Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

ITDR은 무엇의 약자일까요? Identity Threat Detection and Response 이해하기

ITDR은 무엇의 약자일까요? Identity Threat Detection and Response 이해하기

Jul 10, 2025

ITDR 소개

Identity threat detection and response (ITDR)는 Active Directory 같은 아이덴티티 시스템, Active Directory (AD)와 Entra ID, 아이덴티티 제공자(IdP), 인증 메커니즘을 대상으로 하는 위협을 탐지하고 조사하며 대응하는 데 중점을 둔 사이버 보안 분야입니다. ITDR은 위협 인텔리전스, 행위 기반 분석, 자동화된 대응 기능을 도입해 기존의 아이덴티티 및 접근 관리(IAM)를 강화함으로써 아이덴티티 기반 공격을 완화합니다.

왜 Identity Security가 이제 최우선 과제가 되었을까요

조직이 클라우드 인프라, 원격 근무, SaaS 애플리케이션에 크게 의존하고 있기 때문에, 공격자들은 네트워크나 엔드포인트보다 사용자 자격 증명과 ID 시스템을 더 자주 노리고 있습니다. 연구 결과는 다음과 같은 핵심 사실을 보여줍니다:

  • 자격 증명 탈취는 현재 침해 사고에서 가장 주요한 공격 경로입니다.
  • 손상된(유출된) 신원은 권한을 상승시키고 횡적으로 이동하기 위해 사용됩니다.
  • 공격자는 정기적으로 ID 인프라의 잘못 구성되었거나 보안이 적용되지 않은 구성 요소를 악용합니다.

사이버보안 범주로서의 ITDR(Identity Threat Detection & Response)의 등장

조직은 종종 보안 정보 및 이벤트 관리 (SIEM), 엔드포인트 탐지 및 대응(EDR), 확장 탐지 및 대응(XDR) 솔루션 등 다양한 전통적인 보안 도구를 갖추고 있습니다. 그러나 이러한 도구는 실시간으로 ID 기반 위협을 탐지하는 데 어려움을 겪습니다.

ITDR은 다음을 통해 필수적인 공백을 메우는, 구별되고 매우 중요한 사이버보안 범주로 부상했습니다:

  • 문맥을 고려한 관점에서 ID의 오용 및 이상 징후를 가시성 있게 제공
  • 잘못된 설정을 감지하고 권한 상승 및 비정상적인 액세스 동작
  • 위협 대응 워크플로를 자동화(계정 비활성화, 보안 팀에 알림 등)
  • 위협 탐지 및 대응을 강화하기 위해 다른 보안 도구와 통합

Gartner의 ITDR 인식 및 정의

Gartner는 2022년에 ITDR을 별개의 사이버보안 분야로 공식적으로 인정했으며, 이제 ITDR을 현대적인 보안 전략의 핵심 구성 요소로 강조하고 있습니다.

Gartner는 ITDR을 자격 증명 오용, 권한 상승, 그리고 횡적 이동과 같은 위협으로부터 ID 시스템을 방어하기 위한 도구 모음과 모범 사례의 집합으로 정의합니다.

ITDR에 대한 흔한 오해

Misconception

Reality Check

ITDR stands for IT disaster recovery.

ITDR stands for identity threat detection and response.

ITDR is just another IAM tool.


ITDR is not a replacement for IAM. While IAM tools control and secure access, ITDR is about detecting when identities are misused or compromised.

Traditional security tools already cover identity threats.

SIEMs, EDRs and related tools lack deep visibility into identity threats (such as suspicious changes in Active Directory or abnormal token usage), making ITDR essential to fill the gap.

ITDR is only for large enterprises.

Identity-related attacks affect organizations of all sizes. Every entity uses an identity infrastructure like Active Directory, Microsoft Entra ID or Okta, and therefore requires an ITDR solution.

If multifactor authentication (MFA) is enabled, identity is secure.

MFA is not foolproof. Attackers have developed techniques like token theft, MFA fatigue attacks and session hijacking that can circumvent MFA. ITDR helps detect these tactics.

현대 사이버 보안에서 정체성(Identity)의 역할

이제 정체성(Identity)은 사이버 보안의 핵심 축입니다. 강력한 ID 탐지 및 대응 도구로 디지털 신원을 방어하는 것은 위험을 줄이고 조직의 회복 탄력성을 강화하는 데 필수적입니다.

디지털 신원: 새로운 방어 경계

전통적인 보안 모델에서 네트워크 경계는 방어해야 할 주요 경계였습니다. 하지만 클라우드 인프라와 원격 액세스의 확산으로 인해 그 경계는 더 이상 유효하지 않게 되었습니다. 오늘날 사용자 계정, 서비스 계정, 머신 ID와 같은 디지털 정체성은 시스템, 데이터, 애플리케이션에 대한 액세스를 통제하는 1차 제어 지점이 되었습니다.

이제 기업 시스템과의 모든 상호작용은 신원을 기반으로 시작하며, 인증, 권한 부여, 액세스 프로비저닝이 포함됩니다. 그 결과, 신원(아이덴티티) 인프라를 보호하는 것은 선택 사항이 아니라 필수적인 기반입니다.

아이덴티티의 핵심 역할을 이끄는 주요 트렌드

Trend

Description

Cloud adoption

As organizations migrate workloads to public cloud platforms (such as AWS, Microsoft Entra and Google Cloud) and adopt SaaS tools, identities become the central means of access. Misconfigurations, excessive permissions and lack of visibility into cloud identities open attack vectors.

Remote and hybrid work

The shift to remote work has led to a huge expansion in endpoint and access diversity. Employees connect from unmanaged devices and personal networks, further elevating the importance of secure and monitored authentication.

Identity sprawl

Organizations today manage thousands to millions of identities across different platforms — users, admins, third-party vendors, IoT devices, and services. This sprawl often introduces inconsistent policy enforcement, orphaned accounts, and stale credentials, which create a greater attack surface for credential-based threats.

아이덴티티 기반 공격 및 침해에 관한 주요 통계

  • Verizon의 2024년 Data Breach 조사 보고서(DBIR)에 따르면, 보안 침해의 80%는 손상된 자격 증명 또는 신원 오용과 관련이 있습니다.
  • Microsoft는 2022년 기준 초당 1,287건의 비밀번호 공격이 발생했다고 보고했으며, 2023년 데이터에서도 이러한 추세가 계속되고 있는 것으로 나타났습니다.
  • Gartner는 2026년까지 90%의 조직이 신원(Identity) 관련 침해를 경험할 것이라고 예측합니다. 하지만 현재는 극히 일부 기업만이 신원 행동을 실시간으로 모니터링하고 있습니다.
  • 2024년 IBM 연구에 따르면, 탈취되었거나 손상된 자격 증명(credential)이 가장 흔한 초기 공격 벡터였으며, 평균 침해 비용은 460만 달러를 초과했습니다.

ITDR Explained: 핵심 목적과 이점

ITDR은 네트워크나 엔드포인트 활동에 초점을 맞추기보다는, 아이덴티티 시스템을 모니터링하고 방어하여 디지털 아이덴티티를 보호하는 데 전념합니다. 핵심 목적은 다음과 같습니다:

  • 중요한 ID 인프라를 보호하세요
  • 자격 증명 탈취 및 권한 상승과 같은, ID의 오용 또는 침해 징후를 탐지하세요
  • 이상 징후의 로그인 시도(특이한 위치에서의 접속) 및 과도한 액세스 요청 등, 아이디(Identity) 행위의 이상을 포착하세요
  • 아이디(Identity) 기반 위협에 신속하게 대응함으로써 공격자의 체류 시간과 피해를 제한하세요

선제적 vs. 대응형 아이디(Identity) 보호

디지털 아이덴티티를 보호하기 위한 방어에는 두 가지 핵심 계층이 있습니다.

선제적 보호는 공격이 발생하기 전에 아이덴티티 환경을 강화하는 데 중점을 둡니다. 여기에는 다음과 같은 실천이 포함됩니다:

  • 최소 권한 접근을 강제하기
  • MFA 및 조건부 액세스 구현
  • 정기적인 자격 증명 위생 관리(예: 교체, 보관함(vaulting))
  • 지속적인 신원 보안 상태 평가

반응형 보호 (ITDR로 활성화됨)는 신원을 대상으로 하는 활성 위협을 탐지하고 대응하는 데 중점을 둡니다. 예를 들어 다음이 포함됩니다:

  • 서비스 계정이 악용될 때 알림
  • 자격 증명 탈취를 통한 측면 이동 식별
  • 의심스러운 활동 중 토큰을 자동으로 해지

이들은 함께 포괄적인 identity security posture(신원 보안 태세)를 구성합니다.

IAM, SIEM, EDR, XDR의 보완으로서 Identity Threat Detection & Response

Identity Threat Detection & Response는 기존 도구들이 종종 충분히 모니터링하지 못하는 identity 시스템에 집중함으로써 공백을 메웁니다.

Role of Traditional Tools

Role of ITDR

IAM manages and controls user access.

ITDR adds real-time threat detection and response to IAM policies.

SIEMs aggregate and analyze logs.

ITDR can feed identity-related events into SIEM for correlation.

EDR focuses on endpoint threats

ITDR monitors identity abuse that may originate or propagate via endpoints.

XDR correlates data across multiple security layers.

ITDR strengthens the identity signal in XDR platforms.

Identity Threat Detection & Response가 제로 트러스트 전략에 어떻게 부합하는가

Zero Trust 원칙에 따르면 기업 네트워크 내부에 있더라도 어떤 사용자나 장치도 기본적으로 신뢰하지 않습니다. Identity Threat Detection & Response는 다음을 통해 이 모델을 강화합니다:

  • 로그인 시점뿐 아니라 신원(Identity) 행동을 지속적으로 검증합니다
  • 측면 이동(lateral movement) 또는 비정상적인 권한 사용 등 신뢰 위반을 탐지합니다
  • 과도한 권한을 가진 계정을 식별하여 마이크로 세분화(micro-segmentation)와 최소 권한 원칙(least privilege) 적용을 지원합니다
  • 위협에 대한 동적 대응을 가능하게 합니다(예: 격리(quarantine) 또는 재인증(re-authentication) 트리거)

본질적으로 ITDR은 ID(신원) 시스템을 위한 Zero Trust를 عملی화하여 가시성(visibility)과 제어(control)를 모두 제공합니다.

Identity Threat Detection & Response(ITDR)는 어떻게 작동하나요

ITDR 관련 공격은 종종 피싱, 자격 증명 탈취, 또는 잘못 구성된 identity 시스템의 악용 같은 전술로 시작됩니다. 공격자가 액세스 권한을 확보하면 권한을 상승시키고, 정상적인 자격 증명을 사용해 내부에서 가로이동(lateral movement)할 수 있으며, 지속성을 유지하기 위해 identity 인프라(예: Active Directory)를 표적으로 삼을 수 있습니다. 이러한 identity 기반 공격은 은밀하며, 흔히 정상 사용자 행위와 섞여 보입니다. 따라서 초기 탐지와 대응을 위해 전용 ITDR 도구가 필수적입니다.

ITDR 단계

ITDR은 다음 네 가지 핵심 요소로 구성됩니다:

  • 탐지 — ITDR 솔루션은 비정상적인 액세스 시도나 비정상적인 사용 패턴 같은 의심스러운 행위를 실시간으로 지속 모니터링합니다.
  • 분석 — 잠재적 위협이 감지되면 시스템은 시간, 위치, 장치, 액세스 패턴과 같은 문맥 기반 신원(Identity) 신호를 평가해 심각도와 정당성을 판단합니다.
  • 대응 — 위협 수준에 따라 ITDR은 재인증을 강제하거나 토큰을 폐기하고, 계정을 비활성화하거나, 보안 팀에 경고하는 등 자동화된 대응을 실행할 수 있습니다.
  • 개선 — 사고 발생 이후 ITDR 도구는 분석 결과를 시스템에 다시 반영해 탐지 모델을 정교화하고 향후 대응을 강화함으로써 지속적인 보안 태세 개선에 기여합니다.

실시간 모니터링 및 행동 분석

ITDR의 핵심은 신원(Identity) 인프라에 대한 실시간 모니터링입니다. 여기에는 사용자 로그인 행동, 권한 변경, 횡적 이동(lateral movements), 리소스에 대한 비정상적인 액세스를 추적하는 것이 포함됩니다. ITDR은 정상적인 사용자 행동의 기준선을 설정하고, 침해 또는 insider threat 가능성을 시사하는 편차를 표시합니다. 이 기능을 통해 ITDR은 정적인 규칙 기반 시스템이 놓칠 수 있는 미묘하고 정교한 공격을 식별할 수 있습니다.

Identity Signal Processing에서의 AI 및 머신 러닝

최신 ITDR 도구는 방대한 양의 신원(Identity) 관련 데이터를 처리하기 위해 인공 지능(AI)과 머신 러닝(ML) 알고리즘을 사용합니다. 이러한 기술을 통해 시스템은 다음을 수행할 수 있습니다:

  • 악의적인 의도를 시사하는 패턴과 이상 징후를 탐지
  • 사용자 행동 추세를 바탕으로 잠재적인 침해 경로를 예측
  • 피드백 루프를 사용해 탐지 역량을 지속적으로 개선

위협 상관 분석과 위험 점수를 자동화함으로써 AI는 위협 탐지의 속도와 정확성을 높이고, 대응 시간을 크게 단축하며, 보안 팀이 더 효과적으로 조치를 우선순위에 따라 진행할 수 있도록 돕습니다.

랜섬웨어에 대응하는 방법

전자책 다운로드

ITDR 전략의 핵심 구성 요소

효과적인 ITDR 전략은 하이브리드 및 클라우드 환경에서 ID 시스템 전반의 가시성, 탐지 정확성, 대응 효율성을 높이는 여러 통합 구성 요소에 기반합니다:

  • 위협 인텔리전스 — ITDR 솔루션은 외부 위협 인텔리전스 피드를 수집하고 이를 내부 ID 데이터와 상관 분석해 알려진 침해 징후(IOC)를 탐지합니다. 현재 관찰된 행동을 확립된 위협 행위자 패턴과 일치시키면, 자격 증명 스터핑(credential stuffing)과 같은 전술뿐 아니라, password spraying, 그리고 탈취된 토큰의 사용을 더 빠르게 식별할 수 있습니다.
  • 사용자 및 엔터티 행위 분석(UEBA) — UEBA는 일반적인 사용자 및 시스템 로그인 시간, 액세스 위치, 리소스 사용량 등을 기준선으로 설정합니다. 예를 들어, 특이한 IP에서의 액세스 요청이나 비정상적인 방식으로 데이터를 수정하려는 시도처럼 이러한 기준선에서 벗어나는 모든 행위는 추가 분석이 필요하며, MFA 챌린지나 보안 팀 알림 같은 대응 작업을 유발할 수 있습니다. 이러한 행동 기반 접근 방식은 전통적인 규칙 기반 시스템이 놓칠 수 있는 은밀한 내부자 공격과 고도화된 지속 위협(Advanced Persistent Threats, APTs)을 탐지하는 데 도움이 됩니다.
  • 적응형 액세스 정책 — 고도화된 ITDR 전략에는 적응형, 위험 기반 액세스 제어가 포함됩니다. 이러한 정책은 실시간 위험 평가에 따라 인증 요구 사항을 동적으로 조정합니다. 예를 들어, 고위험 지역에서 새 디바이스로 로그인하는 시도는 추가 검증 단계를 유발하거나 일시적인 액세스 제한을 적용할 수 있습니다.
  • SOC 및 기타 보안 도구와의 통합 — 원활한 사고 대응을 위해 ITDR은 Security Operations Center (SOC)와 같은 SIEM, EDR, XDR 플랫폼 등 도구와 통합되어야 합니다. 이를 통해 신원(Identity) 관련 알림이 더 넓은 보안 생태계의 일부가 되어, 더 빠른 초기 대응(트리아지), 자동화된 플레이북, 다중 벡터 공격에 대한 조정된 방어가 가능해집니다.

ITDR이 대응하는 아이덴티티 기반 위협

ITDR 솔루션은 다음을 포함하여 다양한 아이덴티티 기반 위협을 해결할 수 있습니다.

자격 증명 탈취(계정 탈취)

공격자는 무차별 대입 공격, 크리덴셜 스터핑, 데이터 유출과 같은 방법을 통해 사용자 이름과 비밀번호를 훔칩니다. 그런 다음 이러한 정상적인 자격 증명을 사용해 네트워크에 침입하고, 탐지를 회피하면서 공격을 더 진행합니다.

ITDR이 어떻게 도움이 되는가

  • 불가능한 이동(항공/지역 이동 타이밍 불일치)이나 새 기기 사용과 같은 비정상적인 로그인 행위를 탐지합니다.
  • 위협 인텔리전스 피드와의 통합을 통해 탈취되거나 유출된 자격 증명의 사용을 표시(경고)합니다.
  • 일반적인 사용자 행동과 다른 의심스러운 액세스 패턴을 모니터링합니다

세션 하이재킹

공격자는 탈취한 토큰이나 세션 ID를 사용해 활성 세션을 가로채면 인증 메커니즘을 우회할 수 있습니다.

ITDR이 어떻게 도움이 되는가

  • 세션 재사용이나 지리적 이상 징후처럼 비정상적인 세션 행동을 모니터링합니다
  • 여러 IP 또는 위치에서 동시에 세션 활동을 감지합니다
  • 세션 지문과 행위 기준선을 사용해 탈취된 세션을 식별합니다

내부자 오용 및 권한 상승

악의적인 내부자 또는 침해된 계정이 의도된 범위를 넘어 리소스에 액세스하거나 조작하려고 시도하며, 종종 권한을 상승시켜 이를 수행합니다.

ITDR이 어떻게 도움이 되는가

  • 일상적인 책임 범위를 벗어나 민감한 시스템 또는 데이터에 액세스하려는 시도를 감지하고 표시합니다
  • 신원(Identity) 시스템에서 무단 권한 상승 또는 가로 이동(권한을 가로질러 확장)을 감지합니다
  • Privileged Access Management (PAM) 도구와 통합하여 권한이 높은 계정의 작업을 모니터링하고 제어합니다

피싱 및 소셜 엔지니어링

공격자는 이메일, 문자 메시지 또는 가짜 로그인 포털을 통해 사용자가 민감한 정보(예: 로그인 자격 증명과 MFA 코드)를 공개하도록 속입니다.

ITDR이 어떻게 도움이 되는지

  • 특이한 MFA 사용 또는 로그인 패턴과 같은 인증 이후의 이상 징후를 분석합니다
  • 행동 편차를 통해 성공적인 피싱 시도를 식별합니다
  • 이메일 보안 및 SIEM 도구와 통합하여 피싱 캠페인을 정체성 위협과 연관시킵니다

아이덴티티 인프라 악용

공격자는 Active Directory, Entra ID 또는 아이덴티티 제공업체와 같은 아이덴티티 시스템의 잘못된 구성이나 취약점을 악용합니다.

ITDR이 어떻게 도움이 되는가

  • 새로운 신뢰 관계 또는 서비스 계정 생성과 같은 아이덴티티 인프라의 비정상적인 변경을 모니터링합니다
  • 고위험 구성, 무단 스키마 수정, 비활성화된 보안 설정에 대해 알림을 제공합니다
  • 도메인 지배 징후, Golden Ticket attack,s 및 기타 고급 전술을 탐지합니다

효과적인 Identity Threat Detection and Response(ITDR) 프로그램 구축

성공적인 Identity Threat Detection and Response(ITDR) 프로그램을 구축하려면 다음이 필요합니다:

  • Identity Threat Detection and Response(ITDR)를 위한 identity 시스템 전반에 걸친 명확한 가시성 및 제어
  • 구성 및 가시성 격차를 해소하기 위한 환경별 위협 인식
  • 신속하고 확장 가능한 대응을 가능하게 하는 통합 자동화 및 오케스트레이션

자체 아이덴티티 보안 성숙도 평가하기

강력한 ITDR 전략을 구축하기 시작하려면, 조직은 현재의 아이덴티티 보안 상태를 평가해야 합니다.

Practice

Description

Understand your identity environment

Conduct an inventory of all identity systems, such as Active Directory, Entra ID, Okta, and IAM tools. Identify all identity types, both human (employees, contractors) and non-human (service accounts, APIs).

Evaluate existing controls.

Check coverage of MFA, single sign-on (SSO), PAM, and identity governance.
Assess logging and monitoring capabilities for identity systems.
Review incident response readiness for identity-based attacks.

Assess the maturity of your current setup.

Use a maturity model to determine your starting state:
Initial — Manual identity management, limited visibility.
Developing — Partial monitoring, basic identity hygiene.
Defined — Centralized IAM, identity policies in place.
Managed — Continuous monitoring, SIEM/SOAR integration.
Optimized — Proactive threat hunting, adaptive risk-based access control.

환경 전반의 격차 파악

다음으로 여러 IT 환경 전반에서 격차를 찾아보세요:

Environments

Potential Gaps

On-premises

Lack of visibility into legacy systems like Active Directory.
Limited detection of attacks like Kerberoasting, Pass-the-Hash, and Golden Ticket.
Infrequent auditing and misconfigured GPOs.

Hybrid

Inconsistent security policies between cloud and on-prem.
Limited correlation of identity activity across environments.
Challenges in enforcing conditional access policies.

Multi-cloud

Identity sprawls across environments.
Siloed identity data and policies.
Misconfigured federation or lack of unified visibility into access behavior.

발견한 문제를 해결하세요. 완화 전술에는 다음이 포함될 수 있습니다:

  • 중앙 집중식 ID 거버넌스를 구현하세요.
  • 모든 플랫폼에서 수집한 ID 텔레мет리를 정규화하고 상관 분석하세요.
  • 최소 권한 원칙을 엄격하게 적용하세요.

Security Orchestration and Automation (SOAR)의 중요성

Identity Threat Detection and Response(ITDR)의 효과는 신속한 탐지와 대응에 달려 있으며, 이는 보안 오케스트레이션과 자동화를 통해서만 가능합니다. SOAR 통합:

  • 플레이북을 사용해 신원(Identity) 위협의 대응 우선순위를 자동으로 분류합니다
  • SIEM, EDR, IAM, 티켓팅 시스템 전반에서 대응을 조율합니다
  • 상관 분석과 우선순위 지정을 통해 알림 과부하(알림 피로)를 줄입니다
  • 계정 잠금이나 MFA 챌린지(다단계 인증 요청) 트리거 등 위협에 대한 대응 조치를 자동화합니다
  • 위험 수준(장치, 위치, 행동)에 따라 적응형 액세스 제어를 가능하게 합니다

올바른 ITDR 솔루션 선택하기

다음 섹션은 조직에 적합한 ITDR 솔루션을 선택하는 데 도움이 될 수 있습니다.

SMB와 엔터프라이즈 간 고려 사항

중소기업(SMBs)

Key priorities

Affordability & simplicity — Solutions must be cost-effective, easy to deploy, and require minimal ongoing management.
Essential coverage — Focus on core capabilities like credential monitoring, identity-based threat detection and MFA enforcement.
Cloud-native orientation — SMBs often operate in SaaS-heavy or fully cloud environments, making cloud-based ITDR ideal.

Recommended features

Lightweight deployment (agentless or API-driven).
Pre-built threat detection templates.
Automated remediation and integration with existing tools (like Microsoft 365 Defender).

엔터프라이즈

Key priorities

Scalability and customization — Look for support of complex hybrid or multi-cloud environments with customizable detection rules and workflows.
Excellent visibility — Enterprises need deep insight into user behavior, lateral movement, and privilege escalation across multiple identity stores.
Compliance — Consider ease of integration with governance, risk, and compliance (GRC) systems.

Recommended features

Advanced UEBA Support for legacy (on-prem Active Directory) and modern identity platforms (Entra ID, Okta).
Built-in threat hunting, incident response, and auditing capabilities.

Managed Identity Threat Detection & Response vs. In-House Capabilities

Managed ITDR

Benefits

24/7 monitoring with expert analysts.
Faster implementation and lower upfront costs.
Suitable for organizations lacking in-house security teams.

Limitations

Limited customization of detection and response rules.
Potential delay in response coordination.
Vendor lock-in and data privacy concerns.

Best for

SMBs, resource-constrained IT/security teams, and organizations prioritizing speed and simplicity.

In-House ITDR

Benefits

Full control over tuning, policy creation, and response mechanisms.
Greater flexibility in integrating with internal workflows and tools.
Strong alignment with organizational security culture and strategy.

Limitations

Higher resource and staffing requirements.
Longer implementation timelines.
Requires ongoing threat intelligence and tuning.

Best for

Large enterprises with mature security operations (SOC), regulatory obligations, or highly customized environments.

IAM, EDR 및 SIEM 플랫폼과의 통합

Identity Threat Detection & Response는 단독으로 작동할 수 없습니다. 기존 보안 아키텍처와 긴밀하게 통합될 때 그 가치가 배가됩니다.

Platform

Examples

Benefits of ITDR Integration

IAM

Entra ID, Okta, Ping Identity

Monitor changes to access control and identity posture in real time.
Enforce adaptive access controls based on threat signals.

EDR

Microsoft Defender for Endpoint, CrowdStrike

Centralize identity-related alerts and events for holistic visibility.
Enable advanced correlation between identity, network, and application telemetry.

SIEM

Splunk, Microsoft Sentinel, IBM QRadar

Centralize identity-related alerts and events for holistic visibility.
Enable advanced correlation between identity, network, and application telemetry.

요약 체크리스트: ITDR 솔루션의 핵심 평가 기준

Criterion

SMB

Enterprise

Deployment model

Cloud-native

Detection depth

Predefined rules

Custom UEBA and threat hunting

Integration

IAM, Office 365

IAM, EDR, SIEM, SOAR

Scalability

Lightweight

Multi-domain, global scale

Response automation

Basic playbooks

Context-aware orchestration

Support model

Managed or co-managed

In-house SOC or hybrid

실제 적용 사례 및 사용 사례

다음은 ITDR의 실제 적용 사례를 심층적으로 살펴보며, 실시간 환경에서 신원 기반 위협을 탐지하고 완화하며 대응하는 방식이 어떻게 작동하는지 보여줍니다.

사고 탐지

수평 이동 탐지

Use case

An attacker gains access to a low-privileged user account and begins moving laterally within the network to escalate privileges and reach critical assets.

How ITDR helps

Monitors for abnormal authentication patterns between systems.
Flags unusual access to high-value targets, such as domain controllers, finance systems.
Detects tools commonly used in lateral movement, such as PsExec.

Example scenario

An attacker compromises a contractor account and then uses those valid credentials to RDP into a series of machines, eventually accessing an executive’s system. ITDR triggers alerts based on anomalous behavior and identity access paths.

자격 증명의 오용 및 남용

Use case

Stolen or misused credentials are used to access systems at odd hours or from untrusted locations.

How ITDR helps

Correlates login metadata: time, device, location, behavior.
Identifies anomalous logins based on the user’s historical patterns.
Integrates with threat intelligence to detect logins from known malicious IPs.

Example scenario

A user’s credentials are phished and used in a midnight login from an offshore IP. ITDR detects “impossible travel” and tags it as high-risk behavior, triggering response workflows such as account lockout.

적응형 제어 및 자동화된 대응

고위험 계정 자동 잠금

Use case

ITDR detects risky behavior that signals compromise, such as sudden privilege escalation or use of dormant admin accounts.

How ITDR helps

Automatically disables or locks affected user accounts.
Sends alerts and initiates password reset workflows.
Optionally requires identity re-verification via MFA or identity proofing.

Example scenario

An inactive account suddenly attempts to access a privileged system. ITDR automatically locks the account and notifies the SOC team, preventing further access while triage is conducted.

조건부 액세스 시행

Use case

Implement context-aware access decisions based on real-time risk evaluation.

How ITDR helps

Requires step-up authentication (for example, MFA challenge) when the identity risk score is high.
Adjusts access rights dynamically based on the user’s behavior, device posture, or location.
Works with IAM platforms to block, restrict, or allow access.

Example scenario

An employee attempts to access sensitive HR data from a personal device on a public network. ITDR evaluates the risk and enforces a policy that denies access until the user switches to a corporate VPN.

ITDR vs. 기타 사이버보안 약어

Identity Threat Detection & Response vs. Endpoint Detection and Response

Endpoint Detection and Response 는 장치에 초점을 두는 반면, Identity Threat Detection & Response는 정체성(Identity)을 중심으로 위협을 탐지하며, 특히 클라우드 또는 SaaS 중심 환경에서 엔드포인트 방어를 우회하는 위협을 찾아냅니다.

Feature

ITDR

EDR

Focus

Identity-based threats (such as account takeover, privilege abuse)

Endpoint-based threats (such as malware, exploit activity)

Scope

Identity infrastructure (Active Directory, Entra ID, IAM)

Endpoints (laptops, servers, mobile devices)

Detection

Abnormal access, credential misuse, lateral movement via identities

Malicious binaries, process injection, fileless malware

Response

Account locking, privilege revocation, session termination

Process kill, endpoint isolation, forensic capture

Identity Threat Detection & Response vs. XDR

Extended Detection and Response 는 전반적인 보안 관점을 제공하며, Identity Threat Detection & Response는 ID 중심 텔레메트리를 XDR 시스템에 제공할 수 있습니다. 다만, 강력한 Identity Threat Detection & Response 역량이 없는 XDR 플랫폼은 특히 횡적 이동(lateral movement)이나 인증 이후 침해(post-auth compromise) 상황에서 ID 계층의 맹점을 놓칠 수 있습니다.

Feature

ITDR

XDR

Focus

Identity-specific activity and threats

Cross-layer correlation: endpoint, network, cloud, email, and identity

Scope

Limited to identity systems

Expansive: integrates EDR, NDR, email security and more

Detection

Expansive: integrates EDR, NDR, email security, and more

Correlates telemetry from multiple sources to detect complex, multi-vector attacks

Response

Focused on identity-related incidents (e.g., disabling compromised accounts, revoking access)

Centralized incident response across different security domains

Strength

Deep identity analytics and risk scoring

Broad telemetry aggregation and incident correlation

Identity Threat Detection & Response vs. MDR

관리형 탐지 및 대응 (MDR)에는 ITDR이 포함될 수 있으며, 이는 신원(Identity)과 관련된 위협을 대응하기 위한 구성 요소로 포함된다는 의미입니다.

Feature

ITDR

MDR

Nature

Technology or solution

Varies: endpoint, network, cloud, and identity

Detection domain

Identity threats

Varies: endpoint, network, cloud and identity

Management

Usually in-house or integrated with IAM or SIEM

Delivered by an external security team

ITDR이 그저 또 다른 유행어가 아닌 이유

  • ITDR은 실제 공백을 메웁니다. 현대의 공격은 거의 항상 신원(Identity) 침해를 수반합니다. Microsoft에 따르면 사이버 공격의 98%는 킬 체인의 어느 단계에서든 신원 침해와 관련됩니다. 기존 EDR 및 SIEM 도구는 이러한 지표를 놓치는 경우가 많으며, 특히 악성코드가 개입되지 않은 경우에 더욱 그렇습니다.
  • 신원(Identity) 시스템을 위해 특별히 설계되었습니다. ITDR 솔루션은 Active Directory, Entra ID, Okta, 그리고 IAM 플랫폼과 같은 신원(Identity) 시스템을 모니터링하도록 설계되었습니다. 이들은 Golden Ticket 공격, 자격 증명 스터핑(credential stuffing), 휴면 계정의 오용, 조건부 액세스 정책 위반 등 신원(Identity) 악용의 미묘한 형태를 탐지합니다. 또한 ITDR 도구는 IAM, SIEM, SOAR 플랫폼과 네이티브로 통합되어 상황에 맞는 자동화된 대응을 가능하게 합니다.
  • Zero Trust 및 클라우드 우선 전략에서 필수적입니다. Zero Trust 환경에서는 신원(Identity)이 새로운 경계(perimeter)이며, 모든 액세스 요청은 잠재적인 위협 벡터가 될 수 있습니다. ITDR은 신원(Identity) 활동이 지속적으로 검증되고 모니터링되도록 보장하며, 이는 하이브리드 및 멀티 클라우드 환경에서 특히 중요합니다.
  • 업계 리더들이 이를 인정합니다. Gartner와 Forrester는 ITDR을 identity fabric 아키텍처의 핵심 구성 요소로 인정하며, 최신 보안 스택에서 ITDR을 반드시 갖춰야 할 필수 역량으로 강조합니다. 또한 ITDR은 금융 및 의료 등 규제가 매우 엄격한 분야에서 규정 준수를 달성하는 데 결정적으로 중요하다고 여겨집니다.

Identity Threat Detection의 미래

새롭게 부상하는 트렌드

분산형 신원(Decentralized Identity, DID)

개인이 중앙 집중형 제공업체에 의존하지 않고 자신의 신원 자격 증명을 직접 통제하는 분산형 신원 모델이 주목을 받고 있습니다. 이에 발맞추기 위해 향후 ITDR 도구는:

  • 분산형 식별자와 검증 가능한 자격 증명을 모니터링하고 검증하세요.
  • 분산형 인증 워크플로에서 이상 징후를 탐지하세요.
  • 블록체인 기반 신원 시스템과 self-sovereign identity (SSI) 프레임워크와 통합하세요.

기계 및 비인간 ID

API, IoT, 그리고 비인간 ID가 환경 전반에 빠르게 확산되고 있으며, 다음과 같은 변화가 필요합니다.

  • Identity threat detection & response (ITDR)는 기계(머신) ID, 서비스 계정, 컨테이너, 봇, 워크로드 ID를 모니터링하도록 범위를 확장할 것입니다.
  • 행동 기반 기준선(baselining)이 사람(인간)이 아닌 ID 활동에도 적용됩니다.
  • 보호 범위가 인증서 로테이션, 시크릿(비밀) 오용 탐지, API 악용 방지까지 확장됩니다.

DevOps 및 개발자 개발 환경 보안

DevOps 파이프라인에서 ID 위험이 더 뚜렷해지고 있습니다. 공격자는 CI/CD 시스템, 개발자 자격 증명, 빌드 도구를 표적으로 삼습니다. 다음과 같은 대응을 기대할 수 있습니다:

  • Identity threat detection & response(ITDR)는 GitHub, Jenkins, Terraform 같은 개발자 도구에 대한 액세스를 모니터링하도록 확장될 예정입니다.
  • Identity risk signals를 DevSecOps 워크플로에 내장하여 보안이 설계에 내재된(secure-by-design) 엔지니어링을 가능하게 할 예정입니다.

엔터프라이즈 사이버 보안에서 Identity Threat Detection & Response(ITDR)의 역할에 대한 전망

  • 제로 트러스트 아키텍처의 핵심 기둥 — 기업이 Zero Trust를 도입함에 따라 Identity threat detection & response(ITDR)는 실시간 집행 계층으로 작동하여, 신원(Identity) 위험을 지속적으로 평가하고 액세스를 동적으로 조정합니다. Identity는 더 이상 정적인 게이트키퍼가 아니라, 모든 액세스 결정 전반에서 맥락을 인지하는 신호가 됩니다.
  • 사이버 메쉬 및 통합 보안 플랫폼과의 깊은 통합 — Identity threat detection & response(ITDR)는 더 광범위한 사이버 보안 메쉬 아키텍처에 통합되어, 아이덴티티 텔레metry를 SIEM, SOAR 및 XDR 플랫폼에 공급합니다. Microsoft Entra, Google BeyondCor,p, Okta Identity Engine 같은 생태계 전반에서 네이티브 지원을 기대할 수 있습니다.
  • AI 기반 신원(Identity) 분석 — 인공지능과 머신러닝이 예측형 신원(Identity) 위협 탐지를 주도하여, 알려지지 않은 공격 패턴을 탐지하고, 침해되기 전에 신원(Identity) 이상 징후를 조기에 경고하며, 행동 기반 인텔리전스에 근거해 자동 위험 점수 산정과 정책 튜닝을 가능하게 합니다.
  • 규제 및 컴플라이언스 촉매 — 데이터 프라이버시 규정이 확대됨에 따라 ITDR은 액세스 제어 무결성 제공, 특권(Privileged) 신원(Identity) 사용에 대한 감사(auditing), 그리고 HIPAA, PCI DSS 등과 같은 표준에 대한 컴플라이언스를 지원하는 데 핵심적인 역할을 합니다.GDPR.

결론: ITDR이 중요한 이유

신원(Identity)은 현재 공격의 최우선 목표이자 조직을 지키는 첫 번째 방어선입니다. 이를 보호하려면 지속적인 모니터링, 동적 대응 역량, 그리고 전략적 감독이 필요합니다. ITDR 솔루션은 실시간으로 신원 기반 위협을 적극적으로 탐지하고 완화합니다. 또한 신원(Identity) 리스크에 대한 가시성을 제공하고, 인증 패턴의 이상 징후를 탐지하며, 잠재적 침해가 확산되기 전에 이를 차단(컨테인)하는 데 도움을 줍니다.

진화하는 위협에 앞서 나가기 위해 현재 ITDR 성숙도(maturity)를 점검해 보세요. 사용 중인 도구가 오늘날의 위협 환경과 일치하나요? 하이브리드 또는 멀티클라우드 환경 전반에서 신원(Identity) 행동에 대한 가시성을 확보하고 있나요? 그렇지 않다면 ITDR 역량을 발전시킬 때입니다. 맥락 기반 인사이트를 제공하고, 더 넓은 보안 스택과 통합되며, 사전(프로액티브) 위협 헌팅을 가능하게 하는 솔루션을 도입하세요.

Netwrix는 효과적인 Identity Threat Detection & Response 솔루션을 제공합니다 이를 통해 신원(Identity) 위협을 빠르게 파악하고 대응할 수 있어, 가장 중요한 곳에서 방어력을 강화합니다. 전문가가 설계했으며 LM 및 UEBA 같은 고급 기술을 적용하여, 상당한 투자 없이는 내부에서 달성하기 어려운 수준의 전문성과 기술력을 제공합니다. 또한 Netwrix의 Identity Threat Detection & Response 제공 제품은 현재 환경에 원활하게 통합되어, 내부 리소스에 과도한 부담을 주지 않으면서도 강력한 보안을 제공합니다.

Netwrix Threat Manager

자주 묻는 질문(FAQ)

ITDR은 무엇을 의미하나요?

ITDR은 “Identity Threat Detection & Response”를 의미합니다.

사이버보안에서 ITDR이란 무엇인가요?

좋은 ITDR의 정의는 신원(Identity) 기반 위협을 탐지, 조사, 대응하도록 설계된 도구와 프로세스의 집합입니다. 신원 기반 위협의 예로는 비정상적인 위치에서 발생한 로그인 요청, 그리고 대량의 데이터를 다운로드하려는 시도가 있습니다.

ITDR과 XDR의 차이점은 무엇인가요?

ITDR과 XDR은 모두 위협 탐지와 대응에 초점을 둔 사이버보안 솔루션이지만, 범위와 전문화 측면에서 차이가 있습니다:

  • ITDR은 사용자 신원과 액세스(접근)에 대한 보안을 강화하는 데 중점을 둡니다.
  • XDR은 조직이 전체 IT 환경 전반에서 위협을 탐지하고 대응하는 데 도움이 됩니다.

서로 상호배타적인 관계가 아니라 상호 보완적입니다. 조직은 두 가지를 함께 사용함으로써 이점을 얻을 수 있습니다.

추가 정보는 “ITDR vs. XDR” 섹션을 참조하세요.

ITDR과 UEBA의 차이점은 무엇인가요?

ITDR과 UEBA는 상호 보완적인 보안 기술입니다. 두 기술 모두 사용자와 관련된 위협에 집중하지만, 다음과 같은 차이점이 있습니다:

ITDR

UEBA

Focus

Detecting and responding to identity-based threats

Analyzing user behavior to detect anomalies

Functionalit

Credential theft, privilege abuse, and identity-based lateral movement

Uses machine learning and analytics to create baselines of normal user behavior and detect deviations that may indicate insider threats or compromised accounts

Scope

Broader, action-oriented: includes detection, investigation, and response tailored to identity systems

Analytical: focuses on behavioral patterns and insights, often used as an input into larger detection systems

Threat types addressed

Often integrates with IAM, Active Directory, and SSO systems

Insider threats, data exfiltration, abnormal access behavior

Integration

Integrates with SIEMs, DLPs, and other analytics platforms

Integrates with SIEMs, DLPs and other analytics platforms

ITDR은 IAM과 동일한가요?

아니요. ITDR은 identity and access management와 동일하지 않습니다. 두 기능은 함께 통합될 때 가장 효과적으로 작동합니다. IAM은 제어를 제공하고, ITDR은 해당 제어에 가시성과 보안 인텔리전스를 더합니다. 다음은 사이버보안에서 두 기능이 서로 다르지만 상호 보완적으로 수행하는 목적에 대한 요약입니다:

ITDR

IAM

Purpose

Detection and response to identity-related threats

Identifies threats like suspicious login activity, privilege escalation, and credential misuse

Functionality

Identifies threats like suspicious login activity, privilege escalation and credential misuse

Grants/revokes access, enforces least privilege, manages roles and policies

Tools

Integrates with IAM, Active Directory, SSO, etc., for real-time threat detection and response

Identity management, authentication, and authorization

하이브리드 클라우드 환경에서는 ITDR을 어떻게 구현하나요?

하이브리드 클라우드 환경에서 ITDR을 구현하려면 온프레미스와 클라우드 인프라 전반에 걸쳐 identity 보안 도구와 위협 탐지 기능을 통합해야 합니다. 관련된 핵심 단계는 다음과 같습니다:

  • ID 제공자와 통합합니다. ITDR 솔루션은 Active Directory 및 Entra ID와 같은 identity 시스템에 연결하여 모든 환경 전반에서 인증 패턴과 액세스 행위를 가시화할 수 있도록 합니다.
  • 신원(Identity) 텔еметр리를 중앙화하세요. 클라우드와 온프레미스 시스템에서 신원 관련 데이터(로그인, 실패한 접근 시도 등)를 수집하고 표준화한 뒤, 중앙 플랫폼 또는 SIEM으로 통합해 일관된 모니터링과 위협 상관분석을 수행하세요.
  • 지속적인 모니터링을 활성화하세요. 하이브리드 환경 전반에서 사용자 행동을 지속적으로 분석하려면 ITDR 도구를 사용하세요. 머신러닝과 행위 분석은 비정상적인 접속 시간, 위치 변화, 또는 권한 남용 같은 위협을 식별하는 데 도움이 됩니다.
  • 위협 탐지와 대응을 자동화하세요. 손상된 계정을 잠그고, MFA를 요구하며, 보안 팀에 경고해 수동 조사를 진행하는 등 신원(Identity) 위협에 대응하기 위해 자동화된 탐지 규칙과 대응 플레이북을 배포하세요.
  • 정책 일관성을 확보하세요. 클라우드와 온프레미스 환경 전반에서 액세스 제어, 인증 표준, 관련 정책을 일치시켜 신원(Identity) 공백을 방지하고 공격 표면을 줄이세요.
  • 더 넓은 보안 스택과 통합하세요. ITDR은 다른 보안 도구(XDR, SIEM, SOAR)와 함께 작동해야 하며, 하이브리드 환경 전반에서 상관분석, 조사, 사고 대응을 강화할 수 있습니다.

누가 ITDR이 필요하며 그 이유는 무엇인가요?

모든 규모와 모든 산업의 조직은 신원(Identity) 기반 위협으로부터 보호하기 위해 ITDR이 필요합니다. 사이버 공격이 점점 더 사용자 자격 증명과 액세스 지점을 표적으로 삼는 가운데, ITDR은 의심스러운 신원 활동을 탐지하고 진행 중인 위협에 대해 신속하게 대응할 수 있도록 돕습니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Ian Andersen

Pre Sales Engineering 부사장(VP)

Ian은 데이터 및 액세스 거버넌스에 중점을 둔 20년 이상의 IT 경험을 보유하고 있습니다. Netwrix에서 Pre Sales Engineering 부사장(VP)으로서, 전 세계 고객을 대상으로 제품 배포의 원활함과 Identity management 통합을 보장하는 일을 담당합니다. 그의 오랜 경력은 다양한 규모의 조직의 필요를 충족할 수 있는 기반을 마련해 왔으며, 여기에는 Fortune 100 미국 금융 기관에서 보안 아키텍처 팀을 운영한 경험과 중소기업에 보안 솔루션을 제공한 경험이 포함됩니다.