모든 사이버 보안 위험 요소를 한데 묶어서, 이를 무력화할 수 있는 ‘비장의 수’가 담긴 블랙박스를 설계할 수 있다면 정말 좋지 않을까요? 그러면 생활이 훨씬 수월해질 거예요.
많은 조직의 경우, 엔드포인트 탐지 및 대응(EDR) 플랫폼이 바로 그 역할을 수행하는 것으로 보입니다. 이 솔루션은 직원 기기 및 기타 엔드포인트에서 데이터를 수집, 저장, 분석하여 디지털 침해의 징후를 탐지함으로써 간편한 1차 방어선을 제공합니다. 하지만 그렇다고 해서 반드시 네트워크 보안이 강화되는 것은 아닙니다.
그리스 피레우스 대학교의 연구진은 최근 이 사실을 입증했으며,. 연구진은 실험을 통해 정부 기관과 민간 기업에서 일상적으로 도입하고 있는 11 종의 대표적인 EDR 제품에 대해 모의 공격을 수행했다.
연구진은 스피어 피싱() 기법 , 피싱 기법 , 악성코드 유포 도구, 그리고 조직 네트워크 내에서 횡방향 이동() 을 위한 도구를 활용하여 다음 네 가지 핵심 질문에 대한 답을 찾고자 했습니다. EDR이 이 공격을 탐지할 수 있을까? 이것의 사각지대는 무엇인가요? 알림을 생성하는 데 어떤 종류의 데이터를 사용하나요? 그리고 텔레메트리나 데이터 수집 과정에서 발생하는 전반적인 노이즈를 줄여서 위협을 더 효과적으로 파악할 수 있을까요?
그 결과, 모든 면에서 실패하는 경우가 너무나도 빈번했다. 팀이 수행한 20 건의 공격 중 절반은 성공했으며, 경보가 발생하지 않았다.
이 연구는 “어떤 EDR도 모든 공격을 탐지하지 못했다는 점은 상당히 우려스러운 일”이라고 결론지었다. “더 정확히 말하면, 10 건의 공격이 완전히 성공했으나… 경보가 발령되지 않았고, 3건의 공격은 성공했음에도 중요도가 낮은 경보가 발령되었으며, 1건의 공격은 실패했음에도 경보가 발령되지 않았고, 6건의 공격은 EDR에 의해 탐지되어 정확하게 보고되었습니다.”
IT 보안 운영 팀들 사이에서 EDR 제품은 사용 편의성과, 엔드포인트 위협 탐지 및 대응( , )이 잠재적 침입자에 대한 가장 풍부한 데이터를 제공할 수 있다는 믿음 덕분에 인기를 얻고 있습니다. 그러나 보안 위협이 진화함에 따라 공격 표면도 함께 변화해 왔습니다. 공격을 받는 것은 노트북과 휴대전화뿐만이 아닙니다. 온프레미스 서버, 클라우드 애플리케이션, 그리고 레거시 플랫폼입니다. 사정을 더욱 복잡하게 만드는 것은, EDR이 네트워크상에서 특정 유형의 의심스러운 행동, 즉 “알려진” 악성 활동만을 탐지할 수 있다는 점이다.
따라서 정부 기관과 모든 규모의 기업은 더 이상 이러한 위협으로부터 스스로를 보호하기 위해 EDR에만 전적으로 의존할 수 없습니다. 그들에게는 더 많은 것이 필요합니다.
EDR만으로는 부족할 때
비결은 필요할 때 새로운 도구를 활용해 상황에 적응하고, 새로운 사고방식을 받아들이는 데 있습니다.
타늄(Tanium)의 공공 부문 기술 계정 관리 부사장인 맷 마스덴은 “EDR은 선반에서 꺼내서 그냥 꽂기만 하면 되는 기기가 아니다”라고 말했다. “EDR은 도구, 팀, 그리고 프로세스가 조화를 이룬 것입니다. “이는 미묘한 차이의 문제이며, 위협 인텔리전스를 이해하고 악의적인 행위자들보다 한 발 앞서 움직이는 것입니다.”
”이는 단순한 엔드포인트 보호를 넘어서는 문제입니다. 이 글은 이상치 데이터와 이상 현상, 그리고 정상 범위를 벗어난 경우를 파악하는 것에 관한 것입니다.”Tanium의 공공 부문 기술 계정 관리 부사장, 맷 마스덴
ESG의 수석 사이버보안 분석가인 데이브 그루버는 기업들이 점점 더 광범위한 IT 네트워크와 기기를 포괄할 수 있는 IT 보안 전략을 수립해야 한다는 압박에 직면하고 있다고 말합니다. “예방만으로는 모든 것을 막을 수는 없다”고 그는 말한다.
‘확장형 탐지 및 대응(XDR)’으로 알려진 접근 방식이 이러한 공백을 일부 메워줄 것으로 기대된다. XDR은 하이브리드 IT 아키텍처 전반을 아우르는 통합 툴킷으로, 조직이 제어 지점, 보안 텔레메트리 데이터 및 운영 분석 정보를 단일 시스템으로 통합할 수 있게 해줍니다.
단순히 제품만 생각하지 말고, 그 과정을 생각하라
XDR 접근 방식을 도입하는 것은 올바른 방향으로 나아가는 한 걸음이지만, 이를 경직된 제품이 아니라 업데이트가 가능한 유연한 전략이나 프로세스로 바라보는 것이 매우 중요합니다. 또한 단순히 침해 여부를 모니터링하는 도구뿐만 아니라, 네트워크를 적극적으로 샅샅이 뒤져 침입자가 어디에 숨어 있는지 찾아내는 도구도 사용해야 합니다.
“이는 단순한 엔드포인트 보호를 넘어서는 문제입니다,”라고 마스덴은 말합니다. “또한 능동적이고 선제적인 문제 탐지, 불일치 사항 파악, 그리고 확장 가능한 문제 해결을 포함합니다.” “이것은 이상치와 이상 현상, 그리고 정상 범위를 벗어난 경우를 파악하는 것에 관한 것입니다.”
[Read also: Endpoint detection and response 101—what EDR is and where it falls short]
위협 탐지는 사이버 보안의 핵심 도구입니다. 이를 통해 IT 운영 팀은 사후 대응식 피해 수습에서 벗어나 선제적인 피해 예방으로 운영 방식을 전환할 수 있습니다. 여기에는 창의성과 독창성이 필요하며, 이러한 요소가 없다면 네트워크에 대한 위험 요소를 항상 쉽게 파악하기는 어렵습니다. 타사 EDR이 데이터 유출을 경고하거나, ‘ ’ 랜섬웨어( )의 몸값 요구를 받게 될 때쯤이면, 시스템에 이미 피해가 발생했을 수 있으며 복구 비용도 막대할 수 있습니다.
점점 더 많은 조직이 단순히 사이버 침입을 방지하려는 사고방식에서 벗어나, 네트워크 침해 여부를 탐지하고 공격의 영향을 완화하는 접근 방식으로 전환함에 따라, 이러한 조직들은 유연하게 대응할 수 있으며 잠재적 위협을 추적하고, 대응 조치를 실행하며, 침해 여부를 모니터링할 수 있는 전략을 수립하는 것이 매우 중요합니다.
그리스 연구진은 보고서의 마지막에 몇 가지 현명한 조언을 덧붙였다. 그들은 사이버 공격을 방지하기 위해 조직이 “종합적인 관점”을 채택하고, 다양한 보안 도구를 도입하며, “단일 솔루션에만 의존해서는 안 된다”고 말합니다.

