Watcher: Django와 React 기반의 오픈소스 AI 사이버 위협 인텔리전스 및 헌팅 플랫폼

Thales Group CERT의 오픈소스 위협 인텔리전스 플랫폼 Watcher 검증. Django·React 기반 풀스택 구조에 Hugging Face 모델(Flan-T5, BERT NER)을 결합해 사이버 위협 탐지, 요약, 자동 개체 추출 및 대시보드 시각화를 제공합니다.

tau · 2026년 10월 7일

#Watcher #Cybersecurity #ThreatHunting #OpenSource #Django #React #AI

Watcher: Django와 React 기반의 오픈소스 AI 사이버 위협 인텔리전스 및 헌팅 플랫폼

탈레스 그룹 침해사고대응팀(Thales Group CERT)이 개발 및 공개한 오픈소스 사이버 위협 인텔리전스(CTI) 및 위협 헌팅 플랫폼 Watcher가 보안 엔지니어와 침해대응 조직 사이에서 주목받고 있습니다. Django 백엔드와 React JS 프론트엔드로 구축된 풀스택 플랫폼으로, 최신 위협 동향을 수집·추적하고 오픈소스 AI 모델을 결합해 정형·비정형 위협 데이터를 자동으로 분석하는 것이 핵심입니다. 2026년 10월 기준 깃허브(GitHub) 리포지토리에서 1,300개 이상의 스타(Star)와 200개 이상의 포크(Fork)를 기록하며 활발한 오픈소스 생태계를 유지하고 있습니다.

Watcher 오픈소스 사이버 위협 인텔리전스 및 헌팅 플랫폼 대시보드 화면

이미지 출처: Thales Group CERT / GitHub

Watcher는 보안 관제 센터(SOC)와 사고 대응팀이 외부 상용 클라우드 서비스에 민감한 침해 지표를 위탁하지 않고, 조직 내부 인프라에 직접 배포해 독립적으로 운용할 수 있는 사이버 위협 헌팅 환경을 제공합니다.

오픈소스 CTI와 위협 헌팅을 위한 Django·React 아키텍처

Watcher의 시스템 기반은 파이썬(Python) 생태계의 대표 웹 프레임워크인 Django와 현대적인 웹 UI를 지원하는 React JS의 조합으로 구성되어 있습니다.

보안 조직이 일상적으로 마주하는 다양한 보안 경보와 위협 지표를 중앙에서 구조화하고 연관 관계를 추적할 수 있도록 설계되었습니다.

  • 독립형 온프레미스 운용: 침해 지표(IoC), 공격 그룹 정보, 내부 자산 정보 등 외부 유출에 민감한 보안 데이터를 사내망 또는 자체 가상 프라이빗 클라우드(VPC) 환경에 안전하게 보관할 수 있습니다.
  • 모듈형 풀스택 설계: Django ORM과 데이터베이스 계층이 위협 데이터를 관리하고, React 기반 싱글 페이지 애플리케이션(SPA) 인터페이스를 통해 대량의 위협 데이터를 직관적으로 탐색할 수 있습니다.
  • REST API 생태계: drf-spectacular를 통해 자동 생성되는 Swagger REST API 문서(/api/)를 기본 제공하여, 사내 보안 오케스트레이션·자동화·대응(SOAR) 도구나 SIEM 시스템과의 연동을 수월하게 지원합니다.

Flan-T5와 BERT NER 기반 오픈소스 AI 분석 파이프라인

Watcher의 차별점 중 하나는 허깅페이스(Hugging Face Transformers) 프레임워크를 기반으로 경량화된 오픈소스 AI 파운데이션 모델들을 내부 분석 파이프라인에 직접 통합했다는 점입니다.

외부 상용 폐쇄형 LLM API에 의존하지 않고 리포지토리 내부에 선언된 모델을 통해 위협 데이터를 가공합니다.

  • google/flan-t5-base 기반 위협 요약: 방대한 텍스트로 구성된 사이버 위협 인텔리전스 보고서와 분석 문서를 모델에 입력하여, 분석관이 즉시 파악할 수 있는 핵심 요약(Threat Summary)을 자동 생성합니다.
  • dslim/bert-base-NER 기반 개체명 자동 인식: 비정형 문서에서 공격자 그룹(APT), 대상 조직, 멀웨어 패밀리, 인프라 도메인 등의 명명된 개체(Named Entities)를 자동으로 인식 및 분류하여 구조화된 태그로 변환합니다.
  • 데이터 주권 보장: API 호출당 비용이 발생하거나 데이터가 외부 공급업체 서버로 전송되는 위험 없이, 자체 컴퓨팅 환경에서 로컬 머신러닝 추론을 완결합니다.

CyberWatch 외부 피드 연동과 인터랙티브 대시보드

Watcher는 단순 데이터 축적을 넘어 실시간 위협 가시성을 확보하기 위한 풍부한 대시보드와 외부 피드 수집 기능을 갖추고 있습니다.

최신 릴리스인 v3.4.0을 거치며 엔터프라이즈 환경에 요구되는 편의 기능들이 추가되었습니다.

  • CyberWatch 독립 모듈: 외부에서 유입되는 위협 인텔리전스 피드를 지속적으로 가져와(fetch), 기존 수집 데이터와 상관관계를 분석(correlate)한 뒤 플랫폼 내부에 표출합니다.
  • 인터랙티브 월드맵과 드래그 앤 드롭 패널: 전 세계 위협 분포를 시각화하는 인터랙티브 세계 지도와 함께, 분석관의 취향에 맞게 크기를 조절하고 배치할 수 있는 대시보드 패널을 지원합니다.
  • 모듈별 KPI 통계: CyberWatchStats를 비롯한 모듈별 핵심 성과 지표(KPI) 통계 패널을 통해 인텔리전스 수집 현황을 한눈에 파악할 수 있습니다.
  • 엔터프라이즈 인증 및 도메인 분쟁 추적: 싱글 사인온(SSO) 및 OIDC 연합 인증을 지원하며, 전체 모듈에 걸친 세분화된 권한 가드(Permission Guards)와 함께 자동화된 UDRP(통일 도메인 이름 분쟁 해결 정책) 케이스 추적 기능을 포함합니다.

Docker 배포 환경과 AGPL-3.0 라이선스 적용 시 유의사항

실무 인프라에 Watcher를 도입하거나 테스트 환경을 구축할 때 확인해야 할 기술적·법적 사항은 다음과 같습니다.

  • 배포 방식 및 환경: 일반 웹 서버 배포뿐만 아니라 공식 도커(Docker) 환경을 지원하여 컨테이너 기반으로 신속하게 인스턴스를 기동할 수 있습니다. 최신 버전 기준으로 Python 3.12 및 Django 6.0.5 인프라로의 업그레이드가 반영되었습니다.
  • 스키마 마이그레이션 요구: 플랫폼 업데이트 시 데이터베이스 스키마 변경이 수반될 수 있으므로, 릴리스 업그레이드 과정에서 Django 마이그레이션(python manage.py migrate) 실행을 권장합니다.
  • AGPL-3.0 라이선스 준수: Watcher는 GNU Affero General Public License v3.0(AGPL-3.0) 하에 배포됩니다. 네트워크를 통해 서비스를 제공하더라도 소스 코드 공개 의무가 발생할 수 있으므로, 플랫폼을 커스텀 수정하여 상용 SaaS로 서비스하거나 타 독점 소프트웨어와 결합 배포할 경우 라이선스 조항을 면밀히 검토해야 합니다.

Watcher는 사내 데이터 프라이버시를 지키면서도 머신러닝 기반 자동화와 인터랙티브 시각화를 동시에 확보하고자 하는 보안 팀에게 유용한 오픈소스 대안을 제시합니다.

출처