메인 콘텐츠로 건너뛰기
보안과 자동화가 왜 서로 밀접한 관련이 있는가
관점

보안과 자동화가 왜 서로 밀접한 관련이 있는가

보안 팀은 인력이 부족하고 과중한 업무에 시달리며, 그 어느 때보다 빠르게 이직하고 있다. 자동화는 그들의 고통을 덜어줄 수 있습니다.

고객 지원 업무부터 사기 피해 처리까지 모든 것을 관리하기 위해 디지털 자동화에 투자하는 기업이 늘어나면서, IT 리더들은 다음과 같은 까다로운 질문들을 고민하고 있습니다. 알고리즘이 결국 팀원들의 일자리를 빼앗게 될 것인가, 아니면 그들을 다른 역할로 전환하게 할 것인가?

그러나 IT 분야 내 한 부서는 자동화를 두 팔 벌려 환영하고 있는데, 바로 인력이 현저히 부족하고 업무 부담이 과중한 사이버 보안 팀이다. 지난 10여 년 동안 보안 분석가의 공급은 수요에 비해 훨씬 뒤처져 왔다. 사이버보안 벤처스(Cybersecurity Ventures)에 따르면, 2021년에는 1억 3,5 백만 개 이상의 사이버보안 일자리 가 채워지지 않을 것으로 전망된다.

한편, 이들 팀이 직면한 위협의 수는 급증하고 있다. (Bitdefender)의 연구에 따르면, 2020 년 랜섬웨어 공격 건수는 2019 년 수준에 비해 7배나 급증했으며, . 한편, 포네몬(Ponemon)의 설문조사에 따르면, 60% 보안 운영 센터(SOC) 직원들이 퇴사를 고려 중이거나 심지어 진로를 바꾸는 것까지 생각하고 있다고 답했다.

조금 더 버티고자 하는 보안 전문가들에게는 곧 도움이 찾아올 것입니다. 반복적인 저수준 작업을 처리하도록 설계된 보안 자동화 도구 (새 탭에서 열림) 의 수가 점점 늘어나면서, 대부분의 사이버 보안 업무에서 요구되는 지루한 작업은 물론 점점 더 많아지는 고수준 기능까지 상당 부분 대체할 수 있게 되었습니다.

뉴욕에 본사를 둔 사이버 보안 기업 사이웨어( ,)의 위협 인텔리전스 전문가 닐 데니스(Neal Dennis)는 “SOC 번아웃은 단순한 유행어가 아니라 현실이다”라고 말했다. “자동화를 도입하면 SOC 분석가들이 직면한 문제의 상당 부분을 해소할 수 있을 것입니다.”

자동화는 사이버 보안 팀에 단순한 부담 경감 이상의 이점을 가져다줍니다. 이는 사이버 범죄로 인한 비용을 절감하고 해결 시간을 단축합니다. IBM과 포네몬(Ponemon)이 공동으로 진행한 ‘ 2020년 7월 ’ 연구 에 따르면, 자동화 도구는 데이터 유출로 인한 비용을 절감하는 데 핵심적인 요소인 것으로 나타났습니다. Deploying software that automates the process of identifying and mitigating threats is saving organizations an average of nearly $3,6 million per breach (against an average total cost per breach of just over $6 million) and reducing resolution windows by roughly 25% (from an average of 308 days to 234).

당연하게도, 어떤 형태의 보안 자동화라도 도입한 조직의 비율은 2018년 이후 49%에서 59%로 증가했다. 그렇다면 가장 큰 의문은 뻔합니다. 왜 더 많은 조직이 이를 실천하지 않는 것일까요?

비인간적 요인

IT-Harvest의 수석 연구 분석가인 리처드 스티넌은 그 이유 중 하나로, 많은 보안 대응 팀이 자동화의 이점을 충분히 활용할 만큼 정교하지 않기 때문이라고 말합니다.

“비밀번호 재설정을 자동화하는 것은 쉽습니다,”라고 스티엔논은 말합니다. “하지만 위협 탐지 및 네트워크 연결을 자동으로 차단하는 것은 보다 정교한 활용 사례입니다.” “이를 실행할 수 있는 기업은 점점 줄어들고 있다.”

지난 몇 년간 SOC에서는 경보에 대응하고, 위협을 분석하며, 이에 대응하기 위한 규칙을 작성하거나 코딩하는 작업을 사람이 직접 수행해야 했습니다. 오늘날 기계와 알고리즘은 접근 권한 관리, 로그 분석, 저수준 위협 대응 등 필수적이지만 반복적인 보안 업무의 상당 부분을 처리하고 있습니다.

[관련 기사: 왜 더 많은 도구가 아니라 엔드포인트 가시성을 높여야 할 때인가]

팬데믹 초기 원격 근무자가 급증하면서, 보안 팀의 핵심 업무 중 하나인 ‘접근 관리’를 자동화해야 할 필요성이 더욱 커졌습니다. 데이터 클라우드 보안 기업 시랄( )의 CEO 마나브 미탈(Manav Mital)에 따르면, 직원의 신원을 확인하고 승인하는 수동식 출입 관리 시스템은 수요를 감당하지 못해 처리 속도가 느려지고 오류가 발생했다고 한다.

“Cyral에서는 보안 자동화에 상당한 투자를 하고 있습니다,”라고 미탈은 말합니다. “저희의 핵심 운영 원칙은 ‘보안 즉 코드(security as code)’입니다.”

미탈은 수동 프로비저닝을 기계가 관리하는 스크립트와 구성 파일로 대체함으로써 SOC 관리자들이 인적 오류를 최소화하고, 적절한 권한을 가진 사람만이 올바른 리소스에 접근할 수 있도록 보장할 수 있다고 덧붙였습니다.

“비밀번호 재설정을 자동화하는 것은 쉽습니다. 하지만 위협 탐지 및 네트워크 연결을 자동으로 차단하는 것은 보다 정교한 활용 사례입니다.”
IT-Harvest의 수석 연구 분석가 리처드 스티엔논

의 CTO인 조 파틀로(Joe Partlow)는, 보안 스택 전반에 걸친 가시성을 제공하는 SaaS 플랫폼인 ReliaQuest()의 자동화 도구가 여러 출처의 위협 정보를 통합함으로써 사고 대응 능력을 향상시키고 있다고 말합니다. 심지어 의심스러운 IP 주소를 차단하거나 자동으로 비밀번호를 재설정하는 등, 경미한 위협에 대해 미리 정해진 대응 조치를 취할 수도 있습니다.

“우리는 결코 모든 것을 자동화할 수는 없을 것입니다,”라고 파틀로우는 말합니다. “하지만 분석가들이 여러 도구에 로그인하거나 불필요한 경보나 영향력이 미미한 경보에 대응하는 데 소요되는 시간을 줄일 수 있다면, 그들은 중요한 사건에 대한 실질적인 분석에 더 많은 시간을 할애할 수 있을 것입니다.”

이제 날아오를 시간입니다

자동화의 이점을 확대하고자 하는 기업들은 ‘보안 오케스트레이션, 자동화 및 대응(SOAR)’ 플랫폼이라 불리는 보다 광범위한 도구 세트를 활용하기 시작하고 있다. Cyware의 데니스에 따르면, 이를 통해 SOC는 경쟁사 제품인 방화벽이나 엔드포인트 탐지 및 대응(EDR) 도구 등, 그렇지 않으면 함께 작동하지 않을 수도 있는 자원들을 통합할 수 있다고 합니다.

SOAR를 활용하면 운영 센터 분석가는 보안 경보를 바탕으로 티켓을 생성하고, 다른 정보 소스에서 얻은 자료를 추가하여 내용을 보강한 뒤, 위험 분석 엔진을 통해 위협 점수를 산출할 수 있습니다. 그런 다음 해당 위협을 오탐으로 분류하거나, 추가 검토를 위해 인간 분석가에게 전달할 수 있습니다.

데니스는 “1급 SOC 분석가가 10 분이나 15 분이 걸릴 수 있는 작업을 오케스트레이션 플랫폼이라면 몇 초 만에 처리할 수 있다”고 덧붙였습니다. “이를 통해 분석가들은 더 중요한 사건들에 대해 본격적인 조사를 수행할 수 있게 됩니다.”

[관련 기사: Tanium이 보안 오케스트레이션, 자동화 및 대응을 어떻게 실현하는지]

투자 수익률(ROI)이 상당히 높을 수 있습니다. 국토안보부(DHS)나 미군과 같은 연방 기관들은 SOAR 플랫폼을 ‘전력 증강 수단’으로 활용해 왔으며, 이를 통해 인력이 부족한 SOC(보안 운영 센터)가 위협 분석에 소요되는 시간을 대폭 단축할 수 있게 되었습니다. SOAR 솔루션 제공업체인 Swimlane이 발표한 ‘ ’ 사례 연구( )에 따르면, 매일 10.000 건 이상의 보안 경보를 수동으로 처리하던 한 정부 기관은 인력을 유지하면서 직원 사기를 높이는 동시에, 위협을 분석하고 대응하는 데 소요되는 시간을 75% 이상 단축했습니다.

물론, 어떤 조직이든 자동화할 수 있는 보안 업무의 종류에는 한계가 있습니다. 위협의 정교함과 규모가 커짐에 따라, 보안 팀은 어려운 결정을 내릴 때 언제나 사람의 판단에 의존하게 될 것입니다.

ReliaQuest의 파트로우는 “오탐지 때문에 CEO의 컴퓨터를 네트워크에서 분리하고 싶지는 않을 것”이라고 말합니다. “그런 일을 하기 전에 여러 신뢰할 수 있는 출처를 확인해 봐야 합니다.” "기계를 무작정 폐기하기 시작하면, 그 자동화 프로젝트는 금세 끝장날 겁니다."

모레는 제로데이

아직도 외부 인재나 재교육을 받은 직원들로 팀을 완전히 구성하지 못하고 있는 IT 리더들에게, 자동화된 워크플로는 위험이 계속해서 커질 것이라는 확실한 현실에 대비해 중요한 안전장치 역할을 할 수 있습니다.

글로벌 보안 컨설팅 기업인 가이드포스트 솔루션즈( ,)의 수석 전무이사인 케네스 멘델슨은, 향후 몇 년 동안 수천만 대의 새로운 기기가 인터넷에 연결되면서 모든 조직의 공격 표면이 크게 확대됨에 따라 자동화된 대응의 필요성이 급격히 증가할 것이라고 지적했습니다.

“네트워크 내 IoT 기기의 비중이 점점 커짐에 따라, 네트워크에 연결된 모든 기기를 식별하고, 해당 기기의 취약점을 평가하며, 취약점에 대한 패치를 적용하는 작업을 자동화하는 것이 필수적일 것”이라고 그는 말한다.

아직 자동화를 도입하지 않은 보안 기관들은 새로운 위험에 노출되고 있는데, 이는 부분적으로 해커들 스스로도 자동화 도구를 사용하고 있기 때문이다. 스티엔논은 “ NotPetya 웜()처럼 자동으로 확산되는 악용 사례와, Stuxnet( )처럼 독립적으로 작동할 수 있는 사전 프로그래밍된 공격 사례를 이미 목격한 바 있다”고 말했다.

상황이 훨씬 더 나빠질 참입니다. 그는 또한 향후 랜섬웨어 공격에서는 네트워크를 분석하고, 엔드포인트에서 인증 정보를 추출하며, 데이터를 빼내는 데 어떤 형태의 AI가 활용될 가능성이 높다고 덧붙였다. “공격은 몇 분 안에, 언젠가는 몇 초 만에 실행될 것”이라고 그는 덧붙였다. “그에 대응할 수 있는 유일한 방법은 자동화뿐입니다.”