메인 콘텐츠로 건너뛰기
오늘날 CIO의 균형 잡기: 디지털 전환을 추진하면서 IT 공격 표면 보호
비즈니스 혁신

오늘날 CIO의 균형 잡기: 디지털 전환을 추진하면서 IT 공격 표면 보호

CIO들은 끊임없이 진화하는 위협으로부터 조직을 보호하기 위해 필요한 도구, 프로세스 및 훈련된 인력을 확보해야 합니다.

오늘날의 최고정보책임자(CIO)들은 디지털 전환이라는 혁신적인 과업과, 정교하고 잠재적으로 막대한 피해를 입힐 수 있는 사이버 공격으로부터 조직을 보호해야 하는 요구 사이에서 균형을 맞추어야 하는 막중한 과제에 직면해 있습니다. 현재의 사이버 보안 위협 환경은 CIO들이 직원의 역량과 다양한 사이버 보안 도구를 결합해 사이버 위협에 대응함으로써 위험을 관리해야 한다는 큰 부담을 주고 있다.

조직 내 모든 정보 기술을 총괄하는 CIO는 조직이 사명을 수행하고 재무 목표를 달성하는 데 필요한 IT 지침과 자원을 제공해야 합니다.

점점 더 그 업무에는 디지털 전환이 포함되고 있습니다. 이 문구는 사람마다 다른 의미를 지닐 수 있지만, 요컨대 디지털 기술을 혁신적인 방식으로 활용하여 새로운 제품과 서비스를 출시하거나 기존 제품과 서비스를 획기적으로 개선하는 것을 의미합니다.

대부분의 경우, 디지털 전환은 더 규모가 크고, 더 분산되어 있으며, 더 다양한 IT 인프라로 이어집니다. 더 우수하고 신속하며 고부가가치의 제품과 서비스를 제공하려면 필연적으로 더 많은 클라우드 서비스와 데이터 활용, 인공지능(AI) 및 기계 학습(ML) 이 필요하며, 이는 모바일 기기와 새로운 애플리케이션 아키텍처를 통해 조직의 디지털 발자국을 보다 분산된 인력 전반에 걸쳐 확산시키는 새로운 애플리케이션을 통해 구현됩니다. 이러한 아키텍처는 10~20년 전에 개발된 모놀리식 애플리케이션 대신 애플리케이션 프로그래밍 인터페이스(API)와 마이크로서비스를 포함할 가능성이 높습니다.

IT 공격 표면과 공격 경로의 이해

IT 보안 측면에서 볼 때, 이처럼 더 광범위한 IT 인프라는 기업의 공격 표면을 확대합니다. OWASP(Open Web Application Security Project)의 정의에 따르면, 공격 표면( ) (새 탭에서 열림) 은 “공격자가 시스템에 침입하거나 데이터를 유출할 수 있는 모든 지점”을 포괄합니다.

복잡한 공격 표면을 보호하는 것은 어렵고, 대개 상호 보완적인 기능을 갖춘 사이버 도구가 필요합니다. 올바른 사이버 위생 관행, 사이버 보안 정책을 준수하도록 하는 효과적인 구성 관리, 그리고 사이버 도구의 상태를 지속적으로 모니터링하는 것이 조직의 사이버 대비 태세 평가를 구성합니다.

15년 전, 대부분의 IT 시스템이 온프레미스 환경에 구축되어 네트워크 방화벽으로 보호되던 시절에는 공격 표면이 비교적 작았습니다. 오늘날 기업들이 수백 개의 클라우드 서비스를 활용하고 직원들이 원격으로 근무함에 따라, 공격 표면은 훨씬 더 넓어졌습니다. 홈 네트워크에 연결된 모든 직원의 기기는 업무에 필수적인 IT 자원의 보안 침해로 이어질 수 있는 잠재적인 공격 경로입니다.

CIO들은 이러한 분산형 인프라의 보안을 유지할 책임이 있습니다. 또한 기업들은 방화벽을 뚫고 들어오는 외부 위협뿐만 아니라, SolarWinds나 WannaCry와 같은 비선형적 위협을 야기하는 애플리케이션 내의 소프트웨어 취약점( ) 도 고려해야 합니다.

Log4J 가지 취약점과 오늘날의 공격 표면

이것이 최근 발견된 ‘ Log4j ’ 취약점()에서 얻은 교훈입니다. 오늘날의 애플리케이션에는 수백 개에서 수천 개에 이르는 소프트웨어 구성 요소와 서비스가 포함되어 있습니다. 이러한 구성 요소나 서비스 중 하나에 취약점이 발생하면, 전체 애플리케이션과 이를 운영하는 조직의 보안이 위협받을 수 있습니다. 신종 위협에 대응할 수 있는 타사 소프트웨어 관리 도구 를 도입하면 시간을 절약하고, 위험을 줄이며, 조직의 사이버 대비 태세를 강화할 수 있습니다.

예를 들어, 널리 사용되는 여러 오픈소스 로깅 유틸리티 버전에는 공격자가 로거의 Java Naming and Directory Interface(NDI)에 특정 문자열을 전송할 수 있게 하는 버그가 포함되어 있어, 권한이 없는 사용자가 상승된 권한으로 애플리케이션 내에서 코드를 실행할 수 있게 됩니다. 이 심각한 취약점을 악용하면 랜섬웨어를 유포하거나, 데이터를 유출하거나, 시스템을 중단시키는 등의 행위가 가능해집니다.

NIST( )의 ‘’ 심각도 평가에서 10 점 만점에 10 점을 받은 ‘Log4J ’ 취약점은 웹 및 애플리케이션 소프트웨어에서 흔히 발견되는 핵심 구성 요소로, 가장 널리 사용되는 자바(Java) 구성 요소 저장소의 약 4%에 포함되어 있습니다. Log4j 소프트웨어 아티팩트는 주요 상용 애플리케이션을 비롯한 다양한 애플리케이션은 물론, 내부에서 자체 개발한 수많은 애플리케이션에서도 발견됩니다. 따라서 Log4j 번 취약점은 이제 해당 조직의 공격 표면의 일부가 되었습니다. 이 Log4j 번 취약점을 통해 공격자들은 이미 기업 네트워크에 코인 채굴 소프트웨어를 설치하고, 새로운 형태의 랜섬웨어 공격을 감행하며, 벨기에 국방부에 침투하는 데 성공했습니다.

Log4j 은 CIO들이 직면한 주요 과제를 상기시켜 줍니다. 바로 방대하고 복잡한 IT 아키텍처를 선정, 구축 및 관리하는 동시에, 해당 아키텍처의 공격 표면에 존재하는 모든 위협을 식별하고 완화해야 하며, 그 위협이 아무리 복잡하거나 생소하더라도 사이버 대비 태세를 유지하고, 위험을 줄이며, 정해진 예산 범위 내에서 비용을 통제해야 한다는 점입니다.

오늘날 공격 표면이 어떤 모습이든 간에, 앞으로도 계속 변화할 수밖에 없습니다. 2015년에는 기업 데이터의 30%가 클라우드에 저장되어 있었습니다. 2020이 되었을 때, 그 비율은 50%였습니다. 이 데이터에 따르면 애플리케이션, 서비스 및 데이터의 클라우드 이전 추세는 계속될 것으로 보인다. 이러한 클라우드 마이그레이션과 그 밖의 디지털 전환 노력들은 공격 표면을 확대하고 그 복잡성을 높이는 요인이 될 것입니다.

하지만 변화가 보안 감독을 앞지르게 되면, 조직은 피해를 입게 될 것입니다. 이들은 랜섬웨어 공격, 데이터 유출, 비즈니스 이메일 사기(BEC) 공격 등의 피해를 입게 될 것입니다. 운영에 차질이 생길 수 있습니다. 기업은 공격으로 인해 소비자의 기밀 데이터가 유출될 경우, 몸값으로 수천만 달러를 지불하게 될 뿐만 아니라 미국 연방거래위원회(FTC)에 또다시 수천만 달러를 추가로 지불해야 할 수도 있다.

CIO들이 해결해야 할 과제는 바로 이것입니다. 기업의 IT 인프라를 보호하기 위해 끊임없이 변화하는 공격 표면에 적응하면서도 변화를 주도해 나가는 것입니다.

쉽지 않네요.

디지털 전환 시대의 IT 공격 표면 축소

CIO들은 이러한 위협에 대처하기 위해 도구, 프로세스, 인력을 종합적으로 활용해야 합니다. 이러한 도구와 프로세스에는 몇 가지 공통된 요구 사항이 있습니다.

실시간 가시성

공격 표면을 보호하기 위한 모든 전략은 공격 표면의 끊임없이 변화하는 특성을 고려해야 한다. 보이지 않는 것은 보호할 수 없으므로, CIO들은 더 이상 취약점을 파악하고 위협을 완화하기 위해 월간 또는 주간 보고에만 의존할 수 없습니다. 공격 표면 관리를 위해서는 실시간 데이터에 대한 접근 권한과, 위협이 발생하는 속도에 맞춰 탐지에서 대응으로 신속하게 전환할 수 있는 능력이 필요합니다. 취약점은 보안이 침해된 엔드포인트가 네트워크에 연결되는 순간이나, 백업에서 구형 소프트웨어 구성 요소가 재설치되는 순간에 발생할 수 있습니다. 사이버 대비 계획에는 현재 사용 중이거나 승인된 소프트웨어를 반영해야 합니다.

엔드포인트 및 네트워크를 모니터링하는 도구는 가능한 한 실시간 정보를 제공하고 실시간 조사를 지원해야 합니다. 2주 전에 시스템이 침해당했다는 사실을 알게 되면, 공격자들에게 너무 많은 선점 시간을 주게 됩니다. 그때쯤이면 랜섬웨어가 데이터 센터와 여러 거점에 퍼졌을 수도 있고, 중요한 데이터가 발견되어 유출되었을 수도 있습니다.

배우기도 쉽고 사용하기도 간편합니다

CIO들은 필수적인 사이버 보안 기능을 제공하면서도 학습 부담이 최소화된 도구를 선택해야 합니다. 새로운 팀이 새로운 애플리케이션이나 서비스를 확보해야 한다면, 지나치게 복잡하지 않은 도구를 제공해 주십시오. 복잡하거나 다루기 힘든 도구를 관리하는 방법에 신경 쓰기보다는, 직원들이 현재 하고 있는 업무에 집중할 수 있도록 하십시오. 인재와 기술은 조직이 새롭게 대두되는 위협에 대한 대응 조치를 가속화할 수 있는 핵심 요인입니다. 사이버 위협 환경이 점점 더 변동성이 크고, 불확실하며, 복잡하고, 모호해지고 있는 상황에서 이러한 민첩성은 매우 중요합니다.. 앞서 언급했듯이, 정확하고 치명적이더라도 시기가 늦은 조치는 아예 조치를 취하지 않는 것과 같은 결과를 낳는다. 속도는 사이버 역량을 효과적으로 활용하기 위해 필수적인 요소입니다.

또 다른 고려 사항: CIO들은 새로운 위협에 대응하는 과정에서 보안 팀과 운영 팀이 더 원활하게 협업할 수 있도록 지원하는 도구를 선택해야 합니다. Log4j 은 소스 코드에서 발견된 마지막 중대한 취약점이 아닐 것입니다. 보안 및 운영 팀은 가장 시급한 보안 위협에 신속히 대응할 수 있도록 도와주는 도구가 필요합니다.

포괄적인 보장

엔드포인트 및 기타 IT 자산을 가능한 한 광범위하게 포괄할 수 있는 도구를 선택하십시오. 안타깝게도 대부분의 취약점 평가 및 엔드포인트 관리 시스템은 상당 비율의 엔드포인트를 간과하고 있으며, 많은 경우 그 비율이 최대 20%에 달하기도 합니다. IT 부서가 엔드포인트를 파악하지 못하면, 침해 징후를 모니터링하거나 탐지할 수 없을 뿐만 아니라, 자동화된 패치 적용 일정에도 해당 엔드포인트를 포함시킬 수 없습니다. 이는 부실한 사이버 보안 관행, 엔드포인트 구성의 불일치, 그리고 필요할 때 제대로 작동하지 않는 비효율적인 도구의 발생으로 이어집니다. 복잡한 공격 표면을 효과적으로 관리하기 위해서는 엔드포인트 가시성이 필수 요건이 됩니다.

공격 표면에는 조직의 네트워크에 연결된 모든 엔드포인트와 시스템이 포함됩니다. CIO들은 공격 표면의 일부만이 아니라 전체를 파악할 수 있도록 해야 합니다.

중앙화와 자동화

가능하다면, CIO들은 상호 운용이 가능한 도구를 선택하여 데이터가 가시적이고, 접근 가능하며, 이해하기 쉬워지도록 하고, 위협 탐지, 및 패치 관리,와 같은 다양한 컴퓨터 보안 기능 영역 전반에 걸쳐 작업을 자동화할 수 있도록 해야 합니다.

“복합적 접근 방식”을 채택하고 서로 잘 조화를 이루는 다양한 도구를 활용하면 보안 업무를 위한 효율적인 프로세스를 보다 쉽게 구축할 수 있습니다. 자동화도 더 쉬워집니다. 공통 플랫폼 내에서 유연하게 대응할 수 있는 능력은 보안 운영 센터(SOC) 분석가들에게 매우 중요한 역할을 할 수 있습니다. 이는 사고를 조사하고 위협을 완화하기 위해 여러 도구 세트 간을 오가며 시간을 낭비하지 않아도 되기 때문입니다.

팀과 인재

성공적인 위협 완화 전략에는 도구만 있는 것이 아닙니다. CIO들은 ‘탐지→대응→복구’로의 전환을 가속화하는 촉박한 주기 내에서 업무를 완수할 수 있는 지식, 기술, 역량(KSA)을 갖춘 사고력 있는 인력이 필요합니다. 이 접근 방식은 도구의 기능을 활용하여 기능과 프로세스를 조화시킴으로써 조직의 프로세스를 개선하고, 지속적으로 변화하는 조직의 공격 표면을 최적으로 보호합니다.

예를 들어, 조직은 의 레드팀(Red Teams) 및 침투 테스트를 활용하여 지속적으로 발전하는 IT 인프라의 모든 부분에 대해 점검함으로써, 공격자보다 먼저 새로운 취약점을 발견할 수 있습니다. 이러한 연습을 통해 얻은 결과는 공격 표면을 강화하는 동시에 조직의 학습 과정에 기여할 수 있습니다. 이러한 “세트와 반복”은 사이버 인력의 KSA 준비도를 높여주는 매우 귀중한 학습 기회입니다.

보안 및 애플리케이션 개발 팀은 디지털 전환 프로젝트의 설계 및 기획 단계에 보안 분야 전문가를 참여시킴으로써, 보안이 사후에 부차적으로 추가되는 것이 아니라 새로운 제품과 서비스에 처음부터 내재되도록 할 수 있습니다.

제로 트러스트

CIO들은 공격 표면(attack surface)에 대한 접근을 줄이고 공격자가 네트워크를 쉽게 횡단하는 것을 방지하기 위해 ‘ ’ 제로 트러스트 전략을 도입해야 합니다. 제로 트러스트 모델에서는 어떤 형태의 검증 절차도 거치지 않은 사용자, 프로세스 또는 기기는 신뢰되지 않습니다. 즉, 장치의 규정 준수 여부, 사용자의 역할 및 인증 성공 여부를 확인하지 않고서는 네트워크 서비스나 리소스에 대한 접근 권한이 부여되지 않습니다. 실질적으로, 조직의 사명에 따라 권한이 부여된 사용자, 장치 및 프로세스를 제외하고는 모든 사람과 모든 것에 대한 접근이 거부됩니다.

IT 부서는 불필요한 포트, IP 주소 및 프로토콜을 차단함으로써 공격 표면의 규모를 줄이는 동시에, 공격자가 네트워크에 침투하여 횡방향 이동을 통해 중요한 데이터를 찾거나 랜섬웨어를 유포하기 어렵게 만듭니다.

CIO들은 디지털 전환 이니셔티브에 기본적으로 제로 트러스트(Zero Trust) 보안 원칙을 적용함으로써 공격 표면을 줄이고, 새로운 IT 서비스와 인프라가 탄력성을 갖추어 디지털 비즈니스 운영을 지원할 준비가 되도록 할 수 있습니다.

결론

디지털 전환은 결코 끝나는 일이 아닙니다. 조직이 생존하고 번영하기 위해서는 끊임없이 혁신을 거듭하며, 새로운 제품과 서비스를 출시하고 기존 제품과 서비스를 최적화해야 합니다. 그 결과, 모든 조직의 공격 표면은 계속해서 변화할 것이며, 아마도 확대될 것으로 보입니다.

CIO들은 이러한 변화와 공격자들의 끊임없이 진화하는 위협에 대응할 수 있는 도구, 프로세스 및 숙련된 인력을 확보하여, 조직의 IT 인프라가 항상 안전하게 유지되도록 해야 합니다.

다음 블로그 게시물에서는 CIO들이 공격 표면에 대한 위협을 관리하기 위해 킬 체인 분석 프레임워크를 도입할 때 얻을 수 있는 이점에 대해 다루겠습니다.

그동안 에서 데모를 예약하고 (새 탭에서 열림) 를 통해 귀사의 공격 표면을 보호하기 위한 Tanium 솔루션에 대해 자세히 알아보실 수 있습니다.