If you’re looking at compliance as the endgame of your overall security hygiene practices, you’ll be missing out on crucial updates. The looming PCI TLS encryption upgrade offers us a prime case in point.
규정 준수(컴플라이언스)와 보안 위생은 서로 밀접한 관련이 있습니다. 일반적인 통념에 따르면, 규정 준수 수준이 높을수록 보안 관리 프로그램의 수준도 높아진다고 여겨집니다. 이는 귀사가 , PCI-DSS (새 탭에서 열림), , NIST 사이버 보안 프레임워크 (새 탭에서 열림), , CIS 핵심 보안 통제 사항 (새 탭에서 열림), 또는 귀사가 저장 및 공유하는 민감 데이터의 유형에 기반한 기타 산업별 규정을 적용하든 상관없이 마찬가지입니다.
올바른 보안 관행은 규정 준수 의무를 이행하는 데 도움이 되지만, 그 반대의 경우도 반드시 그렇지는 않습니다. 규정 준수 요건은 대개 데이터 보호를 위한 가장 기본적인 수준에 불과합니다. 규정 준수를 전반적인 보안 관리 관행의 최종 목표로만 여긴다면, 중요한 업데이트를 놓치게 될 것입니다.
지불 카드 업계
예를 들어, 결제 카드 산업(PCI)을 살펴보겠습니다. SSL/TLS는 오랫동안 PCI 내에서 암호화 프로토콜로 사용되어 왔습니다. (새 탭에서 열림) 2015년 4월에서 PCI 보안 표준 위원회(SSC)는 SSL이 더 이상 보안 통제 수단으로 사용되지 않을 것이며, 조직들은 TLS 구현을 v. 1,0 에서 v. 1,1로 업그레이드해야 한다고 발표했습니다. 이번 조치는 구형 암호화 프로토콜의 사용을 허용하던 규정 준수상의 허점을 메우기 위해 마련된 것이다. 이 SSL/TLS 버전 중 일부는 출시된 지 15 년이 넘었으며, 이미 알려진 취약점이 있었습니다.
본질적으로 이는 단일 보안 프로토콜을 TLS v. 1,0 에서 v. 1,1로 업그레이드한 것이었습니다. 2014년 4월에서 정의된 최신 프로토콜인 TLS v. 1,2 (새 탭에서 열림)은 PCI SSC에서 권장되기는 했으나 필수 사항은 아니었습니다.
각 기관에는 업그레이드 요건을 준수하기 위한 기한으로 당초 2016년 6월 30일 이 지정되었습니다. 하지만 마감일이 다가오자, 각 기관들은 보안 관리의 기본 중 하나인 이 간단한 조치를 취하는 것이 얼마나 어려운 일인지 깨닫기 시작했다. 얼마 후, PCI DSS v3,2이 발표되면서 이러한 변경 사항의 적용 기한이 2018년 6월 30일로 연기되었습니다.
규정 준수 요건의 한계
TLS 사례는 규정 준수 요건이 어떻게 미흡할 수 있는지를 특히 잘 보여주는 사례입니다. PCI SSC의 업데이트 요건은 보안 허점을 해결하기 위한 것이었지만, 이는 동시에 조직들이 업그레이드를 마친 후에도 여전히 보안 수준이 턱없이 뒤처지게 될 것임을 의미하기도 했다. 2015년 4월 당시, PCI SSC가 조직들에게 TLS v. 1,1 로 업그레이드해야 한다고 처음 통보했을 때, 이 프로토콜은 이미 출시된 지 9년이 지난 상태였다. 새로운 준수 기한이 발효되는 2018년이 되면, 이 프로토콜은 거의 10대 청소년이 될 것입니다. 2008년 8월에서 다소 최신 버전인 TLS v.1,2 이 정의되었지만, 조직은 이를 구현하지 않더라도 PCI 준수 요건을 충족한 것으로 간주됩니다.
신용카드 정보나 기타 개인 식별 정보(PII)와 같이 민감한 데이터를 보호하기에는 이 기간이 지나치게 긴 편입니다. 특히 우리가 휴대폰은 물론 자동차까지 얼마나 자주 교체하는지 고려하면 더욱 그렇습니다. PCI 및 기타 규정 준수 표준의 목적은 정기적인 평가를 통해 조직의 보안 상태를 개선하는 데 있습니다. 하지만 PCI 사례가 보여주듯이, 업계 단체가 업그레이드 시행을 요구할 때까지 가만히 기다리고만 있다면, 보안 환경이 위험할 정도로 구식이라는 사실을 깨닫게 될 것입니다.
철저한 보안 관리 프로그램이 있었다면, 조직들은 이미 2008년에 이러한 암호화 업데이트를 적용했을 것입니다. 그렇게 되면 PCI 참여 기관들은 개정된 표준이 의무화되기 훨씬 전에 이미 해당 표준을 준수하게 되었을 것입니다.
Tanium이 어떻게 도움이 될 수 있는지
Tanium 플랫폼을 활용하고 계신 분이라면, 이 업데이트를 관리하기 위해 전체 인프라를 대상으로 단 몇 초 만에 TLS 버전을 감지하는 센서를 가동해야 합니다. Tanium은 탐지된 시스템 목록을 바탕으로 해당 엔드포인트에 구성 콘텐츠를 배포하여, 단 몇 초 만에 최신 버전으로 업데이트할 수 있습니다.
보안 위생을 ‘도착점’이 아닌 ‘여정’으로 생각하는 것이 중요합니다. 그 과정을 거치면서 배워 나가며, 그에 따라 방향을 조정하게 될 것입니다. 규정 준수 기준과 규제가 매년 변화함에 따라. Tanium은 2008의 도구로는 불가능했던 방식으로, 조직이 규제 변화에 훨씬 더 유연하게 대응할 수 있도록 돕습니다. Tanium은 개방적이고 확장 가능한 플랫폼이기 때문에, 앞서 언급한 PCI TLS 센서 및 수정 조치와 같은 새로운 콘텐츠를 통해 법적 또는 규제상의 변화에 대응하여 보안 태세를 손쉽게 조정할 수 있습니다.
저자 알렉산더 퀼터() 소개: 타늄(Tanium)의 제품 관리 이사인 알렉산더 퀼터는 기업 보안, 시스템 및 네트워크 자동화 소프트웨어 분야에서 쌓은 풍부한 경험을 바탕으로 현재 직책을 수행하고 있습니다. Tanium에 합류하기 전, 알렉산더는 Cisco, Lancope, Qualys, nCircle 및 Opsware에서 보안 및 규정 준수 제품군의 제품 관리 업무를 총괄했습니다. 그는 카네기멜론 대학교에서 소프트웨어 공학 경영학 석사 학위를, 유타 대학교에서 컴퓨터 과학 학사 학위를 취득했다.
