메인 콘텐츠로 건너뛰기
엔터프라이즈 공격 표면에 대한 지속적인 노출 관리 - Tanium Tech Talks #157 동영상 썸네일
모듈 심층 분석

엔터프라이즈 공격 표면에 대한 지속적인 노출 관리 - Tanium Tech Talks #157

Tanium 도메인 아키텍트 Greg Lacroix가 노출 관리가 어떻게 전통적인 취약성 관리를 넘어 조직의 전체 디지털 공격 표면에 걸쳐 지속적이고 위협 정보에 기반한 위험 관점을 제공하는지 분석하고, Tanium 플랫폼이 범위 지정 및 탐색부터 우선순위 지정 및 해결에 이르는 라이프사이클의 핵심 단계를 어떻게 지원하는지 시연합니다.

취약점 관리 는 오랫동안 기업 보안 프로그램의 핵심 요소로 자리 잡아 왔지만, 이는 문제의 일부만을 해결할 뿐입니다. IT 시스템, 애플리케이션 및 네트워크의 보안 취약점을 식별하고 해결하는 데 중점을 둔 지속적인 위험 기반 프로세스인 취약점 관리는 일반적으로 CVE를 중심으로 이루어지며, 잘못된 구성, 만료된 인증서 및 규정 준수 위반 사항은 그 범위에서 제외됩니다.

노출 관리 변경 사항:. Tanium의 도메인 아키텍트인 그렉 라크루아(Greg Lacroix)가 설명하듯이, 노출 관리는 단순히 알려진 취약점뿐만 아니라 전체 환경에 걸쳐 발생하는 모든 형태의 보안 노출을 식별하고, 상호 연관성을 파악하며, 이를 줄이는 것을 목표로 하는, 위협 정보를 바탕으로 한 지속적인 프로세스입니다.

[지속적인 노출 관리를 통해 전체 공격 표면에 걸친 사이버 위험을 파악하고, 우선순위를 정하며, 이를 줄이는 방법을 알아보세요]

그렉은 5단계로 구성된 노출 관리 라이프사이클(범위 설정, 파악, 우선순위 지정, 검증, 실행)을 차례로 설명하며, Tanium 플랫폼이 단일 콘솔을 통해 이러한 단계를 어떻게 지원하는지 시연합니다. 이 데모에서는 Tanium Benchmark의 기업 위험 대시보드, Comply의 규정 준수 분석 결과, Enforce에서 CIS 번들 키트 및 STIG GPO를 활용한 정책 적용, EPSS 점수 및 신뢰도 점수를 기반으로 한 타사 애플리케이션 취약점 분석, 그리고 익스플로잇의 무기화 상태 및 익스플로잇 코드의 공개 여부 등 익스플로잇 인텔리전스를 반영한 운영 체제 패치 적용에 대해 다룹니다.

팀에서 서로 다른 도구와 팀을 통해 취약점 및 규정 준수 워크플로를 관리하고 있다면, 이번 에피소드에서는 통합되고 자율적인 노출 관리 접근 방식이 실제로 어떻게 적용되는지, 그리고 의 평균 수정 시간(MTTR) 을 단축하기 위해서는 이러한 사일로를 허물어야 하는 이유를 살펴봅니다. 아래에서 전체 에피소드를 시청하세요.

주요 시사점

  • 위험 노출 관리 대 취약점 관리: 취약점 관리는 IT 시스템, 애플리케이션 또는 네트워크 내의 보안 취약점을 식별, 평가, 우선순위 지정 및 수정하는 데 중점을 둔 지속적인 위험 기반 프로세스입니다. 취약점 관리 범위는 CVE뿐만 아니라 잘못된 구성, 만료된 인증서, 규정 준수 위반 등을 포함하도록 확대됩니다.
”따라서 취약점 관리는 기본적으로 지속적인 위험 기반 프로세스이며, 그 목적은 IT 시스템, 애플리케이션 또는 네트워크 내의 보안 취약점을 식별, 평가, 우선순위 지정 및 시정하는 데 있습니다. 위협 관리란 위협 정보를 바탕으로 지속적으로 진행되는 과정이며, 그 목적은 전체 환경에 걸쳐 발생하는 모든 형태의 보안 취약점을 식별하고, 상호 연관성을 파악하며, 이를 완화하는 데 있습니다. 단순히 CVE에만 초점을 맞추는 것이 아니라, 설정 오류나 만료된 인증서, 규정 준수 위반 등 전반적인 위험 요소를 파악하기 위해 조사 범위를 확대하고자 합니다.”
타늄(Tanium) 도메인 아키텍트 그렉 라크루아
  • 5단계 노출 관리 라이프사이클: 이 라이프사이클은 다섯 가지 뚜렷한 단계로 나뉩니다. 범위 설정(보호해야 할 대상 파악), 탐지(노출이 존재하는 곳 파악), 우선순위 지정(조치 시점 결정), 검증(노출이 악용 가능한지 확인), 그리고 대응(누가 어떻게 해결할지 결정)입니다.
  • 보안 상태를 즉시 파악할 수 있는 벤치마크: Tanium Benchmark( )는 규정 준수 위반, 취약점, 인증서, 측면 이동 등을 포괄하여 조직의 현재 보안 상태에 대한 실시간 데이터 기반 현황을 제공함으로써, 팀이 우선순위를 정하고 대응 조치를 취하는 데 필요한 가시성을 확보할 수 있도록 지원합니다.
  • 규정 준수 문제 해결을 위해 Benchmark에서 Comply로 전환하기: 팀은 Benchmark에서 식별된 규정 준수 위반 사항에서 직접 Tanium Comply 로 이동하여, 장치에서 관측된 실제 값, 예상 상태, 위반 발생 원인과 다음 조치에 대한 단계별 해결 지침을 포함하여 특정 규칙에 대한 추가적인 맥락 정보를 확인할 수 있습니다.
  • 우선순위 결정 요인으로서의 종점 중요도: 모든 종점이 동일한 위험을 수반하는 것은 아닙니다. 엔드포인트의 중요도(장치가 핵심 서버인지, Active Directory 서버인지, 아니면 테스트용 워크스테이션인지 여부)는 규정 준수 위반 사항과 취약점을 어떻게 우선순위를 매겨야 하는지를 직접적으로 알려주며, 이를 통해 위험이 가장 높은 부분에 수정 작업이 집중되도록 보장합니다.
  • CIS 및 STIG 구성을 활용한 정책 적용: Tanium Enforce 를 사용하면 팀이 CIS 번들 키트와 STIG GPO를 직접 가져오고, 특정 운영 체제에 대한 정책을 생성하며, 해당 구성을 기기에 자동으로 적용할 수 있습니다. 이를 통해 다음에 기기를 스캔할 때, 자율적인 노출 관리 접근 방식의 일환으로 편차 사항을 자동으로 수정할 수 있습니다.
  • EPSS 및 신뢰도 점수를 반영한 타사 애플리케이션 취약점: Adobe Reader, Java, Office와 같은 타사 애플리케이션 은 취약점의 흔한 원인이 됩니다. Tanium은 해당 애플리케이션과 관련된 취약점 중 악용될 가능성이 가장 높은 것을 우선순위로 선정할 수 있도록 EPSS 점수를 제시하며, 소프트웨어 배포가 최소한의 문제만 발생하며 성공할 것으로 예측되는 확률을 나타내는 신뢰도 점수를 제공합니다.
“EPSS는 향후 30 일 동안 해당 취약점이 악용될 가능성을 나타냅니다. 점수는 0에서 1 사이입니다. “제로포인트 85 의 점수는 꽤 높은 편이지만, 이 취약점이 실제로 악용될 위험성이 매우 높습니다.”
타늄(Tanium) 도메인 아키텍트 그렉 라크루아
  • OS 패치 결정에 악용 정보 활용: 운영 체제 취약점을 해결할 때, Tanium은 확인된 총 악용 사례 수, 최대 성숙도, 악용 코드가 무기화되었는지 여부, 악용 코드가 공개적으로 또는 상업적으로 이용 가능한지 여부 등 악용 정보를 제공합니다. 이러한 맥락을 고려하면, 팀들은 심각도는 높지만 알려진 공개 익스플로잇이 없는 CVE보다 EPSS 점수가 높은 CVE를 우선순위로 삼을 수 있습니다. 경우에 따라 하나의 누적 업데이트만으로도 영향을 받는 엔드포인트 전반에 걸쳐 수많은 CVE를 해결할 수 있어, 단 한 번의 해결 조치만으로도 매우 큰 가치를 발휘합니다.
“제게 있어 이 자율적인 노출 관리 방식에서 정말 중요한 점은 사일로를 허무는 것입니다. 이것은 사실 사고방식에 관한 철학입니다. 즉, 자신의 환경을 파악해야 하고, 어떤 시스템이 실행 중인지, 어디에 위험 요소가 있는지, 어디에 취약점이 있는지, 어떤 노출 위험이 존재하는지 알아야 합니다. 그리고 그 후, 해당 조치를 시정할 운영 팀과 논의하고 우선순위를 정해두어, 단일 플랫폼을 통해 사일로를 허물고 환경 내의 문제를 해결하며 위험을 줄일 준비를 갖추게 됩니다.”
타늄(Tanium) 도메인 아키텍트 그렉 라크루아
  • 사일로 해체로 MTTR 단축: 자율적 노출 관리의 목표는 가시성, 우선순위 지정 및 수정 조치를 단일 플랫폼에 통합함으로써, 취약점이 발견된 시점부터 실제로 수정될 때까지의 시간인 MTTR을 단축하는 것입니다. 이를 통해 규정 준수, 패치 적용 및 엔드포인트 상태 관리를 위해 별도의 팀과 도구를 각각 운영해야 하는 필요성을 줄일 수 있습니다.

추가 자료