세계화는 결코 새로운 현상이 아니다. 기업들이 대규모의 초국적 비즈니스 거래를 하는 것은 이제 흔한 일이 되었습니다. 이는 해외 고객에게 상품이나 서비스를 제공하거나, 노동력이나 제조 부품과 같은 핵심 투입 요소를 확보하기 위해 글로벌 공급망에 의존하는 형태로 나타날 수 있다.
이는 IT 위험 및 규정 준수 전문가들에게 심각한 우려를 불러일으키고 있습니다. 데이터 개인정보 보호 및 사이버 보안과 같은 분야에 대한 정부 규제는 관할권마다 다르며, 해당 조직이 사업을 영위하는 모든 관할권의 법적 체계 내에서 운영되도록 보장하는 것은 바로 이러한 규정 준수 전문가들의 몫입니다.
다행히도, Tanium의 통합 엔드포인트 관리(XEM) 플랫폼은 다양한 규정 및 사용 사례에 걸친 규정 준수 부담을 덜어주도록 설계되었습니다.
이 글에서는 이러한 사이버 보안 규정 준수 프레임워크 중 하나인 호주의 ‘에센셜 에이트(Essential Eight)’를 살펴보고, 타늄(Tanium)의 “Compliance by Design” 솔루션이 조직이 규정 준수를 별도의 과제로 취급하기보다는 네트워크를 효과적으로 관리하는 과정에서 자연스럽게 규정 준수 목표를 달성할 수 있도록 어떻게 지원하는지 설명하겠습니다.
‘에센셜 에이트’란 무엇인가요?
‘에센셜 에이트(Essential Eight)’는 호주 사이버 보안 센터(ACSC)가 실제 사고 데이터를 바탕으로, 공격자가 컴퓨터 시스템을 침해하기 어렵게 만들기 위해 권장한 기본 완화 전략 세트입니다. ‘에센셜 에이트(Essential Eight)’를 도입한다고 해서 모든 공격이 반드시 실패할 것이라는 보장은 없지만, 그 목적은 공격 표면을 대폭 줄이는 데 있습니다.
이름에서 알 수 있듯이, ACSC 에센셜 에이트는 다음 여덟 가지 핵심 요소로 구성되어 있습니다:
- 애플리케이션 제어: .exe, DLL, 스크립트(예: Windows Script Host, PowerShell, HTA) 및 설치 프로그램을 포함한 승인되지 않았거나 악성 프로그램의 실행을 방지합니다.
- 애플리케이션 패치: Flash, 웹 브라우저, Microsoft Office, Java 및 PDF 뷰어. ‘극심한 위험’ 수준의 취약점이 있는 컴퓨터에 대해 48 시간 이내에 패치를 적용하거나 위험을 완화하십시오. 항상 최신 버전의 애플리케이션만 사용하십시오.
- Microsoft Office 매크로 설정 구성: 인터넷에서 실행되는 매크로를 차단하고, 쓰기 권한이 제한된 ‘신뢰할 수 있는 위치’에 있거나 신뢰할 수 있는 인증서로 디지털 서명된 검증된 매크로만 허용하며, 위협을 차단하기 위해 Windows Defender의 고급 기능을 활성화합니다.
- 사용자 애플리케이션 보안 강화: 웹 브라우저를 설정하여 인터넷에서 Flash(가급적 제거하는 것이 바람직함), 광고 및 Java를 차단하도록 하십시오. Microsoft Office(예: OLE), 웹 브라우저 및 PDF 뷰어에서 필요 없는 기능을 비활성화하고, Microsoft Defender의 추가 기능을 활성화하십시오.
- 관리자 권한 제한: 사용자의 직무에 따라 운영 체제 및 애플리케이션에 대한 관리자 권한을 제한합니다. 권한 부여의 필요성을 정기적으로 재검토하십시오. 이메일 확인이나 웹 서핑을 할 때는 관리자 권한 계정을 사용하지 마십시오.
- 운영 체제 패치: ‘극심한 위험’ 수준의 취약점이 있는 컴퓨터(네트워크 장치 포함)에 대해 48 시간 이내에 패치를 적용하거나 위험을 완화하십시오. 최신 버전의 운영 체제를 사용하십시오. 지원되지 않는 버전은 사용하지 마십시오.
- 다단계 인증: VPN, RDP, SSH 및 기타 원격 액세스에 대해, 그리고 모든 사용자가 특권 작업을 수행하거나 특권 시스템 또는 데이터에 액세스할 때 다단계 인증(MFA)을 구현합니다.
- 의 일일 백업: 중요하거나 새로 추가되거나 변경된 데이터, 소프트웨어 및 구성 설정에 대해 매일 백업을 수행하고, 이를 네트워크에서 분리된 상태로 저장하며, 최소 3개월 동안 보관해야 합니다. 초기, 매년, 그리고 IT 인프라가 변경될 때마다 복원 테스트를 수행하십시오.
Tanium을 활용하여 IT 환경을 관리하고 보안을 강화하면, ‘Essential Eight’ 규정 준수라는 과제를 해결하는 데 있어 상당한 이점을 얻을 수 있습니다. Tanium의 최신 “Compliance by Design” 솔루션을 기존 접근 방식과 비교하여 이러한 장점을 살펴보겠습니다. 이러한 기존 규정 준수 방식의 한계를 지적하고, 호주에서 전적으로 또는 부분적으로만 사업을 영위하는 조직들이 규정 준수를 별도의 업무로 취급하기보다는 네트워크를 효과적으로 관리함으로써 규정 준수 목표를 달성할 수 있는 방법을 제시하겠습니다.
본 문서는 Tanium이 ‘Essential Controls’를 적용하는 구체적인 방법과 ‘Essential Eight’에 대한 Tanium의 접근 방식에 담긴 보다 일반적인 근거를 포함하는 문서 세트의 일부임을 유의하시기 바랍니다.
Tanium은 ACSC Essential Eight 규정 준수를 어떻게 지원합니까?
‘에센셜 에이트(Essential Eight)’가 도입된 이래 조직들이 이에 대한 준수 방안을 마련하는 데 어려움을 겪어온 점을 고려할 때, 정확히 무엇을 측정해야 하는지에 대한 구체적인 정보가 부족하며, 이러한 세부 사항이 외부 상업 기관들에 맡겨져 그들이 이를 자체적으로 고안해 내고 자사의 지적 재산으로 간주하고 있다고 생각하는 것도 무리는 아닐 것이다.
그러나 실제로는 ACSC가 8 가지 완화 전략 각각과 이에 수반되는 통제 조치에 대해, 모든 성숙도 단계에 걸쳐 상세한 문서와 지침을 마련해 놓았습니다. 여기에는 해석에 도움이 되도록 각 통제 조치의 의도에 대한 정보뿐만 아니라, 측정해야 할 대상에 대한 도구와 구체적인 세부 사항도 포함되어 있습니다. 그렇다면, 우리가 기준으로 삼아야 할 것이 잘 알려져 있고 이해되고 있다면, 도대체 문제가 무엇일까요?
조직이 자사의 규정 준수 수준을 정확히 파악하는 데(개선은 말할 것도 없고) 전통적으로 걸림돌이 되어 온 네 가지 주요 고려 사항이 있습니다.
- 보장 범위: 보유 중인 모든 자산을 파악하고 이를 체계적으로 관리하고 계십니까?
- 통화: 최신 보고서의 데이터는 언제 수집된 것입니까?
- 완전성: 에서 모든 엔드포인트에 대한 테스트가 수행되나요, 아니면 일부만 테스트되나요?
- 의 시정 조치: 시정 활동이 귀사의 체계에 어떻게 반영되어 있습니까?
Tanium은 엔드포인트에 대한 실시간 접근을 제공하는 독창적이고 혁신적인 아키텍처를 기반으로 합니다. 이러한 아키텍처 덕분에 Tanium은 앞서 언급한 네 가지 과제를 본질적으로 해결할 수 있는 방식으로 작동합니다. 이 문서의 목적은 이러한 각 영역을 차례로 살펴보고, 관련 과제를 보다 상세히 설명하며, Tanium의 독창적인 설계가 이러한 과제가 규정 준수 목표를 저해하지 않도록 보장하는 방식을 보여주는 데 있습니다.
보도 범위
자산 범위는 엔드포인트 관리의 핵심 요소입니다. “측정되는 것은 관리된다”는 격언은 부인할 수 없는 사실입니다. 지금까지 대부분의 합리적인 사람들은 자산의 일부에만 첨단 보안 제품과 관행을 적용하는 것이 명백히 잘못된 접근 방식이라는 데 동의할 것입니다. 그러나 조직들은 (종종 자신도 모르게) 이런 일을 자주 저지른다.
이로 인해 몇 가지 의문이 제기됩니다:
- 네트워크에 연결되는 모든 자산을 정말로 파악하고 계신가요?
- 최신 상태이며 완전한 CMDB가 있습니까?
- 모든 관리 및 보안 도구가 CMDB를 기록의 출처로 활용하고 있습니까?
- 엔드포인트 도구가 정상적인 상태를 유지하도록 어떻게 보장합니까?
최근 ‘Essential Eight’에 대한 개정안을 통해 ‘애플리케이션 패치’ 및 ‘운영 체제 패치’ 완화 전략 모두에 자산 탐지 제어 기능이 명시적으로 추가되었습니다. 이전 버전의 경우, 이는 암묵적인 전제 조건이었습니다.
다행히도 Tanium에는 자산 탐색 기능이 포함되어 있습니다. 이 기능은 분산 스캔을 수행함으로써 Tanium 아키텍처를 활용합니다. 즉, 엔드포인트는 중앙 집중식 스캔 지점을 통하지 않고 스스로 인접한 자산을 탐지합니다. 이를 통해 부하가 분산되므로 네트워크에 무엇이 있는지 훨씬 더 빠르게 파악할 수 있을 뿐만 아니라, 중앙 집중식 방식으로는 도달하기 어려운 네트워크 영역까지 스캔할 수 있게 됩니다. Tanium의 자산 탐지 기능의 주요 목표는 다음과 같습니다:
1. 현재 운용 관리 대상이 아닌 관리 가능한 자산을 파악하여 운용 관리 대상에 포함시킵니다.

2. 이전에 관리 대상이었던 자산 중, 어떤 이유로든 현재 관리 대상에서 제외된 자산을 파악하여 조사하고 시정 조치를 취하십시오.

Tanium은 ‘Essential Eight’ 범위에 속하는 조직의 모든 엔드포인트가 관리되고 있으며, 규정 준수율을 과대 또는 과소 평가하게 만드는 관리 사각지대가 없도록 보장합니다. 궁극적으로 ‘에센셜 에이트(Essential Eight)’의 목적은 조직이 자사의 보안 상태를 파악하고 개선할 수 있는 출발점을 제공하는 데 있습니다. 만약 적용 범위를 제대로 파악하지 못한다면, 그 모든 노력은 그 목적을 달성하지 못하게 됩니다.
통화
데이터 최신성 문제는 엔드포인트 관리 분야 전반에 걸쳐 적용됩니다. 기존의 도구와 아키텍처는 네트워크 규모가 끊임없이 확대됨에 따라 확장성을 확보하는 데 어려움을 겪어왔으며, 동시에 오늘날의 보안 및 운영 요구 사항을 충족할 수 있는 속도로 해당 네트워크에 대한 가시성과 제어 기능을 보장하는 데도 어려움을 겪어왔습니다.
기존 도구들은 고전적인 허브-스포크 방식의 아키텍처를 활용합니다. 즉, 관리 서버에서 모든 엔드포인트로 이어지는 지점 간 연결을 말합니다. 이 아키텍처가 확장성을 확보할 수 있는 유일한 방법은 중앙 집중식 단일 지점에서 발생하는 부하를 분산시키기 위해 중간 계층의 인프라를 추가하는 것이지만, 이로 인해 데이터 검색 속도가 느려지고 장애 지점이 더 많아지게 됩니다.
Tanium은 특허받은 선형 체인 아키텍처를 활용합니다. 엔드포인트는 인접 노드와 연결되어 데이터를 주고받음으로써, 단일 관리 서버를 통한 통신량을 최소화할 수 있게 합니다. 그 결과, 엔드포인트에 접속하여 데이터를 가져오고 몇 초 단위의 속도로 작업을 수행할 수 있는, 매우 효율적이고 확장성이 뛰어난 통신 플랫폼이 탄생했습니다.

이러한 아키텍처가 ‘Essential Eight’ 준수 사항에 어떤 영향을 미치나요?
첫째, ‘Essential Eight’ 준수 여부를 측정하는 전통적인 방식은 대개 감사 방식에 따라 수행됩니다. 여기에는 내부 또는 외부 리소스를 활용하여 접근 권한이 있는 엔드포인트에 연결하고, 스크립트를 실행하여 규정 준수 여부를 평가한 뒤, 결과를 반환하고, 보고를 위해 해당 결과를 상호 연관 짓거나 정리하는 과정이 포함됩니다. 이 작업은 시간이 많이 걸리고 비용도 많이 들 수 있으므로, 일반적으로 정기적으로 수행되지는 않습니다. 이 준수 보고서는 시점의 상황을 반영하며 , 다음 감사가 실시될 때까지 이 보고서를 기준으로 삼습니다.
반면, Tanium이 환경을 관리할 때는 이미 다양한 데이터를 실시간으로 수집하고 있으며, ‘Essential Eight’ 보고에 필요한 구체적인 데이터 항목은 그저 또 다른 활용 사례일 뿐입니다. 이러한 성격의 보고 데이터를 확인할 때, 이는 환경의 현재 상태 를 반영합니다. 이는 특정 시점에서의 결과의 타당성뿐만 아니라, 본 문서의 ‘시정 조치’ 섹션에서 논의된 바와 같이 보안 상태를 개선하고 보완하기 위한 조치를 취한다는 개념을 도입할 때에도 중요합니다. 각각의 문제 해결 조치가 이루어질 때마다, 과거 특정 시점의 보고서는 해당 환경을 제대로 반영하지 못하게 되며, 결과적으로 그 유용성도 떨어지게 됩니다.
완전성
조직이 ‘Essential Eight’ 준수 모니터링을 위해 데이터의 완전성을 확보하는 데 있어 여러 가지 어려움이 있습니다.
- 자원/비용 제약: 데이터 수집을 위한 감사 방식의 접근법은 제한된 자원을 소모한다.
- 의 기술적 제약 사항: 기존의 데이터 검색 방식은 처리 규모, 속도, 모든 엔드포인트(예: 원격 및 도메인에 가입되지 않은 엔드포인트)에 대한 접근성, 그리고 궁극적으로 엔드포인트에 대한 가시성의 폭과 깊이 측면에서 한계가 있습니다.
이러한 제약 사항을 해결하기 위해 일반적으로 다음과 같은 접근 방식이 사용됩니다:
- 규정 준수 여부를 확인하기 위해 엔드포인트 중 일부를 표본으로 추출하여 측정한 다음, 그 결과를 네트워크 전체로 외삽합니다.
- 중앙 집중식 구성 및 로그를 확인하고, 이것이 엔드포인트의 실제 상태를 반영한다고 추론하거나 가정합니다.
Tanium은 매우 방대하고 복잡한 네트워크 환경을 전체적으로 관리할 수 있도록 기본적으로 설계되었습니다. 이를 실현하기 위한 수많은 아키텍처적 특징들이 있으며, 이러한 특징들은 ‘Essential Eight’ 규정 준수 모니터링 사용 사례로 자연스럽게 이어집니다. 장점은 다음과 같습니다:
- Tanium은 Windows, macOS, Linux 등 서로 다른 여러 운영 체제를 실행하는 엔드포인트를 일관되고 표준화된 방식으로 관리합니다.
- Tanium은 도메인에 구애받지 않습니다. 엔드포인트는 Tanium 서버와의 네트워크 연결만 있으면 됩니다. 이를 통해 엔드포인트는 인터넷, VPN을 통해, 또는 네트워크 내 보안 구역에 위치해 있을 때에도 전체 플릿의 일부로 관리될 수 있습니다.
- Tanium은 거의 실시간에 가까운 관리 기능을 유지하면서 대규모로 확장할 수 있습니다.
- 엔드포인트에 대한 가시성의 폭과 깊이는 매우 광범위합니다. 엔드포인트에서 명령줄(네이티브 유틸리티 또는 스크립트를 통해)로 수행할 수 있는 모든 데이터 검색 또는 작업은 Tanium을 통해 전체 환경 전반에 걸쳐 수행할 수 있습니다.

Tanium을 사용하여 전체 자산에 대한 ‘Essential Eight’ 준수 모니터링 체계가 구축되면, 이 데이터를 기반으로 하위 보기를 생성하는 것이 유용할 수 있습니다. Tanium은 엔드포인트 데이터를 다양한 방식으로 분류할 수 있는 기능을 제공하여, 지리적 기준, 사업부 기준, 하위 네트워크 기준 또는 그 밖의 타당한 논리적 구분 기준에 따라 데이터를 시각화할 수 있도록 합니다.
시정 조치
어떤 형태의 시정 조치나 개선 활동을 통해 보안 태세를 강화할 수 있는 능력은 궁극적으로 ‘Essential Eight’ 규정 준수의 최종 목표입니다.
그러나 앞서 설명한 바와 같이, 일반적인 감사 방식의 ‘Essential Eight’ 보고서는 도출된 준수율 수치를 제시할 뿐, 비준수 사항을 어떻게 해결할지는 사용자가 직접 파악해야 합니다. 상세하고 출처가 명확한 종점 데이터가 제공되지 않는다면, 이는 실로 매우 어려운 과제가 됩니다.
Tanium의 ‘Essential Eight’ 모니터링 기능은 규정 준수상의 취약점을 파악하여, 요약된 백분율뿐만 아니라 관련 기본 엔드포인트, 실패한 구체적인 통제 사항, 그리고 각 성숙도 수준에 따라 이 결과를 도출한 근거가 되는 데이터까지 보여줍니다. 그 후에는 Tanium을 사용하여 문제를 해결하거나, 필요에 따라 기존 도구를 활용할 수 있습니다. 현재 보고 현황을 고려할 때, 새로운 결과는 곧 보고서에 반영될 예정입니다.
Tanium은 본질적으로 보안 상태를 개선하고, 결과적으로 ‘Essential Eight’ 준수 수준을 높일 수 있는 기능을 제공합니다. Tanium을 활용한 표준 위생 보고 및 집행 활동을 통해 대부분의 통제 항목에 걸쳐 규정 준수 수준에 긍정적인 영향을 미칠 수 있습니다. 이러한 활동에 대한 보고는 별개의 또는 독립된 업무가 아니라, 그 관리의 자연스러운 결과로 이어지게 됩니다. 이러한 폐쇄형 규정 준수 피드백 루프를 우리가 “설계 단계부터 고려된 규정 준수(Compliance by Design)”라고 부릅니다.
ACSC Essential Eight 및 에 대해 자세히 알아보고, Tanium이 귀사의 조직 이 규정 준수를 유지하는 데 어떻게 도움을 줄 수 있는지 확인해 보세요.

