연방 기관들은 소프트웨어가 과도하게 축적되는 문제를 겪고 있다. 이 문제는 새로운 것은 아니지만, 해가 갈수록 더욱 심각해지고 있다. 이 문제는 기관들이 선택할 수 있는 소프트웨어 옵션이 거의 무수히 많다는 데서 비롯됩니다.
IT 리더들은 소프트웨어가 필요한 업무별 환경을 정기적으로 도입하고 구축합니다. 그러나 해당 소프트웨어가 기관의 도구 세트에서 더 이상 필요하지 않게 되면, 기관은 해당 소프트웨어를 교체할지 아니면 아예 제거할지 결정해야 합니다.
지원 종료(EOL) 단계에 접어든 소프트웨어의 위험성
또 다른 문제는 공급업체들이 종종 해당 소프트웨어에 대한 지원을 중단한다는 점입니다. 이를 ‘수명 종료(EOL)’라고 합니다. 소프트웨어 수명 주기의 이 단계에서는 공급업체가 패치 및 업데이트 제공을 중단함에 따라 지원 비용과 사이버 위험이 급격히 증가합니다.
모든 조직이 제품 수명 주기 종료(EOL) 시 철수를 위한 장기적인 계획을 수립하는 것은 아닙니다. 대부분의 사람들은 별다른 노력 없이도 상황을 유지할 수 있다고 생각합니다. 특히 소프트웨어 계약 기간이 수 년으로 정해져 있고, 해당 도구가 계획대로 작동하고 있을 때는 더욱 그렇습니다.
게다가 새 교체용 도구를 구하는 일이 항상 순식간에 끝나는 것은 아닙니다. 연방 조달 절차는 대개 시간이 오래 걸립니다.
지원 종료(EOL)된 애플리케이션이나 도구를 교체해야 할 때, 승인을 받고, 계약을 협상하며, 새 소프트웨어를 설치하고, 직원 교육을 실시하며, 기존 소프트웨어를 안전하게 제거하는 데 몇 달에서 몇 년이 걸릴 수 있습니다.
기관들은 실시간 가시성 및 소프트웨어 관리 도구( (새 탭에서 열림))를 활용하여 더 나은 도구 선택 결정을 내리고, 제품 수명 주기 종료(EOL) 발표에 대비한 계획을 수립할 수 있습니다.
Nextgov (새 탭에서 열림) 기사에서, 저는 정부 기관들이 현대적인 도구 합리화 접근 방식을 도입해야 하는 이유를 설명합니다. 이를 통해 네트워크 보안을 유지하면서 도구 도입 과정 전반을 재검토할 수 있습니다.
지원되지 않는 소프트웨어는 악의적인 공격자들의 표적이 됩니다.
2020년 12월에서 지원 종료(EOL)된 소프트웨어인 Adobe Flash Player (새 탭에서 열림) 를 예로 들어 보겠습니다. 인기가 절정에 달했을 때, 이 소프트웨어는 거의 10억 대의 엔드포인트에 설치되었습니다. 지난 몇 년간 애니메이션과 인터랙티브 콘텐츠를 전달하는 데 HTML5 에 대한 의존도가 높아지면서 그 수치는 감소했습니다.
제조사에서 더 이상 소프트웨어를 지원하지 않게 되면, 이는 공공연한 사실입니다. 악의적인 공격자들은 가능한 한 패치가 존재하지 않는 취약점인 제로데이 익스플로잇을 만들어 활용합니다.
지원되지 않는 소프트웨어를 계속 사용하기로 결정한 경우, 제로데이 취약점이 악용되는 것을 막을 수 있는 유일한 방법은 완화 조치를 적용하거나 표준적인 다층 방어 전략을 수립하는 것뿐이며, 이 두 가지 방법 모두 성공을 보장하지는 않습니다.
악성코드 제작자들은 기회가 생기자마자 구형 소프트웨어를 실행 중인 시스템을 노려 공격적으로 공격하며, 취약점이 있을 것으로 알려진 소프트웨어를 여전히 실행 중인 시스템도 표적으로 삼을 가능성이 높습니다.
수명이 다한 소프트웨어를 폐기하는 방법
지원 종료(EOL) 소프트웨어를 단계적으로 폐지할 때, 연방 정부 IT 팀은 해당 환경에 대한 실시간 가시성을 확보해야 합니다. 이들은 해당 소프트웨어가 설치된 엔드포인트를 파악하고, 소프트웨어가 실제로 사용되고 있는 위치를 확인하며, 취약점을 추적하고 진행 중인 수정 조치를 모니터링할 수 있는 기능이 필요합니다.
시간이 지남에 따라 공급업체가 더 이상 수정 프로그램을 제공하지 않게 되면서, 악용될 수 있는 취약점의 위험이 커집니다. 대개 공격자들은 단 하나의 엔드포인트, 즉 EOL(지원 종료) 소프트웨어를 여전히 실행 중이던 엔드포인트를 통해 접근 권한을 획득할 수 있습니다. 대부분의 경우, IT 보안 팀과 운영 팀 모두 네트워크 전반에 걸친 포괄적인 엔드포인트 가시성이 부족했기 때문에 이 문제를 감지하지 못했습니다.
공격자는 단 하나의 엔드포인트에만 접근할 수 있으면 되며, 조직의 보안 수준은 가장 취약한 엔드포인트의 보안 수준에 따라 결정됩니다. 단 하나의 취약한 엔드포인트만으로도 조직 전체가 위험에 처하게 됩니다.
Nextgov의 “ ” 기사 전문을 읽어보시면(새 탭에서 열림) , Tanium이 기관들이 소프트웨어 EOL(제품 수명 종료)을 어떻게 헤쳐나갈 수 있도록 돕는지, 그리고 오늘날의 위협이 가하는 속도와 규모에 맞춰 엔드포인트 기기와 기관 네트워크를 어떻게 보호하는지 (새 탭에서 열림) 자세히 알아보실 수 있습니다.

