It hasn’t taken long for Snowflake's reputation to come crashing down – and the $2 billion cloud storage provider probably doesn’t completely deserve it.
이 회사와 위협 정보 전문 기업인 맨디언트(Mandiant)가 ‘ UNC5537’ 라는 금전적 동기를 가진 그룹의 소행으로 지목한 5월 말의 보안 침해 사건이 올해 최대 규모의 사건으로 기록될 수도 있다. 지금까지 최소 165 개 기업이 피해를 입었으며, 피해 기업 목록에는 여전히 새로운 이름이 추가되고 있다. 해킹 피해를 입었다고 공개한 주요 기업으로는 의 어드밴스 오토 파츠(Advance Auto Parts), 의 AT&T, 의 퓨어 스토리지(Pure Storage), 의 산탄데르 은행(Santander Bank), 그리고 의 티켓마스터(Ticketmaster) 등이 있습니다. 이에 따라 소송이 잇따랐고 , 정부의 조사가 뒤따랐습니다 .
스노우플레이크와 보안 전문가들에 따르면, 이번 활동이 스노우플레이크의 제품이나 인프라의 취약점, 설정 오류 또는 보안 침해로 인해 발생한 것임을 시사하는 증거는 없었다. 오히려 해커들은 스노우플레이크의 전직 직원이나 계약직 직원(설명에 따라 다름)의 해킹당한 인증 정보를 이용해 스노우플레이크 고객들을 표적으로 삼은 것으로 추정된다. 하지만 UNC5537 이 그토록 많은 계정을 해킹할 수 있었던 주된 이유는 해당 고객들이 다단계 인증(MFA)를 적용하지 않았기 때문이다.
의 MFA가 항상에서 제기된 기대에 부응하지는 못할지 모르지만, Snowflake, Mandiant 및 기타 보안 전문가들은 영향을 받은 고객들이 이 기능을 사용했다면 보안 침해 사고를 당하지 않았을 가능성이 높다고 밝혔습니다. 따라서 이번 보안 침해 사건에서 얻을 수 있는 중요한 교훈 중 하나는 어떤 대가를 치르더라도 다단계 인증(MFA)을 도입해야 한다는 점입니다. 하지만 그게 유일한 것은 아닙니다.
경영진과 IT 리더들이 이번 사건에서 배워야 할 다섯 가지 핵심 교훈은 다음과 같습니다:
1. 공동 책임: 모든 책임이 스노우플레이크에만 있는 것은 아니다
데이터를 클라우드에 저장한다고 해서 스노우플레이크(Snowflake)나 기타 퍼블릭 클라우드( ) 제공업체가 관련 보안 문제를 모두 처리해 줄 것이라고 기대해서는 안 됩니다. 물론, 그들은 사용자의 데이터를 호스팅하는 시스템을 보호하고 데이터를 암호화된 상태로 유지해야 합니다. 하지만 누가 접근할 수 있는지 감시하는 데 있어 본인의 역할을 다하지 않는다면, 그건 전적으로 본인의 책임입니다.
리바이 스트라우스의 전 최고정보보안책임자(CISO)인 스티브 잘레프스키는 다음과 같이 설명합니다. “집을 사면 현관문에 자물쇠가 달려 있죠.” 저희가 자물쇠를 열 수 있는 열쇠를 드립니다. “하지만 복사본을 몇 부 만들지, 그리고 거기에 데드볼트를 추가로 달지 여부는 여러분이 결정해야 합니다.” 다시 말해, Snowflake는 데이터를 저장할 공간을 판매했고 해당 공간을 안전하게 확보해 주었지만, 그 공간에 대한 접근 권한을 어떻게 관리할지는 전적으로 귀하에게 달려 있습니다. 다단계 인증(MFA)을 활성화하지 않거나 안전한 접근 제어를 적용하지 않으면 보안에 허점이 생깁니다.
”집을 사면 현관문에 자물쇠가 달려 있죠. 저희가 자물쇠를 열 수 있는 열쇠를 드립니다. 하지만 복사본을 몇 부 만들지, 그리고 그 위에 데드볼트를 달지 여부는 여러분이 결정해야 합니다.”스티브 잘레프스키, 전 리바이스 스트라우스 최고정보보안책임자(CISO)
하지만 스노우플레이크는 더 잘할 수도 있었을 것입니다. 부동산 비유를 이어가자면, 공인중개사와 대출 기관은 법적으로 주택 구매자들에게 주택이나 인근 지역에 있어 그들에게 해가 될 수 있는 사항들에 대해 안내하는 팸플릿과 공개 정보를 제공해야 할 의무가 있습니다. 마찬가지로, 대외적 압박이 가해지는 가운데 스노우플레이크는 특히 스노우플레이크의 특권 고객 계정에 대해 고객들이 “다단계 인증과 같은 고급 보안 통제 수단”이나 네트워크 정책을 “구현”하도록 의무화하는 방안을 마련하겠다고 신속히 밝혔다.
교훈: 스노우플레이크가 당신에게 책임을 지라고 강요할 때까지 기다리지 마세요. 즉시 다단계 인증(MFA)을 시행하고, 이를 도입해야 하는 정당한 업무적·IT적 이유에 대해 팀 전체 구성원들에게 교육하십시오.
2. IAM은 Snowflake 고객의 새로운 든든한 조력자입니다(여러분에게도 마찬가지여야 합니다).
신원 및 접근 관리(IAM) 는 단순한 유행어가 아니라, 여러분의 첫 번째 방어선입니다. 스노우플레이크 보안 침해 사고의 가장 큰 원인 중 하나는 취약한 IAM이었습니다. 간단히 말해, 기업들은 누가 어떤 정보에 접근할 수 있는지 제대로 통제하지 않았고, 그 결과 결국 그 대가를 치르게 되었다.
“다단계 인증과 같은 고급 보안 제어 기능을 구현하십시오.”스노우플레이크가 고객들에게 전한 조언이지만, 아쉽게도 너무 늦게 발표해 버렸다
SANS 테크놀로지 인스티튜트의 연구 담당 학장인 요하네스 울리히(Johannes Ullrich)는 “데이터를 둘러싸고 충분한 통제 수단이 마련되어 있는지 확인해야 합니다… 여기에는 다단계 인증(MFA)이나 피싱에 강한 인증 방식도 포함됩니다.”라고 말했습니다. 다시 말해, 허술한 사용자 이름과 비밀번호 조합에만 의존해서는 안 된다고 그는 말한다. MFA는 단순히 있으면 좋은 것이 아니라, 꼭 필요한 것입니다. 해커들은 점점 더 교묘해지고 있지만, 그 추가적인 보안 장치는 여전히 해커들을 저지하고 있다.
교훈: , 모두를 위한 MFA. 예외는 없습니다. 무료 체험 기간이 끝나면, 넷플릭스 계정보다 더 엄격하게 접근 제어가 적용되도록 하세요.
3. 제로 트러스트는 편집증이 아니라 생존을 위한 필수 조건입니다.
아마도 제로 트러스트 에 대해 들어보셨을 테고, 이미 이를 도입하셨을 것입니다. 아직 모르신다면, 사이버 보안에 대한 이 전략적 접근 방식은 기본적으로 “누구든, 무엇이든 자신의 신원이 확인되기 전까지는 신뢰하지 마라. 심지어 1단계 네트워크 접근 권한을 부여받은 후에도 마찬가지다”라고 말합니다.
승인을 받지 않은 사람이나 기계는 어디로도 갈 수 없다. 사용자는 자신의 직책이나 역할에 따라 허용된 경우에만 네트워크 리소스에 접근할 수 있습니다. 이는 대형 인터넷 기업의 물리적 보안 시스템과 크게 다르지 않습니다. CEO조차도 극도로 민감한 기술 정보가 보관된 방에는 출입할 수 없으며, 최고 경영자는 반드시 들어가야 할 방에만 출입이 허용된다.
Such approaches might seem extreme and difficult to enforce, but with breaches costing global businesses an average of $4,5 million per incident, according to a recent IBM-Ponemon Institute study, you can’t afford to bypass the common sense of zero trust.
[함께 읽어보세요: 제로 트러스트 환경을 구축하고 계신가요? 현명한 선택 – 그리고 접근 제어가 중요한 이유는 바로 이것입니다]
제로 트러스트는 모든 것을 기능이 전혀 작동하지 않을 정도로 철저히 차단하는 것을 의미하는 것이 아니라, 지속적인 검증을 통해 사용자와 기기가 모든 단계에서 자신이 주장하는 정체성을 실제로 갖추고 있는지 확인하는 것을 의미합니다.
교훈: 흐름에 맞춰야 한다. 제로 트러스트 원칙을 적용하여 모든 액세스 요청에 대해 의심의 눈초리를 보내고 인증 절차를 거치도록 해야 합니다.
4. 테스트, 테스트, 그리고 또 테스트
누구도 테스트 없이 신제품을 출시하지 않는데, 그렇다면 왜 보안 시스템을 정기적으로 테스트하지 않고 도입하겠습니까? 바로 이때 침투 테스트(펜 테스트)와 공격 표면 모니터링이 중요한 역할을 합니다.
“대기업이라 하더라도, 내부 직원들과는 다른 관점에서 외부 기관이 보안 현황을 점검해 주는 것은 중요할 수 있습니다.”SANS 기술 연구소 연구처장 요하네스 울리히
이것들은 여러분의 예산을 싹 긁어모으려는 사기가 아닙니다. 이 무기들은 어떤 스마트 보안 운영(SecOps) 무기고에서도 최첨단 무기들입니다. 사이버 공격을 시뮬레이션하기 위해 고용된 대부분의 침투 테스트 전문가들( )과 윤리적 해커들( )은 완전히 합법적이며, 이들 중 다수는 미국, 이스라엘 및 기타 사이버 보안에 민감한 국가들의 군대()와 정보 기관( )을 위해 이러한 업무를 수행해 왔습니다. 또한 귀하의 신원 및 접근 제어 체계를 검토하여 악의적인 행위자들을 효과적으로 차단하고 있는지 확인할 수 있습니다. 설령 검사 결과 별다른 문제가 발견되지 않더라도, 그런 안도감을 갖는 것이, 악용될 위험이 있는 심각한 취약점 이 있다는 사실을 모른 채 방치하는 것보다 낫습니다. 이러한 취약점이 악용될 경우, 막대한 시간과 비용은 물론 평판까지 잃을 수 있기 때문입니다.
울리히는 “대기업이라 할지라도, 내부 직원들과는 다른 시각을 가진 외부 기관이 자사의 보안 현황을 점검해 주는 것은 중요할 수 있다”고 말했다. 기업들은 자사의 내부 팀을 지나치게 신뢰하는 경향이 있다. 보안 설정에 대해 새로운 시각을 얻는 것은 마치 의학적 진단에 대해 제2의 의견을 듣는 것과 같습니다. 그건 편집증이 아니라 현실적인 태도라고 하는 거예요.
교훈: 정기적인 침투 테스트는 보안에 대한 스트레스 테스트와 같습니다. 너무 늦기 전에 전문가들을 불러 균열을 찾아내세요.
5. 혼란을 수습할 준비를 하세요 (왜냐하면 다음 번 ‘스노우플레이크’와 같은 보안 침해 사고 가 발생할 것이기 때문입니다)
아무리 최상의 보안 조치를 마련해 놓더라도 보안 침해 사고가 여전히 발생할 것이라는 점은 거의 확실합니다. 아마 이미 들어보셨겠지만, 아무리 강조해도 지나치지 않은 사실입니다. “if”는 , “ ”는 , “when”은입니다. 그리고 그날이 오면, 여러분이 어떻게 대응하느냐에 따라 평판이 결정될 수 있습니다.
울리히와 잘레프스키는 에 명시된 견고한 사고 대응 계획 을 갖추는 것이 필수적이라는 점에 동의합니다.
“데이터가 어디에 있는지 파악하라”고 울리히가 조언한다. 그는 간단하게 들릴지 모르지만, 보안 침해 사고가 발생했을 때 중요한 데이터가 어디에 저장되어 있는지 – 그리고 누가 그 데이터에 접근 권한을 가지고 있는지 – 파악하는 것이 귀중한 시간을 절약해 줄 수 있다고 말합니다. 잘레프스키는 기업들이 대응 방안에 대해 팀원들을 적극적으로 교육해야 한다고 덧붙이며, “보안은 모두의 책임입니다.”라고 말했다.
[관련 기사: ‘CISO 성공 사례’ 시리즈에서 LA 카운티가 직원들을 어떻게 교육(및 재교육)하는지 살펴봅니다.]
스노우플레이크의 경우, 신속하고 효과적인 대응 덕분에 훨씬 더 심각한 홍보 재앙을 모면할 수 있었지만, 그렇다고 해서 다른 기업들이 안심해도 된다는 뜻은 아닙니다. 의 사고 대응은 피해를 최소화하고 고객과 투명하게 소통하는 데 중점을 둡니다.
교훈: 문제가 발생했을 때가 아니라 지금 당장 사고 대응 계획을 마련해 두세요. , 사이버 위생 (MFA, , 정기적인 패치 적용, 교육)을 실천하는 것이 중대한 사고를 예방하는 핵심이라는 점을 기억하십시오.
결론은 이렇습니다: 재앙이 닥칠 때까지 기다리지 마세요
스노우플레이크의 정보 유출 사건은 경각심을 일깨워주는 계기이자, 동시에 기회이기도 합니다. 아무리 규모가 크거나 보안이 철저하더라도, 어떤 클라우드 서비스 제공업체도 사용자의 데이터를 완벽하게 보호해 줄 수는 없습니다. 사실, 그게 전적으로 그들의 업무는 아닙니다. 이는 모두가 함께 짊어져야 할 책임이며, 기업들은 더욱 적극적으로 나서야 합니다.
그러니 다음 다섯 가지 교훈을 명심하세요. IAM에 더욱 집중하고, 제로 트러스트를 도입하며, 방어 체계를 정기적으로 점검하고, 문제가 발생했을 때 팀이 즉시 대응할 준비가 되어 있는지 철저히 확인하십시오. 사이버 보안의 세계에서는 단순히 방어에만 그치는 것이 아니라, 한 발 앞서 나가야 하기 때문입니다.

