메인 콘텐츠로 건너뛰기
강화된 사이버 위생 관리가 조직이 ‘프린트나이트메어’에서 벗어나는 데 어떻게 도움이 될 수 있는지
새로운 쟁점

강화된 사이버 위생 관리가 조직이 ‘프린트나이트메어’에서 벗어나는 데 어떻게 도움이 될 수 있는지

새로운 Windows 제로데이 취약점은 엔드포인트 가시성 및 제어에 대해 보다 선제적으로 고민하기 시작할 수 있는 절호의 기회입니다.

IT계의 이목이 다시 한번 새로운 제로데이 취약점 공격에 관한 속보에 쏠리고 있다. 이번에는 Windows 인쇄 스풀러에 영향을 미쳤습니다. 대부분의 보도는 익스플로잇 코드가 실수로 공개되게 된 일련의 우스꽝스러운 실수들에 초점을 맞추고 있지만, 이 사건은 우리에게 더 많은 것을 시사하고 있다.

보안 책임자와 IT 담당자들은 이 점을 유념해야 합니다. 자사가 보유한 자산과 그 현황을 파악하는 것은 공격 표면을 줄이고, 사이버 복원력을 강화하며, 사고 대응 속도를 높이는 첫 번째 단계입니다.

이 짧은 데모를 시청하여 Tanium이 PrintNightmare 취약점을 어떻게 식별하고 해결하는지 확인해 보세요.

https://youtu.be/m8cP2HhT48w

지금까지의 이야기

이 이야기는 마이크로소프트가 지난 6월 ‘패치 화요일’을 맞아, 당초 Windows 인쇄 스풀러에서 발견된 ‘고위험’ 권한 상승 취약점에 대한 수정 패치를 배포한 것에서 시작됩니다: CVE-2021-1675.

마이크로소프트는 이 취약점이 원격 코드 실행(RCE)을 가능하게 할 수도 있다는 사실을 확인한 후, 해당 취약점의 심각도를 ‘심각’으로 재분류했다. 일주일 후, ‘ 6월 28일’ 행사에서 중국의 보안 업체 치안신(QiAnXin)은 CVE-2021-1675 취약점에 대해 로컬 권한 상승 및 원격 코드 실행을 모두 가능하게 하는 익스플로잇을 개발했다고 발표하며, 그 작동 과정을 보여주는 동영상을 공개했다.

안타깝게도, 선전에 본사를 둔 상포 테크놀로지스의 연구원들은 이 소식을 잘못 해석했다. 이 버그가 프린트 스풀러에서 발견된 치명적인 결함과 동일한 것이라고 가정하고, 이들은 원래 8월 블랙햇 USA에서 공개할 예정이었던 자체 개념 증명(PoC) 익스플로잇을 공개하기로 결정했다. 그 논리는 간단했다. 마이크로소프트가 이미 그 버그에 대한 패치를 적용했다고(그들은 그렇게 생각했으니) 생각했으니, 뭐가 문제겠는가?

아마도 앞으로 며칠 안에 그 질문에 대한 답을 알게 될 것입니다. 이 취약점을 악용하면, 인증을 거친 원격 공격자가 도메인 컨트롤러를 포함하여 ‘프린트 스풀러(Print Spooler)’ 서비스가 활성화된 모든 컴퓨터에서 권한이 상승된 상태로 코드를 실행할 수 있습니다. 이는 잠재적으로 심각한 영향을 초래할 수 있습니다. 위협 행위자들에 대해 우리가 알고 있는 바를 고려할 때, 이 익스플로잇은 현재 노출된 시스템을 공격하려는 의도를 가진 자들의 손에 넘어갔을 것이라고 단언할 수 있습니다.

이것이 귀사에 어떤 의미가 있는지

이 사고의 영향을 최소화하기 위한 조언은 꽤 간단합니다. 조직에서는 프린트 스풀러가 실행 중인 모든 컴퓨터를 찾아내고, 도메인 컨트롤러 역할이 설치된 컴퓨터를 확인한 다음, 해당 서비스가 필요하지 않은 도메인 컨트롤러에서는 해당 서비스를 비활성화해야 합니다. 패치가 출시되면, 해당 패치를 영향을 받는 모든 엔드포인트에 가능한 한 빨리 적용해야 합니다.

하지만 여기에는 더 큰 그림이 있습니다. 엔드포인트, 워크로드, 구성 및 패치 적용 현황을 파악하지 못한다면, 끊임없이 긴급 대응에 급급하게 될 것입니다. 예를 들어, 많은 조직에서 핵심 인프라에서 ‘프린트 스풀러’와 같은 서비스나 애플리케이션을 실행하고 있는데, 이는 애초에 그곳에 있어서는 안 되는 것들입니다.

종종 IT 부서는 별도의 전용 서비스를 통해 서버와 가상 머신(VM)을 수평적으로 확장하는 대신, 자사 인프라 내의 서버와 가상 머신 수를 통합하려고 시도해 왔습니다. 이는 유지 관리해야 할 기기 수가 줄어드는 반면, 분리되어야 할 여러 서비스가 핵심 인프라에서 동시에 실행되고 있기 때문에 공격 표면이 넓어진다는 것을 의미합니다. 엔드포인트에 대한 가시성이 없다면, 해당 IT 팀은 자사가 어떤 위험에 노출되어 있는지 인지하지 못할 수도 있습니다.

이로 인해 동시에 해결해야 할 여러 중대한 문제가 발생할 수 있으며, 이로 인해 사고 대응이 지연될 수 있습니다. 다른 말로 표현하자면, 끊임없이 전력 질주를 하는 것의 문제점은 더 이상 속도를 낼 수 없다는 점입니다. 따라서 항상 에서 소개하는 올바른 사이버 위생 수칙 을 최우선으로 삼아야 합니다. 해당 엔드포인트에 패치를 적용하고, 시스템을 강화하며, 필요한 경우 네트워크 접근 권한을 제한하고, 규정 준수를 확보하는 것입니다.

이것이 바로 공격 표면을 줄이고, 또 다른 ‘PrintNightmare’와 같은 사고가 귀사에 영향을 미칠 가능성을 최소화하는 방법입니다.

적극적으로 나서기

역사를 배우지 않는 자들은 그 역사를 반복할 운명에 처하게 된다. 그러니 이번 기회를 통해 실행 계획을 재검토하고, 그동안 얻은 교훈을 반영하시기 바랍니다. 여기에는 다음 사항의 확인이 포함될 수 있습니다:

  • 귀사의 보안 강화 기준이 적절한 수준에 부합하는지 확인하기 위해. 프린트 스풀러와 관련된 문제가 발생한 것은 이번이 처음이 아닙니다. 예를 들어,
  • 시스템 온보딩, 보안 강화 및 지속적인 규정 준수 프로세스를 통해 보안 강화 기준이 충족되고 있는지 여부를 확인합니다.
  • 제3자 관련 위험의 경우, 조직 내에서 직접 관리할 수 없는 모든 제3자 자산에 대해서는 방화벽을 적용하십시오.

다행인 점은 Tanium이 귀사의 엔드포인트 환경에 관한 핵심적인 질문에 답할 수 있도록 설계되었다는 것입니다. 이러한 정보를 바탕으로 신속하고 광범위하게 시정 조치를 취할 수 있습니다.

문제가 발생했다는 사실을 알게 되는 즉시, 현재 환경이 어떻게 구성되어 있는지 거의 실시간으로 파악하고 적절한 조치를 취할 수 있습니다. 이 모든 것이 몇 주가 아니라 단 몇 분 만에 이루어집니다. 또한 Tanium은 귀사가 모범 사례에 따른 규정 준수 기준에서 벗어날 경우 이를 알려줄 수 있습니다.

자신이 무엇을 보유하고 있는지, 어떻게 구성되어 있는지, 그리고 그 안에서 어떤 것이 실행되고 있는지 모른다면, 이를 안전하게 보호할 수 없습니다. 따라서 PrintNightmare 문제가 해결되면, Tanium의 무료 위험 평가 도구()를 통해 환경을 점검해 보시기 바랍니다. 지금 바로 가입하세요.