2022년 10월 3일에 맞춰, 미국 사이버보안·인프라보안국(CISA)은 새로운 ‘ ’ 구속력 있는 운영 지침(BOD 23-01)을 발표했습니다. 이 규정은 미국 연방 민간 기관들이 네트워크 내의 미확인 자산을 대상으로 최소 7 일마다 자동 스캔을 수행하고, 탐지된 모든 기기에 대해 최소 14 일마다 취약점 스캔을 실시하도록 요구하고 있다. 또한, 이 지침에 따라 각 기관은 해당 데이터를 완료 후 72 시간 이내에 CISA의 ‘지속적 진단 및 완화(CDM)’ 프로그램 대시보드로 전송해야 합니다.
‘구속력 있는 운영 지침’이란 무엇인가요?
새로운 사이버 위협이 급속도로 확산되는 추세를 따라잡기 위해, 미국 민간 기관의 보안을 담당하는 구속력 있는 운영 지침(BOD)이 빈번하게 발표되고 있다. BOD는 CISA에 최신 위협을 바탕으로 새로운 지침을 발표하고, 연방 정부의 공격 표면을 가능한 한 신속하게 축소할 수 있는 방안을 제공합니다. 일부 BOD에는 취약점을 발견하고 패치하는 데 필요한 공격적인 처리 기한이 포함되어 있기도 합니다. BOD 23-01 과 그 CDM 대시보드 요건도 마찬가지입니다.
연방 기관들이 이처럼 신속한 대응을 해내기는 어려울 수 있다. 많은 기업이 구형 소프트웨어와 하드웨어에 의존하고 있으며, 운영이 종종 사일로화되어 있습니다.
새로운 중점 분야는 자산 가시성입니다. 정부가 직면한 사이버 위험이 커지고 있는 점과 IT 복잡성 완화에 대한 새로운 강조점을 고려할 때, 이는 중요한 문제입니다. 자산 가시성은 BOD 23-01의 주제이기도 합니다.
애셋 가시성이란 도대체 무엇일까요?
이 맥락에서 ‘자산 가시성’이란 IT 또는 보안 팀이 네트워크에 연결된 물리적 장치를 파악할 수 있는 능력을 의미합니다. 이러한 장치에는 서버, 워크스테이션, 전화기, 노트북 등이 포함될 수 있습니다. 자산의 일반적인 정의에는 가상 머신, 컨테이너, 스위치 및 방화벽 어플라이언스도 포함됩니다. 기본적으로, 자산이 네트워크에 연결되어 있다면 해당 자산도 표시되어야 합니다.
그러나 이러한 모든 자산을 완벽하게 파악하는 것은 매우 어려운 일로 알려져 있으며, 특히 대행사가 가능한 한 최소한의 도구만을 사용하면서 최대한의 정확성과 속도를 추구하는 경우에는 더욱 그렇습니다. 많은 기존 도구는 특정 운영 체제만 스캔할 수 있는 반면, 다른 도구는 관리 대상 장치(즉, 해당 도구의 에이전트가 설치된 장치)만 탐지할 수 있습니다. 그럼에도 불구하고, 일부는 VPN에 연결된 네트워크에서만 자산을 식별할 수 있어, 점점 늘어나는 원격 기기의 수를 파악하지 못하고 있다.
이러한 과제들은 조직의 공격 표면을 줄이기 위한 개별 도구들이 무분별하게 늘어남으로써 IT 환경의 복잡성을 초래할 수 있습니다. 이러한 복합적인 과제를 신속하고 정확하게 해결할 수 있는 플랫폼은 극히 드뭅니다.
바로 이 부분에서 Tanium이 도움을 드릴 수 있습니다. Tanium은 세계에서 가장 혹독한 환경을 위해 설계되었습니다. 현재 이 기술은 BOD 23-01에서 제시한 바로 그 과제를 해결하는 데 도움을 주기 위해 많은 미국 정부 기관에서 활용되고 있습니다. Tanium의 단일 플랫폼과 단일 에이전트 덕분에 미국 정부 기관들은 Tanium을 활용하여 다음과 같은 조치를 취함으로써 BOD 23-01’s 요건을 손쉽게 충족할 수 있습니다:
- 관리 대상 자산을 확인, 제어 및 문제 해결
- 관리되지 않는 자산을 확인하고 보고하며, Windows, Mac 또는 Linux 엔드포인트를 관리 대상에 포함시킨 다음, 발견된 문제를 해결합니다.
- 필요한 데이터를 CDM 대시보드로 전송합니다.
Tanium과 달리, 이러한 유형의 스캔에 일반적으로 사용되는 기존 도구들은 데이터를 반환하는 데 너무 오랜 시간이 걸립니다. 게다가 그 데이터는 시간이 지나면서 구식이 되고 불완전해집니다. 그리고 일반적으로 관리 자산만 포함됩니다.
Tanium을 활용하면 연방 기관들은 전체 환경을 스캔하여 결과를 며칠이나 몇 주가 아닌, 단 몇 분 또는 몇 초 만에 확인할 수 있습니다. 그런 다음 해당 데이터를 CDM 대시보드로 손쉽게 전송할 수 있습니다.
가시성이 부족하면 어떤 영향이 있을까요?
관리되지 않는 기기는 연방 네트워크의 보안과 안정성에 심각한 위험을 초래합니다. 이러한 기기에 어떤 내용이 저장되어 있는지 파악하는 것은 막막한 과제일 수 있으며, 과도한 비용이나 성능 저하 없이 해결하기는 어려운 문제입니다. BOD 23-01 은 연방 민간 행정부(FCEB) 기관들이 관리 대상 기기와 비관리 대상 기기 모두에서 취약점을 파악하도록 요구함으로써, 단순한 기기 가시성 수준을 넘어섭니다.
네트워크에서 어떤 활동이 이루어지고 있는지 파악하는 것이 첫 번째 단계이며, 이 부분에서 Tanium이 도움을 줄 수 있습니다. 이미 많은 연방 기관들이 바로 이러한 용도로 Tanium을 사용하고 있습니다. 그들은 Tanium이 CISA의 가시성 및 취약점 관리 요건을 충족할 뿐만 아니라 이를 뛰어넘는, 신뢰할 수 있고 안정적인 솔루션이라는 사실을 잘 알고 있습니다.
Tanium이 기관에 네트워크 현황을 파악할 수 있는 기능을 제공한 후, 두 번째 단계에서는 해당 기기를 스캔하여 취약점이 있는지 확인합니다. Tanium은 다른 도구보다 훨씬 빠르고 정확하면서도 네트워크와 엔드포인트에 미치는 영향은 적은 클라이언트 기반 방식을 사용하여 이러한 스캔을 수행할 수 있습니다. Tanium을 사용하면 인증 정보 기반 또는 인증 없는 스캔 방법 중 하나를 통해 관리되지 않는 장치도 원격으로 스캔할 수 있습니다.
CDM 대시보드로 데이터를 전송하는 것은 어떨까요?
이미 여러 연방 기관이 Tanium을 활용해 CDM 대시보드에 시의적절하고 정확한 데이터를 전송하고 있습니다. Tanium Connect는 데이터 유형에 구애받지 않으며, 필요한 일정에 따라 데이터와 보고서를 전송할 수 있어 대시보드를 항상 최신 상태로 유지합니다.
Tanium으로 또 어떤 것이 가능할까요?
Tanium은 기기를 검색하고 취약점을 스캔하는 것 외에도, 해당 기기를 추적하고 문제를 해결하는 솔루션을 제공합니다.
Tanium의 추가 기능은 기관들이 다음과 같은 이점을 얻을 수 있도록 지원합니다:
- 하드웨어 및 소프트웨어 자산에 대한 상세한 현황 파악 및 보고 기능을 활용하세요
- 그래프와 차트를 통해 진행 상황을 추적하고 시각화하세요
- Windows, Mac 및 Linux 운영 체제를 최신 상태로 유지하는 과정을 간소화하세요
- 네트워크의 복잡성과 관계없이 소프트웨어를 쉽고 빠르게 설치, 제거 및 업데이트할 수 있습니다.
Tanium의 기능에 대해 더 자세히 알아보시려면, 올해 초 Tanium이 미국 연방 기관들이 CISA의 BOD 22-01 지침을 준수할 수 있도록 어떻게 지원했는지 확인해 보십시오. 또는, 에서 당사의 무료이며 의무가 없는 ‘’ 위험 평가에 대해 알아보세요.
올해 초 출시된 ‘ ’ BOD 22-01과 같은 사례는 물론, 앞으로 발생할 수 있는 모든 상황에 신속하고 포괄적으로 대응할 수 있는 Tanium의 솔루션을 확인해 보세요.

