메인 콘텐츠로 건너뛰기
Log4j 취약점에 대응하고 다음 위협에 대비하기 위한 모범 사례
관점

Log4j 취약점에 대응하고 다음 위협에 대비하기 위한 모범 사례

IT 팀은 지금 당장 조치를 취해야 합니다. 단순히 Log4Shell번 문제를 찾아 해결하는 것뿐만 아니라, 다음 사태에 대비하기 위한 도구와 프로세스를 도입하기 위해서도 말이죠.

지난 금요일, 아파치 재단( 2021년 12월 10일)은 자사의 오픈소스 로깅 유틸리티인 아파치 로깅( ) Log4j 의 대부분의 버전에서 심각한 보안 취약점(CVE 2021-44228)이 발견되었다고 발표했습니다. 이 유틸리티는 수천 개, 어쩌면 수십만 개에 달하는 소프트웨어 애플리케이션과 서비스에 내장되어 있는 인기 있는 로깅 유틸리티입니다.

JNDI(Java Naming and Directory Interface) API를 사용하면 Java 애플리케이션이 LDAP이나 DNS를 비롯한 외부 디렉터리 서비스에서 데이터와 리소스를 조회할 수 있습니다. 공격자는 JNDI 기능을 악용하여 피해자 시스템이 공격자가 제어하는 서버에서 외부 라이브러리를 가져오도록 유도할 수 있습니다. 이러한 명령어는 악성코드를 설치하거나, 데이터를 삭제하거나, 데이터를 유출하거나, 인증 정보를 복사하거나, 그 밖의 악의적인 행위를 수행하는 데 사용될 수 있습니다.

그 파급효과는 막대하다. 기업용 소프트웨어 분야의 주요 대기업들이 개발한 잘 알려진 상용 애플리케이션을 포함해 수천 개의 소프트웨어 애플리케이션이 해킹당해 악의적인 목적으로 악용될 위험에 노출되어 있습니다.

이 소프트웨어는 TV나 매장 내 키오스크와 같은 일상적인 기기에서도 찾아볼 수 있습니다. 구글은 현재 가장 중요한 자바 패키지 저장소인 Maven Central Java 저장소()의 약 4%가 이 취약점으로 인해 침해된 것으로 추정하고 있습니다.

웹 브라우저, 명령줄 및 기타 입력 방식을 통해 공격이 발생할 수 있습니다. 한 보안 연구원은 심지어 매장의 가격 조회 키오스크 에 정교하게 조작된 QR 코드를 제시하면 공격자가 해당 매장의 IT 시스템을 장악할 수 있다고 지적하기도 했다.

Log4j 가지 위협을 이해하고 이를 완화하는 방법에 대해 자세히 알아보시려면, 당사의 웨비나 녹화 영상을 시청해 주세요.

https://youtu.be/ygaaetd-9Is

보안 팀들은 Log4j 건의 공격을 막기 위해 분주히 움직이고 있다

아파치는 이 문제를 해결하는 Log4j 개의 패치를 배포했습니다.

이제 경쟁이 시작되었습니다. 공격자들이 이 취약점을 악용해 공격을 감행하기 전에, IT 보안 팀이 모든 엔드포인트에 설치된 모든 소프트웨어에서 ‘ Log4j ’이 나타나는 모든 사례를 찾아낼 수 있을까요?

공격자들은 가만히만 있지 않습니다. 이 취약점이 공개된 지 72 시간 만에, 애플리케이션에 대한 800.000 건의 공격()이 발생했습니다( ). 게다가 위협 상황은 점점 더 악화되고 있습니다.

취약점이 있는 ‘ Log4j ’ 소프트웨어가 어떤 엔드포인트의 컴퓨터에도 설치되어 있을 수 있습니다. 더 큰 문제는 이 문제가 백업 및 골드 이미지에까지 존재할 수 있다는 점입니다. 즉, 이번 달에 제거된 Log4j 개의 인스턴스가 향후 시스템을 복원하거나 새로운 시스템을 프로비저닝해야 할 때 다시 나타날 수 있습니다.

연방거래위원회(FTC)는 기업들이 보안 취약점을 보완할 것을 요구하며, 그렇지 않을 경우 규제상 제재를 받을 것이라고 밝혔다.

이 취약점이 미치는 영향이 워낙 광범위하기 때문에, 미국 연방거래위원회(FTC)가 개입에 나섰다. 2022년 1월 4일에서 성명서를 발표하며, Log4j 이 소비자 데이터 보호를 위협한다고 지적하고, 기업들에게 “알려진 소프트웨어 취약점을 완화하기 위해 합리적인 조치를 취해야 할 의무는 연방거래위원회법(Federal Trade Commission Act) 및 그램-리치-블라이리법(Gramm Leach Bliley Act)을 비롯한 여러 법률과 관련이 있다”고 상기시켰다.

To ensure that no one mistakes the seriousness of its warning, the FTC cites its $700 million fine against Equifax in 2017 for that company’s failure to patch a known Apache Struts vulnerability. That lapse in third-party patching led to a data breach that eventually exposed the private information of 143 million consumers and tarnished the Equifax brand.

FTC는 Log4j 조를 규제 심사를 위한 특별한 기회로 보지 않는다. 오히려, 향후 기업들이 유사한 위험 요소를 파악하고 이를 신속히 완화할 것을 기대하고 있다. FTC의 입장은 이보다 더 명확할 수 없다. “FTC는 ‘ Log4j’ 또는 향후 발생할 유사한 알려진 취약점으로 인해 소비자 데이터가 유출되는 것을 방지하기 위해 합리적인 조치를 취하지 않는 기업들을 상대로, 법적 권한을 최대한 행사하여 엄중히 대처할 방침이다.”

보안 팀이 명심해야 할 핵심은 다음과 같습니다. IT 보안 팀이 ‘ Log4j ’ 취약점을 해결하기 위해 현재 구축한 도구와 프로세스는 향후에도 유사한 위험을 탐지하고 완화하기 위해 지속적으로 활용되어야 합니다.

지속적인 문제에는 지속적인 해결책이 필요합니다.

다른 취약한 소프트웨어 구성 요소들이 불가피하다는 점을 차치하더라도, Log4j 을 정리하는 작업에는 IT 팀의 장기적인 노력이 필요할 것입니다. 그 이유는 다음과 같습니다.

첫째, 해당 취약점이 공개된 지 한 달이 넘은 현재, 에서 최근 다운로드된 Log4J 건 중 40% 가 여전히 해킹에 취약한 버전입니다. That’s 40% of over 10 million downloads, creating a lot of opportunities for attackers.

둘째, 기업 네트워크를 대상으로 한 스캔 결과, 최근의 취약점이 있는 Log4j 버전뿐만 아니라, Apache가 2015년 8월에서 공식적으로 지원 종료를 선언한 1.x 버전의 유틸리티도 발견되고 있습니다. 이는 또한 기업 내 예상치 못한 곳곳에 ‘ Log4j ’의 사본이 숨어 있을 가능성이 높다는 신호이기도 합니다.

셋째, IT 팀이 Log4j에서 JndiLookup.class의 모든 취약한 인스턴스를 찾아 제거한다고 해도, 백업이나 골든 이미지에서 취약한 인스턴스가 복원될 가능성에 대해 계속 주의를 기울여야 합니다. 또한 직원들이 인터넷에서 취약점이 있는 파일을 다운로드하거나, 제3자가 취약점이 있는 버전을 사용함으로써 공격자가 네트워크에 침투할 기회를 제공하게 될 가능성도 우려해야 합니다.

Log4j 을 넘어 지속적인 위협 탐지

이러한 지속적인 관행은 단순히 Log4j 개의 취약점을 발견하고 수정하는 것 그 이상으로 광범위합니다. FTC가 ‘ Log4j’과 유사한 취약점으로 인해 데이터 유출 사고가 발생한 기업에 대해 제재를 가하겠다는 입장을 밝힌 가운데, 한 주요 규제 당국은 패치 관리에 있어 오랫동안 지속되어 온 소홀함이 더 이상 용납되지 않을 것임을 시사하고 있다. 이를 위반할 경우 수억 달러에 달하는 벌금이 부과될 수 있습니다.

IT 팀은 지금 당장 조치를 취해야 합니다. 단순히 Log4j 개의 취약점을 찾아 수정하는 데 그치지 않고, 소프트웨어 구성 요소의 취약점을 전반적으로 탐지할 수 있는 도구와 프로세스를 도입해야 하기 때문입니다. 만약 6개월 후 또 다른 오픈소스 소프트웨어 구성 요소에서 보안 결함이 발견된다면, 보안 팀은 해당 구성 요소의 모든 인스턴스를 탐지하고 수정하기 위해 신속하게 대응해야 할 것입니다.

모든 종류의 조직은 취약한 소프트웨어 구성 요소를 신속하게, 효과적으로, 그리고 포괄적으로 탐지하고 이에 따른 위협을 해소할 수 있는 방법이 필요합니다. 단순히 셸 스크립트를 실행해 파일 이름을 검색하는 것만으로는 문제를 해결할 수 없습니다.

이러한 스크립트는 작성하거나 보안 사이트에서 다운로드하기는 쉽지만, 소프트웨어 종속성이나 내장된 구성 요소를 거의 틀림없이 간과하게 될 것입니다. 게다가 더 큰 문제는, 네트워크 전반에 걸쳐 핵심 시스템의 CPU 사용률을 급격히 치솟게 할 것이라는 점입니다. IT 보안 팀은 검색 대상 시스템을 다운시키지 않으면서 신속하고 철저하게 검색해야 합니다.

Tanium이 어떻게 도움이 될 수 있는지

Tanium은 전 세계에서 가장 까다롭고 복잡한 조직들로부터 신뢰를 받는, 완전하고 정확하며 고품질의 엔드포인트 데이터를 제공하는 유일한 플랫폼을 통해 Log4j 가지 취약점으로부터 시스템을 보호합니다.

의 Tanium 플랫폼(, , )은 에서 Log4j건의 취약한 인스턴스를 식별합니다.

  • Tanium Reveal 은 타사 공급업체가 재포장한 인스턴스를 포함해 취약한 인스턴스를 단 몇 분 만에 식별합니다.
  • Tanium Interact를 사용하면 영향을 받은 엔드포인트에 태그를 지정하고 복구 계획 워크플로를 손쉽게 시작할 수 있습니다.

또한 Tanium은 악용 징후를 탐지합니다.

  • Tanium Threat Response 는 모든 엔드포인트에서 악용 시도가 발생한 것을 나타내는 사고를 탐지합니다. ‘위협 대응’ 기능을 사용하여 침해 징후나 기타 의심스러운 활동이 감지된 엔드포인트를 격리하십시오.

Tanium은 보안 팀이 를 통해 위협을 해결하고, 엔드포인트가 침해당하지 않도록 보안을 강화할 수 있도록 지원합니다.

  • Tanium Deploy 는 공급업체가 패키지를 출시하는 즉시 소프트웨어 업그레이드를 자동화합니다.
  • Tanium Interact를 사용하면 시스템의 다양한 핫픽스를 손쉽게 적용할 수 있습니다.

또한 Tanium은 을 통해 Log4j 및 기타 위협에 대한 노출 현황을 에 보고합니다.

  • Tanium Comply 는 실시간 데이터를 활용하여 모든 엔드포인트의 보안 구성 취약점 및 소프트웨어 취약점에 대해 보고합니다.
  • Tanium Asset 을 통해 취약한 소프트웨어 버전을 식별하고 추적하면서 온라인 및 오프라인 자산에 대한 포괄적인 보고서를 생성할 수 있습니다.

94%의 기업에서, 엔드포인트 관리 솔루션 은 보호가 필요한 엔드포인트의 최대 20%를 파악하지 못하고 있습니다. Tanium은 이러한 간과되었던 엔드포인트를 파악하고, Log4j 가지 위협을 탐지 및 완화하기 위한 신속하고 실용적인 솔루션을 제공합니다.

Tanium을 사용하면 이 취약점이 귀사의 환경에 영향을 미치고 있는지 확인할 수 있습니다. 당사는 조직이 Log4j 을 무료로 파악할 수 있도록 지원하는 기능을 제공하고 있습니다. 지금 바로으로 문의해 주세요.