메인 콘텐츠로 건너뛰기
Lateral Movement: How Cybercriminals Move Across Your Network and How to Stop Them
관점

Lateral Movement: How Cybercriminals Move Across Your Network and How to Stop Them

사용자, 그룹 및 엔드포인트에 대한 권한을 모니터링하고 제한함으로써, 횡방향 이동의 효과를 줄일 수 있습니다.

도둑이 사무실 건물에 침입하는 상황을 상상해 보세요. 그는 창문을 억지로 열어젖히고 안으로 굴러 들어가더니, 책상과 서류장이 놓인 작은 방에 들어선 것을 발견했다. 그 사무실 건물 자체는 규모가 엄청납니다. 도둑이 들어간 그 방은 수백 개 중 하나에 불과하다.

그 도둑은 우연히 서 있는 바로 그 방 하나에만 전리품을 찾아다닐 생각인가? 당연히 아니죠. 그는 들키지 않으면서 찾을 수 있는 가장 값진 물건들을 찾아, 건물 안을 가능한 한 구석구석 샅샅이 뒤질 것이다.

사이버 범죄자들도 똑같은 짓을 합니다. 이들은 해킹당한 컴퓨터의 정보를 이용해 다른 계정과 컴퓨터를 해킹하고 접근권을 확보하는데, 이를 ‘ ’ 측면 이동(lateral movement)이라고 합니다. (새 탭에서 열림).

네트워크 측면 이동이란 무엇인가요?

공격자들은 단일 엔드포인트에 접근 권한을 확보한 뒤, 그곳에서 할 수 있는 모든 악의적인 행위를 자행합니다. 그런 다음 그들은 탐색에 나서, 그 첫 번째 엔드포인트나 그 사용자가 접근할 수 있는 다른 엔드포인트와 시스템이 무엇인지 파악하려고 합니다.

그들은 침해당한 엔드포인트를 스캔하여 애플리케이션 및 다른 엔드포인트에 대한 인증 정보를 찾아냅니다. 그들은 발견한 모든 인증 정보를 이용해 엔드포인트에서 엔드포인트로, 기기에서 기기로 은밀하게 이동합니다.

만약 그들의 목표가 랜섬웨어와 같은 악성코드를 심는 것이라면, 접근할 수 있는 각 엔드포인트에 이를 심을 가능성이 높습니다. 만약 그들의 목표가 정보를 훔치는 것이라면, 그들은 눈에 띄지 않게 행동하면서 자신들이 가치 있다고 판단하는 정보가 있는 엔드포인트를 찾아다닐 가능성이 높습니다. 해당 정보에는 고객 기록, 은행 계좌 정보 또는 지적 재산권이 포함될 수 있습니다.

공격으로 인한 피해 규모는 공격자가 네트워크 내에서 얼마나 광범위하게 이동할 수 있는지에 따라 달라집니다. 측면 이동을 차단하면, 공격자가 입힐 수 있는 피해를 크게 줄일 수 있습니다.

측면 이동을 제한하려면 그 원리를 이해하는 것이 도움이 됩니다.

측면 이동은 사용자, 그룹 및 엔드포인트에 대한 권한에 따라 달라집니다.

공격자가 개인용 컴퓨터(PC), Mac 또는 리눅스 서버와 같은 엔드포인트에 접근 권한을 얻었다고 가정해 봅시다. 아마도 해당 엔드포인트를 담당하는 직원이 피싱 메시지 를 클릭하여 의도치 않게 악성코드를 다운로드했을 가능성이 있습니다. 아니면 공격자가 도난당한 사용자 이름과 비밀번호 조합을 이용해 엔드포인트에 접근했을 수도 있습니다.

어쨌든 공격자는 로그인을 완료했으며, 현재 해당 초기 엔드포인트에서 활동 중입니다. 공격자가 그 후 어떤 행동을 취할 수 있는지는 주로 해킹당한 계정에 부여된 권한에 따라 달라집니다.

네트워크 내 수평 이동의 작동 원리

공격자가 짐의 노트북에 접근하여 짐의 일반 사용자 계정으로 로그인했다고 가정해 봅시다. 짐은 자신의 노트북에 대한 관리자 계정 접근 권한도 가지고 있으므로, 공격자는 짐의 사용자 계정을 이용해 관리자로 로그인합니다.

관리자 권한을 가진 공격자는 짐의 노트북을 완전히 제어하고 있습니다. IT 부서에서는 종종 여러 엔드포인트에서 공통으로 사용되는 관리자 계정을 생성하기 때문에, 해당 관리자 계정이 다른 엔드포인트에도 접근할 수 있는 권한을 가지고 있을 가능성이 높습니다.

이제 공격자는 관리자 계정을 이용해 짐의 노트북에서 사라의 데스크톱 시스템으로 이동할 수 있습니다. 사라가 다른 엔드포인트에 대한 사용자 그룹의 구성원인 경우, 공격자는 사라로 로그인하여 해당 그룹의 권한을 이용해 그 그룹이 접근할 수 있는 모든 엔드포인트에 접근할 수 있습니다.

공격자가 루이스가 해당 엔드포인트 중 하나에 로그인되어 있음을 알아차린다면, 악성코드를 이용해 해당 엔드포인트의 메모리에서 루이스의 로그인 자격 증명을 읽어낼 수도 있습니다. 그러면 공격자는 루이스나 루이스가 속한 그룹이 접근할 수 있는 모든 엔드포인트에 접근할 수 있게 됩니다. 루이스가 Windows 도메인 (새 탭에서 열림) 의 관리자 계정에 대한 권한을 가지고 있다면, 공격자는 해당 계정을 이용해 회사 내 모든 Windows 컴퓨터에 접근할 수 있습니다.

공격자들은 계정 하나하나, 엔드포인트 하나하나를 거치며 이처럼 은밀하게 네트워크를 가로지릅니다. 그들은 자신의 활동이 눈에 띄지 않도록 하기 위해 몇 시간 또는 며칠에 걸쳐 천천히 움직일 수도 있다. 아니면 IT 부서가 자신의 활동을 감지하고 이를 막기 위한 조치를 취하기 전에 네트워크를 최대한 멀리까지 횡단할 수 있기를 바라며 더 빠르게 이동할 수도 있다.

측면 이동을 방지하기 위한 모범 사례

공격자들은 네트워크를 가로지르며 이동하기 위해 사용자 및 그룹 권한에 의존하기 때문에, 사용자 및 그룹 권한을 제한하는 것이 모범 사례 중 하나입니다.

어떤 사용자 및 그룹 권한이 이미 설정되어 있는지 파악하는 것이 중요합니다. 많은 IT 조직은 사용자 및 그룹 권한이 어떻게 설정되어 있는지 잘 알고 있다고 생각하지만, 실제 권한을 감사해 보면 종종 예상치 못한 사실이 드러나곤 합니다.

예를 들어, 한 회사에서는 기본 권한 설정이 실수로 모든 사용자에게 관리자 계정에 대한 접근 권한을 부여한 적이 있습니다. 따라서 모든 사용자가 회사의 모든 엔드포인트를 제어하고 있었다.

그러니 다시 한 번 확인해 보세요. 조직의 권한 설정에 어떤 위험이 존재하는지 정확히 파악할 수 있도록 사용자 및 그룹 권한을 점검하십시오.

사용자 및 그룹 권한 제한

다음으로, 사용자 및 그룹의 권한을 최대한 제한하십시오. 사용자에게 업무 수행에 필요한 권한만 부여하십시오. 다른 사용자, 그룹 및 엔드포인트에 대한 접근을 제한하면, 공격자가 엔드포인트를 장악하는 데 성공하더라도 계정 간을 이동하기가 훨씬 더 어려워집니다.

건물에 침입한 도둑에 대한 예시를 다시 떠올려 보세요. 도둑이 대부분의 실내 문이 잠겨 있고, 엘리베이터와 계단실 이용에 비밀번호가 필요하다는 사실을 알게 된다면, 침입으로 인한 피해는 최소화될 것입니다.

사용자 및 그룹 권한을 제한하는 방법도 마찬가지입니다. 엔드포인트를 장악한 공격자는 대박을 터뜨렸다고 생각할지 모르지만, 접근 권한이 제한되어 있음을 알게 되면 곧 벽에 부딪혔다는 사실을 깨닫게 될 것이다.

측면 이동은 사이버 범죄자들에게 필수적인 기법입니다. 사용자, 그룹 및 엔드포인트에 대한 권한을 모니터링하고 제한함으로써, 해당 기법의 효과를 크게 떨어뜨릴 수 있습니다.

Tanium이 귀사의 조직이 측면 이동 공격으로부터 방어할 수 있도록 어떻게 도움을 주는지 자세히 알아보시려면, 당사의 이전 게시물인 ‘’을 참조하십시오. ‘Tanium Impact가 사이버 공격 시 측면 이동으로부터 기업을 보호하는 5 가지 방법’ (새 탭에서 열림).