“우리 네트워크는 안전한가요? “우리는 사이버 위협으로부터 가능한 한 최대한 안전하게 보호받고 있는 것일까요?”
오늘날 어떤 기술 리더라도 회사 임원, 이사회 구성원, 또는 지휘관으로부터 이러한 질문을 받게 될 것으로 예상할 수 있습니다.
이러한 질문에 확신 있게 답하려면 엔드포인트, 패치 수준, 네트워크 활동, 랜섬웨어 변종 등에 관한 방대한 양의 데이터가 필요합니다. 또한 해당 데이터가 어디에 있는지, 그리고 이를 어떻게 수집하고 분석해야 하는지도 알아야 합니다. 이러한 데이터를 수집하고 분석해야만 네트워크 보안에 대한 의미 있고 포괄적인 평가를 수행할 수 있습니다.
대부분의 조직에서 이러한 분석을 수행하려면 IT 및 보안 전문가들을 대상으로 수 주, 심지어 수 개에 걸쳐 심층적인 설문조사를 실시해야 합니다. 그럴지라도, 그 결과로 도출된 분석 결과는 데이터가 수집, 분석 및 보고되는 시점에 한해 유효할 가능성이 높습니다. 새로운 취약점이나 그 밖의 위험 요소가 하루 뒤, 심지어 몇 분 뒤에도 갑자기 나타날 수 있습니다.
더 나은 방법은 보안 데이터를 실시간으로 지속적으로 수집할 수 있는 도구와 프로세스를 구축하는 것입니다. 네트워크 및 엔드포인트 상태에 대한 실시간 데이터를 활용하면, 전반적인 보안에 관한 질문에 확실한 답변을 제시할 수 있습니다. 그러면 월요일 아침에 귀사의 사이버 대비 상태를 설명한 뒤, 수요일에 새로운 서비스를 출시했거나 목요일에 인수합병을 완료했더라도 금요일 오후에 다시 그 상태를 정확하게 설명할 수 있습니다.
또한, 필요할 때마다 필요한 답변을 제공해 주는 자동화 시스템을 구축해 두었기 때문에, 공격에 대응할 때 운영상의 이점을 누릴 수 있을 것입니다. 즉, 사이버 위협에 대비해 사이버 대비 태세를 갖추는 데 한 걸음 더 가까워지게 될 것입니다.
사이버 대비 태세를 갖추는 데 도움이 되는 질문들
사이버 대비는 궁극적으로 사이버 보안의 각기 다른 측면과 관련된 세 가지 질문에 답하는 것을 의미합니다. 이러한 질문들은 다음과 같습니다:
- 내 네트워크 상태는 어떤가요? (사이버 위생)
- 어떤 위협을 확인할 수 있나요? (위협 탐지)
- 위협 대응 조치는 얼마나 신속하게 전개될 수 있는가 (위협 대응 조치)
이러한 질문들을 종합하면 사이버 대비 태세를 파악할 수 있습니다. 원한다면 이 문제를 수학적으로 생각해 볼 수도 있습니다:
사이버 위생 + 위협 탐지 + 위협 대응 조치 = 사이버 대비 태세
이 블로그 연재에서 저는 이러한 주제들을 하나하나 자세히 살펴보려고 합니다. 하지만 우선, 사이버 보안에 대한 이러한 접근 방식의 근간이 되는 방어적 사고방식에 대해 이야기해 보겠습니다. 이는 이라크 전쟁 당시 해병대가 고안해 낸 철학입니다. 제목은 ‘Left of Bang’입니다. 작동 방식은 다음과 같습니다.
공격에 대응하기보다는 공격을 사전에 방지하기
2006년 중반 무렵, 미 해병대는 이라크에 주둔 중인 병력을 보호하기 위해 새로운 전략이 필요하다는 사실을 깨달았다. 이라크의 반군 활동은 한창이었다. 반군들은 도로에 수제 폭발물(IED)을 매설하고 있었고, 이렇게 숨겨진 폭발물들로 인해 엄청난 인명 피해가 발생하고 있었다. 9월 한 달 동안만 해도 IED로 인해 776 명의 미국인이 부상을 입었다. 그리고 27톤짜리 브래들리 전투차를 파괴할 만큼 강력한 성능을 지닌 이 장치들은 곳곳에 널려 있는 듯했다. 7월에는 666 개의 IED가 폭발했다. 해병대원들은 폭발 준비가 된 기기를 거의 천 개 가까이 더 발견했다.
(이러한 공격과 해병대의 대응에 대한 자세한 내용은 패트릭 반 혼(Patrick Van Horne)과 제이슨 A. 라일리(Jason A. Riley)가 집필한 『Left of Bang: How the Marine Corps’ Combat Hunter Program Can Save Your Life』 ( ) 를 참조하십시오.)
전쟁 당시 해병대원들은 문제가 발생했을 때 효과적으로 대응할 수 있도록 철저한 훈련을 받았습니다. 그러나 IED 폭발에 대응한다고 해서 공격 빈도가 줄어들지는 않았다. 또한 이러한 대응 조치가 반군 세력의 전반적인 세력을 약화시키는 데 별다른 효과가 없었다. 해병대에는 새로운 전략이 필요했다.
제1해병원정군 사령관인 제임스 매티스 해병대 장군은 해병대원들이 선제적으로 나서서 공세를 펼치기를 원했다. 그는 해병대원들을 위한 새로운 유형의 훈련을 원했다. 바로 해병대원들이 ‘사냥꾼과 같은 사고방식’을 갖출 수 있도록 돕는 훈련으로, 상황을 신속하게 파악하고 잠재적 위협을 식별하며 가장 효과적인 조치를 취할 수 있게 하는 것이었다. 이렇게 해서 해병대의 ‘전투 헌터’ 프로그램이 탄생했다.
이 프로그램의 핵심 취지는 해병대의 작전을 “사격 전 단계”로 앞당기는 것이었습니다. IED 공격이 일어나는 과정을 시간 순서대로 그려보세요. 타임라인 중간에 IED가 폭발한다. 그게 바로 그 쾅 하는 소리야. ‘쾅’ 하는 폭발음 오른쪽에는 폭발에 대한 모든 반응이 펼쳐져 있다. 파손된 차량, 도망치는 민간인들, 그리고 현장으로 달려가는 구급대원들이 보인다.
2006 지점, 즉 폭발이 일어나기 전 타임라인상의 시점(bang의 왼쪽)에서는 주로 반군들이 공격을 계획하고, IED를 제작하며, 도로에 IED를 매설하는 과정으로 이루어져 있었다. 해병대원들은 이러한 활동에 대해 거의 알지 못했다. 결과적으로, 그들의 의도된 행동 중 ‘bang’ 왼쪽에서 발생한 것은 극히 일부에 불과했다.
‘컴뱃 헌터’ 훈련 프로그램이 그 상황을 바꿔 놓았다. 해병대원들은 공공장소에서 사회적 양상을 관찰하는 방법을 배웠다. 그들은 자신이 속한 거리나 시장의 흐름과 동떨어진 행동을 보이는 개인과 같은 이상 징후를 찾아내는 법을 배웠다. 그들은 현지인들이 어쩌면 공격이 일어날 것을 미리 알고 있었기 때문인지, 예상치 못하게 특정 장소에서 떠나는 순간을 눈치채는 법을 배웠다. 또한 해병대원들은 언제 공세를 펼칠지 파악하여, 반군들이 먼저 공격하기 전에 그들을 생포했다.
As a military advisor in Iraq between 2005-2006, we would apply ‘Left of bang’ basics to reduce risk to our convoys and improve the quality of our outcomes – to arrive at our destination on time, safely. 이러한 접근 방식에서 가장 중요한 요소는 가시성, 민첩성, 그리고 예측 가능성이었습니다. 대부분의 미국인들에게 롱아일랜드, 미시간, 탬파는 단순히 지명일 뿐이지만, 해병대와 육군 병사들에게 이 용어들은 ‘좌측 선제 대응(left of bang)’ 전술이 호송대 대비 태세를 강화한 고위험 이동 경로를 의미합니다. ‘골든 아워’를 파악하고, 부서 간 장벽을 허물며, 기술력을 작전 계획에 접목한 것이 우리의 생존 능력과 호송대 준비 태세를 확보하는 데 핵심이 되었습니다.
요약하자면, 이번 훈련을 통해 해병대원들은 다음을 배웠습니다:
- 행동 패턴을 바탕으로 위협을 식별합니다
- 사람의 행동, 의도 및 환경을 바탕으로 위협의 미묘한 징후와 명백한 징후를 모두 평가한다
- 가장 중요한 점에 집중하며, 상황에 따라 즉각적으로 비판적으로 사고하십시오
- 이용 가능한 정보를 바탕으로 합리적이며 신속한 결정을 내리십시오
‘컴뱃 헌터’ 훈련이 큰 변화를 가져왔다. 갑자기 해병대원들은 상황을 더 정확하게 파악할 수 있게 되었다. 그들은 IED 공격으로 인한 위협을 비롯한 각종 위협을 더 일찍 탐지하고, 피해를 방지하기 위한 조치를 취할 수 있었다. IED로 인한 사상자 수가 감소했다. 반군들이 체포되었다. 수습생들은 이 프로그램을 높이 평가하며, 그 통찰력을 좀 더 일찍 배웠더라면 좋았을 것이라고 말했다.
이 프로그램은 선제적으로, 즉 ‘bang’ 이전 단계에서 대응하는 사고방식의 이점을 보여주었습니다.
방 훈련에서 남은 교훈이 IT 보안 팀에 안전에 대해 무엇을 가르쳐 줄 수 있는가
오늘날 많은 IT 보안 팀은 수세에 몰린 상황에 처해 있습니다. 이들은 랜섬웨어, 피싱, 기업 이메일 해킹 등 광범위한 공격으로부터 시스템을 방어하기 위해 최선을 다하고 있습니다.
하지만 시야가 제한적입니다. 대부분의 기업은 불완전하거나 오래된 엔드포인트 목록을 바탕으로 업무를 수행하고 있습니다. 어떤 소프트웨어 구성 요소가 어디에 설치되어 있는지 정확히 파악하지 못하고 있어, 공급망 공격에 취약한 상태입니다. IT 보안 팀은 너무나도 자주, 그저 열심히 일하기 위해 애쓰거나, 본질적으로는 ‘사후 대응’의 세계에 갇혀 위협, 데이터 요청, 사이버 사고에 대응하느라 분주한 상황에 처하곤 합니다.
‘left-of-bang’ 사고방식이, 앞서 언급한 “ ”가 사이버 복원력으로 이어진다는 점에 대해 어떻게 질문을 더욱 정교하게 다듬을 수 있는지 생각해 보십시오:
- 내 네트워크 상태는 어떤가요? (사이버 위생)
'Left of bang'에 대한 통찰:- 내 네트워크의 현황을 정말 제대로 파악하고 있는 걸까? 내 네트워크를 확인할 수 있나요?
- 위협을 최대한 빨리 감지하기 위해, 제가 주목해야 할 모든 사항을 제대로 파악하고 있는 것일까요?
- 비록 미묘한 이상 현상이라 할지라도, 그에 대한 통찰력을 가지고 있는가?
- 어떤 위협을 찾을 수 있나요? (위협 탐지)
'Left of bang'에 대한 통찰:- 제가 간과했을지도 모르는 위협을 암시하는 미묘한 이상 징후를 감지할 수 있을까요?
- 내 네트워크에 연결되거나 우리 조직의 데이터를 처리하는 모든 위치의 모든 엔드포인트에서, 어디서나 위협을 탐지할 수 있는 능력이 나에게 있는가?
- 위협 대응 조치는 얼마나 빨리 전개될 수 있는가 (위협 대응 조치)
'Left of bang'에 대한 통찰:- 공격을 예방하거나 더 신속하게 진압하기 위해, 신중한 판단을 바탕으로 더 신속하게 대응할 수 있을까요?
- 공격의 범위와 특성을 더 빨리 파악할 수 있을까요?
- 이들을 통제하고, 유사한 공격이 다시 발생하지 않도록 조치를 취할 수 있을까요?
보안 팀은 사이버 보안에 있어 ‘left-of-bang’ 전략을 채택하고 이러한 통찰력을 적용함으로써 사이버 복원력을 크게 강화할 수 있습니다.
사이버 대비 태세를 자세히 살펴보기
향후 블로그 게시물에서는 사이버 위생( ), 위협 탐지 및 위협 대응 조치에 대한 모범 사례를 자세히 살펴보겠습니다.
한편, 의 Tanium Converged Endpoint Management(XEM) 플랫폼 (새 탭에서 열림) 이 보안 팀이 가시성, 제어 및 대응 능력을 향상시켜 사이버 대비 태세를 강화하는 데 어떻게 도움이 되는지 자세히 알아보세요.




