메인 콘텐츠로 건너뛰기
Adobe Flash는 이제 끝났다. 하지만 그 밖에도 혼란을 일으키기만을 기다리는 보안에 취약한 앱들이 도처에 널려 있다
관점

Adobe Flash는 이제 끝났다. 하지만 그 밖에도 혼란을 일으키기만을 기다리는 보안에 취약한 앱들이 도처에 널려 있다

앱의 수명 주기 전반에 걸쳐, 자연스러운 수명 종료 시점을 포함하여 앱을 모니터링하고, 패치를 적용하며, 최신 상태로 유지하기 위해 알아야 할 사항은 다음과 같습니다.

결국, 죽음은 순식간에 찾아왔다. 2021년 1월 1일에 따르면, 한때 데스크톱, 노트북 및 기타 단말기에서 어디서나 볼 수 있었던 대표적인 미디어 플레이어였던 Adobe Flash의 제작사인 는 20년 넘게 이어져 온 이 버그가 많은 소프트웨어에 대한 지원을 에서 종료했다.

플래시는 출시 이후 대부분의 기간 동안 에 언급된 심각한 보안 결함으로 인해 골치를 앓아왔습니다. 하지만 그럼에도 불구하고 많은 기업들이 배포하기 쉬운 이 애플리케이션을 사용하는 것을 멈추지 않았다.

이는 웹 개발자들이 플래시를 활용하면 매력적인 사용자 인터페이스를 쉽게 만들 수 있고, 기업 웹사이트에 멀티미디어 동영상을 삽입하기에도 편리하다고 생각했기 때문입니다. 심지어 어도비의 경고를 일축하고도 해당 앱을 계속 가동시켰는데, 사용량이 정점에 달했을 때는 무려 10억 개에 달하는 엔드포인트에서 이 앱이 실행되고 있었다.

의 빌 펠레티에(Bill Pelletier,)와 같은 사람들에게는, 기업 팀들이 플래시(Flash)와 같은 앱이 제공하는 편의성과 적절한 보안 조치 사이의 균형을 맞추는 데 소극적인 태도가 큰 대가를 치르게 할 수 있다. 2010s 지역에 위치한 한 전국적 규모의 보험사에서 보안 아키텍트로 근무하던 그는, 회사의 사용자 데이터 수집 및 사용자 브라우저를 통한 견적 제공에 플래시를 사용하는 것에 대해 경고했다. 아무도 귀를 기울이지 않았다. 펠레티에는 “갑자기 플래시에서 벗어나는 작업이 결국 수년에 걸쳐 100만 달러가 소요되는 프로젝트가 되어버렸다”고 말했다.

“갑자기 [우리에게] Flash에서 벗어나는 작업은 수년에 걸쳐 100만 달러가 소요되는 프로젝트가 되어버렸습니다.”
빌 펠레티에, 보안 아키텍트

펠레티에는 오늘날 전 세계 기업들에서 수백 개, 아니 수천 개에 달하는 애플리케이션과 애플리케이션의 일부가 실행되고 있으며, 이들이 유사한 보안 위험을 초래하고 있기 때문에 기업들은 이 교훈을 명심해야 한다고 말합니다. 그는 또한 애플리케이션을 선택할 때 위험과 이점을 신중하게 균형 있게 고려해야 하며, 애플리케이션의 수명 주기 전반에 걸쳐(자연적인 수명 종료 시점을 포함하여) 모니터링, 패치 및 최신 상태 유지를 철저히 해야 한다고 덧붙였습니다.

애플리케이션에 패치가 적용되지 않고 유지보수가 이루어지지 않을 경우, 해당 기업이 해당 애플리케이션을 사용하는 한 원격으로 악용될 가능성이 높습니다. 인수합병을 통해 다른 회사를 인수하거나 합병할 때, 인수하게 될 기술 스택을 충분히 파악하지 못한 기업들은 대개 이를 평가하고 보강할 역량이 부족하다는 점에서 가장 큰 어려움을 겪게 됩니다.

오늘날 많은 근로자가 재택근무를 하고 있기 때문에, 그 위험은 더욱 커지고 있습니다. 펠레티에는 “우리는 더 이상 기업 네트워크 방화벽의 보호 범위 내에서 업무를 수행하지 않는다”고 말했다. "우리는 이제 재택근무 공간이나 소파에 앉아, 집의 케이블 모뎀에 연결해 있거나 여행 중에는 공용 와이파이를 사용하고 있습니다."

효과적인 엔드포인트 보안 은 “순식간”에 달성될 수는 없겠지만, 전문가들은 보안 팀이 다음의 다섯 가지 기본 보안 전략을 준수해야 한다고 조언합니다.

5 가지 보안 전략

직원들이 보안에 대한 감각을 기를 수 있도록 교육하십시오

첫 번째 방어선은 엔드포인트, 즉 조직이 직원들이 원격으로 업무를 수행할 수 있도록 배포한 노트북, PC, 태블릿 및 기타 기기를 사용하는 사람들입니다. 보안 팀은 인사팀과 협력하여 직원들이 유혹적인 피싱 이메일 을 클릭하거나, 악성 또는 위험한 애플리케이션을 설치하는 것에 주의하도록 효과적으로 교육해야 합니다. “보안 인식 교육은 필수적입니다.”라고 영국 맨체스터에 본사를 둔 보안 서비스 제공업체 NCC 그룹의 수석 보안 컨설턴트인 켄 스윅(Ken Swick, , )은 말합니다. “인식 제고 교육은 사용자들이 그런 유해한 내용을 유입하지 않도록 하는 데 도움이 됩니다.” 또한 사용자들이 엔드포인트에 민감한 정보를 저장할 때 발생할 수 있는 위험을 인식하게 할 수도 있습니다.”

보안 인식 및 교육 프로그램은 복잡한 주제를 명확히 설명하고 직원들의 참여를 이끌어낼 수 있는 전담 교육 관리자를 중심으로 시작해야 하며, 직원들에게 과도한 보안 부담을 주어 ‘보안 피로감’을 유발해서는 안 됩니다. 이는 종종 많은 기업들이 행하는 일방적인 보안 강의를 피하고, 대신 직원들을 보안 프로세스에 참여시켜 지속적으로 관심을 유지하게 하는 게임형 보안 교육과 상호작용형 동영상으로 전환하는 것을 의미합니다.

[함께 읽어보세요: 원격 근무자를 보안 옹호자로 만드는 방법]

이 교육은 반복적으로 실시되어야 하며, 장기적인 행동 변화를 이끌어내는 데 중점을 두어야 합니다. 포레스터 컨설팅(Forrester Consulting)이 이메일 및 데이터 보안 기업 미메캐스트( , )를 위해 수행한 ‘2020 ’ 연구( )에 따르면, 보안 교육만으로는 효과가 없는 것으로 나타났습니다. 보안 인식 교육을 받았음에도 불구하고, 설문 응답자의 평균 3분의 1이 보안 정책을 무시했다고 시인했으며, 이는 사이버 행동 자체에 변화가 필요함을 보여준다.

IT 가시성 향상

보안 침해를 탐지해야 하는 것보다 이를 사전에 차단할 수 있는 편이 낫다. 따라서 효과적인 엔드포인트 관리가 필수적입니다. 가 750 명의 IT 의사결정권자를 대상으로 실시한 ‘Tanium 2020 ’ 설문조사 에 따르면, CIO의 94%가 자사 환경 내에 존재하지만 미처 파악하지 못했던 엔드포인트를 발견했으며, 이로 인해 해당 엔드포인트와 관련된 잠재적 보안 위험을 줄이는 데 어려움을 겪고 있는 것으로 나타났다.

비즈니스-기술 팀은 직원들이 어떤 기기를 사용하고 있는지, 해당 기기가 어디에 있는지, 어떤 애플리케이션을 실행하고 있는지, 그리고 어떤 유형의 데이터를 처리하고 저장하고 있는지 파악해야 합니다. 시장 조사 기관 S&P Global Market Intelligence의 보안 분석가인 페르난도 몬테네그로( ,)는 “사용 중인 엔드포인트에 대한 정확한 정보를 확보하는 것이 필수적”이라고 말했다.

빌 펠레티어는 의 기기 관리 서비스( )가 아직 도입되지 않았다면 모든 조직의 실행 계획에 반드시 포함되어야 한다고 덧붙였습니다. "보안을 유지하는 데 필요한 모든 관리 작업을 수행할 수 있도록, 위치에 관계없이 이러한 모든 기기를 관리할 수 있는 능력이 있어야 합니다."라고 그는 말합니다.

IT 위생 수칙을 실천하세요

공격자가 엔드포인트에 침입하지 못하게 하는 가장 좋은 방법은 가능한 한 많은 침입 경로를 차단하는 것입니다. IT 팀은 구성 관리, 정책 적용 및 효과적인 패치 적용을 통해 이를 수행할 수 있습니다. 펠레티에는 “위생 관리는 모든 것을 제대로 관리하는 것을 의미한다”고 말한다. “즉, Java와 같은 구식 구성 요소에 대한 의존도를 줄여야 한다는 뜻입니다.” 그는 “왜 기기에 ‘자바 1,41 ’이 필요한가요?”라고 묻습니다.

공격자와 악성코드를 차단하기 위해 최신 패치를 설치하는 것 외에도, 악성 앱을 식별하는 등 적절한 기기 구성 정책을 지속적으로 시행하는 것이 매우 중요합니다. 스윅은 “엔드포인트에 승인된 소프트웨어만 설치되고 올바르게 구성되도록 보장할 수 있는 능력은 일관성, 합법성 및 지원 측면에서 중요한 통제 수단이다”라고 말했다.

정확한 원격 측정 데이터를 확보하십시오

IT 팀은 각 기기의 비즈니스 맥락을 이해해야 합니다. 여기에는 기기 소유자의 역할과 사용자가 수행하는 작업 유형이 포함되며, 이는 주로 텔레메트리( ) — 즉, 엔드포인트에서 실행 중인 시스템에 대한 자동화된 데이터 및 통신 정보 —에 기반을 두게 됩니다. 이는 결과적으로 적절한 방어 체계와 보안 정책이 마련되도록 하는 데 도움이 됩니다. CFO의 엔드포인트 보안에는 네트워크 트래픽 흐름, 클라우드 및 엔드포인트 프로세스에 대한 이러한 모니터링은 물론, 추가적인 모니터링도 포함됩니다. 여기에는 CFO가 접근하게 될 금융 시스템의 애플리케이션 동작을 모니터링하는 작업이 포함될 수 있습니다.

"우리는 엔드포인트 원격 측정 데이터가 세상에서 무슨 일이 일어나고 있는지 파악하는 데 얼마나 유용한지 확인하고 있습니다." 몬테네그로는 “이는 해당 기기에서 VPN이 사용되고 있는지 여부를 파악하는 차원을 훨씬 넘어선 문제”라고 말했다. “중요한 것은 기기의 상태와 사용 방식을 파악하는 데 있습니다.” “여기에는 이메일 시스템과 신원 및 접근 관리 시스템에서 수집된 텔레메트리 데이터는 물론, 상황에 맞는 비즈니스 정보도 포함되어 있어 보다 나은 보안 결정을 내릴 수 있습니다.”

엔드포인트 사고 대응 능력 강화

결국 모든 조직은 취약한 소프트웨어 때문이든, 직원이 피싱 이메일의 링크를 클릭했기 때문이든 간에 엔드포인트 침해 사고를 겪게 마련입니다. 엔드포인트 보안을 비롯한 보안 취약점은 막대한 비용을 초래합니다. According to the 2020 Cost of a Data Breach Report, with research provided by the Ponemon Institute and published by IBM Security, globally the average cost of a data breach was $3,86 million. 보안 침해 사고를 발견하거나 차단하는 데 걸리는 평균 기간: 280 일.

엔드포인트 보안의 여러 측면은 수년 동안 변함없이 유지되어 왔지만, 문제의 복잡성과 규모는 계속해서 커져만 가고 있습니다. 몬테네그로는 “기업들이 현재 수만 대에서 수십만 대에 이르는 기기를 관리해야 하는 과제에 직면해 있기 때문에, 현재 기업에 필요한 역량은 대규모로 대응할 수 있는 능력이다”라고 말했다.

사고 대응은 규제 준수를 위해서도 매우 중요하며, 바로 이러한 문제가 빌 펠레티에가 근무하던 보험사에서 플래시(Flash)를 결국 무산시킨 원인이 되었습니다. "그들[웹 개발팀]은 결제 정보를 플래시를 통해 처리하고 싶어 했지만, 우리는 사실상 그게 불가능하다고 말했습니다,"라고 그는 말한다.

하지만 플래시가 처음 등장하게 된 이유는 제대로 작동했고, 사용하기가 정말 쉬웠기 때문이었다. 그리고 이는 보안 전문가들이 기업 내 모든 엔드포인트의 보안을 유지하기 위해 매일 맞서 싸우고 관리해야 하는 바로 그 싸움입니다.