AI를 얹은 CTX가 아니라, 오랜 위협 분석이 만든 AI-Native CTX입니다.
CTX의 AI는 하루아침에 만들어지지 않았습니다. 아래 3가지가 그 근거입니다.
장기간 이어온 위협 분석
샌즈랩은 오랜 기간 악성코드와 사이버 위협 정보를 수집·분석해왔습니다. CTX의 AI는 이 축적 위에서 학습하고 동작합니다.
APT 공격을 맥락으로 해석하는 역량
개별 지표가 아니라 공격그룹, 캠페인, TTP까지 연결해 해석해온 경험이 CTX의 AI 분석 기준이 됩니다.
실제 서비스로 발전시켜온 인텔리전스
malwares.com부터 CTX까지, 실제 운영 환경에서 검증하며 발전시켜온 인텔리전스입니다.
악성코드를 찾던 서비스에서, 공격의 맥락을 해석하는 AI CTI로.
CTX의 기반은 하루아침에 만들어지지 않았습니다. 샌즈랩은 오랜 기간 악성코드와 사이버 위협 정보를 수집·분석해왔고, 그 과정에서 축적한 데이터와 분석 기술을 IoC 중심 Intelligence에서 공격자 중심 CTI, 다시 AI-Native 조사 환경으로 확장해왔습니다.
악성코드와 IoC를 수집하고 분석하다
대규모 악성코드와 File·IP·Domain 등 위협 데이터를 수집·분석하고 악성 여부와 연관정보를 제공하는 공개 인텔리전스 서비스에서 시작했습니다.
IoC를 공격자와 캠페인의 맥락으로 연결하다
개별 위협 지표를 공격그룹, 캠페인, 공격 대상 국가·산업, MITRE ATT&CK TTP와 연결해 APT 공격의 목적과 흐름을 분석하는 CTI로 확장했습니다.
AI가 조사 과정 자체를 지원하다
자체 AI 탐지 모델과 위협 데이터 위에 LLM 기반 지능형 오케스트레이션을 결합해, 사용자의 질문에 맞춰 필요한 분석 도구와 데이터를 선택하고 결과를 종합하는 조사 환경으로 발전합니다.
AI-Native CTI의 시작은, 축적된 위협 데이터입니다.
LLM만으로 위협 인텔리전스를 만들 수는 없습니다. CTX의 AI는 샌즈랩이 오랜 기간 직접 수집·분석해온 악성코드, IoC, 공격 그룹, 캠페인, 공격기법과 연관정보를 기반으로 동작합니다. 수백억 건 규모의 위협·프로파일링 데이터 기반입니다.
악성코드 데이터
악성/정상 File, Malware Family, File Structure, Similarity, Behavior를 분석합니다.
IoC 데이터
File, IP, Domain, URL 등 위협 지표 데이터를 수집·분석합니다.
공격 맥락 데이터
Threat Actor, Campaign, Target Country, Target Industry, Threat Type을 연결합니다.
공격기법 데이터
MITRE ATT&CK, Attack Technique, Behavior 정보를 포함합니다.
연관정보 데이터
Associated File, Communicating IP, Domain, URL, C&C, Campaign Relation을 연결합니다.
LLM을 붙인 CTI가 아니라, AI가 분석 과정에 들어간 CTI.
CTX의 AI는 대화창에서 답변만 만드는 역할에 머물지 않습니다. 위협 탐지부터 연관 분석, 조사 도구 선택, 결과 종합과 보고까지 CTI의 여러 단계에 AI를 적용합니다.
위협을 식별합니다.
자체 AI 모델이 File·IP·Domain 등의 악성 여부와 위협 특성을 분석합니다.
공격의 배후와 기법을 연결합니다.
분석된 위협 정보를 기반으로 공격 그룹과 MITRE ATT&CK TTP 등 공격 맥락을 식별합니다.
질문에 필요한 분석 순서를 AI가 구성합니다.
LLM이 사용자의 질문을 이해하고 필요한 분석 도구와 데이터 조회 순서를 선택한 뒤 결과를 종합합니다.
분석 결과를 사람이 이해할 수 있게 설명합니다.
복잡한 분석 결과와 위협 인텔리전스를 자연어로 요약하고 추가 질문을 통해 조사 흐름을 이어갈 수 있습니다.
조사 결과를 보고 가능한 형태로 정리합니다.
분석 과정의 결과를 요약하고 LLM 기반 보고서 형태로 생성할 수 있도록 고도화하고 있습니다.
IoC 하나를, 공격 전체의 맥락으로 확장합니다.
무엇이 악성인가에서 끝나지 않고, 누가·왜·어디를·어떤 방식으로 공격했는가까지 연결합니다.
IoC Intelligence
File, IP, Domain, URL의 악성 여부와 위협 특징, 유사 File, 연관 IoC를 확인합니다.
APT Intelligence
Threat Actor, Campaign, Attacker Country, Victim Country, Victim Industry, Threat Type, MITRE ATT&CK, Related IoCs를 연결합니다.
검색창 대신, 분석가처럼 질문하세요.
CTX는 사용자가 자연어로 조사 목적을 입력하면 필요한 분석 기능과 위협 정보를 연결해 결과를 종합하는 대화형 조사 환경을 제공합니다. 예를 들어 "이 파일이 정보탈취 악성코드인지 분석해줘."와 같이 분석가처럼 질문할 수 있습니다.
질문의 목적에 맞춰 분석을 조합합니다
질문의 목적에 따라 분석 도구와 실행 순서를 자동 선택합니다.
이전 조사를 기억하고 이어갑니다
이전 분석 결과를 기억하고 추가 질문으로 조사를 계속합니다.
분석 과정을 실시간으로 보여줍니다
분석 진행 상태와 결과를 실시간으로 표시합니다.
하나의 공간에서 조사를 관리합니다
파일, 분석 결과, 대화 이력을 하나의 조사 공간에서 관리합니다.
CTX 안에서 파일 분석부터 위협 인텔리전스까지.
정적 분석
Hash, 문자열, PE/ELF/Mach-O 구조, 인증서, Section, Entropy 등 파일의 정적 특징을 분석합니다.
역공학 분석
Ghidra·Radare2 기반 분석을 활용해 파일의 내부 구조와 동작을 조사합니다.
행위·능력 분석
YARA, capa, FLOSS 등을 활용해 Rule Matching, 행위 특성, 난독화 문자열 등을 분석합니다.
변종·유사 파일 분석
ssdeep, imphash 등 유사성 정보를 기반으로 연관 샘플과 변종을 비교합니다.
문서형 악성코드 분석
PDF, HWP, Office(DOC/XLS/PPT) 등 문서형 파일을 분석합니다.
CTX 데이터는 매일 새로운 위협 분석으로 이어집니다.
CTX는 실시간 위협 데이터를 수집하는 데서 끝나지 않고, 공격 인프라와 파일·캠페인의 관계를 분석해 지속적으로 새로운 Threat Intelligence를 생성합니다. 수집된 데이터를 Intelligence로 바꾸고, Intelligence를 다시 지속적인 분석 콘텐츠로 확장합니다.
APT 위협 리포트
공격그룹과 캠페인 관련 위협을 분석한 리포트를 CTX Threat News에서 지속적으로 발행합니다.
C&C 위협 리포트
공격 인프라로 확인된 C&C 관련 위협을 분석한 리포트를 발행합니다.
악성 파일 리포트
새롭게 확인된 악성 파일을 분석한 리포트를 발행합니다.
리포트는 CTX 데이터를 기반으로 AI가 우선 분석하며, 필요한 경우 Editorial Review를 거쳐 발행됩니다.
조건을 조합하면, 검색이 시나리오가 됩니다.
File·IP·Domain·URL과 공격그룹, 국가, 산업, TTP, 위협 유형 등을 AND / OR / NOT 조건으로 조합해 관련 캠페인과 IoC를 검색합니다.
공격 조건을 조합합니다
Threat Type=Ransomware, Threat Actor=Lazarus Group, Victim Country=KR, Victim Industry=Government OR Telecommunications, MITRE TTP=T1047처럼 File·IP·Domain·URL과 공격그룹, 국가, 산업, TTP, 위협 유형을 AND / OR / NOT 조건으로 조합합니다.
관련 캠페인과 IoC를 확인합니다
조합한 조건과 일치하는 캠페인, File, IP, Domain, URL을 한 번에 확인합니다.
CTX의 위협 인텔리전스를 기존 보안 체계에 연결합니다.
Web Intelligence
웹에서 File·IP·Domain·URL과 APT Intelligence를 직접 조회·분석합니다.
API
IoC 분석 결과, 연관정보, 공격그룹·캠페인 등 CTX Intelligence를 기존 시스템에서 조회할 수 있습니다.
Real-time Feed
새롭게 확인된 악성 File·IP·Domain·URL과 공격그룹·캠페인 정보를 운영환경에 맞춰 제공합니다.
MNX 연동
MNX가 네트워크에서 수집한 File·IP·Domain 정보를 CTX의 위협 인텔리전스와 교차 검증해 탐지 결과에 공격 맥락을 더할 수 있습니다.
SIEM / SOAR / NDR
SIEM, SOAR, NDR 등 Security Platform 카테고리와 연결할 수 있습니다. 공식 연동이 확인된 제품은 추후 개별 안내합니다.
IoC 확인에서 공격 캠페인 추적까지.

침해사고 조사
의심 File·IP·Domain을 조회해 악성 여부뿐 아니라 연관 IoC와 공격그룹·캠페인까지 조사합니다.

APT 캠페인 추적
공격자가 사용한 File, C&C, Domain, TTP와 타깃 정보를 연결해 공격 캠페인의 흐름을 추적합니다.

SOC 위협정보 보강
SIEM·SOAR·보안관제 시스템에서 탐지된 IoC에 CTX Intelligence를 추가해 우선순위 판단과 대응을 지원합니다.

Threat Hunting
공격 그룹, 국가, 산업, TTP, 위협 유형 등을 조합해 특정 조직과 관련된 공격 흔적과 IoC를 능동적으로 검색합니다.
Cloud에서 내부 환경까지.
CTX Cloud
CTX Cloud를 통해 웹 기반의 위협 조사·분석 환경을 제공합니다.
내부 구축 환경
폐쇄망에서는 외부 Threat Intelligence와 외부 LLM 호출을 제한하고, 필요 시 자체 Hosting LLM을 적용하는 구조를 고려하고 있습니다. 세부 제공 범위는 도입 시 확인이 필요합니다.
데이터와 분석 기술 위에서 발전해온 CTI.
장기간 축적된 위협 분석 경험
샌즈랩의 장기간 악성코드·사이버 위협 연구와 서비스 운영 경험을 기반으로 CTX를 발전시켜왔습니다.
신기술 인증 이력
파일 기반 공격기법·공격그룹 식별 프로파일링 기술과 관련해 신기술 인증을 획득한 이력이 있습니다.
보안 데이터를 학습한 자체 AI
Malware Detection, Threat Label, Attack Technique, Threat Actor 등 사이버보안 특화 AI 모델을 CTX Intelligence 생성에 활용합니다.
CTX에 대해 자주 묻는 질문.
CTX는 기존 IoC 조회 서비스와 무엇이 다른가요?
CTX는 File·IP·Domain·URL의 악성 여부만 제공하는 데서 끝나지 않습니다. 연관 IoC와 공격그룹, 캠페인, 타깃 국가·산업, MITRE ATT&CK TTP를 연결해 개별 지표가 어떤 공격 맥락에서 사용되었는지 분석합니다.
CTX에서 AI는 어떤 역할을 하나요?
CTX는 자체 AI 모델을 위협 탐지와 공격기법·공격그룹 분석에 활용하고 있습니다. 최신 CTX에서는 여기에 LLM 기반 지능형 오케스트레이션을 결합해 사용자의 질문에 필요한 분석 도구와 데이터를 선택하고 결과를 종합하는 대화형 조사 환경으로 확장하고 있습니다.
자연어로 위협 분석을 요청할 수 있나요?
네. CTX는 파일 분석, IoC 조사, 위협 인텔리전스 조회 등 보안 분석 목적을 자연어로 요청하고 결과에 대해 추가 질문을 이어가는 대화형 분석 구조를 제공합니다.
공격그룹과 캠페인 정보도 제공하나요?
CTX는 개별 IoC와 연관된 Threat Actor, Campaign, Target Country/Industry, Threat Type, MITRE ATT&CK TTP 등을 연결해 APT Intelligence를 제공합니다.
SIEM이나 SOAR와 연동할 수 있나요?
CTX의 API와 Feed를 이용해 File·IP·Domain·URL 분석정보와 APT Intelligence를 기존 보안 시스템에 연결할 수 있습니다. 구체적인 연동 범위는 고객 환경과 시스템 API에 따라 달라질 수 있습니다.
On-Premise 환경에서도 사용할 수 있나요?
CTX는 Cloud와 내부 구축 환경을 함께 고려해 개발되고 있습니다. 폐쇄망에서는 외부 Threat Intelligence나 외부 LLM 호출에 제약이 있을 수 있으며, 자체 Hosting LLM을 사용하는 구조도 고려할 수 있습니다. 최신 제공 범위는 도입 시 확인해야 합니다.
CTX Threat News와 CTX는 어떤 관계인가요?
CTX Threat News는 CTX에서 수집·분석한 위협 인텔리전스를 기반으로 APT, C&C, 악성 파일 등 최신 위협을 분석해 제공하는 위협 뉴스룸입니다. 실제 CTX 데이터가 지속적인 Intelligence 콘텐츠로 확장되는 운영 사례입니다.
이 제품, 우리 환경에서는 어떻게 작동할까?
데모 · 평가 · 도입 어느 단계에 계시든 샌즈랩 솔루션 엔지니어와 직접 연결됩니다. 계약 이전에 모든 궁금증을 먼저 확인해 보세요.