메인 콘텐츠로 건너뛰기
2023(또는 어느 해든)을 위한 보안 자동화 플레이북
IT 운영

2023(또는 어느 해든)을 위한 보안 자동화 플레이북

심각한 사이버 보안 인재 부족 사태 속에서, 보안 담당 임원들은 기계가 인간을 어떻게 더 잘 도울 수 있을지 고민하는 것이 현명할 것이며, 그 반대의 경우를 고려해서는 안 된다.

보안 자동화 (새 탭에서 열림) 는 말처럼 쉬운 일이 아닙니다.

국토안보부의 ‘지속적 진단 및 완화(CDM)’ 프로그램 사례를 살펴보자. 2012에서 개발된 이 프로그램의 목표는 위협, 취약점, 데이터 유출 및 정책 준수 기준을 충족하지 못하는 보안 도구에 대해 시스템을 지속적으로 평가하고 시정 조치를 취함으로써 연방 기관의 보안을 강화하는 것입니다.

기관 측의 실수와 복잡한 사정들로 인해 이 프로그램은 시작이 더뎠다. 에 실린 국토안보부(DHS) 감사관실 보고서 에 따르면, DHS는 당초 이 프로그램의 첫 번째 단계를 2017년까지 시행할 계획이었으나, 이는 2022년으로 연기되었다. 그러나 ‘ 2023년 4월’에 따르면, 연방 민간 기관들은 매주 자동화된 보안 평가를 수행하고, 발견된 보안 결함에 대해 정확한 현황 파악을 실시해야 할 것입니다.

이는 연방 정부가 보안 자동화를 강화하기 위해 취하고 있는 또 하나의 ‘ ’ 조치입니다. 하지만 연방 기관들, 나아가 민간 기업들에서도 이와 같은 더딘 진전이 반드시 일반적인 현상이 될 필요는 없다. 업계의 주요 모범 사례를 참고함으로써, 조직은 올바른 방식으로 보안을 자동화할 수 있습니다.

[관련 기사: 보안과 자동화가 왜 서로 밀접한 관계에 있는지] (새 탭에서 열림)

자동화의 과제

수년 동안 보안 자동화는 ‘성배’로 칭송받아 왔다. 이러한 노력에는 IBM이 업계를 ‘자율 컴퓨팅(autonomic computing)’의 자가 복구 기능으로 전환하려는 시도가 포함되었으며, 이후 네트워킹 업계에서는 ‘네트워크 액세스 제어(network access control)’의 자동 복구 기능을 도입하려는 움직임이 이어졌다. 두 사람 모두 지지자들이 기대했던 만큼 인기가 높아지지는 않았다.

“자동화는 대부분의...반복적인 운영 업무를 줄이거나 없애는 데 기여하고 있어, IT 팀이 전략적인 보안 이니셔티브에 더 많은 시간을 할애할 수 있게 해줍니다.”

초기 시도 때와 비교하면 상황이 크게 개선되었습니다. 새로운 보안 자동화 표준의 확산, 컴퓨터 프로그램 간 연결을 가능하게 하는 애플리케이션 프로그래밍 인터페이스(API), 그리고 클라우드 시스템의 도입이 확대됨에 따라 수많은 보안 프로세스를 자동화할 수 있게 되었습니다. 자동화는 번거롭고 종종 반복적인 운영 업무의 대부분을 줄이거나 없애는 데 기여함으로써, IT 팀이 전략적인 보안 이니셔티브에 더 많은 시간을 할애할 수 있도록 돕고 있습니다. 의 보안 인력 부족 문제가 지속되고 있는 점을 고려할 때, 이는 매우 중요한 문제입니다.. 실제로, 국가 차원의 위협, 랜섬웨어 조직, 그리고 기타 악의적인 행위자들이 지속적으로 위협을 가하고 있는 상황에서, 기업들은 어디서든 사이버 보안 지원을 확보해야 합니다.

의 포컬 포인트( )가 인터뷰한 전문가들은 이러한 과제를 해결하기 위해 다음과 같은 조치를 취해야 한다고 밝혔습니다.

DevSecOps를 도입하세요

기업이 채택할 수 있는 가장 간단한 전략 중 하나는 소프트웨어 개발 수명 주기에 보안 테스트를 통합하는 것으로, 이를 ‘DevSecOps’라고 합니다. 그렇지 않으면 소프트웨어 결함이 제품과 서비스에 스며들어, 이를 통해 다른 시스템을 공격하는 데 악용될 수 있습니다. 일단 생산 단계에 들어가면, 이러한 취약점을 수정하는 데 더 많은 비용이 듭니다.

하지만 DevSecOps 분야에는 여전히 개선의 여지가 많이 남아 있습니다. 암호화 및 디지털 인증서 보안 업체인 Venafi가 실시한 ‘ ’ 설문조사( )에 따르면, IT 고위 임원들의 97%가 소프트웨어 개발 프로세스가 충분히 안전하지 않다는 데 동의하는 것으로 나타났습니다. 또한, GitLab의 ‘ 2022 글로벌 DevSecOps 설문조사’에 따르면, 응답자의 절반 미만(42%)이 DevSecOps를 도입하고 있는 것으로 나타났으나, 이는 2021년의 36%에 비해 증가한 수치이다.

보안 서비스 제공업체 NCC 그룹의 수석 보안 컨설턴트인 케네스 스윅은 “애플리케이션 보안은 반드시 자동화되어야 하는 분야이며, 특히 지속적인 개발 및 배포 파이프라인 내에서 자동화된 보안 검사를 수행할 수 있는 다양한 도구가 이미 마련되어 있다”고 말했다. “이 분야들은 자동화 기술이 널리 활용되고 있습니다.”

인프라를 코드로 관리하기

인프라스트럭처 애즈 코드(IaC)의 확산에 따라, 물리적 또는 수동적인 프로세스 대신 미리 정의된 기계가 읽을 수 있는 정의 파일을 통해 물리적 및 가상 컴퓨팅 시스템을 모두 자동으로 배포하고 관리할 수 있게 되었습니다. 이를 통해 시스템 및 보안 설정 이 일관되게 유지됩니다.

시스템이 원하는 설정에서 벗어날 경우, 자동으로 원래 설정으로 되돌릴 수 있습니다. 또한 이 접근 방식에는 또 다른 장점이 있습니다. 스윅은 “조직이 워크로드의 전체 수명 주기 동안 보안 조치를 자동화하고 적용할 수 있는 정도에 따라, 공격 표면을 상당히 줄일 수 있다”고 말합니다.

[관련 기사: 통합 엔드포인트 관리(XEM)를 통해 기업은 실시간 데이터에 접근하여 종단 간 자동화를 지원할 수 있습니다]

NetOps는 이와 관련된 트렌드입니다. 이는 네트워크 보안, 관리 및 성능의 자동화를 포괄적으로 지칭하는 용어입니다. IaC와 마찬가지로, 네트워크 구성, 성능 허용 범위 및 보안 사항도 코드화되어 있으며, 가능한 한 자동으로 적용됩니다.

네트워크 기술 기업인 Opengear의 게리 마크스 사장은 “네트워크 분야에서 네트워크 기능의 자동화가 이제 막 시작되고 있다”고 말했다. 조직들은 네트워크에 연결된 시스템을 배포하고 자동으로 구성 및 관리하는 ‘제로 터치 프로비저닝’과 같은 방식을 도입하기 시작하고 있다.

오픈 웹 애플리케이션 보안 프로젝트(OWASP)는 ‘ : Infrastructure as Code 보안 치트 시트’에서 IaC 환경이 어떻게 탁월한 이벤트 로깅과 인프라의 “불변성” 및 지속적인 모니터링을 가능하게 하는지 설명하고 있습니다. 여러분은 어떠한 편차나 변경도 없이, 정확한 사양에 따라 인프라 구성 요소를 구축합니다. 사양 변경이 필요한 경우, 업데이트된 요구 사항에 따라 새로운 인프라 세트가 구축되며, 기존 인프라는 운영에서 제외됩니다.

신원 관리 자동화

신원 관리는 사용자, 기기 및 시스템이 권한이 부여된 리소스와 데이터에만 접근할 수 있도록 보장하는 것으로, 해당 주체가 주장하는 대로 실제 신원 및 정체성을 확인한 후 해당 주체에 대한 접근 권한을 부여하는 과정으로 구성됩니다. 인증과 권한 부여는 매우 반복적인 과정이기 때문에, 신원 관리는 자동화할 기회가 많은 분야입니다. 그러나 기업들이 점점 더 복잡해지는 온프레미스 및 클라우드 환경과 애플리케이션은 물론, 에서 볼 수 있듯이 강력한 규제 압박에 직면함에 따라, 사용자에게 리소스를 할당하고 접근 권한 수준을 관리하는 일이 점점 더 어려워지고 있습니다.

“조직이 워크로드의 전체 수명 주기에 걸쳐 자동화를 통해 안전한 워크로드를 구현하고 이를 준수시킬 수 있다면, 공격 표면을 상당히 줄일 수 있습니다.”
NCC 그룹의 수석 보안 컨설턴트 케네스 스윅

신원 관리와 관련된 많은 프로세스가 사업부별로 분리되어 있습니다. 따라서 신원 관리 시스템을 중앙 집중화하고, 이를 인사 관리 시스템과 통합하며, 특정 직무 역할에 따라 접근 수준과 사용자 권한을 정의하는 것(역할 기반 접근 제어라고 함)은 프로비저닝, 지속적인 관리 및 프로비저닝 해제를 훨씬 더 간편하게 자동화할 수 있게 해줍니다.

기술 솔루션 제공업체 e360의 엔터프라이즈 솔루션 아키텍트인 제이슨 시에로티는 “보안을 철저히 고려하여 적절히 설계된 자동화된 워크플로 세트는 대부분의 조직에서 시행하고 있는 계정 관리 관행을 대체할 수 있으며, 사전에 합의된 허용 가능한 위험 수준 내에서 기업이 사용자 기반을 자체적으로 관리할 수 있도록 해줄 것”이라고 말했다. “이를 통해 효율적이고 재현성이 높은 프로세스가 구축되어, 직원들이 더 빨리, 그리고 더 안전한 방식으로 업무를 수행할 수 있게 될 것입니다.”

SOAR 플랫폼 도입하기

SOAR(보안 오케스트레이션, 자동화 및 대응의 약자)는 보안 팀이 보안 운영, 사고 대응 및 취약점 관리의 여러 측면을 자동화할 수 있도록 지원하는 일련의 보안 도구 및 프로세스입니다.

“많은 보안 운영 센터에서 SOAR를 활용하며, 사고에 대응하기 위해 자동화되거나 부분적으로 자동화된 플레이북을 구축합니다.”
스콧 크로포드, 451 리서치 정보 보안 연구 책임자

예를 들어, 위협 인텔리전스 피드와 보안 경보는 탐지된 내용에 따라 특정 사고 대응 “플레이북”을 자동으로 실행할 수 있습니다. 또한 SOAR는 가능한 경우 의 인공지능 및 의 머신러닝을 활용하여 보안 분석가 , 위협 탐지 전문가 및 보안 운영 팀을 지원합니다.

보안 운영 센터(SOC) 내의 일부 업무는 자동화할 수 있습니다. SOC 팀은 보안 사고의 예방, 모니터링, 탐지 및 대응 업무를 수행합니다. 예를 들어, 보안 경보를 위협 인텔리전스 및 취약점 관리 데이터와 연계할 수 있다면, 시스템은 특정 경보가 위험도가 낮다고 자동으로 판단하거나, 상황이 더 위협적으로 보일 경우 대응 수준을 높일 수 있습니다. 이러한 기본적인 업무는 대개 소위 “1단계” 보안 분석가들이 수행합니다.

[함께 읽어보세요: 보안 운영 센터를 신속하게 확장하는 방법]

S&P 글로벌 마켓 인텔리전스의 자회사인 451 리서치의 정보 보안 연구 책임자 스콧 크로포드는 “1단계 애널리스트 업무의 상당 부분은 자동화될 수 있다”고 말했다. “많은 보안 운영 센터에서 SOAR를 활용하고 있으며, 사고에 대응하기 위해 자동화되거나 부분적으로 자동화된 플레이북을 구축하고 있습니다.”

장애물을 하나씩 극복해 나가세요

물론, 보안을 자동화하는 것은 쉬운 일이 아니며, 모든 조직이, 심지어 대다수의 조직조차도 모든 것을 자동화할 만큼 충분히 성숙해 있지는 않습니다. 이러한 과제 중에는 내부 보안 정책에 대한 이해 부족이나 도구 표준화의 미비 등이 포함됩니다.

스윅은 “많은 조직이 보안 프로그램에 대해 매우 일관성 없는 접근 방식을 취하고 있으며, 이러한 조직이 가장 먼저 시작해야 할 일은 보안 프로그램을 표준화하는 것”이라고 말했다. “그런 다음 성공 가능성이 높은 분야를 파악하고, 해당 프로젝트를 관리하기 쉬운 단위로 나누십시오.”

크로포드는 보안 팀이 성공 가능성이 높은 분야를 선정해 자동화하는 것 외에도, 조직은 자동화를 시도하기 전에 현재 운영 중인 프로세스를 제대로 파악해야 한다고 덧붙였습니다. 그는 “최적이 아니거나 비효율적인 프로세스를 자동화하면, ‘상황이 더 나빠질 가능성이 매우 높다’”고 말한다. 예를 들어, 역할이 제대로 정의되지 않은 사용자를 자동으로 프로비저닝하거나, 제대로 구성되지 않은 클라우드 워크로드를 자동으로 배포하는 경우가 있습니다.

[관련 기사: 클라우드 워크로드를 제대로 구축하는 것은 시작에 불과합니다. 기업은 멀티 클라우드 환경 전반에 걸쳐 자산을 보호해야 합니다]

또한 경영진들은 정부의 지원을 적극 활용해야 한다. 2021년 6월에서 미국 국립표준기술연구소(NIST)는 민간 기업과 협력하여, 보안 자동화, 지속적인 평가 및 감사를 용이하게 하는 다중 형식 프레임워크인 ‘ ’ 오픈 보안 제어 평가 언어(OSCAL)의 개발을 발표했습니다. NIST는 OSCAL이 보안 평가의 효율성, 정확성 및 일관성을 향상시키고, 역량에 대한 지속적인 검토 및 모니터링을 가능하게 할 것으로 보고 있습니다.

이러한 노력은 결국 모든 조직이 보안 업무의 일부를 보다 수월하게 자동화하는 데 도움이 될 수 있습니다. 보안을 완전히 자동화할 수는 없지만, 자동화할 수 있는 범위를 넓혀주는 도구와 접근 방식이 점점 더 많아지고 있습니다.

조직이 현 상황을 면밀히 검토하고 자동화할 수 있는 부분을 자동화하면, 직원들을 반복적이고 지루한 업무에서 해방시켜 보안 운영의 효율성을 크게 높일 수 있습니다. 공격의 수와 정교함이 점점 늘어나고 있는 반면, 보안 인력은 여전히 부족한 상황에서, 보안 전문가들은 가능한 한 모든 효율성을 확보해야 합니다.