메인 콘텐츠로 건너뛰기
CISA: 연방 기관들은 Log4j 건의 취약점에 대해 긴급히 패치를 적용해야 한다
관점

CISA: 연방 기관들은 Log4j 건의 취약점에 대해 긴급히 패치를 적용해야 한다

고위험 취약점을 신속히 패치하는 것은 필수적입니다. 하지만 항상 쉬운 일만은 아닙니다. 먼저 이 부분부터 시작해 보세요.

사이버보안 및 인프라 보안국(CISA)은 긴급 지침 2021년 12월 17일을 발령하여, 연방 기관들이 Log4j 의 취약점에 대해 네트워크 패치를 즉시 적용할 것을 요구했습니다. 요점은 이렇습니다. 패치를 적용할 수 없다면, 해당 소프트웨어를 네트워크에서 제거하십시오. 그리고 인간적으로나 기술적으로 가능한 한 빨리 해내십시오.

어떤 IT 프로젝트에서든 ‘즉시’라는 말은 눈 깜짝할 사이에 불과한데, 미국 정부의 거대한 관료 체계와 수많은 제3자 공급업체를 아우르는 프로젝트라면 더 말할 나위도 없다. 하지만 CISA가 기관들에 가능한 한 빨리 패치를 적용해 달라고 요청한 것은 이번이 처음이 아니었다. 한 달 전, 해당 기관은 2017년 이후 위협 행위자들이 악용해 온 약 290 건의 알려진 중대한 취약점에 적용되는 ‘’ 구속력 있는 운영 지침(BOD) 을 발표했습니다. (일부 취약점의 경우, CISA는 각 기관에 패치를 적용할 수 있도록 60 일, 심지어 6개월의 기간을 부여한 반면, 다른 취약점의 경우 단 2주만 주었다.)

[함께 읽어보세요: ‘ Log4j ’ 취약점에 관한 CEO들에게 보내는 편지]

이러한 시급성과 CISA의 촉박한 기한은 충분히 이해할 수 있다. 이전 지침들은 많은 연방 기관들이 네트워크 전반, 특히 원격 근무자들이 사용하는 수천 개의 엔드포인트와 클라우드 애플리케이션에 포함된 엔드포인트에 대한 가시성 확보 및 신속하고 실시간적인 소프트웨어 패치 적용에 있어 직면한 과제를 조명해 왔습니다.

2015년, CISA 연구진은 연방 기관의 보안 결함 중 거의 3분의 1이 패치되는 데 평균 200 일 이상 이 소요된다는 사실을 발견했다. 3년 후, 해당 기관은 15 일 이내에 모든 알려진 취약점을 수정하라는 BOD를 발령함으로써 패치 작업을 가속화하려 시도했다.

에 따르면, 해당 지침에서 대상으로 삼은 보안 결함 중 실제 환경에서 악용된 사례는 4% 에 불과했으나, 해커들은 0 일째(보안 패치가 필요하다는 사실이 공개된 첫날)에 해당 결함의 42%, 공개 후 이틀 이내에 50%, 28 일 이내에 75%를 공격 대상으로 삼았다.

Cyber-risk 101

전략국제문제연구소(CSIS)의 국토안보 수석고문이자 ‘민주주의 제도 수호(Defending Democratic Institutions)’ 프로젝트 책임자인 수잔 스폴딩은 CISA의 패치 지침이 “위험 관리 101”이라고 말했다. “결과와 발생 가능성을 고려해야 합니다.” “이 취약점들은 악용될 경우 심각한 결과를 초래할 가능성이 높을 뿐만 아니라, 실제로 악용될 가능성이 가장 높은 것들입니다.”

CISA가 지속적으로 갱신하고 있는 ‘ ’ 목록( )에는 BOD에 등재된 보안 결함들이 포함되어 있으며, 여기에는 Adobe, Apple, Cisco, Google, Microsoft, Oracle, SolarWinds 등 다수의 주요 소프트웨어 공급업체가 제공하는 소프트웨어 및 소프트웨어 구성 설정이 포함되어 있습니다. 이들 모두는 연방 정부 네트워크에 배포되어 있습니다.

CISA 위험 목록은 최근 일련의 위협 행위자들이 최근 공격에서 여러 취약점을 전략적으로 ‘연쇄적으로’ 결합해 왔다는 점을 반영한 것입니다.

이는 러시아의 해킹 집단 ‘노벨리움(Nobelium)’이 올해 초 여러 차례의 공격에서 마이크로소프트 익스체인지 서버(Microsoft Exchange Server)의 ‘ ’로 명명된 4가지 취약점 세트( )를 악용할 때 사용한 전술로, 심각도가 낮은 취약점을 이용해 네트워크에 초기 침투 경로를 확보한 뒤, 다른 취약점을 단계적으로 악용해 더 민감한 데이터와 프로토콜에 대한 접근 권한을 확대해 나갔습니다.

속도 제한턱이 곳곳에 널려 있다

고위험 취약점을 신속히 패치하는 것은 필수적입니다. 하지만 항상 쉬운 일만은 아닙니다. 스폴딩은 “특정 패치를 설치하면 기관의 전체 네트워크에 차질이 생길 수 있다”고 말했다. 더욱 어려운 점은, 연방 기관과 민간 계약업체들이 레거시 플랫폼, 펌웨어 및 소프트웨어로 구성된 파편화된 IT 환경에서 업무를 수행하고 있다는 것입니다. 팬데믹으로 인해 원격 근무로의 전환이 불가피해지면서, 클라우드 기반 VPN 접속 경로와 기기 엔드포인트가 폭발적으로 증가했습니다..

”정말 막대한 작업입니다. 대행사들이 모든 일을 제쳐두고 이 패치 작업을 당장 끝내기를 기대할 수는 없을 겁니다.”
비아쿠(Viakoo)의 CEO 버드 브룸헤드

국가안보연구소(National Security Institute)의 자밀 자퍼(Jamil Jaffer) 전무이사는 “어떤 기관이든 CISA의 BOD 요건을 실질적으로 충족하려면, 모든 네트워크 자산을 파악하고 ‘패치가 필요한 시스템을 식별하며, 패치가 현재 소프트웨어에 미칠 영향을 파악하는’ 과정을 거쳐야 할 것”이라고 말했다.

즉, 온프레미스 및 클라우드 서버, 데스크톱 컴퓨터, 모바일 기기, IoT 센서 등을 포함한 모든 기관 및 공급업체의 소프트웨어, 펌웨어, 엔드포인트에 대해 철저한 탐색 및 현황 파악 절차를 수행해야 합니다. 다음으로, 각 기관은 취약한 자산을 수정, 제거 또는 교체해야 할 뿐만 아니라, 모든 소프트웨어 업데이트와 의 보안 구성 이 올바르게 설치되어 정상적으로 작동하는지 확인해야 합니다.

[관련 기사: 전 국방장관—“우리는 우리 자신의 가장 큰 적이다”]

“이는 엄청난 규모의 사업입니다.”라고 IoT 기기 보안 등을 지원하는 비아쿠(Viakoo)의 CEO 버드 브룸헤드가 말했다. “대행사들이 모든 일을 제쳐두고 이 패치 작업을 당장 끝내기를 기대할 수는 없을 겁니다.”

이 작업의 규모를 고려할 때, 브룸헤드는 이를 수작업으로 처리하는 것은 비실용적일 뿐만 아니라 비현실적이라고 주장한다. “이 일에 투입할 인력이 도저히 부족하다”고 그는 지적한다. “사실 자동화가 필요하지만, 자동화 시스템을 구축한 대행사는 극히 일부에 불과합니다.”

소프트웨어 업데이트의 자동화조차도 충분하지 않을 수 있습니다. 대표적인 사례로, SolarWinds 공격에서 러시아 해커들은 일상적인 소프트웨어 업데이트를 ‘ ’ 트로이 목마로 악용하여 Orion 소프트웨어에 악성 코드를 삽입했으며, 이 소프트웨어는 2020년 봄 4개월 동안 18.000 명의 사용자가 다운로드했다.

CISA 이사회가 미흡한 점

패치 작업은 취약점에 대한 단기적인 해결책이 될 수 있지만, 장기적으로 정부의 사이버 보안을 진정으로 강화하기 위해서는 보다 철저한 전면적인 개선이 필요할 것입니다.

브룸헤드는 “모든 기관은 보안 강화의 여정을 걷고 있다”고 말했다. “최종 목표는 제로 트러스트입니다.”

보고된 바에 따르면 61% 의 데이터 유출 사고가 인증 정보 유출로 인해 발생하므로, 다단계 인증(MFA) 은 제로 트러스트를 구현하기 위한 핵심 단계입니다. ( 의 콜로니얼 파이프라인 공격 은 유출된 단 하나의 비밀번호와 관련이 있는 것으로 밝혀졌습니다.) 하지만 CISA는 다단계 인증(MFA) 도입을 추진하는 데 소극적인 태도를 보여왔다. 2021년 8월에서 ‘ “나쁜 관행”’ 목록에 일회용 인증만 추가했을 뿐입니다.

바이든 행정부는 지난 6월 행정명령을 통해 모든 기관과 공급업체가 180 일 이내에 다단계 인증(MFA)을 도입하도록 의무화했으나, 바이든 대통령 본인은 기자회견에서 행정부가 연방 민간 계약업체에 보안 프로토콜을 “강제”할 수 없다고 인정했다.

[관련 기사: 연준의 사이버 보안 지침, 노후화된 네트워크 문제 부각]

이사회가 해결하지 않은 또 다른 주요 보안 취약점은 보안이 취약한 VPN으로, 이를 통해서는 원격 접속 활동을 모니터링하고 감사할 방법이 전혀 없습니다. 만약 공격이 발생하더라도, VPN은 침해의 원인을 추적할 수 있도록 네트워크 활동 기록을 보관하지 않습니다. 지난 10월, CISA는 원격 접속 보안을 강화하기 위해 ‘ ’ 지침( )을 발표했습니다. 그러나 준수를 모니터링하고 보장할 수 있는 견고한 체계가 없다면, 이러한 것들은 단순한 아이디어에 불과할 뿐입니다.

“저는 규정 준수 및 집행 메커니즘이 매우 중요하다고 생각합니다. “과태료 문제를 검토해 봐야 한다고 생각합니다.”
젠 이스터리, CISA 소장

CISA 이사회가 보안 허점을 보완하기 위해 노력하고 있음에도 불구하고, 규정을 집행하는 것은 불가능하지는 않더라도 어려워 보인다. 2주간의 기한은 11월 17일에 만료되었으나, 해당 기관은 얼마나 많은 기관과 공급업체가 이 지침을 준수했는지에 대해서는 물론, 그 이행 정도가 어느 정도인지에 대해서도 아직 입장을 밝히지 않고 있다.

“결국 CISA는 이러한 사항을 집행할 수 있는 능력이 제한적입니다,”라고 자퍼는 말합니다. “결국 대통령과 의회는 이러한 지침을 감독하는 데 있어 역할을 수행해야 할 것입니다.” “바로 그 점이 기관장들에게 가능한 한 빨리 최대한 많은 일을 해내도록 하는 압박을 가중시킬 것입니다.”

CISA(사이버보안 및 인프라 보안국)의 젠 이스터리( ) 국장 은 상원 국토안보·정부업무위원회(2021년 9월 ) 청문회에서 증언할 때 이 사실을 인정했다. 그녀는 위원회에 “규정 준수 및 집행 메커니즘이 매우 중요하다고 생각합니다”라고 말했다. “과태료 부과를 검토해야 한다고 생각합니다.”

자퍼는 “과태료는 당연히 기관 입장에서는 최악의 시나리오가 될 것인데, 이는 운영 목적과 사이버 보안 모두에 사용 가능한 순이익에 영향을 미치기 때문”이라고 말했다. “우리가 바라는 것은 관련 기관들이 이러한 상황을 선제적으로 대비하여 CISA의 지침을 이행하는 것이며, 가급적이면 의회가 그러한 권한 부여를 검토하기 전에 그렇게 하는 것입니다.”

가장 이상적인 시나리오는? 악의적인 행위자들이 매일, 하루 종일 악용할 수 있는 취약점을 찾아내려고 시도하는 사이버 환경에서, 연방 기관과 제3자 파트너들은 단기적인 임시 조치에서 벗어나 ‘제로 트러스트’라는 장기적인 전략으로 전환해야 하며, 이를 위해 신속히 움직여야 합니다.