미국 정부의 허술한 사이버 보안 관행을 강화하기 위한 지침들이 잇달아 발표되는 속도가 빨라지고 있다. 이번 달, 바이든 행정부는 모든 연방 기관에 해커들이 정부 컴퓨터 네트워크에 침투하여 피해를 입힐 수 있는 약 300건의 사이버 취약점을 에서 수정하도록 지시했다.
하지만 보안 전문가들 사이에 우려를 불러일으킨 것은 바로 그 이전의 지침이었다. 8년 10월, 미국 행정관리예산국(OMB)은 각 기관에 몇 가지 주요 제안을 도입하기 위해 3개월의 기한을 주었다고 통보했다. 그중에는: 기관 네트워크에 엔드포인트 탐지 및 대응(EDR) 도구를 도입하기 위한 조치를 취하는 것이 포함됩니다.
그러나 이러한 도구들은 최근 의 집중적인 조사를 받고 있다.. 그 이유는 공공 및 민간 부문의 많은 기관들이 이러한 수단에 지나치게 의존하고 있으며, 그 한계를 제대로 인식하지 못하고 있기 때문이다. 관리형 서비스 제공업체인 Nuspire의 최고 보안 책임자(CSO)인 J.R. 커닝햄은 EDR 제품을 잘못 설치하거나 그 적용 범위가 실제보다 더 넓다고 오해할 경우, 그 영향이 사이버 공격만큼이나 네트워크 운영에 치명적일 수 있다고 경고한다.
커닝햄은 EDR 제품을 도입하려 했던 한 병원의 사례를 자주 언급한다.
“그들은 얻을 수 있는 최대한의 보호 수준을 원했고, 결국 네트워크 전체를 마비시켜 버렸다”고 그는 말한다. “공격만큼이나 가용성에 지장을 줄 수 있는 노브와 다이얼을 함부로 만지고 있는 겁니다.”
실제로 연구자들은 최근 EDR의 효과에 대해 심각한 의문을 제기했다. 그리스 피레우스 대학교의 ‘ ’ 연구팀 은 정부 기관과 민간 기업에서 일상적으로 도입하고 있는 11 종의 인기 EDR 제품을 대상으로 모의 해킹 테스트를 실시했다. ‘ 2021년 7월’에 연구 결과를 발표한 연구진은 시뮬레이션된 사이버 공격의 50%가 EDR을 뚫고 지나가면서도 경보를 발생시키지 않았다는 사실을 발견했다.
이러한 우려에도 불구하고, 바이든 행정부는 민간 기업들 사이에서 EDR이 널리 보급된 점을 공공 부문으로 확대 적용해, 정부 기관들이 사이버 방어 역량을 강화하는 데 진전을 보이고 있음을 보여주고자 하고 있다. EDR 방식만으로는 위험할 수 있는 이유는 다음과 같습니다.
왜 EDR인가?
개발자들은 노트북이나 PC와 같은 엔드포인트에서 발생하는 의심스러운 활동을 탐지하고 이에 대응하기 위해 EDR 도구를 설계했습니다. 하지만 이러한 자동화 도구는 대개 이미 알려진 공격 유형만을 탐지하는 데 그치는 경우가 많습니다. 기업들은 위협 탐지나 기업 네트워크 전체를 선제적으로 모니터링할 수 있는 기능 등 훨씬 더 폭넓은 서비스를 이용할 수 있을 것이라는 믿음으로 해당 제품을 도입합니다.
“그들은 얻을 수 있는 최대한의 보호 수준을 원했고, 결국 네트워크 전체를 망가뜨리고 말았습니다.”J.R. 커닝햄, Nuspire 최고전략책임자(CSO)
EDR 제품의 성능과 효과를 평가하기는 어려울 수 있습니다. 그 이유는 EDR 기능이 해석의 여지가 있기 때문입니다. 제품마다 효과와 용도가 제각각인 경우가 많습니다. 벤더에게 자사의 EDR이 무엇이어야 하는지에 대한 정의를 요청하면, 그들은 종종 자사 제품이 전체 시장을 대표하는 것처럼 묘사하곤 합니다. 자문사와 컨설턴트들은 제품 기능에 자신들만의 용어와 기준을 적용하고, 그 결과를 사실인 양 제시함으로써 상황을 더욱 혼란스럽게 만듭니다.
클라우드 공급업체이자 컨설팅 기업인 인볼타(Involta)의 보안 책임자 맷 브라운은, 기업들이 종종 EDR 방식을 도입했다고 말하지만, 실제로는 네트워크 트래픽에서 악성코드와 같은 패턴을 식별하는 시그니처 기반 보안 프로토콜만 운영하고 있을 뿐이라고 지적한다. “ 20 년 전에는 괜찮았지,”라고 그가 말한다. “그건 오늘날 사람들이 필요로 하는 것이 아닙니다.”
오늘날의 공급망 공격, ‘ ’ 랜섬웨어, 그리고 정교한 피싱 공격에 대처하기 위해, 기업들은 다양한 측면에서 사이버 범죄에 대응하고 잠재적 위협을 선제적으로 탐지할 수 있는 최신 보안 도구가 필요합니다. 전문가들은 기본적인 EDR 제품들이 그런 기능을 제공하지 않는다고 말합니다.
[Read also: Endpoint detection and response 101—what EDR is and where it falls short]
4A Security & Compliance의 CEO인 벤 굿맨은 EDR의 기능과 이점에 대해 “과장된 부분이 많다”고 말합니다. 이에 대응하기 위해 ‘ ’로 알려진 새로운 접근 방식인 확장형 탐지 및 대응(XDR)이 EDR 제품이 남긴 공백을 메울 수 있을 것으로 보인다. 하지만 이는 사이버 보안 업무를 더욱 복잡하게 만들기도 합니다. 그 결과, 많은 기업들이 제품을 어떻게 관리해야 할지 몰라 어려움을 겪고 있으며, 이에 지쳐가고 있다. “결국 알림을 끄게 되죠,”라고 브라운은 말하며, “그러면 본래의 취지가 무색해집니다.”
EDR은 도구가 아니라 하나의 과정입니다
많은 전문가들은 EDR이 패키지형 제품이 아니라 유연한 프로세스로 적용되어야 한다고 말합니다. 조직은 우선 EDR 제품의 취약점을 고려해야 합니다. 대개 이러한 솔루션은 엔드포인트에서 발생하는 특정 유형의 활동만 감지하도록 설계되어 있습니다. 따라서 공격자들이 숨을 수 있는 네트워크 사각지대가 존재합니다. 또한 EDR 제품은 대역폭과 저장 공간 사용량을 줄이기 위해 기록하는 활동의 범위를 제한하는 경우가 많습니다.
“총알을 정말 많이 피해 온 한 고객이 있어서, 저는 그를 《매트릭스》의 네오라고 부르곤 합니다.”벤 굿맨, 4A Security & Compliance 대표이사
반면, EDR 가 처리하는—제품이 아닌—은 조직의 보안을 유지하는 데 훨씬 더 효과적입니다. 이들은 엔드포인트를 모니터링하고 전체 네트워크를 샅샅이 뒤져 의심스러운 활동을 탐지합니다. 조직은 이러한 프로세스를 도입하여 이전에 파악되지 않았던 위협을 찾아낼 수 있습니다. 또한, 개선 전략(다시 말해, 제품이 아닌)은 기업의 네트워크에 맞게 조정될 수 있습니다. 그러면 보안 팀은 여러 시스템에서 동시에 비정상 프로세스를 종료하고, 레지스트리 키를 삭제하며, 서비스를 제거할 수 있습니다.
EDR 프로세스는 EDR 도구나 기존의 안티바이러스 소프트웨어보다 훨씬 더 많은 것을 탐지할 수 있습니다. “행동 패턴을 분석하는 것입니다,”라고 굿맨은 말한다. “하지만 정말 중요한 건 반응하는 부분입니다. 그는 “이 시스템은 네트워크에서 시스템을 분리할 수 있으며, 그 속도는 수동 작업으로는 도저히 따라잡을 수 없다”고 말합니다.
[관련 기사: 연방 기관들이 Tanium을 활용해 새로운 CISA 패치 규정을 준수하는 방법]
국가 차원의 공격이나 랜섬웨어 코드로 인한 피해가 제한적일 뿐만 아니라, 조직은 모든 시스템을 중단했다가 하나씩 다시 가동해야 하는 번거로움을 겪지 않아도 되며, 이는 조직의 운영을 며칠 동안 마비시킬 수 있습니다. “제 고객 중 한 분은 제가 ‘매트릭스( )’의 네오 라고 부르곤 하는데, 그분이 수많은 총알을 피해왔기 때문이에요,”라고 굿맨은 말합니다. “ 의 재택근무 정책으로 인해 EDR 프로세스의 중요성이 더욱 커졌습니다.”
EDR 실습
EDR 프로세스가 효과적으로 작동하려면 숙련된 보안 전문가들이 이를 설계해야 합니다. 모든 취약점을 방어할 수 있는 아키텍처 를 포함해야 합니다. 이러한 기능은 일반적으로 EDR 제품에서 제공되지 않습니다.
또한 EDR 프로세스는 일단 활성화해 놓고는 신경 쓰지 않아도 되는 종류의 플랫폼이 아닙니다. 또한 EDR은 다른 보안 소프트웨어와 분리된 상태로 운영되는 조직의 사이버 방어 체계의 핵심 요소가 되어서는 안 됩니다. EDR 프로세스는 대신 와 같은 건전한 사이버 위생 관행 , 자산 목록 관리, 네트워크 구성, 그리고 패치 관리와 같은 전략을 통해 뒷받침되어야 합니다. EDR은 한 번 설정해 놓고 신경 쓰지 않아도 되는 도구가 아닙니다.
[관련 기사: 전 국방장관—“우리는 우리 자신의 가장 큰 적이다”]
“EDR 기술은 EDR이 지닌 전체적인 의미 중 한 부분에 불과합니다.”라고 25년 경력의 보안 분야 선구자이자 현재 전문 서비스 기업 제나시티(Zenaciti)의 CEO인 앤드류 플라토는 말합니다. “EDR 프로그램을 구매하신다니, 정말 좋네요. 하지만 EDR을 실제로 활용하지 않는다면, 애초에 구매하지 않은 것과 다름없습니다.”
AT&T의 전 최고정보보안책임자(CISO)이자 분석 업체 TAG Cyber의 CEO인 에드 아모로소는 EDR 시스템이 위협 탐지 기능을 제대로 수행하려면 정기적인 업데이트가 필요하다고 말합니다.
그는 EDR에 대해 “엔드포인트 를 관리해야 한다는 개념은 여전히 유효하다”고 덧붙였습니다.

