메인 콘텐츠로 건너뛰기
바이든 행정부, 각 기관에 수백 건의 사이버 취약점 패치 지시
관점

바이든 행정부, 각 기관에 수백 건의 사이버 취약점 패치 지시

연방 기관들은 현재 활동 중인 약 300 건의 사이버 보안 취약점을 해결하기 위해 신속히 조치를 취해야 한다. 방법은 다음과 같습니다.

11월 3일에 바이든 행정부는 해커들이 정부 컴퓨터 네트워크에 침투하여 피해를 입힐 수 있는 약 300 건의 알려진 사이버 취약점을 연방 기관들이 해결하도록 하는 포괄적인 지침을 발표했습니다. 종합해 보면, 이러한 취약점들은 연쇄적인 사이버 재앙을 초래할 수 있습니다.

해병대 사이버 공간 작전 그룹의 전 지휘관이자 현재 타늄(Tanium)의 공공 부문 고객 관계 담당 이사인 에드워드 데비시는 “이러한 중대한 취약점과 악용 기법 중 상당수는 서로 연계되어 더 큰 영향을 미칠 수 있다”고 말했다. “그래서 이런 곳들을 가능한 한 많이 폐쇄해야 하는 겁니다.”

사이버보안 및 인프라 보안국(CISA)이 발표한 이 새로운 지침은, 사이버보안 전문가들이 2017 년과 2020 년 사이에 파악한, 악의적인 해커들에게 이미 잘 알려진 약 200 건의 보안 취약점과, 2021년에 추가로 발견한 90 건의 취약점을 해소하는 것을 목표로 하고 있다.

이 지침은 바이든 대통령이 ‘사이버 보안 및 인프라 보안법( )’에 따른 행정명령 을 발령해 각 기관에 사이버 보안 정보 공유 및 새로운 사이버 보안 프로토콜 채택을 의무화한 지 6개월 만에 나온 것이다. 이는 의 유틸리티 기업 부터 의 통신사 에 이르기까지 다양한 조직들이 공급망 공격, 랜섬웨어, 및 갈취의 표적이 된, 전례 없는 사이버 범죄의 한 해를 마무리하는 사건입니다.

“이것도 리듬을 유지하는 또 다른 방법입니다,”라고 데비쉬는 말한다. “사이버 보안은 매우 중요합니다. 이는 우리 삶의 모든 측면에 영향을 미칩니다. 지금 우리가 하는 모든 일은 사이버를 기반으로 합니다. 만약 어떤 식으로든 차질이 생기면, 심각한 문제나 공급망 차질 등 온갖 문제가 발생할 수 있습니다. “이는 대통령과 그의 팀이 이 나라의 핵심 인프라를 보호하기 위해 최선을 다하고 있는 것입니다.”

이번 새로운 지침은 “상당한 위험”을 초래하는 “악용된 것으로 알려진 취약점”에 대한 CISA 관리 카탈로그를 마련하고, 각 기관이 해당 결함을 시정하도록 하는 요건을 규정하고 있다. 이 목록에는 작년에 큰 화제를 모았던 공격의 표적이 되었던 SolarWinds와 같은 소프트웨어 공급업체와, Adobe, Apple, Cisco, Google, Microsoft, Oracle과 같은 대형 기술 기업들이 제공하는 소프트웨어 및 구성 항목이 포함되어 있습니다. 여기에는 연방 정보 시스템에 있는 모든 소프트웨어 및 하드웨어가 포함되며, 연방 계약업체와 같은 제3자가 호스팅하는 시스템도 포함됩니다.

구식 시스템

새로운 지침과 바이든 행정부가 5월에 발표한 행정명령은 정부가 디지털 보안에 부여하고 있는 우선순위를 반영하고 있다. 데비쉬는 새로운 지침의 95%가 기존 소프트웨어 취약점에 대한 패치와 관련되어 있다고 말하지만, 기관들이 제3자 공격을 포함한 다른 공격 경로들에 대해서도 인지하고 있어야 하는 것이 “절대적으로 중요하다”고 강조한다.

데비시는 “공급업체는 신뢰받을 수 있어야 하며, 공급업체 사이트에서 제공하는 기능은 신뢰할 수 있는 것이어서 신속하게 도입할 수 있을 것이라는 기대가 있다”고 말한다.

그는 또한 기관들이 구식 또는 레거시 시스템을 안전하게 관리해야 한다고 말합니다. 이러한 시스템은 조직이 네트워크 전반에 걸쳐 가시성을 확보할 수 있도록 해주는, 현대적인 사이버 위생 기법(예: 자산 탐지 및 지속적인 모니터링)과 호환되지 않을 수 있습니다. 그렇지 않으면 해커들의 쉬운 표적이 될 수 있습니다. 데비쉬는 이러한 시스템을 제거하거나 쉽게 중단할 수 없는 경우, 해커의 침입을 막기 위해 해당 네트워크의 진입 지점을 모니터링해야 한다고 말합니다.

“이는 대통령과 그의 팀이 이 나라의 핵심 인프라를 보호하기 위해 최선을 다하고 있는 모습입니다.”
타니움(Tanium)의 공공 부문 고객 참여 담당 이사, 에드워드 데비시

또한 데비쉬는 기관들이 철저한 사이버 보안 관리 전략을 적용해야 한다고 말합니다. 즉, 관리자 권한 관리, 네트워크 구성 검토, 그리고 제로 트러스트 프로토콜을 사용하는 것을 의미합니다. 무엇보다 그는 보안 기관들이 네트워크 취약점을 철저히 모니터링하고, 잠재적인 침입자가 공격을 가하기 전에 선제적으로 탐지할 수 있는 도구를 도입해야 한다고 말합니다.

데비시는 “네트워크에 대한 실시간 가시성과 제어 기능이 필요합니다”라고 말합니다. “적은 정부 네트워크와 인프라에 접근하기 위해 적극적으로 활동하고 있다.”

CISA의 상급 기관인 국토안보부는 과거에도 정부 기관에 사이버 보안 의무를 부과한 바 있으며, 이는 대개 중대한 소프트웨어 문제를 즉시 해결하기 위한 긴급 조치 형태로 이루어졌다. 하지만 이 새로운 지침은 해결하고자 하는 결함의 범위가 워낙 광범위하다는 점에서 주목할 만하다.

[관련 기사: 예방적 보안 조치를 통해 연방 기관의 엔드포인트 및 네트워크를 강화하는 방법]

올해 발견된 결함은 2주 이내에 시정되어야 합니다. 각 기관은 지난 몇 년 동안 발견된 보안 취약점을 해결하는 데 최대 6개월의 기간이 주어집니다. 이 지침은 국방부, 중앙정보국(CIA), 국가정보국장실을 제외한 모든 행정부 부처 및 기관에 적용된다. 민간 기관의 사이버 보안은 대개 군 및 국가 안보 기관과는 별도로 관리된다.

“대통령이 직접 내린 이런 지침이라면, 많은 사람들이 이 문제를 해결하기 위해 많은 노력을 기울일 것임을 확신해도 좋습니다,”라고 데비쉬는 말한다.