병원과 육류 가공 공장을 겨냥한 사이버 공격부터 상수도 시스템과 가스 파이프라인에 이르기까지, 국가 핵심 인프라의 불안정성이 커지면서 전 세계 CEO들이 갑자기 곤경에 처하게 되었다. 현재 미국에서는 8분마다 한 건씩 랜섬웨어 공격이 발생하고 있으며, 이로 인해 경찰서, NBA 농구 경기, 마사스 비니야드행 페리 운항 등이 마비되고 있다.
사이버 위기를 염두에 두고, 상원 국토안보·정부업무위원회는 최근 콜로니얼 파이프라인의 조셉 블라운트 최고경영자(CEO)를 소환해 미국 최대의 연료 수송망을 마비시킨 대규모 보안 침해 사건에 대해 설명을 요구했다. 콜로니얼은 이번 보안 침해 사고가 가상 사설망(VPN)에 사용된 비밀번호 하나( )가 유출된 데 기인한 것이라고 인정했으며, 해당 VPN에는 다단계 인증() 기능이 적용되지 않았던 것으로 밝혀졌다.
[관련 기사: 바이든 대통령의 행정명령: 사이버 보안 방어 체계 강화.]
“콜로니얼 파이프라인에서 발생한 사건을 조사하는 과정에서, 우리는 핵심 인프라의 사이버 보안 취약점을 해결하는 데 있어 부서 간 벽에 갇힌 식의 접근 방식을 취하는 실수를 범해서는 안 된다”고 지난 6월 자체 조사를 착수한 하원 국토안보위원회 위원장 베니 G. 톰슨(민주당, 미시시피주) 의원이 말했다.
경영진이 이 험난한 시기를 헤쳐 나갈 수 있도록 돕기 위해, ‘ Endpoint’ 편집진은 심호흡을 한 뒤, 지난 1년 동안 보안 동향을 취재하며 전문가들이 제시한 최고의 조언들을 모아보았습니다. 이 글에서는 현재 상황에서 가장 유용한 조언들을 정리해 보았습니다.
비밀번호와 다단계 인증을 철저히 관리하십시오
8자에서 12 자 사이의 독창적이면서도 기억하기 쉬운 문구를 사용하여 강력한 비밀번호를 설정하는 것이 중요하며, 직원들에게 취약한 비밀번호를 약간만 수정하도록 강요하기보다는 한 번 정한 비밀번호를 계속 사용하도록 하는 것이 좋습니다.
그 후에는 스마트폰이나 인증 앱을 이용한 다단계 인증(MFA)을 적용하는 것이 가장 좋은 방법입니다. 효과적인 사이버 위생의 핵심 요소인 MFA는 사용자가 두 가지 이상의 방법을 통해 신원을 확인하도록 요구합니다. 예를 들어, 비밀번호와 음성 인식, 또는 비밀번호와 휴대폰과 같은 소지품을 함께 사용하는 방식이 있으며, 이 경우 사용자가 컴퓨터 네트워크에 로그인하려고 시도할 때 앱으로부터 알림을 받을 수 있습니다.
“현실은 비밀번호가 여전히 존재한다는 점입니다,”라고 전미 사이버 보안 연합(NCSA)의 켈빈 콜먼 사무총장이 말했다. “제가 소비자와 기업들에게 강조하는 점은, 강력한 비밀번호를 설정하고, 다단계 인증(MFA)을 활성화하며, 보안 업데이트와 패치를 적용해야 한다는 것입니다.” “이걸 하려면 기술에 정통할 필요는 없습니다.”
[꼭 읽어보세요: 왜 여전히 ‘세계 비밀번호의 날’이 필요한가]
VPN에서 한 발 물러서세요
가상 사설망(VPN)은 복잡성을 줄여주기보다는 오히려 더 복잡하게 만듭니다. 직원들은 회사 네트워크에 로그인하는 데 너무 많은 시간을 소비하고, 접속 후에도 느린 인터넷 속도로 인해 불편을 겪고 있다고 불평하고 있다. 헬프데스크 직원들은 VPN을 올바르게 유지 관리하고 설정하는 과정에서 좌절감을 느끼는 직원들의 전화를 처리해야 합니다. 그리고 팬데믹 기간 동안 기업들이 VPN 용량을 10배로 늘리자, 동시에 접속하는 사용자가 급증하면서 성능이 더욱 저하되었습니다. 여기에 VPN이 매우 취약할 수 있다는 점도 고려해야 합니다. 사이버 범죄자들이 기업 네트워크에 직접 접근하게 되면, 민감한 기업 정보를 포함해 해당 네트워크상의 모든 정보에 접근할 수 있게 됩니다.
구글 클라우드의 보안 솔루션 전략 책임자인 안톤 추바킨은 VPN을 좋아하지 않는다. “그건 부서져요,” 그가 말한다. “자주 고장 나요.” “그리고 가장 힘든 순간에도.” 대신, 추바킨은 로그인을 시도하는 모든 기기를 잠재적 위협으로 간주하는 클라우드 기반의 ‘제로 트러스트’ 시스템을 권장한다. 사용자는 기업의 시스템, 애플리케이션 및 웹사이트 중 어느 곳에 로그인할 때마다 여러 가지 방법으로 신원을 확인해야 합니다.
[꼭 읽어보세요: 이제 VPN을 버리고 제로 트러스트로 전환할 때입니다]
측면 이동 차단
SolarWinds 공급망 해킹 사건에서 사이버 범죄자들은 악성코드를 이용해 디지털 인증 정보를 탈취하고 위조함으로써, 감염된 보안 소프트웨어를 다운로드한 것으로 추정되는 18.000 개 기관에 접근하는 과정에서 엔드포인트에서 엔드포인트로 차례차례 이동할 수 있었습니다. The cost to fix this massive breach was an estimated
$100 billion.
이러한 공격을 막는 핵심은 공격자가 소위 “측면 이동”을 할 수 있도록 하는 것을 최대한 어렵게 만드는 데 있다. 즉, 엔드포인트 보안 관리를 철저히 해야 한다는 뜻입니다. 효과적인 관행은 자산( ),, 구성( ), 패치( )에 대한 철저한 관리에서 시작됩니다. 또한 기업은 신원 정보를 신중하게 관리해야 하며, 네트워크상의 애플리케이션과 시스템에 접근할 수 있는 자격 증명을 보유한 사용자가 누구인지 항상 파악하고, 사용자에게 업무 수행에 절대적으로 필요한 최소한의 자원 접근 권한만을 부여해야 합니다.
도구 난립 현상 방지하기
“도구 난립”이란 기업 전반에 걸쳐 승인된 애플리케이션과 승인되지 않은 애플리케이션이 무분별하게 확산되는 현상을 말합니다. 도구를 하나씩 쌓아두면 해커들에게 치명적인 보안 취약점을 열어줄 수 있습니다. 많은 비승인 도구가 IT 부서의 알지 못하는 사이에 무분별하게 설치되곤 합니다. 이들은 잊혀진 채로, 패치되지 않은 상태로, 취약한 상태로 남아 있다. 그러다 해커가 이를 발견해 기업의 네트워크를 침입하는 데 이용할 때까지 말이다.
중소기업 대상 급여 관리 서비스 제공업체인 페이첵스(Paychex)의 최고정보보안책임자(CISO) 브래들리 샤우펜뷸은 도구 과다 사용이 보안 팀의 주요 우려 사항이 되었다고 말했다. 그의 팀은 매일 악성 소프트웨어에서 새로운 취약점을 발견합니다. “도구가 승인되고 목록에 등재되지 않는 한, 보안 팀은 그 존재 자체를 모르는 경우가 많습니다.”라고 쇼펜부엘은 말합니다. “보안 팀은 존재조차 모르는 것을 보호할 수 없다.” 그는 사용자들이 도구를 등록할 수 있도록 유예 기간을 부여하여 도구를 지속적으로 강화하고 업데이트할 수 있게 할 것을 권고하며, 만약 이 방법이 효과가 없다면 회사 시스템에서 승인되지 않은 도구를 적극적으로 차단하거나 제거해야 한다고 조언한다.
[참고: 도구 과다 사용이 팬데믹 이후의 보안을 위협하고 있습니다]
사고 대응 훈련
기업들은 방어적 자세에서 벗어나 공세적인 자세로 전환하여, 공격에 성공적으로 대비하고 피해를 최소화해야 합니다. 보안 팀은 보안 침해 사고가 발생했을 때 어떻게 대응할지 정확히 파악하고 있어야 하며, 정기적으로 대응 훈련을 실시해야 합니다. 해커나 악성 소프트웨어가 시스템을 침해했는지 여부를 나타내는 징후가 있는지 끊임없이 주시해야 합니다. 이를 위해서는 비정상적인 활동을 신속하게 탐지하는 침입 및 이상 탐지 시스템은 물론, 인적 오류의 가능성을 줄이기 위한 침해 지표(IoC)의 자동화가 필요합니다. 의 엔드포인트 탐지 및 대응 플랫폼( )은 보안 팀에 필요한 모든 정보를 신속하게 한곳에 모아 제공합니다.
그런 다음 경영진은 대응 방안을 우선순위에 따라 결정해야 합니다. 가장 안목이 있는 기업들은 이미 자사의 핵심 비즈니스 프로세스와 이를 원활하게 운영하게 해주는 기술을 파악해 놓았을 것입니다. 이를 통해 팀은 어떤 사고에 대해 고위급 대응이 필요한지 판단할 수 있습니다.
안타깝게도 요즘은 그런 사건이 자주 발생하곤 합니다.

