 로그가 올바른 위치에 준비되어 있는지에 따라 성패가 갈립니다.
실제로 중요한 로그
다음 로그가 모든 환경에 모두 적용되는 것은 아니지만, 이 중 둘 이상이 빠져 있다면 피싱 조사는 사실상 추측에 의존하게 됩니다.
- 이메일 게이트웨이 및 메일 플로우 로그.헤더, SPF/DKIM/DMARC 결과, 첨부 파일 및 URL 재작성 결과, 배달 상태. 여기서 확인해야 하는 것은 사용자가 실제로 어떤 메일을 받았는지이지, 보안 인식 교육용 스크린샷에 어떤 메일이 나와 있는지가 아닙니다. Abnormal Security, Proofpoint, Gmail 추적 로그와 같은 도구의 통합 데이터가 모두 여기에 포함됩니다.
- 신원 및 인증 로그.승인 또는 거부된 MFA 프롬프트, 새 기기 로그인, 불가능한 이동(불가능한 여행) 탐지, 조건부 액세스 결정. 피싱 캠페인이 자격 증명 탈취를 노린 것이라면, 여기에서 공격이 성공했는지 여부를 확인할 수 있습니다.
- EDR 및 프로세스 실행 로그.클릭 이후에 어떤 프로세스가 실행되었는지 보여줍니다. 매크로 실행, 생성된 자식 프로세스, 그리고 일주일 전까지 존재하지 않았던 도메인으로 연결을 시도하는 모든 행위를 찾아보세요.
- DNS 및 프록시 로그.사용자의 단말이 실제로 악성 도메인을 조회하거나 접속했는지, 아니면 그 클릭이 상위 구간에서 차단되었는지 확인합니다. 새로 등록된 도메인은 여전히 사용할 수 있는 가장 강력한 신호 중 하나입니다.
- SaaS 및 사서함 감사 로그.OAuth 동의 허용 내역과 사서함 규칙 변경은 비즈니스 이메일 침해에서 조용히 진행되는 부분입니다. 침입에 성공한 공격자는 악성코드가 필요하지 않습니다. 아무도 주시하지 않는 전달 규칙 하나면 충분합니다.
각 로그는 개별적으로 보면 조각 정보만 제공합니다. 메일 플로우 로그는 피싱 메일이 전달되었음을 알려줍니다. 신원 로그는 3분 뒤 새로운 위치에서 누군가 로그인했다는 사실을 알려줍니다. 둘 중 어느 것도 전체 상황을 이야기해 주지는 않습니다. 하지만 둘을 함께 보면 이야기가 보입니다.
브라우저 탭 다섯 개는 조사가 아닙니다
여기에는 모두가 인정하기 싫어하는 부분이 있습니다. 대부분의 피싱 조사가 느린 이유는 로그가 없어서가 아닙니다. 로그가 서로 다른 다섯 개 콘솔에 흩어져 있고, CISO가 업데이트를 요구하는 압박 속에서 분석가가 이를 수작업으로 이어 붙이고 있기 때문에 느린 것입니다.
실제 병목은 바로 이 부분입니다. 가시성이 아닙니다. 상관관계 처리 속도입니다.
이 문제를 해결하도록 Cloud SIEM이 설계되었습니다. Cloud SIEM은 이메일, 신원 정보, EDR, DNS 및 SaaS 감사 데이터를 다섯 개 브라우저 탭 대신 하나의 타임라인으로 통합합니다. Insight가 발생하면 Summary Agent가 Insight를 트리거한 원인을 원시 필드 나열이 아닌 이해하기 쉬운 언어로 설명합니다. 그다음 SOC Analyst Agent가 자율적으로 조사하고, 위협 인텔리전스와 상관분석을 수행하고, 이를 MITRE ATT&CK에 매핑한 뒤, “심각도가 높으니 일단 믿어 달라”는 블랙박스식 결과가 아니라 이미 정리된 증거 흐름과 함께 심각도 판정을 분석가에게 제공합니다.
자동화된 1차 분석만으로는 충분하지 않고, 분석가가 “이 사서함에 지난 30일 동안 전달 규칙이 추가된 적이 있나요?”와 같은 구체적인 질문을 해야 하는 경우에 새로운 Mobot이 역할을 합니다. 여러 단계를 포함한 질문을 하면, Mobot이 어떤 데이터 소스를 조회해야 할지, 어떤 시간 범위가 적절한지 스스로 판단하고, 분석가가 다섯 개의 쿼리 사이를 수동으로 오가며 피벗하지 않아도 되도록 결과 전반을 기반으로 추론합니다.
마지막 한마디
피싱 공격을 막기가 더 어려워진 이유는 공격자가 더 똑똑해졌기 때문이 아닙니다. 공격자가 여러분과 동일한 도구를 사용할 수 있게 되면서 막기가 더 어려워졌고, 이제는 기존 프로세스보다 훨씬 더 빠르게 움직일 수 있게 되었기 때문입니다. LLM을 앞지를 만큼 필터링을 잘해 이길 수는 없습니다. 로그가 첫 번째 클릭이 발생하기 전에 이미 상호 연관되어 있는 경우에만, 더 빠르고 깊이 있는 조사로 LLM을 능가할 수 있습니다.
“클릭 이후에 무슨 일이 일어났는가?”라는 질문에 실제로 여러분의 팀이 얼마나 빨리 답할 수 있을지 궁금하신가요? Sumo Logic Cloud SIEM 데모를 요청해 보세요.



