델로이트 2023 글로벌 사이버 보안 미래 조사에 따르면, 지난해 조직의 91%가 최소 한 건 이상의 사이버 사고 또는 침해를 보고했다는 사실을 알고 계셨나요? 델로이트 2023 글로벌 사이버 미래 설문조사에 따르면, 사이버 범죄자들이 점점 더 정교한 방법을 개발함에 따라 기존의 안티바이러스 솔루션에만 의존하는 것은 더 이상 충분하지 않습니다. 이 놀라운 통계는 알려진 위협을 차단할 뿐만 아니라 새롭게 등장하는 위협을 탐지하고 대응할 수 있는 고급 보안 솔루션에 대한 필요성이 커지고 있음을 강조합니다. 이 분야에서 가장 첨단 기술 두 가지는 엔드포인트 탐지 및 대응(EDR) (EDR)과 차세대 안티바이러스 (NGAV).
EDR과 NGAV 모두 포괄적인 사이버 보안 전략의 핵심 구성 요소이지만, 각각 고유한 접근 방식을 제공합니다. NGAV는 AI와 머신 러닝을 활용해 공격을 사전에 차단하는 데 중점을 두는 반면, EDR은 이미 시스템에 침투한 위협 이 기술들의 고유한 역할을 이해하면 조직이 사이버 보안 방어 체계에 대해 더 나은 결정을 내리는 데 도움이 될 수 있습니다.
이 글에서는 EDR과 NGAV의 핵심적인 차이점을 살펴보겠습니다. 각각의 작동 방식을 분석하고 그들이 대응하는 특정 위협에 대해 논의할 것입니다. 이 글을 읽으시면, 이 두 도구가 어떻게 서로를 보완하여 현대적인 사이버 보안 위협에 대한 강력한 방어 체계를 구축할 수 있는지 명확히 이해하실 수 있을 것입니다. 이 글은 엔드포인트 보호 전략에 관한 정보에 기반한 의사 결정을 내리는 데 도움이 될 것입니다.
EDR이란 무엇인가?
EDR, 즉 엔드포인트 탐지 및 대응(Endpoint Detection and Response)은 엔드포인트 수준에서 위협을 탐지하고 대응하는 데 중점을 둔 보안 기술입니다. 엔드포인트에는 데스크톱, 노트북, 서버, 모바일 기기 등의 장치가 포함됩니다. 기본적으로 네트워크에 연결되는 모든 컴퓨팅 장치를 의미합니다. EDR 솔루션 이러한 장치들을 지속적으로 모니터링하여 의심스러운 활동을 감지하고, 데이터를 수집 및 분석하여 잠재적인 보안 사고를 식별합니다.
EDR의 주요 목적은 보안 팀이 엔드포인트에서 발생하는 상황을 깊이 있게 파악할 수 있도록 하는 것입니다. 이를 통해 실시간으로 위협을 탐지하고 완화할 수 있습니다. EDR 도구는 일반적으로 탐지된 위협으로 인한 피해를 제한하기 위한 자동화된 대응 기능을 제공합니다. 예를 들어 감염된 엔드포인트 격리, 악성 프로세스 차단, 악성 코드의 추가 확산 방지 등이 있습니다.
EDR의 주요 기능
- &
- 실시간 엔드포인트 모니터링: EDR 도구는 엔드포인트에서 지속적으로 데이터를 수집하여 행동과 활동을 분석함으로써 보안 위협을 나타낼 수 있는 이상 징후를 탐지합니다.
- 위협 헌팅: EDR은 보안 팀이 엔드포인트 행동 및 과거 데이터를 분석하여 숨겨진 또는 잠복 중인 위협을 수동으로 탐색할 수 있는 능동적 위협 헌팅을 가능하게 합니다.
- 사고 대응: EDR이 위협을 탐지하면, EDR 도구는 엔드포인트 격리, 악성 변경 사항 롤백, 의심스러운 파일 삭제 등 자동 및 수동 대응 옵션을 제공합니다.
- 포렌식 기능: EDR 플랫폼은 상세한 로그와 인사이트를 제공합니다. 이를 통해 보안 팀은 과거 사건에 대한 포렌식 분석을 수행하고 근본 원인을 추적하며 향후 방어 체계를 개선하기가 더 쉬워집니다.
- 행동 기반 분석: 알려진 악성코드에만 효과적인 시그니처에만 의존하지 않고, EDR 솔루션은 행동 기반 분석을 통해 비정상적인 패턴과 행동을 탐지합니다. 이는 알려지지 않은 위협과 제로데이 위협에 더 효과적입니다.
NGAV란 무엇인가?
차세대 안티바이러스(NGAV)는 머신 러닝(ML) 및 인공 지능(AI)을 통합하여 위협을 탐지하고 방지합니다. 기존 안티바이러스 솔루션이 알려진 악성코드를 식별하기 위해 시그니처 기반 탐지에 의존하는 것과 달리, NGAV는 파일리스 악성코드, 랜섬웨어, 제로데이 취약점을 포함한 알려진 위협과 알려지지 않은 위협 모두를 탐지하기 위해 고급 기술을 사용합니다.
NGAV의 주요 기능
- 시그니처 없는 탐지: NGAV는 기존 안티바이러스 솔루션과 달리 시그니처 데이터베이스에 의존하지 않습니다. 대신 머신 러닝 모델을 활용하여 의심스러운 행동을 탐지함으로써, 신규 및 알려지지 않은 악성코드 변종을 식별하는 데 더 효과적입니다.
- 행동 기반 및 휴리스틱 분석: NGAV는 시스템 내 애플리케이션 및 프로세스의 행동을 분석합니다. 비정상적인 행동이나 이상 징후를 감지하면 악성 코드가 실행되기 전에 프로세스를 중지할 수 있습니다.
- 클라우드 기반 위협 인텔리전스: NGAV 솔루션은 클라우드 기반 위협 인텔리전스 시스템을 사용하여 탐지 모델을 실시간으로 업데이트하는 경우가 많습니다. 이를 통해 시스템은 최신 위협 데이터로 항상 최신 상태를 유지하여 새롭게 등장하는 위협을 신속하게 탐지할 수 있습니다.
- 제로데이 공격방지: NGAV는 공격이 시작되기도 전에 차단하도록 설계되어 제로데이 취약점에 특히 효과적입니다. 제로데이 취약점은 공개적으로 알려지지 않았거나 공급업체에 의해 패치되지 않은 취약점으로, 보호되지 않은 시스템에 극도로 위험합니다.
- 랜섬웨어 및 파일리스 악성코드 보호: NGAV는 이러한 유형의 공격과 관련된 의심스러운 행동을 모니터링하고 차단함으로써 파일리스 공격(메모리에서 작동하고 디스크에 자신을 쓰지 않는 악성코드)과 랜섬웨어를 방지하는 데 탁월합니다.

EDR과 NGAV의 차이점
EDR과 NGAV는 모두 강력한 사이버 보안 전략의 필수 요소이지만, 기능과 사용 사례 면에서 상당한 차이가 있습니다. 이러한 차이점을 이해하면 조직이 보안 요구 사항에 적합한 도구를 선택하거나, 더 나아가 최적의 보호를 위해 두 도구를 함께 사용하는 방법을 이해하는 데 도움이 될 수 있습니다.
위협 탐지 및 접근 방식
NGAV는 주로 공격이 발생하기 전에 이를 방지하는 데 중점을 둡니다. AI 및 ML 모델을 사용하여 파일과 프로세스의 악성 활동을 스캔하고 위협이 실행되기 전에 차단합니다. NGAV는 알려진 위협과 제로데이 취약점에 대한 방어에 매우 효과적입니다.&
반면 EDR은 이미 시스템에 침투한 위협을 탐지하고 대응하는 데 중점을 둡니다. NGAV가 첫 번째 방어선이라면, EDR은 초기 방어선을 우회한 의심스러운 활동을 지속적으로 모니터링하는 2차 방어층 역할을 합니다.
보호 범위
NGAV는 실행 전 보호 기능을 제공합니다. 즉, 위협이 시스템에서 실행되기 전에 차단합니다. 악성코드, 랜섬웨어 및 파일리스 공격을 방지하는 데 탁월합니다.
EDR은 실행 후 모니터링 및 분석을 제공합니다. NGAV 또는 기타 예방 조치로 차단하지 못한 위협을 식별, 격리 및 완화합니다. 또한 EDR은 악성 소프트웨어 또는 멀웨어의 행동에 대한 심층적인 통찰력을 제공합니다. 이는 문제 해결 및 향후 예방을 위한 귀중한 정보를 제공합니다.
데이터 수집 및 포렌식 기능
EDR은 광범위한 데이터 수집 기능으로 잘 알려져 있습니다. 엔드포인트에서 대량의 원격 측정 데이터를 수집하여 상세한 포렌식 분석에 활용할 수 있습니다. 이 데이터를 통해 보안 팀은 공격의 기원을 추적하고, 확산 방식을 파악하며, 악성 코드의 행동을 이해할 수 있습니다.
NGAV는 위협을 차단하는 데 효과적이지만, 일반적으로 EDR과 동일한 수준의 데이터 수집 또는 포렌식 분석 기능을 제공하지는 않습니다. 주로 예방적 역할을 수행하므로 EDR이 제공하는 상세한 로그 및 원격 측정 데이터가 부족합니다.
사용 및 관리 편의성
NGAV 솔루션은 일반적으로 배포 및 관리가 더 쉽습니다. 설정 후 NGAV는 자율적으로 작동합니다. 이는 소규모 조직이나 전담 사이버 보안 팀이 없는 조직에 훌륭한 선택지입니다. AI 기반 모델과 실시간 위협 인텔리전스를 통해 NGAV는 수동 개입 없이도 탐지 능력을 지속적으로 향상시킬 수 있습니다.
반면 EDR은 효과적인 관리를 위해 더 많은 자원과 전문성이 필요한 경우가 많습니다. EDR 도구는 대량의 데이터를 생성하며, 플랫폼의 위협 탐지 및 사고 대응 기능을 최대한 활용하려면 숙련된 전문가의 분석이 필요합니다. 따라서 EDR은 전담 IT 보안 팀을 보유한 조직에 더 적합합니다.
EDR vs NGAV: 9가지 핵심 차이점
| 기능 | EDR | NGAV |
|---|---|---|
| 주요 초점 | 실행 후 위협 탐지 및 대응 | 실행 전 위협 방지 |
| 기술 | 행동 분석, 실시간 모니터링 | 인공지능, 머신러닝, 행동 분석 |
| 대응 | 자동 대응, 위협 헌팅 | 방어만, 제한된 대응 |
| 위협 범위 | 고급 위협, 파일리스 악성코드, APT | 알려진 위협, 알려지지 않은 위협, 제로데이 위협 |
| 사용 편의성 | 전문 지식 및 지속적인 관리 필요 | 일반적으로 관리 용이 |
| 데이터 수집 | 광범위한 엔드포인트 데이터 수집 | 최소한의 데이터 수집 |
| 사용 사례 | 보안 팀이 있는 대규모 조직에 최적 | 소규모 조직에 적합 |
| 사고 대응 | 예, 감염된 엔드포인트 격리 | 아니요, 예방에 중점 |
| 포렌식 기능 | 상세한 포렌식 분석 | 제한된 포렌식 데이터 |
EDR 대 NGAV: 어떤 것을 선택해야 할까요?
EDR과 NGAV 중 하나를 선택할 때는 조직의 특정 요구 사항과 자원에 따라 결정해야 합니다. 다음은 의사 결정 과정에 도움이 될 수 있는 몇 가지 시나리오입니다.
NGAV 사용 사례
- 강력한 자동화된 악성코드 보호가 필요하지만 전담 사이버 보안 팀이 없는 중소기업.
- 배포 후 최소한의 개입만으로도 관리가 용이한 솔루션을 원하는 조직.
- 제로데이 취약점, 랜섬웨어, 파일리스 멀웨어를 방지하기 위한 실행 전 보호 기능을 원하는 기업.
- 고급 지속적 위협(APT) 발생 가능성이 낮은, 위험도가 낮거나 중간 수준인 산업 분야의 기업.
EDR 사용 사례
- 플랫폼을 능동적으로 모니터링 및 관리할 수 있는 전담 보안 팀을 보유한 대기업.
- 금융 기관이나 의료 기관처럼 실행 후 모니터링이 중요한, 정교하고 지속적인 위협에 직면한 조직.
- 사고 발생 후 조사를 위한 상세한 포렌식 기능이 필요한 기업.
- 공격이 탐지되는 즉시 위협을 차단하고 피해를 최소화하기 위해 실시간 사고 대응이 필요한 기업.
요약: SentinelOne의 NGAV + EDR 솔루션
NGAV와 EDR 중 선택하는 것은 조직의 특정 보안 요구 사항을 이해하는 데 달려 있습니다. NGAV는 알려진 위협을 사전에 차단하고 AI를 활용하여 탐지하는 데 탁월하지만제로데이 공격을 탐지하는 데 탁월한 반면, EDR은 초기 방어망을 이미 우회한 고급 위협에 대한 심층적인 통찰력과 대응을 제공합니다. 공격을 사전에 차단하려는 기업에게는 NGAV가 첫 번째 방어선 역할을 합니다. 그러나 강력한 탐지, 분석 및 사고 대응 능력이 필요한 기업에게는 EDR이 필수적입니다.
가장 포괄적인 접근 방식은 종종 NGAV와 EDR의 장점을 결합하는 것입니다. 이를 통해 외부 및 내부 위협을 아우르는 광범위한 위협으로부터 보호하는 계층적 보안 전략을 구축할 수 있습니다. 궁극적으로 적절한 도구 조합을 구현하면 조직이 진화하는 사이버 위협을 관리하는 데 더 잘 대비할 수 있습니다. 이를 통해 알려진 위협뿐만 아니라 앞으로 다가올 위협에도 대비할 수 있습니다. 두 솔루션을 통합함으로써 기업은 오늘과 내일의 복잡한 도전에 대비할 수 있는 더 탄력적이고 적응력 있는 사이버 보안 태세를 구축할 수 있습니다.
NGAV의 강력한 성능과 EDR의 고급 기능을 결합한 솔루션을 찾고 계신가요? SentinelOne은 선제적 예방과 심층 포렌식 대응을 모두 제공하는 통합 AI 기반 플랫폼을 제공합니다. 최첨단 보안으로 엔드포인트를 보호하세요—지금 바로 SentinelOne의 NGAV + EDR 솔루션을 살펴보세요.
FAQs
차세대 안티바이러스(NGAV)는 AI와 머신 러닝을 활용해 악성 코드가 실행되기 전에 탐지하고 차단하는 반면, EDR은 이미 예방적 방어 체계를 우회한 위협을 탐지하고 대응하는 데 중점을 둡니다.
아니요, EDR과 NGAV는 서로 다른 목적을 가지며 함께 사용할 때 가장 효과적입니다. NGAV는 공격이 시스템에 침투하는 것을 방지하는 데 중점을 두는 반면, EDR은 초기 방어 체계를 우회한 위협을 탐지, 분석 및 대응하는 데 도움을 줍니다. 포괄적인 보안을 위해 조직은 일반적으로 두 솔루션을 함께 배포합니다.
예, NGAV와 EDR을 함께 사용하면 다층 방어 전략을 구축할 수 있습니다. NGAV는 위협이 실행되기 전에 차단하는 반면, EDR은 초기 방어망을 뚫고 들어온 고급 위협을 탐지하고 대응합니다.
네, NGAV는 행동 분석 및 머신 러닝과 같은 고급 기술을 활용하여 알려진 위협과 알려지지 않은 위협을 모두 탐지함으로써 기존 안티바이러스 솔루션보다 더 효과적으로 설계되었습니다.
EDR은 기존 또는 차세대 안티바이러스 솔루션으로는 탐지되지 않을 수 있는 파일리스 악성코드, 내부자 위협, 지속적 공격과 같은 고급 위협을 탐지하는 데 탁월합니다.
