메인 콘텐츠로 건너뛰기
MITRE ATT&CK 블로그 게시물 이미지
관점

증가하는 사이버 범죄로부터 조직을 보호하기 위한 6 가지 팁

10월은 사이버 보안 인식의 달입니다. 지금이 바로 가상 잠금 장치를 확인해 볼 때입니다.

2020년, FBI 산하 사이버 범죄 수사국( )은 (새 탭에서 열림) 역대 최다의 사이버 보안 관련 민원을 접수했습니다. Reported losses from hackers exceeded $4 billion. At the same time, ransomware attacks in the U.S. jumped (opens in a new tab) some 300%, with the cost of those attacks more than tripling (opens in a new tab) to about $29 million. Globally, ransomware costs are expected to hit $20 billion this year, up from $325 million in 2015.

우리가 사이버 범죄 위기의 한가운데에 있다고 말해도 과언이 아닙니다. 자신을 공격 대상으로 생각조차 하지 않았던 중견 기업을 포함해, 규모에 상관없이 모든 조직이 이제 공격 대상이 되었습니다. 이러한 점을 고려할 때, 지금이야말로 귀사의 사이버 보안 관행을 재검토해 볼 좋은 시기입니다.

10월은 ‘ ’ 사이버 보안 인식의 달입니다.. 올해로 18회째를 맞이하는 이 행사는 전국 사이버 보안 연합(National Cyber Security Alliance)과 미국 국토안보부(U.S. Department of Homeland Security)가 공동으로 창설한 것으로, 각 조직이 자사의 사이버 보안 상태를 점검하고 보호 체계를 강화할 것을 상기시키기 위해 마련되었습니다.

올해 캠페인은 다음과 같은 몇 가지 핵심적인 ‘ ’ 영역에 중점을 둘 예정입니다. 디지털 자산 추적과 같은 기본 사항 실천; 리스크 스코어링을 활용한 취약점 파악; 제로 트러스트(zero trust)와 같은 도구를 활용한 피싱 공격 방어; 그리고 네트워크 구성 및 소프트웨어 업데이트 관리와 같은 보안 프로토콜을 네트워크에 적용하는 것입니다.

다음은 의 사이버 위생 을 강화하고, 귀사가 뉴스 헤드라인에 오르지 않도록 방지하기 위한 6가지 전략입니다.

모든 자산을 목록화하십시오

IDG Connect가 Tanium을 위해 기업 IT 운영 및 보안 분야의 의사결정권자 300 명 이상을 대상으로 실시한 설문조사에서, 응답자의 44%는 자사 네트워크에 연결된 엔드포인트에 대한 가시성 이 부족하다고 답했으며, 엔드포인트의 85% 이상을 파악할 수 있다는 자신감을 표명한 응답자는 30%에 불과했다. 요점은 해커들의 기술이 발전했기 때문이라기보다는, 조직들이 운영하는 네트워크가 급격히 확대되면서 취약점도 함께 늘어났기 때문이라는 것이다.

대부분의 조직은 네트워크에 대한 충분한 가시성을 확보하지 못해 취약점을 파악하고 이를 보호하기 어렵습니다. 인수한 기업을 통합하면 새로운 소프트웨어, 플랫폼, 보안 도구가 추가되는데, 이들은 종종 서로 분리된 상태로 남아 상호 간에 연동되지 않는 경우가 많습니다. 기본적인 사이버 위생( )은 포괄적인 네트워크 탐색( , ), 자산 탐지( ) 및 인벤토리 관리—즉, 조직의 네트워크에 연결된 하드웨어(및 해당 하드웨어의 소프트웨어)를 목록화하는 과정—을 중심으로 이루어집니다.

[함께 읽어보세요: 자산 탐색 및 인벤토리란 무엇인가요?]

사이버 위험 점수 평가하기

테이블에 앉아 채점표를 들고 있는 네 명의 심사위원

사이버 위험 점수 는 조직의 보안 통제 조치를 통해 사이버 방어 요건의 몇 퍼센트가 충족되었는지, 그리고 어떤 잔여 취약점이 남아 있는지를 보여줍니다. 점수는 신용 점수와 마찬가지로 수치로 표현될 수 있으며, 복잡한 데이터 세트를 이해하기 쉬운 개념으로 전환해 주어, 경영진부터 IT 팀에 이르기까지 조직 내 모든 구성원이 자사의 보안 현황을 파악할 수 있게 해줍니다.

위험 점수 산정 도구( )를 설치하기 전에, 조직 전반에 걸친 위험 평가를 수행해야 합니다. 또한, 점수의 정확도는 도구에 입력된 정보의 질과 범위에 따라 달라진다는 점을 명심해야 합니다. 위험 평가 도구가 도입되면 어려운 부분은 끝난 셈이며, 조직들은 대개 사이버 보안을 철저히 관리하는 데 훨씬 더 적극적으로 나서게 됩니다.

[함께 읽어보세요: 사이버 리스크 점수란 무엇이며, 왜 중요한가요?]

제로 트러스트 적용

노란색 배경 위에 빨간색 화살표 하나가 여러 개의 흰색 화살표를 이끄는 일러스트

재택근무가 보편화됨에 따라, 조직 네트워크 내 모든 엔드포인트의 보안 상태를 관리하고 모니터링하는 것이 사실상 불가능해졌습니다. 제로 트러스트(Zero Trust) 는 네트워크에 로그온을 시도하는 모든 기기를 잠재적 위협으로 간주하는 방식으로, 악의적인 침입으로부터 컴퓨터 네트워크를 보호하는 것을 목표로 합니다.  이는 확장성이 떨어지고 장애가 자주 발생하는 것으로 드러난 가상 사설망(VPN)보다 더 간단한 해결책입니다.

[관련 기사: 이제 VPN을 버리고 제로 트러스트로 전환할 때입니다]

사고 대응 과정을 검토하십시오

회로 기판 위에서 작업 중인 건설 노동자들의 일러스트

규모에 상관없이 모든 기업은 공격으로 인한 피해를 줄이고 가동 중단 시간을 최소화하기 위해 사고 대응 계획을 마련해 두어야 합니다. 해커는 단 몇 시간 만에 시스템을 장악하고 네트워크 내에서 수평 이동을 시작할 수 있으므로, 해커의 체류 시간을 단축하고 데이터 유출을 최소화할 수 있는 신속 대응 절차를 마련하는 것이 필수적입니다.

각 팀은 모의 데이터 침해 사고에 주기적으로 대응하고, 대응 목표를 얼마나 효과적이고 신속하게 달성하는지 평가함으로써 계획의 실효성을 검증해야 합니다.

그리고 랜섬웨어 협상에 대해 한 마디 덧붙이자면. 해커들에게 강경하게 나서는 것이 유혹적일 수 있지만, 금세 감당하기 힘든 상황에 빠질 수 있습니다. 만약 몸값 요구를 받게 된다면, 전문가에게 도움을 요청하십시오. 이 거래에는 에 담긴 예술적 감각이 담겨 있습니다.

[함께 읽어보세요: 사고 대응이란 무엇인가?]

구성 관리

협업형 디지털 작업 공간에서 일하는 사람들의 등각 투영 일러스트레이션

많은 IT 운영 팀은 온프레미스, 원격 및 클라우드 환경으로 구성된 하이브리드 시스템 전반에 걸쳐 구성 정책을 통합적으로 관리하는 데 드는 비용과 복잡성으로 인해 어려움을 겪고 있습니다. 하지만 이러한 정책을 무시하거나 소홀히 여기는 사람들에게는 그 대가가 더 크다. 설정 오류와 “원하는 설정에서 벗어난 구성 편차”는 조직을 데이터 유출 및 사이버 공격의 위험에 빠뜨릴 수 있습니다.

고위급 관리자 권한은 어떤 조직에서든 가장 큰 보안 위험 요소 중 하나이며, 프로그램과 시스템에 대한 관리자 수준의 접근 권한은 반드시 필요한 사람에게만 부여하는 것이 중요합니다. 일반 사용자의 권한은 더 제한적이어야 하며, 관리자의 허가 없이는 컴퓨터나 모바일 기기에 애플리케이션을 설치할 수 없도록 해야 합니다.

[함께 읽어보세요: 구성 관리란 무엇인가?]

소프트웨어를 업데이트하세요

초록 3D : 회로 기판 위의 조명 처리된 데이터 경로 도식

탄탄한 패치 관리 시스템은 데이터 유출 및 기타 보안 사고를 방지하는 가장 효과적인 방어 수단 중 하나입니다. 패치가 적용되지 않은 소프트웨어는 사이버 범죄자들에게 침투의 기회를 제공하며, 조직을 악성코드 감염, 데이터 유출 및 기타 위협에 노출시킵니다. 이러한 모든 위협은 귀중한 시간, 비용 및 자원을 낭비하게 만듭니다. 악성코드가 네트워크를 공격할 위험을 줄이기 위해 운영 체제 및 애플리케이션 패치를 정기적이고 신속하게 적용해야 합니다.

 () 의 자동화된 패치 관리 기능 을 통해 기업은 네트워크 환경을 스캔하여 패치가 적용되지 않은 장치와 애플리케이션을 파악할 수 있습니다. 그러나 모든 자동화된 관리 도구와 마찬가지로, 패치 시스템( )의 무결성을 지속적으로 모니터링하여 보안 침해가 발생하지 않았는지 확인해야 합니다.

[함께 읽어보세요: 소프트웨어 관리란 무엇인가?]