메인 콘텐츠로 건너뛰기
사이버 위생: 사이버 준비태세를 향한 첫 번째 단계
관점

사이버 위생: 사이버 준비태세를 향한 첫 번째 단계

사이버 보안 위협이 증가함에 따라, 사이버 대비 태세는 모든 조직에 있어 여전히 시급한 과제로 남아 있습니다.

사이버 대비란 무엇인가? 이는 엔드포인트 관리, 실시간 위협 탐지 및 신속한 위협 대응에 있어 ‘ ’ ‘Left of Bang’‘ ’ 접근 방식을 적용하는 정보 기술(IT) 분야입니다. 전투 작전에서 ‘방(bang)의 왼쪽’ 및 ‘ ’ 접근법은 공격, 첫 발 사격, 폭발이 일어나기 전에 우위를 점할 수 있도록 작전을 설계하는 것을 의미합니다. 여기에는 적절한 시기에 호송대를 운용하거나, 최적의 경로를 선정하거나, 악의적인 행위자를 추적하거나, 공격자의 판단을 흐리게 할 수 있는 예측 불가능한 방식으로 상황에 대응하는 것이 포함될 수 있다. ‘bang’ 왼쪽 은 위협을 탐지한 후, 해당 위협에 대응하기 위해 위험과 영향을 신속하게 평가하는 과정을 포함합니다. 이러한 개념들을 엔드포인트 관리, 실시간 위협 탐지, 신속한 위협 대응과 연결해 보면, 가시성이 공통분모가 됩니다. 가시성은 사냥의 핵심 요소이며, 사이버 위생 관리, 위협 탐지, 그리고 위협 대응 조치 평가를 가능하게 하는 기초적인 역량입니다.

의 이전 블로그 게시물에서, 저는 사이버 대비 태세를 간결하게 설명하기 위해 이 방정식을 제시한 바 있습니다.

사이버 위생 + 위협 탐지 + 위협 대응 조치 = 사이버 대비 태세

다음은 이러한 각 요소에 대한 간략한 설명입니다:

  • 사이버 위생(, )은 엔드포인트와 네트워크에 중점을 두어, 모든 방어 조치가 적절하게 이행되었는지 확인합니다.
  • 위협 탐지 는 이름에서 알 수 있듯이, 기기를 마비시키는 랜섬웨어 공격부터 직원을 속여 범죄자에게 자금을 송금하게 만드는 비즈니스 이메일 침해(BEC) 공격에 이르기까지 다양한 위협을 신속하게 탐지하는 것을 말합니다. 위협을 신속하고 정확하게 탐지하면 보안 팀은 위협이 조직 전체로 확산되어 더 큰 피해를 입히는 것을 막을 수 있습니다.
  • 위협 대응 조치 는 공격을 차단하기 위한 조치를 취하는 것을 의미하며, 경우에 따라서는 공격자의 능력을 무력화시키는 것까지 포함됩니다.

조직이 이러한 관행을 제대로 이행한다면, 사이버 대비 태세, 즉 사이버 공격을 예방하고 견뎌내는 능력을 크게 향상시킬 수 있을 것입니다.

사이버 위생: IT 환경의 최적의 상태 유지

이 요소들 중 첫 번째인 ‘사이버 위생’에 대해 좀 더 자세히 살펴보겠습니다. 위생은 본질적으로 의학 용어로, 청결을 통해 건강을 유지하고 질병을 예방하는 관행을 의미합니다. 사이버 보안 분야에서 ‘사이버 위생’은 취약점, 소프트웨어 결함, 보안 결함 또는 잘못된 구성을 제거함으로써 공격을 방지합니다. 이러한 노력은 질병의 확산을 막기 위해 세균을 제거하기 위해 손을 씻는 것과 비슷합니다. 마크 로버는 자신의 유튜브 영상 “: 세균이 어떻게 퍼지는지 보여주는 실험”에서 세균이 얼마나 쉽게 퍼지는지 시연했습니다.

사이버 위생은 취약점이나 위협, 즉 공격자가 우리 네트워크에 침투할 수 있는 경로를 제거하고자 한다는 점에서 의료 위생과 많은 유사점을 가지고 있습니다. 우리는 각 엔드포인트(즉, 모든 노트북, 데스크톱, 서버, IoT 기기, 클라우드 애플리케이션 등)에서 무슨 일이 일어나고 있는지, 그 위치나 연결된 네트워크와 상관없이 파악해야 합니다. 사실상, 우리가 보안을 강화하려는 모든 엔드포인트에 대해 사이버 위생 데이터를 지속적으로 수집해야 합니다. 또한 공격자를 막아내고 엔드포인트를 완전한 운영 상태로 복구하는 데 도움이 되는 조치들(예: IT 보안 정책이나 엔드포인트 강화 모범 사례 등)이 필요합니다. 기술적인 측면에서 볼 때, 우리의 기술 환경은 완벽하게 가동되며 결함이 없어야 합니다. ‘방(bang)’의 왼쪽에 를 배치하는 방식 은 IT 운영 및 보안 환경을 지속적으로 최적의 상태로 유지합니다.

네 가지 사이버 위생 요건을 좀 더 자세히 살펴보겠습니다.

요구 사항 #1: 포괄적인 가시성

가장 먼저 필요한 것은 포괄적인 가시성, 즉 조직의 데이터를 처리하거나 조직의 네트워크에 연결된 모든 엔드포인트를 파악할 수 있는 가시성입니다.

전반적인 가시성은 기본적인 모니터링 도구만으로도 달성할 수 있는 당연한 목표로 보입니다. 실제로, 엔드포인트 가시성 확보는 사이버 보안에 막대한 투자를 해온 조직을 포함해 대부분의 IT 조직에게 어려운 과제입니다. 조직에서는 종종 엔드포인트를 열거하는 다양한 도구를 보유하고 있지만, 이러한 서로 다른 도구에서 도출된 결과는 일관되게 불일치하는 경우가 많습니다. 이러한 불일치는 종점 커버리지가 불충분하고 환경의 BZO가 낮은 데 기인합니다. 도구가 배포되었으나 완전히 가동되지는 않았거나, 아예 배포되지 않은 상태입니다. 기업 네트워크에 대한 상세한 감사 결과, 대부분의 조직이 엔드포인트의 10-20%를 간과하고 있는 것으로 드러났다.

왜 이런 가시성의 차이가 발생하는 것일까? 많은 엔드포인트 관리 제품은 특정 운영 체제나 특정 유형의 기기에서만 작동하거나, 이미 엔드포인트 관리 소프트웨어가 설치된 기기에서만 탐지 알고리즘이 작동하는 경우가 많습니다. 다시 말해, 이러한 제품들은 여러분이 이미 알고 있는 사실에 대해서는 파악할 수 있지만, 여러분이 간과했을지도 모르는 것, 즉 마크 로버의 유튜브 영상에 등장하는 눈에 보이지 않는 세균까지는 찾아낼 수 없습니다. 그 결과, 사이버 보안 위협을 야기하는 모든 엔드포인트의 집합과 보안 팀이 관리하고 있다고 생각하는, 그보다 더 작은 엔드포인트 집합 사이에는 차이가 존재합니다.

안타깝게도 랜섬웨어 조직과 같은 공격자는 조직 내로 침투하기 위해 단 하나의 엔드포인트만 뚫으면 됩니다. 보안 팀은 단 하나의 엔드포인트조차 간과해서는 안 되며, 하물며 엔드포인트 자산의 10%나 20%를 간과하는 것은 더더욱 용납될 수 없습니다.

재택 사무실, 원격 근무 공간 및 클라우드 환경에 있는 엔드포인트를 포함하여, 환경 내의 모든 엔드포인트를 파악하고 관리할 수 있는 방법을 마련해 두십시오. 그러면 사이버 위생을 위한 ‘ ’의 첫 번째 핵심 요건을 충족하게 될 것입니다.

요구사항 #2: 실시간 가시성

포괄적인 가시성을 확보한 후에는, 로컬이든 원격이든 모든 엔드포인트의 상태에 대해 지속적이고 실시간으로 파악할 수 있도록 해야 합니다. 의 ‘bang’ 왼쪽 접근 방식의 핵심은 의사결정 우위이며, 이 우위는 엔드포인트 데이터에 의해 뒷받침됩니다.

다음 질문들에 답할 수 있는지 확인해 주세요:

  • 어떤 유형의 엔드포인트인가요?
  • 그 컴퓨터에는 어떤 소프트웨어가 설치되어 있나요?
  • 엔드포인트에 어떤 보안 도구가 설치 및 구성되어 있으며, 정상적으로 작동하고 있습니까?
  • 엔드포인트에서 어떤 프로세스가 실행 중인가요?
  • 해당 엔드포인트가 위험한 활동에 연루된 경우, 그 엔드포인트는 어떤 다른 엔드포인트들과 통신을 주고받았나요?

보안 팀은 이벤트나 위험 요소를 엔드포인트 데이터로 보강하고 맥락을 파악함으로써 이러한 질문에 신속하게 답변할 수 있어야 합니다. 비즈니스 기능은 특정 엔드포인트가 키-사이버 테레인(KCT)에 속하는지 여부를 결정하는 반면, 실시간 가시성을 통해 공격자가 KCT 엔드포인트를 장악할 경우 발생할 수 있는 위험과 영향을 데이터 기반으로 맥락에 맞게 파악할 수 있습니다. 공격이 진행 중인 상황에서, 지난달의 규정 준수, 변경 또는 구성 보고서를 참고하는 것은 실시간 가시성과 비교할 때 거의 도움이 되지 않습니다. 신속하고 효과적으로 대응하려면 현재 어떤 소프트웨어가 설치되어 있고 실행 중인지 파악하여, 소프트웨어의 취약점과 위협을 이해해야 합니다. 또한 언제든지 모든 엔드포인트에서 무슨 일이 일어나고 있는지 파악할 수 있어야 합니다. “ ”라는 마음가짐과 “ ”라는 태도를 가진 사냥꾼이 되어야 합니다. 엔드포인트에 존재해서는 안 되는 프로세스, 활동 및 행동을 탐지해야 합니다.

실시간 가시성은 계획 수립, 의사 결정 및 위협 탐지를 가능하게 하는 핵심 요소입니다. 따라서 이는 사이버 위생의 필수적인 요소입니다.

요구 사항 #3: 심층적인 소프트웨어 가시성 – 소프트웨어 자재 명세서(SBOM) 분석 정보

Log4Shell (또는 Log4j) 소프트웨어 취약점 (CVE-2021-44228)은 2021년 12월 9일에서 처음 보고된 이후, 기업 사이버 보안 업무의 양상을 영원히 바꿔 놓았습니다. 소프트웨어 업계에서 가장 신뢰받는 기업들의 애플리케이션을 포함해 수천 개의 상용 애플리케이션에 탑재되어 널리 사용되던 한 오픈소스 소프트웨어 구성 요소가 공격에 취약한 것으로 밝혀졌다. 일부 상황에서는 이 취약점으로 인해 사이버 범죄자들이 프로세스 실행을 완전히 제어할 수 있게 되어, 해당 애플리케이션이 접근할 수 있는 모든 프로그램이나 셸 명령을 실행할 수 있게 될 수 있습니다.

대부분의 대규모 조직에서는 Log4Shell 구성 요소가 상용 애플리케이션뿐만 아니라 자체 개발 애플리케이션에도 통합되어 있었기 때문에, 검색 범위가 상당히 확대되었습니다. Log4j 이 설치된 모든 위치를 찾아낼 수만 있다면, 패치를 적용할 수 있었습니다. 하지만 그 탐색 과정은 어렵고 시간이 많이 소요되는 작업이었는데, 그 이유는 범위가 너무 광범위하고 수많은 애플리케이션을 아우르기 때문이기도 했지만, Log4Shell 개의 아티팩트가 JAVA 애플리케이션 내의 아카이브에 중첩된 형태로 저장되어 있었기 때문이기도 했다.

한편, 공격자들은 분주하게 움직이고 있었다. 이 취약점이 공개된 지 72 시간 이내에, 사이버 범죄자들은에서 발견된 이 취약점을 악용해 에서 800.000 건 이상의 공격을 감행했습니다.

Log4Shell 은 사이버 보안 위생 기준을 한 단계 높였습니다. Log4Shell 이전에는 보안 팀이 애플리케이션과 패치 수준을 추적함으로써 효과적인 패치 관리를 수행할 수 있었지만, Log4Shell 이후에는 보안 팀이 육안으로는 보이지 않는 ‘세균’을 찾아내기 위해 확대경이나 적외선(IR)이 필요하다는 사실을 깨달았습니다. 즉, 네트워크에서 실행 중인 모든 애플리케이션과 서비스의 구성 요소에 대한 가시성이 필요했던 것입니다. 전투 사냥꾼의 관점에서 볼 때, 우리는 하루 중 언제든지 시야를 확보하고 싶어 합니다. 따라서 위협, 취약점, 보안 상태, 준비 태세를 평가하기 위해 소프트웨어를 들여다볼 수 있도록 야간 투시경이 필요합니다.

즉, 보안 팀은 이제 소프트웨어 구성 목록(SBOM, )에 대한 실시간 가시성을 확보해야 합니다.. SBOM이란 특정 시점에 애플리케이션이나 서비스를 구성하는 모든 구성 요소의 목록을 말합니다. 이러한 수준의 상세한 분석을 통해서만 보안 팀은 다음 소프트웨어 구성 요소의 취약점이 공개될 때 이에 대응할 준비를 마칠 수 있습니다. 또한 널리 사용되는 오픈소스 라이브러리의 광범위한 활용, 소프트웨어의 복잡성, 그리고 설계상의 결함이 발생할 가능성을 고려할 때, Log4j 과 유사한 또 다른 발표가 불가피할 것입니다.

2007 에서 개발된 기능은 SBOM Log4j 문제를 해결하기 위해 설계된 것이 아니라는 점에 유의할 필요가 있습니다. 현대적인 기능은 확장성이 뛰어나고, 적응력이 뛰어나며, 민첩합니다. 현대적인 사이버 역량은 프로그램 내의 단일 기능이라기보다는 컴퓨터 언어에 더 가깝다. 바로 이곳이 사이버 성공 이야기에서 기회와 노력이 만나는 지점입니다. 맞춤형 콘텐츠를 제작할 수 있는 능력은 미래의 위협을 예측하는 데 있어 핵심적인 요소입니다. 이 과제에서 시간과 공간은 제한 요소입니다. 모든 데이터가 필요한 것은 아니며, 적시에 올바른 조치를 취하기 위해 올바른 결정을 내리는 데 필요한 적절한 데이터만 있으면 됩니다.

그렇기 때문에 SBOM에 대한 이해는 이제 사이버 위생을 위한 필수 요건이 되었습니다.

요구사항 #4: 구성 차이 (패치 작업 및 소프트웨어 관리)

지금까지 모든 엔드포인트를 파악하고, 그 취약점과 위험 요소를 파악하는 방법에 대해 이야기해 왔습니다. 이제 패치를 설치하고, 능동적인 소프트웨어 관리를 실시하며, 각 엔드포인트를 올바르게 구성함으로써 각 엔드포인트가 올바른 설정을 갖도록 하여 보안을 강화할 방법이 필요합니다. 엔드포인트를 공격에 견고하게 만드는 데에는 조직이 구성의 편차를 최소화하는 예측 가능성이 수반됩니다. 요컨대, 각 엔드포인트는 규정된 구성대로 설정되어 있습니다.

위생에 대한 비유를 이어가자면, 위생 상태가 나쁘면 위험 요인이 발생하지만, 반대로 위생 상태가 좋으면 질병을 유발할 수 있는 세균을 제거함으로써 건강과 회복력을 높일 수 있습니다. 이제 ‘ ’ 방식( )을 적용하여, 취약점, 잘못된 구성, 구형 소프트웨어로부터 환경을 깨끗하게 유지함으로써 환경의 준비 상태를 개선할 것입니다.

모든 조직에는 패치를 설치하고 소프트웨어를 배포하는 데 사용하는 도구가 있는데, 이러한 도구는 대개 시간과 노력을 소모하는 단일 목적의 솔루션인 경우가 많습니다. 그 결과, 시간과 노력을 들여도 그저 그런 성과만 얻게 된다. 성능 지표도 중요하지만, 사이버 대비 태세에 미치는 더 큰 영향은 모든 엔드포인트의 구성 차이에 있습니다. 소프트웨어 패치 및 배포 속도는 중요하지만, 다양한 구성을 지원해야 하는 상황은 복잡성을 가중시키며, 결과적으로 규정 준수, 오래된 데이터, 과거 보고서에 의존하는 사후 대응 방식이 초래됩니다. 이는 도구가 너무 많아 구성 관리 프로세스가 복잡하고 산만해진 탓일 수도 있고, 잘못된 도구 선택, 조직 내 기술 지식 부채, 그리고 구성 관리에 있어 “더 똑똑하게가 아니라 더 열심히”라는 접근 방식 때문일 수도 있습니다.

장치 스캔, 취약점 평가, 패치 설치, 패치가 실제로 설치되었는지 확인(도구가 많을수록 성공 보고가 크게 과장될 수 있음), 그리고 감사 및 규정 준수를 위한 보고서 생성을 위해 5개나 10개에 달하는 서로 다른 도구에 의존하게 되면, 그 워크플로우 자체가 새로운 유형의 위험 요소가 됩니다. 단계가 생략되거나 지연될 수 있습니다. 데이터 및 보고 형식은 다를 수 있습니다. 중요한 세부 사항이 간과될 수 있습니다. 공정이 위험할 정도로 길어질 수 있습니다.

반면, 효과적인 패치 관리 는 다음과 같은 기능을 제공합니다:

  • 다른 엔드포인트 관리 도구 및 워크플로우를 통해 수집된 패치 상태 및 SBOM에 관한 정보를 바탕으로 조치 수행
  • 엔드포인트나 네트워크의 성능을 저해하지 않으면서 패치를 신속하고 효과적으로 설치하기
  • 엔드포인트의 실시간 상태에 대한 보고서 생성
  • 새로운 제로데이 공격이 발표되었을 때 보안 팀이 문제를 신속하게 파악하고 해결할 수 있도록 지원
  • 엔드포인트 운영 간의 원활한 업무 인계를 위해 엔드포인트 관리의 다른 측면과 통합

도구를 단일 플랫폼에 통합함으로써, 기술 팀은 패치 적용 지연을 해소하는 동시에 환경에 도입되는 소프트웨어의 진위성을 보장할 수 있으며, 그 결과 신뢰할 수 있고 정확하며 접근 가능하며 적극적으로 관리되는 단일 데이터 소스를 확보하게 됩니다. 사실, 현대의 디지털 IT 조직에는 수많은 팀이 존재하며, 각 팀은 ‘ ’의 ‘left of bang’ 접근 방식을 통해 탐색 범위를 넓혀주는 공통된 상황 인식을 필요로 합니다. 조직은 모든 팀을 ‘업무와 기회의 교차점’으로 이끌어, 협업을 통해 구성 차이를 최소화하고 네트워크가 항상 알려진 상태를 유지하도록 하는 활동을 촉진함으로써 사이버 위생의 네 번째 요건을 충족합니다.

사이버 위생: 사이버 대비의 필수 요소

4가지 사이버 위생 요건을 충족함으로써 조직은 자사 환경의 현황을 파악하고 이해할 수 있게 됩니다. 그 결과, 공격 표면을 줄이고 엔드포인트를 강화하며, 엔드포인트 전체가 취약점이 없거나 깨끗한 상태를 유지하도록 함으로써 사이버 대비 태세가 한층 강화될 것입니다. 조직 내 팀들이 위협 정보를 바탕으로 공통된 인식 기반을 공유할 때, 의 효과적인 엔드포인트 관리 솔루션 을 통해 조직은 팀워크, 사이버 위생 관행, 그리고 엔드포인트 인프라의 구성 편차에 대한 통찰력을 바탕으로 환경을 조성할 수 있습니다. 이러한 수준의 인식은 민첩성, 적응력, 그리고 위협에 대한 인식을 가능하게 하는 의사결정상의 이점을 창출합니다.

의 Tanium 플랫폼( )과 패치 적용 및 규정 준수를 포함한 엔드포인트 관리에서 이 플랫폼이 수행하는 역할에 대해 자세히 알아보세요.