정보 보안 도구는 부족함이 없다
125 개 공급업체가 제공하는 200 가지 이상의 다양한 제품으로 상위 20 개 보안 통제 사항(심호흡)을 해결할 수 있는 만큼, 시장에는 정보 보안 도구가 넘쳐납니다. 기업들은 이러한 도구를 활용해 방어 체계를 구축하고 있지만, 침입자들은 여전히 기업이 열어두고 잠그지 않은 디지털 ‘문과 창문’을 통해 슬그머니 침투하고 있다.
이 문제를 외부에서 내부로 바라보는 방식(즉, “공격자들이 네트워크에 어디서, 어떻게 침입할 것인가?”) 대신, 우리는 오랫동안 내부에서 외부로 접근하는 방식을 주창해 왔습니다. 문제의 근본 원인을 자신 있게 해결할 수 있는데, 굳이 다음 위협을 예측할 필요가 있을까요? 먼저, 해당 환경 내에서 관리 및 보안 조치가 필요한 대상을 파악한 다음, 적절한 패치와 보안 구성 제어 조치를 통해 모든 자산을 선제적으로 보호해야 합니다. 이것이 바로 저희가 고객들에게 가장 먼저 드리는 말씀입니다. 관리할 수 없는 것은 보안할 수 없으며, 알지 못하는 것은 관리할 수 없습니다.
보안 위생 평가를 통한 Tanium 활용
Tanium의 잠재 고객을 대상으로 진행하는 첫 번째 활동 중 하나는 ‘ 보안 위생 평가(Security Hygiene Assessment)’입니다.. Tanium을 활용하여 조직의 현재 보안 현황을 파악함으로써, ‘현재 상태’에 대한 기준선을 설정할 수 있습니다. 이 과정을 통해 우리는 조직이 보유한 시스템의 수, 해당 시스템에서 실행 중인 소프트웨어, 잠재적인 설정 오류, 그리고 취약점이 어디에 있는지 파악하고 이해할 수 있습니다. 대개 그 숫자가 워낙 방대해 IT 팀을 완전히 깜짝 놀라게 하곤 합니다. Tanium 플랫폼이 대규모 데이터 처리에서 보여주는 속도와 데이터의 완전성 덕분에, 우리는 사이버 보안 위생 관련 정보를 단 몇 초 만에 비용 효율적으로 확보할 수 있게 되었습니다. 이는 과거에 이러한 접근 방식을 채택하는 데 있어 주요 걸림돌이었던 요소였습니다.
타늄(Tanium)은 2,000곳 이상의 원격 근무 지점을 보유한 소매 및 소프트웨어 기업들을 대상으로 이러한 평가를 실시했으며, 그 결과는 다른 많은 기업들의 경험과 일치합니다. 오늘은 해당 기관의 위생 평가 결과에 대한 내부자의 관점을 소개해 드리겠습니다.
이 기업들이 기존의 소프트웨어 배포 프로세스인 Windows SCCM을 통해 Tanium을 처음 도입했을 때, 조직 전체의 40%에만 배포할 수 있었습니다. 기존의 소프트웨어 배포 도구를 사용하더라도 결과는 비슷하거나 더 나쁠 것입니다. 소프트웨어 배포 도구의 커버리지가 75-80%를 넘는 기업을 접하는 일은 극히 드뭅니다._ 고등학교 시험에서는 겨우 “C+”를 받을 만한 성적이라도, 소프트웨어 배포에 있어서는 “교장 표창 명단”에 오르게 됩니다!
이것이 왜 중요한가요?
공격자들은 여러분이 시스템을 제때 업데이트할 수 없다는 사실을 잘 알고 있습니다. 바로 이 때문에 공격의 99,9%는 1년 이상 전에 이미 확인된 취약점을 악용한 것이며, 그중 일부는 무려 1999에 달합니다.
이러한 기업들의 경우, 이는 이전에 배포했던 모든 소프트웨어(보안 도구, 안티바이러스 제품 및 업데이트 포함)가 네트워크에 연결된 컴퓨터 5대 중 2대에만 효과적으로 적용되고 있었다는 것을 의미합니다. McAfee ePO(이전 명칭: Intel Security)를 활용한 두 번째 단계에서, 그들은 추가로 20%의 성과를 달성할 수 있었다.
오늘날 대부분의 조직에서 팀들은 엔드포인트에 소프트웨어를 배포하기 위해 다양한 도구를 보유하고 있습니다. 하지만 과거부터 신뢰성이 떨어졌던 동일한 도구와 기술을 사용하여 소프트웨어를 배포한다면, 네트워크의 일부 영역을 놓치게 되어 결국 기업 전반에 걸쳐 관리되지 않고 보호받지 못하는 네트워크 구간이 발견될 가능성이 높습니다. 결국, Tanium은 나머지 40%의 엔드포인트에 하루 만에 배포를 완료하여, 목표 엔드포인트의 100%를 모두 달성했습니다.

네트워크 전체를 파악할 수 있게 되면, 관리 대상이 아니며 회사 측에서도 그 존재 자체를 전혀 몰랐던 엔드포인트가 12 ~20%나 더 발견되는 경우가 드물지 않습니다. 이곳에서 종단점의 23%가 관리되지 않는 것으로 확인되었습니다.
이제 불을 켜서 실제로 무슨 일이 벌어지고 있는지 확인해 볼 수 있겠네요….
Adobe, Google, Microsoft, Oracle과 같은 주요 소프트웨어 애플리케이션의 패치를 최신 상태로 유지하는 문제를 살펴보면, 몇 가지 공통점을 발견할 수 있습니다. 바로 여러 개의 서로 다른 구버전이 존재하고, 컴퓨터마다 패치 적용 상태가 크게 차이가 난다는 점입니다. 치명적인 취약점의 수가 통제 불능 상태에 이를 수 있습니다. CISO들은 자사 환경 내의 다양한 소프트웨어 유형과 버전 간 불일치에 대해 대략적인 파악은 하고 있지만, 실제 상황이 얼마나 심각한지는 거의 알지 못합니다.
보안 관행이 미흡한 주된 원인이 되는 구식 도구들 때문에, 많은 CISO들은 보안 문제와 관련해 어쩔 수 없이 ‘행복한 무지’의 상태에 머물러야만 합니다.
종합해 보면, 우리는 다음과 같은 사실을 확인했습니다:
Adobe: 2.771 건의 심각한 취약점(CVSS 5 이상)이 발견되었으며, 엔드포인트의 98,9%가 취약한 버전의 Shockwave를 실행 중이었습니다. 91%는 취약한 버전의 Flash를 사용 중이었습니다.
Java: 106 개의 서로 다른 Java 버전이 탐지되었으며, 엔드포인트의 97,8%가 취약점의 영향을 받은 것으로 나타났습니다.
Windows Patches: 77% of machines were missing six or more critical updates, with 1,6 million missing patches in all, and 2007 being the oldest reported missing critical patch — a nearly 10-year-old missing critical patch
SCCM: SCCM 클라이언트 상태가 비정상인 컴퓨터가 20%에 달함
평가가 끝난 후, 이야기가 끝나는 것은 단순히 패치를 적용하고 취약점을 해결하는 것만이 아닙니다. 평가 보고서는 단순히 오늘의 단면을 보여주는 것에 불과합니다. 만약 이것이 여러분의 조치의 끝이라면, 도구와 업무 흐름을 바로잡지 않는 한 머지않아 다시 똑같은 상황에 처하게 될 것입니다. 따라서 환경과 도구도 정비해야 합니다. 이 둘은 대개 네트워크 보안 상태만큼이나 문제가 많기 때문입니다. 보안 위생 관리를 다루는 일은 매력적이지도 않고 쉬운 일도 아니지만, 이를 지속적으로 실천한다면 모든 디지털 문과 창문을 단단히 잠글 수 있게 될 것입니다.
위협을 경계하며 추적하고 조사하는 일을 결코 멈추지는 않겠지만, 그에 소요되는 시간은 줄어들 것입니다. 예전에는 2007 번 버그로 인해 누락된 중요 패치를 찾아내느라 쏟았던 그 모든 시간을, 이제는 다른 일을 하는 데 쓸 수 있게 되었습니다.
근본적인 문제를 해결할 수 있는데도, 다음 공격이 어디서 일어날지 추측하며 시간을 낭비하지 마세요.
위생 상태가 좋아질수록 보안 태세도 강화됩니다. 더 좋은 방법이 있습니다. Tanium for Security Hygiene가 이러한 과제를 해결하는 데 어떻게 도움이 되는지 , https://www.tanium.com/it-hygiene/, 에서 확인해 보세요.
저자 소개: 찰스 로스(Charles Ross)는 최고 고객 책임자(CCO)로서, 고객이 비즈니스를 안정적이고 신속하게 운영하고 보호할 수 있도록 지원하는 확장 가능한 엔드포인트 관리라는 Tanium의 비전을 실현하는 팀을 이끌고 있습니다. Tanium에 합류하기 전, 찰스는 McAfee에서 근무하며 프리세일즈 엔지니어링, 솔루션 아키텍처, IT 보안 분야에서 다양한 리더십 직책을 맡았습니다. 맥아피에 입사하기 전, 찰스는 딜로이트 앤 터치에서 기업 리스크 컨설턴트로 근무했습니다. 찰스는 플로리다 대학교에서 이학사 학위를 취득했습니다.
