악의적인 행위자들은 피해자를 공격하기 위해 활용할 수 있는 다양한 도구를 보유하고 있다. 하지만 네트워크 보안 담당자들이 이러한 공격이 성공하지 못하도록 하기 위해 취할 수 있는 조치도 많이 있습니다. 랜섬웨어 침해 사고를 완화하든, 사이버 스파이 활동 시도를 차단하든, 핵심은 사이버 위생 기본 수칙 을 올바르게 실천하는 데 있습니다.
조직이 어떻게 해킹당하는가
이는 IT 및 보안 팀에게는 부담스러운 과제로 느껴질 수 있습니다. 어쨌든, 위협 행위자들은 기습의 이점을 가지고 있을 뿐만 아니라, 공격 대상으로 삼을 수 있는 광범위한 공격 표면과 이를 돕는 풍부한 다크웹 자원을 보유하고 있다. 하지만 효과적인 사이버 위험 관리가 꼭 부담스러울 필요는 없습니다. 먼저, 대부분의 사이버 공격이 거치는 세 가지 주요 단계를 살펴보겠습니다.
에 대한 초기 접근은 대부분 유효한 피싱된 인증 정보를 사용하거나 알려진 취약점을 악용하는 방식으로 이루어집니다. 많은 보안 책임자들이 제로데이 공격을 우려할지 모르지만, 사실 가장 큰 위험을 초래하는 것은 이미 공개된 취약점이라고 할 수 있다. 의 Log4j 가지 취약점 사례에서 볼 수 있듯이 (새 탭에서 열림), 일부 취약점은 다른 것보다 패치하기가 더 쉽습니다.
다음으로는 측면 이동 이 발생하는데, 이는 대개 부실한 권한 관리로 인해 가능해집니다. 종종 직원이 조직 내 여러 부서에서 다양한 직책을 맡았음에도 불구하고, 해당 직원의 권한이 현재 맡고 있는 직책에 맞게 업데이트되지 않은 사례를 볼 수 있습니다. 바로 이것이 악의적인 행위자가 필요로 하는 것, 즉 동일한 인증 정보를 사용하여 조직 내 어디든 자유롭게 이동할 수 있는 능력입니다.
데이터 유출 은 랜섬웨어 페이로드 배포와 함께 공격의 최종 목표로 삼는 경우가 매우 흔합니다. 고객 데이터, 영업 비밀 또는 지적 재산권일 수 있습니다. 기업은 이미 너무 늦어버린 후에야 자사가 보유하고 있는 모든 민감한 데이터를 깨닫게 될 수도 있다. 만약 그 비밀 레시피나 독창적인 제품 디자인이 사이버 범죄 지하 시장에 유출된다면, 일부 기업에게는 몰락의 서막이 될 수도 있다.
사이버 위생이란 무엇인가
위협 행위자들이 어떻게 활동하는지 이해하게 되면, 이를 저지하기 위한 조치를 취할 수 있습니다. 이 내용을 세 가지 주요 영역으로 나누어 살펴보겠습니다:
가시성 및 제어
속담에도 있듯이, 보이지 않는 것은 지킬 수 없다. 가시성을 확보하려면 우선 자산 관리가 필요하며, 이는 조직 내에 어떤 엔드포인트가 존재하는지 파악할 뿐만 아니라, 해당 엔드포인트에서 어떤 애플리케이션이 실행되고 있는지도 파악해야 함을 의미합니다. 가시성은 압축 파일 속에 숨어 있을지도 모르는 개별 오픈소스 종속성까지 철저히 파악해야 합니다. Log4j 을 통해 우리는 어떤 부분도 소홀히 해서는 안 된다는 것을 배웠습니다. 이러한 통찰력은 조직이 위험 관점에서 자산을 우선순위화하는 데 도움이 될 것이며, 이는 예산 최적화에 기여할 것입니다. 그리고 가시성이 확보되면 제어 능력도 따라와야 합니다. 즉, 발견된 문제를 해결하기 위해 해당 엔드포인트에 대해 조치를 취할 수 있는 능력을 갖추어야 합니다.
가시성과 제어 기능을 실제로 구현하기 위해서는, 조직이 구성 관리 데이터베이스(CMDB)에 가능한 한 정확하고 최신의 데이터를 지속적으로 최대한 많이 확보해야 합니다. 이와 더불어, 적절한 사용자만이 적절한 애플리케이션에 접근할 수 있도록 신원 및 접근 제어 방안을 고려해야 합니다. 게다가, 이들은 포괄적인 취약점 평가 및 관리 프로그램을 운영해야 합니다.
지속적인 보호 조치
다음으로는 이러한 프로그램의 성과를 측정하고 추적하는 방법에 대해 알아보겠습니다. 중요한 점은 일단 설정해 놓고 방치해서는 안 된다는 것입니다. 조직은 워게임, 테이블톱 훈련, 레드팀·블루팀 훈련 등을 통해 언제든 사고에 대비할 수 있도록 만반의 준비를 갖추어야 합니다. 또한 자동화된 패치 관리는 조직에 필요한 지속적인 위험 관리를 지원하는 데 도움이 될 것입니다. 그리고 항상 다음과 같은 핵심 질문에 답할 수 있도록 노력해야 합니다:
- 당사의 보안 통제 수단은 무엇입니까? 우리가 그 방법들을 시험해 보고 있는 건가요? 그리고 효과가 있나요?
- 우리의 데이터는 어디에서 오는 것일까요? 그 정보는 어디에 저장되며, 어떻게 보호해야 할까요?
- 우리 직원들은 보안 인식에 대해 적절한 교육을 받았으며, 조직 내 모든 구성원이 사이버 위험 관리의 중대한 중요성을 이해하고 있습니까?
탐지 및 대응 조치
조직이 자사가 보유한 자산을 파악하고, 대규모로 신속하게 통제권을 확보하여 문제를 해결하며, 승인된 사용자만 애플리케이션과 엔드포인트에 접근할 수 있도록 보장한다면, 공격의 80%를 방어할 수 있게 될 것입니다. 이제 중요한 것은 방어망을 뚫고 들어왔을지도 모르는 나머지 20%를 탐지하고 이에 대응하는 것입니다.
의 추산에 따르면, 오늘날 데이터 유출 사고를 파악하고 차단하는 데 277 일이 소요되는 것으로 나타났습니다. (새 탭에서 열림) 그건 너무 길어요. 하지만 엔드포인트에 대한 가시성과 제어 능력이 강화되면, 조직이 적절한 프로세스를 자동화할 수만 있다면 탐지 및 대응 속도도 빨라집니다. 이를 위해서는 먼저 사고 대응 계획을 수립하고, 이를 정기적으로 테스트하여 각 구성원이 자신의 역할을 확실히 이해하고, 관련 팀들 간에 원활한 소통이 이루어지도록 해야 합니다.
약점이 파악된 경우, 해당 프로세스를 개선해야 합니다. 또한 조직에서 얼마나 많은 보안 도구를 사용하고 있는지 비판적으로 검토하고, 공급업체 수를 줄여 통합하는 한편, 개별 솔루션의 사용을 최소화하고 플랫폼 기반 접근 방식을 채택해야 합니다. 이를 통해 여러 팀이 모두 단일한 신뢰할 수 있는 정보원을 기반으로 업무를 수행할 수 있게 될 것입니다.
완벽한 보안은 달성할 수 없다는 점을 명심할 필요가 있습니다. 중요한 것은 기회주의적인 공격의 대부분을 막아낼 수 있을 만큼의 역량을 갖추는 것과, 더 정교한 공격에 신속하게 대응하고 확산을 차단할 수 있는 절차를 마련해 두는 것입니다.
사이버 공격의 구조와 이에 대비하는 방법에 대해 더 자세히 알아보시려면, Tanium의 EMEA 지역 최고 보안 고문인 잭 워렌(Zac Warren)이 진행한 최신 웨비나를 확인해 보세요. 지금 시청하세요. (새 탭에서 열림)

