본문 바로가기
담아로그 | 지식백과 담아로그 | 지식백과

해커가 공격하기 전에 먼저 움직이는 사람들, 위협 인텔리전스 분석가는 무엇을 추적할까?

읽는 시간 약 13분

기업 서버가 실제로 해킹당하기 전, 전 세계 해커 조직의 움직임과 악성코드, 다크웹 정보, 공격 패턴을 추적해 “다음 공격이 어디에서 시작될지” 분석하는 사람​이 있습니다.

바로 위협 인텔리전스 분석가(Cyber Threat Intelligence Analyst, CTI Analyst)​입니다.

AI가 사이버 공격의 속도를 높이면서 단순히 침입한 해커를 막는 것보다 공격자가 누구인지, 어떤 방법을 사용하는지, 다음에는 무엇을 노릴지를 미리 파악하는 능력​이 중요해지고 있습니다. 그래서 CTI 분석가는 앞으로 더욱 주목할 만한 사이버보안 직업 중 하나입니다.

공격이 시작되기도 전에 해커를 찾아낼 수 있을까?

어느 기업의 보안팀이 아직 발견하지 못한 새로운 악성코드가 인터넷에서 움직이기 시작했다고 생각해봅시다.

처음에는 별것 아닌 파일처럼 보입니다.

하지만 CTI 분석가는 해당 파일의 해시값, 통신하는 IP 주소와 도메인, 악성코드 행동 패턴 등을 조사합니다. 그리고 과거 특정 해킹 조직이 사용했던 공격 방식과 비교합니다.

분석 결과가 일치한다면 단순한 악성 파일이 아니라 특정 공격 조직이 새로운 공격을 준비하고 있다는 신호일 수도 있습니다.

CTI 분석의 핵심은 이미 발생한 해킹을 조사하는 것에 그치지 않고 흩어진 단서를 연결해 앞으로 발생할 가능성이 있는 위협을 먼저 발견하는 것입니다.

실제 사이버 공격은 얼마나 빨라지고 있을까?

2026년 사이버보안 보고서를 보면 이 직업이 중요해지는 이유를 쉽게 이해할 수 있습니다.

Verizon의 2026 Data Breach Investigations Report(DBIR)​에 따르면 조사된 침해 사고 중 31%가 소프트웨어 취약점 악용에서 시작됐으며, 취약점 악용이 탈취된 계정보다 더 주요한 초기 침투 경로로 나타났습니다. 또한 전체 침해의 48%에는 랜섬웨어가 관련됐고, 생성형 AI가 여러 공격 기법의 속도를 높이는 데 활용되고 있다고 분석했습니다.

Verizon 2026 DBIR 살펴보기

Mandiant의 M-Trends 2026 역시 2025년 전 세계에서 수행한 50만 시간 이상의 실제 침해사고 조사 데이터를 바탕으로 공격자들이 AI를 이용해 탐지를 피하고 공격 주기를 단축하는 현상을 다뤘습니다.

즉 과거에는 보안팀에게 며칠의 대응 시간이 있었다면, 앞으로는 취약점이나 공격 신호를 얼마나 빨리 발견하느냐가 훨씬 중요해질 수 있습니다.

위협 인텔리전스 분석은 어떻게 작동할까?

CTI 분석가는 인터넷 곳곳에서 발생하는 정보를 하나의 정보 퍼즐처럼 조합합니다.

대표적으로 수집하는 정보에는 악성 IP 주소, 의심스러운 도메인, 악성코드 파일, 피싱 이메일, 취약점 정보, 해킹 조직의 활동 기록 등이 있습니다.

이러한 공격 흔적을 흔히 IOC(Indicators of Compromise, 침해지표)​라고 부릅니다.

하지만 단순히 IOC를 모으는 것만으로는 충분하지 않습니다.

공격자가 어떤 방식으로 침투하고, 권한을 확대하고, 데이터를 훔치는지를 분석해야 합니다. 이때 많이 활용되는 것이 TTP(Tactics, Techniques and Procedures)​입니다.

쉽게 말하면,

IOC = 공격자가 남긴 흔적

TTP = 공격자가 사용하는 행동 방식

이라고 이해할 수 있습니다.

CTI 분석가는 이 두 가지를 연결해 공격자의 정체와 목적을 추적합니다.

위협 인텔리전스 분석가는 정확히 무슨 일을 할까?

주요 업무는 크게 다음과 같습니다.

  • 새로운 악성코드와 랜섬웨어 분석
  • 해킹 조직 및 APT 그룹 추적
  • 피싱 도메인·악성 IP 조사
  • 다크웹 및 공개 정보(OSINT) 분석
  • 신규 취약점과 공격 가능성 평가
  • IOC 수집 및 보안 시스템 공유
  • MITRE ATT&CK 기반 공격 패턴 분석
  • 위협 인텔리전스 보고서 작성
  • SOC·침해대응팀에 공격 정보 전달

특히 중요한 능력은 정보의 중요도를 판단하는 것입니다.

매일 수천~수만 개의 보안 정보가 발생하기 때문에 모든 경고를 동일하게 처리할 수 없습니다. 회사에 실제로 위협이 될 가능성이 높은 정보를 찾아내는 것이 분석가의 핵심 역할입니다.

CTI 분석가의 하루는 어떻게 흘러갈까?

오전에는 밤사이 발생한 글로벌 사이버보안 사건과 새로운 취약점 정보를 확인합니다.

새로운 랜섬웨어나 해킹 조직의 활동이 발견되면 관련 IP, 도메인, 파일 해시와 공격 방법을 조사합니다.

오후에는 수집한 정보를 기존 데이터와 비교합니다.

예를 들어 특정 해킹 조직이 과거 사용했던 악성코드와 새로 발견된 악성코드의 코드 구조나 통신 방식이 비슷하다면 동일 조직일 가능성을 분석합니다.

위험도가 높다고 판단되면 SOC(Security Operations Center)나 침해대응팀에 정보를 전달하고 차단해야 할 IP와 도메인 등을 공유합니다.

따라서 이 직업은 단순한 모니터링 업무보다 사이버 공간의 탐정 또는 정보 분석가에 가깝습니다.

어떤 장비와 기술을 사용할까?

CTI 분석가에게 가장 중요한 장비는 고성능 컴퓨터보다 다양한 보안 분석 플랫폼과 데이터베이스입니다.

대표적인 기술과 도구로는 다음과 같은 것들이 있습니다.

MITRE ATT&CK
공격자의 전술과 기술을 체계적으로 분류하는 프레임워크

SIEM
기업 내부에서 발생하는 보안 로그를 수집하고 분석하는 시스템

VirusTotal
파일·URL·도메인 등의 악성 여부를 조사할 때 활용

MISP
조직 간 위협 정보를 공유하고 관리하는 플랫폼

Shodan
인터넷에 연결된 서버와 장비 등을 조사하는 검색 엔진

이외에도 Python, SQL, Linux, 네트워크 분석, OSINT 기술과 다양한 Threat Intelligence Platform(TIP)이 사용됩니다.

연봉은 어느 정도일까?

위협 인텔리전스 분석가는 일반적인 보안 관제 업무보다 높은 전문성을 요구하는 경우가 많습니다.

다만 CTI 분석가만을 별도로 집계한 공식 평균연봉 자료는 제한적이기 때문에 특정 금액을 절대적인 평균으로 보는 것은 주의해야 합니다.

미국 시장에서는 경력과 기업에 따라 연 8만~15만 달러 이상의 보안·Threat Intelligence 관련 포지션을 볼 수 있으며, 글로벌 보안기업이나 금융·국방·빅테크 기업의 숙련된 분석가는 더 높은 보상을 받을 수도 있습니다.

한국 역시 회사 규모와 경력에 따라 차이가 크며 보안관제 → 침해대응 → Threat Intelligence 등으로 전문성을 확장하면서 몸값을 높이는 경력 경로를 생각해볼 수 있습니다.

어떤 능력이 필요할까?

컴퓨터공학이나 정보보호 전공자가 유리하지만 반드시 특정 전공만 가능한 직업은 아닙니다.

특히 중요한 역량은 네트워크 구조, 운영체제, 악성코드, 취약점, 로그 분석에 대한 이해​입니다.

여기에 조금 독특한 능력이 하나 더 필요합니다.

바로 정보를 연결하는 능력입니다.

CTI 분석가는 기술만 보는 사람이 아닙니다.

해킹 조직의 목적과 활동 국가, 공격 대상 산업, 국제 정세 등을 함께 분석하기도 합니다. 그래서 기술적인 보안 능력과 정보 분석 능력을 동시에 갖춘 사람이 유리합니다.

위협 인텔리전스 분석가가 되는 방법

처음부터 CTI Analyst로 취업하는 방법도 있지만 실무에서는 다음과 같은 경력을 거쳐 이동하는 경우도 많습니다.

정보보호·컴퓨터공학 공부 → 네트워크·Linux·Python 학습 → SOC 보안관제 → 침해사고 대응 및 악성코드 분석 → Threat Intelligence 분야 전문화

Security+, CISSP, GCIH 등 보안 관련 자격이 경력에 도움이 될 수 있지만 자격증만으로 취업이 결정되는 것은 아닙니다.

오히려 실제 공개된 악성코드나 취약점 사례를 분석하고 개인 Threat Intelligence 보고서를 작성해 포트폴리오로 만드는 방법도 좋은 준비가 될 수 있습니다.

AI가 위협 인텔리전스 분석가를 대체할까?

AI의 영향은 상당히 클 것으로 예상됩니다.

AI는 이미 대량의 보안 로그와 악성 IP를 분류하고 서로 다른 공격 정보를 연결하거나 보고서를 요약하는 작업에 활용될 수 있습니다.

문제는 공격자도 AI를 사용한다는 것입니다.

2026년 DBIR에서도 생성형 AI가 취약점 탐색부터 악성 도구 개발 등 공격의 여러 단계에서 활용되는 흐름이 나타났습니다.

따라서 AI 때문에 CTI 분석가가 사라진다기보다 업무 방식이 달라질 가능성이 큽니다.

AI가 수천 개의 신호를 분석하면 인간 분석가는 그중 무엇이 실제 위협인지 판단하는 구조가 되는 것입니다.

특히 국가 지원 해킹 조직이나 산업 스파이 활동처럼 정치·경제적 맥락까지 해석해야 하는 영역에서는 인간 분석가의 판단력이 여전히 중요합니다.

산업 전망은 어떨까?

클라우드, IoT, 스마트팩토리, 자율주행, 금융 플랫폼 등 인터넷에 연결되는 시스템이 증가할수록 공격 표면도 넓어집니다.

여기에 AI 기반 공격까지 확산되면서 기업은 단순히 방화벽을 설치하는 것만으로 대응하기 어려워지고 있습니다.

앞으로는 “공격을 막는 보안”에서 “공격자의 다음 행동을 예상하는 보안”​으로 무게중심이 이동할 가능성이 높습니다.

따라서 금융기관, IT기업, 보안업체, 정부기관, 국방·정보기관, 클라우드 기업 등에서 Threat Intelligence 역량의 중요성도 함께 높아질 가능성이 있습니다.

FAQ

Q1. 위협 인텔리전스 분석가도 해킹을 하나요?

공격 목적의 해킹이 아니라 공격 기법을 이해하고 분석하기 위한 보안 기술을 사용합니다. 네트워크와 취약점, 악성코드에 대한 이해가 중요합니다.

Q2. 코딩을 잘해야 하나요?

개발자 수준의 코딩이 반드시 필요한 것은 아니지만 Python이나 스크립트 언어를 활용할 수 있다면 반복적인 정보 수집과 분석을 자동화하는 데 유리합니다.

Q3. 다크웹도 조사하나요?

업무와 조직에 따라 다크웹이나 해커 커뮤니티, 유출 데이터 등을 분석하기도 합니다. 다만 합법적인 절차와 조직의 보안 정책 안에서 진행해야 합니다.

Q4. 보안관제 분석가와 무엇이 다른가요?

SOC 분석가는 기업 내부에서 발생하는 보안 이벤트를 탐지하는 업무 비중이 높습니다. CTI 분석가는 외부 공격자와 공격 캠페인, 악성코드, 취약점 정보를 분석해 조직이 대비할 수 있도록 정보를 제공하는 역할이 더 강조됩니다.

Q5. 신입도 취업할 수 있나요?

가능하지만 네트워크·Linux·보안 기초가 필요합니다. SOC나 침해대응 업무를 먼저 경험한 뒤 CTI 분야로 이동하는 경력 경로도 현실적인 방법입니다.

Q6. AI 때문에 없어질 직업인가요?

단순 IOC 수집이나 보고서 요약 업무는 자동화될 가능성이 높습니다. 반면 공격자의 의도와 위험도를 판단하고 여러 정보를 연결하는 고급 분석 업무는 오히려 중요해질 가능성이 있습니다.

함께 보면 좋은 희귀 직업

내부 링크 콘텐츠로는 다음 직업을 연결하기 좋습니다.

  • 제로 트러스트 보안 아키텍트 — 기업의 보안 구조 자체를 설계하는 전문가
  • 딥페이크 포렌식 분석가 — AI 조작 영상과 이미지를 판별하는 전문가
  • AI 음성 포렌식 분석가 — AI로 만들어진 가짜 음성을 분석하는 전문가
  • 지정학 리스크 분석가 — 국제 정세와 국가 간 위험을 분석하는 직업
  • 디지털 포렌식 분석가 — 해킹이나 범죄 이후 디지털 증거를 추적하는 전문가
  • 악성코드 분석가 — 랜섬웨어와 악성 프로그램의 구조를 분석하는 전문가

특히 제로 트러스트 보안 아키텍트 → 위협 인텔리전스 분석가 → 딥페이크·음성 포렌식 분석가처럼 사이버보안 희귀 직업을 하나의 주제군으로 연결하면 관련 글을 연속해서 읽도록 내부 링크를 구성하기 좋습니다.

마무리: 사이버 전쟁에서 중요한 것은 ‘먼저 아는 것’

사이버보안은 흔히 해커가 침입하면 이를 발견하고 막는 일이라고 생각하기 쉽습니다.

하지만 위협 인텔리전스의 관점은 조금 다릅니다.

“누가 우리를 공격할 가능성이 있는가?”

“그들은 최근 어떤 기술을 사용하고 있는가?”

“다음 공격 대상은 어디가 될 가능성이 높은가?”

이 질문에 답하는 것이 위협 인텔리전스 분석가의 역할입니다.

AI로 공격 속도가 빨라질수록 보안팀이 대응할 수 있는 시간도 짧아집니다. 결국 미래의 사이버보안 경쟁에서는 공격을 얼마나 잘 막느냐뿐 아니라 공격이 시작되기 전에 얼마나 빨리 위험 신호를 발견하느냐가 중요해질 것입니다.

그 최전선에서 해커들의 흔적을 추적하고 다음 움직임을 예측하는 직업이 바로 위협 인텔리전스 분석가(Cyber Threat Intelligence Analyst)​입니다.

neverstop
함께 보면 좋은 글
error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.