사이버 보안 임원으로 일하기에 이보다 더 “흥미진진한” 시기가 또 있을까요? 어떤 사람들은 ‘스트레스가 많은’, ‘불확실한’, ‘혼란스러운’, ‘상상을 초월하는’ 등 다른 형용사를 선택할 수도 있습니다. 지난 2년여 동안 전례 없는 일련의 사건들이 잇따라 발생하면서 위협 수준이 높아졌을 뿐만 아니라, 조직의 최고 경영진 차원에서 사이버 위험에 대한 인식도 높아졌습니다.
사이버보안이 주목받게 된 주요 요인으로는, 팬데믹으로 인한 원격 및 하이브리드 근무의 급격한 증가, 지속적이고 빠른 클라우드 전환, 업무 현장에서 모바일 기기에 대한 의존도 심화, 전자상거래 플랫폼 및 거래의 폭발적인 성장, 랜섬웨어를 비롯한 더욱 정교해진 위협, 데이터 개인정보 보호 규제의 증가, 보안 인력 부족 문제의 심화, 그리고 끊임없이 확대되는 위협 표면 등이 있습니다.
악성코드, 피싱, 제로데이 공격, 분산 서비스 거부(DDoS) 공격, 데이터 유출 등 위협의 종류와 수는 계속해서 증가하고 있습니다. 소프트웨어 취약점은 이제 주요 우려 사항이 되었으며, 이는 최근 자바 기반 로깅 유틸리티인 ‘ Log4j’에서 발견된 결함에서 극명하게 드러났다. 전문가들은 이 프레임워크에서 임의 코드 실행이 가능한 이 취약점을 최근 몇 년간 가장 크고 심각한 취약점 중 하나로 지목했다.
이 블로그 시리즈에서는 가장 중요한 사이버 보안 사고들을 되짚어보고, 조직이 최신 위협에 대비할 수 있는 강력한 사이버 보안 체계를 구축하는 데 도움이 될 전략을 제시합니다.
뉴스 헤드라인을 장식한 사이버 공격
최근 몇 달간 발생한 주요 공격 사례 몇 가지를 간략히 살펴보겠습니다:
- 2021년 5월에 따르면, 텍사스에서 출발해 주로 미국 남동부 지역으로 휘발유와 제트 연료를 수송하는 미국 석유 파이프라인 시스템인 콜로니얼 파이프라인(Colonial Pipeline) 이 랜섬웨어 공격을 받아 파이프라인 관리 시스템에 차질이 발생했다. 콜로니얼 파이프라인은 공격을 차단하고, 공격자들이 파이프라인에 추가 공격을 가할 가능성에 대한 우려로 인해 파이프라인의 모든 운영을 중단했다. 공격이 발생한 지 몇 시간 만에 콜로니얼은 공격자들이 요구한 몸값을 지불했다. 이 사건은 미국 역사상 석유 인프라를 대상으로 한 최대 규모의 사이버 공격으로 알려졌습니다.
- 2021년 6월에서는 마이크로소프트의 정기적인 ‘패치 화요일(Patch Tuesday)’ 절차의 일환으로, 에 언급된 인쇄 스풀러 취약점( )에 대한 패치가 적용되었습니다. 몇 주 후, ‘ 7월 4일 ’ 행사가 열리던 주말 무렵, 개념 증명(PoC) 익스플로잇이 공개되었다. 흥미롭게도, 이번 사건은 의도치 않게 발생한 제로데이 취약점 공개였는데, 이는 악용된 버그가 원래의 CVE(Common Vulnerabilities and Exposures)와 달랐기 때문이다. 그뿐만 아니라, 이 취약점은 서버나 워크스테이션을 막론하고 모든 버전의 Windows에 영향을 미쳤습니다. 각 기관들은 연휴 기간 동안 서둘러 완화 조치를 시행했으나, 이러한 조치들이 곧 불충분하다는 사실이 드러났다. 이는 조직이 취약점의 존재 여부를 파악하기 위해 확장성이 뛰어나고 신속한 솔루션이 필요하다는 사실을 여실히 보여주었다.
- 2021 년 여름, 네트워크 및 시스템 관리 소프트웨어를 제공하는 기업인 카세야(Kaseya)에 일어난 일은 모든 공급업체가 밤잠을 설치게 만드는 바로 그런 사건입니다. Kaseya의 경우, ‘ ’ 공급망 공격( )으로 인해 엔드포인트 관리 도구에 대한 신뢰가 훼손되어 랜섬웨어가 배포되었습니다. 약 50 곳의 다양한 관리형 서비스 제공업체가 해킹 피해를 입었으나, 이로 인한 전반적인 영향은 해당 업체들에 서비스를 외주 맡긴 1.500 개 이상의 개별 기업에 미쳤다. REvil이 자행한 이번 공격으로 인해 광범위한 시스템 가동 중단 사태가 발생했다. 또한 이로 인해 미국 기업 및 정부 기관을 공격하기 위해 REvil 랜섬웨어를 유포한 혐의로 두 명이 체포되기도 했다.
- 2021년 12월 의 보안 연구원들은 Apache Logging Services의 일부인 Java 기반 로깅 프레임워크인의 Log4j개 버전에서 임의 코드 실행과 관련된 제로데이 보안 취약점을 발견했습니다. 보안 전문가들은 이 취약점이 최근 몇 년간 발견된 것 중 가장 크고 심각한 것 중 하나라고 말했다. 이 버그는 수천 개의 애플리케이션(기업용 및 무료/오픈소스 애플리케이션)에서 사용되는 라이브러리에 영향을 미쳤습니다.
이것들은 사이버 보안 분야의 주요 사건들 중 일부일 뿐입니다. 아니, 더 정확히 말하자면 최악의 사례들입니다. 공격자들은 대규모 조직이나 공급망을 노릴 때 막대한 이익을 얻을 수 있다는 사실을 깨달았습니다. 다른 어떤 사업과 마찬가지로, 규모의 경제는 언제나 가장 수익성이 높은 해결책입니다. 사이버 범죄의 경우도 마찬가지입니다. 대규모 사이버 공격이 증가하는 가운데, 중소기업들은 종종 파급 효과로 인한 공격이나 공급망 침해의 영향을 받곤 한다.
현재 가장 우려되는 위협을 생각할 때, 우리는 종종 가장 최근에 발견된 취약점을 떠올리게 됩니다. 그러나 공격자들은 반복적으로 눈에 띄는 곳에 숨어, 과거 계약직 직원의 인증 정보나 수년 동안 변경되지 않은 서비스 계정 비밀번호를 사용하거나, 합법적인 사용자를 상대로 사회공학적 기법을 동원해 접근 권한을 얻도록 유도함으로써 조직 내부 환경에 잠복해 있습니다.
조직은 모든 위협에 대응하기 위한 실행 계획을 마련해야 합니다. 이 계획은 최소한 다음 다섯 가지 핵심 영역을 다루어야 합니다: 재고 및 자산 관리, 부서 간 장벽 해소, 위험 평가, 격차 분석, 그리고 패치 관리.
재고 및 자산 관리
엔드포인트에서 악성코드와 같은 보안 위협을 탐지하고 차단하기 위해서는 보안 팀이 이러한 위협을 파악할 수 있어야 합니다. 그러나 많은 조직들이 가시성 부족이 보안 운영에 있어 난제라고 보고하고 있다.
직원들이 중앙 IT 부서의 인지나 승인 없이 기기, 소프트웨어 또는 서비스를 직접 조달하는 ‘섀도우 IT’와 같은 활동은 문제를 더욱 악화시킬 뿐입니다. 그리고 이런 일이 일어날 것입니다. 사람들은 출처를 알 수 없는 기기를 사용해 회사 네트워크에 연결할 것입니다. 악의적인 의도는 아니더라도, 그 결과는 치명적일 수 있습니다.
또한, 원격 및 하이브리드 근무 방식은 자산 관리의 어려움을 가중시키고 있습니다. 많은 직원들이 업무 수행에 필요한 데이터에 접근하기 위해 개인 기기를 사용하고 있습니다.
보안 팀은 환경 내에 의심스러운 엔드포인트 기기가 존재한다는 사실조차 알지 못하면, 해당 기기를 식별하거나 패치를 적용하거나 안전하게 구성할 수 없습니다. 세상 모든 위협 탐지 활동이라 해도, 그들이 완전히 간과하고 있는 자산의 공백을 메울 수는 없다.
IT 자산을 효과적으로 관리하기 위해서는, 결과를 얻는 데 몇 주가 걸릴 수도 있는 구식 도구에 의존해서는 안 됩니다. 그들은 전체 네트워크에 걸쳐 실시간으로, 대규모의 결과를 필요로 합니다. 엔드포인트 및 보안 관리 기능이 통합된 자산 관리 솔루션 은 보안 팀에 엔드포인트 전반에 걸친 실시간의 실행 가능한 데이터를 제공할 수 있습니다.
엔드포인트는 IT 환경으로 침입하는 가장 흔한 경로이므로, 엔드포인트 보안을 효과적으로 관리하는 것 이 매우 중요합니다. 이를 위해서는 집중력과 경계심이 필요합니다.
IT 사일로를 해소하기
또 다른 중요한 방안은 보안 팀과 비즈니스 팀 사이에 존재할 수 있는 사일로를 해소하는 것입니다. 안타깝게도 보안 팀과 비즈니스 사용자 간의 관계는 다소 대립적인 양상을 띠기도 합니다. 보안 전문가들은 시스템과 데이터의 보안을 확보하고자 하는 반면, 사용자들은 업무에 지장을 줄 수 있는 도구와 절차(보안 관련 도구와 절차 포함)를 피하고자 합니다.
사이버 보안 책임자들은 자신들이 보안과 기술 분야의 전문가이긴 하지만, 비즈니스 사용자들은 그 기술을 활용해 비즈니스 목표를 달성하는 데 있어 전문가라는 점을 명심해야 합니다. 이들과 대립하기보다는 협력하는 것이 매우 중요하며, 보안은 비즈니스의 모든 영역에 제공되는 기반 서비스로 간주되어야 합니다. 보안 팀은 안전한 설계를 통해 더 나은 사용자 경험을 지원하고 실현하기 위해 존재해야 합니다.
자산, 소프트웨어 인벤토리, 저장 중인 데이터 및 전송 중인 데이터를 매핑하는 작업은 IT 운영 부서만으로는 수행할 수 없습니다. 이는 조직 내에서 협력 관계를 구축하고, 미비한 점을 파악하며, 업무 효율을 높이고, 심지어 비용을 절감할 수 있는 특별한 기회입니다.
보안 팀이 아키텍처를 구현하고 현대화하는 과정에서 조직 전반의 관계자들과 유대 관계를 형성하고, 그들의 지지를 얻으며, 신뢰 관계를 구축하고 피드백을 주고받을 수 있는 기회를 마련하는 것은 매우 중요합니다.
CISO는 비즈니스 사용자로부터 통찰력과 피드백을 수집하기 위해 CISO 자문위원회를 구성하는 방안을 검토해야 합니다.
그들은 섀도우 IT의 실태를 밝혀줄 수 있는 사람들과 관계를 구축하고, 솔루션 평가 과정 전반에 걸쳐 보안 담당 임원진이 상황을 파악할 수 있도록 해야 합니다. 이러한 소중한 관계는 새로운 보안 조치의 도입을 촉진하고, 문제가 발생했을 때 보안 담당자에게 선제적으로 알리며, 신뢰를 강화합니다.
비즈니스 사용자와 협력하면 IT 및 보안 담당자들이, 예를 들어 서로 다른 세 개의 비즈니스 그룹이 사실상 동일한 목표를 달성하기 위해 각자 별도의 클라우드 기반 소프트웨어 도구를 사용하고 있는 것과 같은 상황을 파악할 수 있는 기회도 얻게 됩니다. 이를 통해 중복된 업무나 더 이상 효과적이지 않은 해결책을 파악하고, 다른 팀 전반에 걸쳐 도구와 워크플로를 통합할 기회를 발견할 수 있어 상당한 비용을 절감할 수 있습니다.
다음 글에서는 ‘ ’ 사이버 보안 실행 계획의 나머지 세 가지 분야를 다룰 예정입니다.
데모를 신청하여 Tanium이 를 통해 귀사의 보안 방어 체계를 어떻게 강화할 수 있는지 확인해 보세요.

