메인 콘텐츠로 건너뛰기
Tanium 블로그

EDR의 중요성: 사이버 헌팅에 대한 능동적 접근 방식 수용

EDR의 중요성: 사이버 헌팅에 대한 능동적 접근 방식 수용

이번 글은 총 3편으로 구성된 ‘EDR Matters’ 블로그 시리즈의 두 번째 편입니다. 이번 시리즈에서는 타늄(Tanium)의 엔드포인트 탐지 및 대응(EDR) 팀장인 크리스 할렌벡이, 조직이 사고의 범위 파악, 탐지 및 분석 과정에서 단순히 사후 대응에 그치지 않고 선제적으로 대응할 수 있는 방안을 마련하는 방법에 대한 개인적인 견해를 공유합니다.

관리자 계정 열거 및 의심스러운 명령줄 활동 등 14 가지 보안 신호를 보여주는 차트

Tanium 위협 대응 알림 대시보드

조사 및 포렌식 분석 역량은 효과적인 엔드포인트 보안 전략에 있어 필수적이며 , 탐지, 대응 및 예방만큼이나 중요합니다. 사실, 저희는 고객 여러분께 문제가 발생하기를 기다리지 말고 미리 점검을 실시할 것을 권고합니다. 우리는 이를 “선제적 위협 탐지()”라고 부르며, 이는 아직 탐지되지 않은 침입이 진행 중이라는 가정에서 출발합니다.

대부분의 조직이 위협 탐지에 있어 선제적인 접근 방식보다는 사후 대응적인 접근 방식을 취하는 것을 볼 수 있습니다. 이는 그들이 경보 중심의 관점에서 조사 도구를 탐구하는 경향이 있음을 의미합니다. EDR 및 EPP 분야에서는 일반적으로 OpenIOC, Yara, STIX와 같은 구조화된 인텔리전스나 Tanium Signals와 같은 행동 패턴을 기반으로 생성된 탐지 결과에 대해 경고를 발령하는 것을 의미합니다.

이러한 경우, EDR 및 EPP 대응을 다음과 같이 시작하는 것이 도움이 될 것입니다:

  • 경보 또는 탐지 시간;
  • 경보를 유발한 신호의 발현 또는 정보;
  • 해당 경보에 해당하는 엔드포인트 데이터; 그리고
  • 영향을 받은 시스템.

하지만 모든 수사가 신고를 계기로 시작되는 것은 아닙니다. 예를 들어, 문제 직원이 언제 특정 행동을 했는지 알고 있어 특정 기간을 검색해야 할 필요가 있을 수 있습니다. 다른 경우에는 특정 증거물을 찾아야 할 수도 있습니다. 예를 들어, 악성 파일이 이메일 검사 장치를 뚫고 들어오거나, 직원 평가가 담긴 스프레드시트가 사무실 내에서 유포되기 시작할 때 등이 그렇습니다. 또는, 경고가 발생하기에는 잡음이 너무 많다고 여겨지는 이른바 “회색 지대” 활동에까지 이르는 이상 징후를 선제적으로 찾아볼 수도 있습니다.

조사 업무 흐름에서 시작점이 어디든, 관심 있는 결과와 시스템을 심층적으로 분석하고 사건의 시간적 흐름을 파악하여, 무슨 일이 일어났는지에 대한 구체적인 그림을 머릿속에 그려볼 수 있는 방법이 필요합니다. 조사 담당자로서, 정상 운영 중에 시스템에서 끊임없이 생성되는 방대한 양의 데이터를 처리해야 하므로, 파일 평판과 같은 데이터 보강 기법을 활용하면 정상적인 항목과 악성 항목을 구분하고, 해당 사고에 대한 이해를 한층 더 심화시킬 수 있습니다.

분석가들은 사건을 접근하고 이해하는 데 있어 다양한 방법을 가지고 있습니다. 어떤 사람들은 그림, 링크 차트, 프로세스 트리를 선호하는 반면, 다른 사람들은  텍스트나 표 형식의 보기를 선호할 수도 있습니다. 선택한 EDR 플랫폼은 귀하와 분석가들이 데이터 표시 방식을 자유롭게 조합할 수 있도록 지원해야 합니다.

Tanium 이벤트 시각화에서 프로세스 관계 및 실행 가능한 연결을 보여주는 다이어그램

(타늄(Tanium) 위협 대응 프로세스 트리 시각화.)

관심 있는 초기 시스템을 파악했다면, 이제 알려진 정보의 공백을 메우고, 추후 검토나 조치를 위해 증거를 보존해야 할 때입니다. 귀사의 EDR 솔루션은 다음과 같은 기능을 제공해야 합니다:

  • 디스크에서 파일을 원격으로 가져옵니다.
  • 메모리 데이터와 기타 유용한 원시 증거 자료(레지스트리 하이브, 브라우저 데이터, 리눅스/MacOS 셸 기록 등)의 사본을 원격으로 수집합니다.
  • 재택근무자 등 네트워크 외부의 호스트와 상호작용하고 쿼리를 수행합니다.
  • 나중에 참고할 수 있도록 이벤트를 저장하거나 즐겨찾기에 추가하세요.
  • 보존을 위해 포렌식 원격 측정 데이터의 스냅샷을 캡처합니다.
  • 단일 호스트에 대한 심층 분석과 전사적 검색을 유연하게 전환할 수 있습니다.
  • 조사가 진행됨에 따라 생성된 IOC를 활용하여 영향을 받은 다른 시스템을 반복적으로 검색하십시오.

오늘날 침입자들은 초기 악성코드 감염만으로 침입을 중단하는 경우가 거의 없습니다. 일단 발판을 마련하면, 이들은 사용자의 네트워크 내에서 영향력을 확대하고, 인증 정보를 탈취하며, 시스템에 내장된 도구를 이용해 정상적인 사용자와 구분되지 않도록 위장하려 합니다. 거의 모든 다중 시스템 사고 대응 조사는 결국 침입자 추적 작업으로 이어집니다. 귀사의 조사/대응 팀은 해당 사건을 종결하고 사건의 전모를 완전히 파악하기 위해 ‘헌트 팀’으로 전환할 것입니다.   조사 과정에서 필연적으로 악의적인 활동을 차단해야 할 시점이 올 것입니다. 귀사의 EDR 플랫폼을 통해 귀사 또는 분석가들이 보호 정책이나 집행 정책 수립으로 업무를 전환할 수 있습니까?

조사 및 포렌식 분석: Tanium이 어떻게 도움이 될 수 있는지

Tanium은 포렌식 텔레메트리 데이터를 지속적으로 기록하여 사용자가 사고를 분석하고 그 범위를 파악할 수 있도록 지원합니다. 그러나 조사는 엔드포인트 ‘비행 기록 장치’가 수집한 데이터 이상의 범위를 다루어야 한다. 당사의 ‘ ’ 및 ‘Threat Response’ 솔루션은 과거 데이터에 대한 접근 기능과 현재 시스템 상태 및 저장된 파일을 조회할 수 있는 기능을 결합하여, 대규모 환경에서 상상할 수 없을 정도의 속도로 서비스를 제공합니다. 여기에는 디스크에 있는 모든 파일의 인덱스, 운영 체제 고유의 증거 자료, 휘발성 메모리의 전체 내용 등 포괄적인 증거 자료에 대한 실시간 접근이 포함됩니다. 그리고 마지막으로, 이 도구를 통해 후처리를 거칠 필요 없이 검색을 반복하고, 다양한 아이디어를 시험해 보며, 실시간으로 데이터를 비교할 수 있는 기회를 제공합니다. 예를 들어, 환경 내 모든 시스템의 지속성 메커니즘에 대한 데이터를 수집하여 중첩된 형태로 시각화할 수 있다면, 분석가들은 악의적인 활동을 시사할 수 있는 이상치를 파악할 수 있습니다.

조사 도구가 표시된 Tanium Threat Response Enterprise 헌팅 인터페이스의 스크린샷

(Tanium Threat Response Enterprise의 헌팅 기능.)

Tanium을 사용하면 빈 캔버스에서 작업을 시작할 수 있지만, 대부분의 조직은 분석가들이 작업을 시작할 때 따를 수 있는 일관된 핵심 조사 워크플로우 세트를 갖추는 것을 선호합니다.  이를 위해 Tanium Threat Response의 “Enterprise Hunting” 섹션에서는 일련의 추천 쿼리를 제공합니다.  대화형 선택기를 사용하면 운영 체제, 증거 출처 및 공격 라이프사이클 단계별로 조사 대상을 좁힐 수 있습니다. Enterprise Hunting 내에서 Tanium은 분석가가 한 번의 클릭만으로 헌팅을 진행할 수 있도록 기본 제공되는 일반적인 사용 사례를 제공합니다.

사고 대응 완료: 다음 단계는 무엇인가요?

위에서 설명한 단계들은 사고를 수습하는 데 매우 중요하지만, 사실 여러분의 업무는 이제 막 시작된 것입니다. 물론, 귀하와 귀하의 팀은 초기 경보에 성공적으로 대응하고, 대규모로 사건의 범위를 파악하며, 경영진의 의사결정을 위해 광범위한 데이터를 수집했다는 점에 자부심을 가질 수 있습니다. 영향을 받은 다른 호스트를 지속적으로 찾아내기 위해 IOC를 생성하고, 초기 사고 범위를 검증하기 위한 탐색 작업을 수행했습니다.  이 모든 것은 답변에 있어 필수적인 요소들이며, 이 항목들을 하나하나 체크해 나가는 과정은 큰 보람을 줍니다. 다음으로, 해당 사고의 근본 원인을 파악해야 합니다. 여기서도 속도는 중요합니다.

침입 발생부터 탐지, 그리고 조사 완료까지의 기간이 짧을수록 근본 원인을 파악할 가능성이 높아집니다. 예를 들어, 시스템 구성이 부적절하거나 패치가 적용되지 않은 탓에 해당 사고가 발생했을 가능성이 있습니다. 이 경우, 다음 질문들에 답하는 것이 중요합니다:

  • 보안 팀에서 패치 적용이나 구성 변경의 진행 상황을 파악하고 있습니까?
  • 감염된 시스템은 누가 정리할 것이며, 그 과정은 어떻게 추적될 것인가?
  • 비상 상황, 예를 들어 와나크라이(WannaCry)와 같은 사태가 발생했을 때, 귀사의 보안 부서는 IT 운영 팀이 일회성 패치를 적용하거나 취약한 서비스를 비활성화할 수 있도록 지원할 수 있습니까?

앞서 언급했듯이, 대부분의 조사는 ‘헌트’로 이어질 수 있지만, 귀사는 사고가 발생하기를 기다렸다가 헌트를 진행해서는 안 됩니다. 침입은 피할 수 없다는 인식이 점차 확산되고 있지만, 공격자가 네트워크 내에 장시간 머무르는 것은 필연적인 일이 아니라는 점도 분명해지고 있습니다. 선제적 탐지는 아직 탐지되지 않은 침입이 진행 중이라는 가정에서 출발합니다.

귀사의 EDR 플랫폼은 단순히 사후 대응에만 그치게 할 것인가, 아니면 전사적으로 비정상적인 행동을 효율적으로 선제적으로 탐지하고, 필요할 때 조사를 수행할 수 있게 해줄 것인가?

EDR Matters 블로그 시리즈의 1부( )에서는 이 프로세스의 조사 단계를 살펴보고, Tanium 플랫폼을 활용하여 더 나은 제어력과 유연성을 확보할 수 있는 방법을 살펴봅니다.

Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.

저자 소개: 크리스 할렌벡(Chris Hallenbeck)은 타늄(Tanium)의 엔드포인트 탐지 및 대응(EDR) 팀의 이사입니다. 그는 미국 컴퓨터 비상 대응팀(US-CERT)에서 약 7년간 공직 생활을 마친 후 타늄에 합류했다. US-CERT에서 그는 전략적 완화 지침에 대한 현재의 중점을 재편하는 동시에, 해당 기관의 사고 대응 역량을 설계하고 구축하는 업무를 담당했습니다. 정부 및 민간 부문의 중요 인프라 피해 기관들과 진행한 수많은 IR 대응 활동을 통해, 그는 한 가지 공통된 문제점을 발견했습니다. 바로 IT 운영과 IT 보안의 기본에 대한 강조가 부족하다는 점입니다. US-CERT에 합류하기 전, 크리스는 RSA Security와 EMC에서 보안 엔지니어로 근무했으며, AOL/타임 워너의 글로벌 사고 대응 팀에서도 활동했습니다. 그는 빙햄턴 대학교에서 유닉스 시스템 관리자로 경력을 시작했습니다. 전자를 쫓지 않을 때면, 크리스는 수심 50-100 피트 아래의 열대 해역에 있는 것을 훨씬 더 좋아한다.