메인 콘텐츠로 건너뛰기
추천 이미지: 사이버보안 공격 표면을 줄이기 위한 킬 체인 사고 적용
관점

사이버보안 공격 표면을 줄이기 위한 킬 체인 사고 적용

오늘날의 위협은 정교하고 복잡하기 때문에, 조직은 공격의 모든 단계에 대비해 방어해야 합니다.

혁신의 속도에 맞춰 엔드포인트가 진화함에 따라, 조직 내 IT 자산을 겨냥한 모든 공격 경로의 총합인 ‘공격 표면’은 계속해서 확대되고 있다. CIO들은 비즈니스 성장과 디지털 전환을 지원하기 위해 새로운 클라우드 서비스를 도입하거나 엔드포인트를 추가할 때마다 공격 표면을 확대하게 됩니다. 이들은 성장하는 와중에도 그 공격 표면을 방어해야 하는 과제에 직면해 있다.

이전 블로그 게시물에서 저는 CIO들이 혁신과 IT 보안 을 동시에 지원해야 하는 과정에서 직면하는 과제에 대해 다룬 바 있습니다. 이제 CIO들이 현대적인 ‘클라우드 우선’ IT 환경의 공격 표면을 보호하기 위해 채택할 수 있는 방어 전략에 대해 좀 더 자세히 살펴보겠습니다.

Kill chain 101

특히, ‘킬 체인(kill chain)’이라고 불리는 중요한 공격 모델을 예로 들어 설명하고자 합니다. 미군은 원래 수십 년 전, 작전 데이터 세트를 활용해 능력 격차를 분석하기 위해 이 모델을 개발했습니다. 킬 체인(kill chain)이란 특정 표적을 상대로 무기를 성공적으로 운용하는 데 필요한 일련의 임무 과제나 기능들을 총칭하는 용어입니다. 킬 체인은 개별 역량을 결합하여 시너지 효과를 창출함으로써 결과에 중점을 둡니다. 미 해군이 공중전 능력을 평가하기 위해 사용하는 킬 체인은 다음과 같은 임무 과제 또는 기능으로 구성된다: 탐지, 위치 파악, 식별, 추적, 교전, 평가. 목표는 지정된 공역 내에서 위협을 제거하는 것이다.

2009년, 록히드 마틴 사가 발표한 기술 논문에서 여러 사이버 보안 전문가들은 킬 체인 모델을 당시 새로운 형태의 공격이었던 ‘고급 지속적 위협(APT)’에 대한 방어 문제에 적용했다. 그 논문이 발표된 이후 많은 것이 변했지만, ‘킬 체인’이라는 개념은 여전히 유용합니다. 그 이유는 다음과 같습니다.

APT가 등장하기 전까지, IT 분야의 많은 사람들은 사이버 방어가 단순한 전술 체크리스트로 요약될 수 있다고 생각했다. 바이러스를 차단하고 싶다면, 안티바이러스(AV) 소프트웨어를 설치하면 됩니다. 하지만 감시되지 않는 포트를 통해 네트워크에 침입하려는 침입자를 차단하고 싶다면, 방화벽과 침입 탐지 시스템(IDS)을 구축했을 것입니다. 그 외 등등. 이러한 각 솔루션은 정보 네트워크의 특정 영역을 보호하기 위해 서로 분리된 상태로 독립적으로 운영되었습니다.

이러한 간단한 보안 조치들이 틀린 것은 아닙니다. 그것들만으로는 불완전할 뿐입니다. APT의 부상은 이 사실을 여실히 보여주었다.

APT 공격에서 침입자들은 시간을 충분히 들여 공격합니다. 그들은 네트워크를 이리저리 샅샅이 뒤져 취약점을 찾아내고, 악성코드를 유포할 것입니다. 다음으로, 공격자들이 지구 반대편에서라도 설치된 악성코드를 직접 제어할 수 있도록 명령 및 제어 연결을 설정할 것입니다. 그러면 그들은 마음 내키는 대로 네트워크를 둘러볼 것입니다. 그들의 목적에 따라, 훔치거나 방해할 가치가 있는 자산을 찾아내는 데 며칠, 몇 주, 심지어 몇 달이 걸릴 수도 있습니다.

단순한 보안 조치 체크리스트만으로는 이러한 종류의 공격을 막는 것이 기껏해야 어렵고, 위협이 제한된 IT 자원을 빠르게 소모하기 때문에 확장성이 떨어집니다. 이 공격의 다양한 구성 요소들이 어떻게 미묘하게 상호 작용하고 있는지 이해하려면 더 큰 그림을 봐야 합니다. 그때서야 비로소 공격을 감지하고 이를 막기 위한 조치를 취할 수 있습니다.

킬 체인과 현대적인 사이버 공격 표면

오늘날 조직들이 직면한 위협을 고려할 때, 안보에 대한 보다 폭넓은 비전을 마련해야 할 필요성은 그 어느 때보다 중요합니다.

이에 비해 2009년에는 CIO와 CISO들이 비교적 제한적이고 균일한 IT 환경을 보호하고 있었다. 거의 모든 직원이 현장에서 근무했다. 직원들이 개인적인 용도로 직접 구매한 것이 아니라, 거의 모든 데스크톱과 노트북이 IT 부서에서 배정해 준 것이었다.

클라우드 도입은 아직 초기 단계에 머물러 있었다. 데이터 센터에서는 현지 관리자들의 면밀한 감독 하에 대부분의 애플리케이션이 운영되었습니다. 네트워크 방화벽은 실제로 보호가 필요한 대부분의 IT 자산을 포괄할 수 있습니다. CIO의 영역은 정말로 성과 같았다. 모든 귀중한 것들이 한곳에 모여 있고, 그 주위는 견고한 성벽으로 둘러싸여 있으며, 파수꾼들이 위험을 경계하고 있었다.

오늘날에 이르러 공격 표면은 훨씬 더 넓어지고, 다양해졌으며, 허점이 많아졌습니다. 일반적인 IT 인프라는 여러 클라우드 서비스 제공업체는 물론, 노트북, 태블릿, 스마트폰이 혼용된 수많은 재택근무 환경을 아우릅니다.

그 밖의 엔드포인트로는 IoT 기기와 운영 기술(OT) 기기가 있습니다. 예전에는 기업들이 제조 현장에 컨트롤러와 같은 OT 장비를 보유하고 있었지만, 이제는 사실상 모든 것이 디지털화되는 추세를 활용하기 위해 이러한 장비들이 인터넷에 연결되어 있습니다.

또 다른 차이점은, 작년에 발생한 심각한 ‘ Log4j ’ 취약점( )이 CIO들에게 구매한 상용 애플리케이션에 사용된 소프트웨어 구성 요소에서도 위험이 발생할 수 있음을 상기시켜 준다는 점이다. 그리고 이 회사가 직접 개발하고 있는 애플리케이션과 디지털 서비스에도 똑같은 소프트웨어 위험이 존재합니다.

요컨대, 오늘날의 IT 환경은 복잡하고 다양하며 끊임없이 변화하고 있습니다. 2009에서는 단순한 체크박스 방식의 보안 조치가 다소 미흡했다면, 지금은 완전히 부적절해졌다.

그래서 저는 킬 체인 분석으로 되돌아가는 것이 매우 유용하다고 생각합니다. 이는 CIO들에게 오늘날의 위협이 정교하고 복잡하다는 점을 상기시키며, 사이버 공격의 전 과정에 걸쳐 방어 체계를 구축하는 것이 중요함을 강조합니다.

사이버 보안에서 킬 체인 이해하기

그렇다면 킬 체인이란 무엇일까요? 이는 일련의 사건들, 즉 “연쇄”로, 이 모든 것이 결합되어 사이버 범죄자나 국가 주체의 공격을 더욱 효과적으로 만듭니다. 록히드 마틴의 논문에서 설명한 바와 같이, 사이버 공격 킬 체인은 다음 7단계로 구성됩니다:

  1. 정찰
    공격자는 표적을 감시하고 탐색하며, 취약점을 찾고 하드웨어, 소프트웨어, 신원, 이메일 주소 또는 정보 네트워크에 관한 기타 정보를 수집합니다. 이러한 정보는 알려진 취약점이나 알려지지 않은 취약점을 탐색, 침입 또는 악용하기 위한 접근 방식이나 방법론을 수립하는 데 활용될 수 있습니다.
  2. 무기화
    공격자는 공격을 개시하기 위해 전달될 수 있는 방식으로 악성코드나 RCE 코드를 패키징합니다. 예를 들어, 공격자는 마이크로소프트 오피스 파일이나 어도비 PDF 파일에 원격 접속 트로이목마를 심을 수 있습니다.
  3. 전달
    공격자는 악성 아티팩트를 대상의 네트워크로 전달합니다. 이들은 피싱 캠페인()을 통해 해당 파일을 이메일 첨부 파일로 전송할 수도 있습니다. 혹은 아무것도 모르는 직원이 웹사이트에서 해당 파일을 다운로드하거나, 손상된 USB 드라이브에서 실수로 파일을 복사할 수도 있습니다.
  4. 악용
    사용자의 행동이나 기타 특정 이벤트가 발생하면 악성코드가 실행됩니다. 이 악성코드는 운영 체제나 애플리케이션의 취약점을 악용합니다. 어쨌든, 그것은 엔드포인트 방어 체계의 허점을 뚫고 들어옵니다.
  5. 설치
    이 악성코드는 사용자의 엔드포인트 또는 애플리케이션 엔드포인트에 스스로 설치됩니다. 이제 공격자들은 내부 네트워크에 침투해 있습니다. 사실상 강도들이 집 안에 들어와 있는 셈이다.
  6. 지휘 및 통제 (C2)
    대부분의 APT 공격에서, 침해된 엔드포인트에 설치된 악성코드는 공격의 제어 역할을 하는 원격 시스템과 연결을 수립합니다. 이 명령 및 제어(C2) 연결을 통해 수천 마일 떨어진 곳에 있는 원격 범죄자들도 피해자의 네트워크에서 악성코드의 활동을 제어할 수 있습니다.
  7. 목표에 대한 조치
    이제 공격자는 계획한 대로 어떤 공격이든 진행할 수 있습니다. 이들은 사용자의 시스템에서 데이터를 유출할 수도 있고, 네트워크를 가로질러 수평 이동을 하며 랜섬웨어를 설치하거나, 악용할 만한 가치 있는 자산을 찾기 위해 다른 시스템을 탐색할 수도 있습니다. C2 연결이 설정되면 공격자는 기본적으로 원하는 대로 행동할 수 있으며, 데이터를 훔치거나 암호화하고, PowerShell 스크립트를 실행하는 등의 작업을 수행할 수 있습니다.

이 과정이 복잡해 보일 수도 있고, 심지어 번거롭게 느껴질 수도 있겠지만, 3 ~7 단계는 불과 몇 분 만에 끝낼 수 있습니다. 하지만 많은 APT 공격은 전혀 빠르지 않습니다. 공격자들은 한동안 잠복하며 네트워크에 숨어, 시스템을 탐색하거나 추가 악성코드를 설치하거나, 수개월 또는 수년에 걸쳐 조금씩 데이터를 유출할 수도 있다.

다음 글에서는 최신 보안 도구를 활용하여 공격자의 킬 체인 활동을 탐지하고 완화하는 방법을 설명하겠습니다.

그동안 를 방문하시거나, 당사 웹사이트 또는 를 확인하시고, 데모 예약 을 통해 귀사의 공격 표면을 보호하기 위한 Tanium 솔루션에 대해 자세히 알아보실 수 있습니다.