메인 콘텐츠로 건너뛰기
변화하는 위협 환경에서의 엔드포인트 강화 및 대비
설명자

변화하는 위협 환경에서의 엔드포인트 강화 및 대비

러시아와 우크라이나 간의 분쟁이 위협 환경에 영향을 미치고 있는 만큼, 기업들은 공격을 받을 경우 어떻게 대비하고 대응해야 할지 파악해야 합니다.

오늘날의 사이버 위협 환경은 매우 불안정한 상태입니다. 많은 이들에게, 현재의 상황에 가장 큰 영향을 미친 요인은 러시아와 우크라이나 간의 분쟁과 이에 수반된 사이버 활동이다. Deep Instinct의 파트너인 는 에서 최근 사건들과 이러한 사건들이 위협 환경에 미치는 영향에 대해 꾸준히 보도해 왔습니다.
지정학적 상황을 다루지 않고는 사이버 위협 환경을 논할 수 없습니다. 물론, 현재 사건들에 수반되는 불확실성을 충분히 이해한 상태에서 이를 다룬다면 이는 당연한 일입니다. 이러한 상황이 얼마나 오래 지속될지, 또 복잡한 지정학적 상황이 어떤 장기적인 영향을 미칠지는 불분명하다.

위협 환경이 어떻게 변화하고 있는가

타늄의 목표는 주요 트렌드를 꾸준히 파악하고, 이를 바탕으로 실질적인 통찰력을 도출하여 고객사에 도움을 드리는 것입니다. 다음은 사이버 위협 환경의 주요 동향에 대한 개요입니다:

  • 경제적 불안정 속에서 랜섬웨어 공격 증가 가능성: 미국이 러시아의 침공에 대한 주요 대응책으로 러시아 관련 대상에 대한 강력한 제재를 선택함에 따라, 그로 인한 경제적 불안정으로 인해 미국 관련 대상을 겨냥한 랜섬웨어 공격이 늘어날 수 있다. FBI는 러시아를 “사이버 범죄자들에게 유리한 활동 환경”이라고 규정하며, 러시아의 지원을 받는 해커들에 의해 미국에서 “사이버 위협 활동이 증가할 가능성이 있다”고 경고했다.
  • 새로운 파괴성 악성코드 ‘’의 등장: 에 언급된 바와 같이, Deep Instinct()의 최근 기사에 따르면, 침공 직전 몇 주 동안 “우크라이나 정부 및 군 기관 내에서 혼란을 야기하고 통신을 마비시키기 위해” 수행된 러시아의 사이버 활동에는 ‘HermeticWiper’라는 새로운 디스크 삭제형 악성코드의 배포가 포함되었다(광범위한 DDoS 공격 및 웹사이트 훼손과 함께). 그 후 몇 주 동안, 이 분쟁을 계기로 최소 두 가지의 새로운 파괴적 악성코드 변종이 등장했으며, 여기에는 새로운 감염 경로와 파괴적 페이로드의 성공적인 전달을 보장하기 위해 설계된 보조 악성코드가 동반되었습니다.
  • 사태를 악용한 피싱 및 기타 사기: (사이버 공격을 포함한) 주목을 끄는 세계적 사건이 발생할 때마다, 위협 행위자들은 이용 가능한 정보와 대중의 불확실성을 재빨리 이용해 설득력 있는 피싱 미끼와 사회공학 캠페인을 만들어 냅니다. 이러한 캠페인의 동기는 첩보 활동, 인증 정보 탈취, 금융 사기 등 다양합니다.
  • 미국 내 표적을 겨냥한 사이버 활동의 잠재적 ‘파급 효과’: 사이버보안 및 인프라 보안국(CISA)은 다른 다국적 사이버 보안 기관들과 함께, 러시아와 우크라이나 사태에서 관찰된 사이버 활동이 분쟁 지역 밖으로 확산되어 미국, EU 또는 서방 국가 내 기관들에 영향을 미칠 수 있다는 우려를 거듭 표명해 왔다.
  • 해커 활동가들의 개입으로 위험이 커지고 있다: 지정학적 갈등 속에서 벌어지는 해커 활동은 양측 모두에 의해 가해자가 잘못 지목되거나, 국가가 후원하는 적대적 활동으로 해석되어 의도치 않게 긴장을 고조시킬 위험이 있다. 해커티비즘은 (그 의도가 아무리 선의에서 비롯된 것이라 해도) 전장에서의 물리적 군사 활동을 격화시키고 사이버 공간의 위험을 고조시킬 수 있으며, 이러한 현실은 인명 피해를 초래하거나 핵심 인프라를 파괴하거나, 미국 및 미국의 동맹국을 겨냥한 보복 조치를 유발할 수 있다. 이러한 패러다임을 잘 보여주는 최근의 사례로는, 랜섬웨어 그룹 ‘콘티(Conti)’가 분쟁에서 러시아를 지지하겠다는 공개적인 입장을 밝힌 데 대한 대응으로, 우크라이나의 한 해커티비스트가 콘티의 데이터(소스 코드 포함)를 훔친 후 이를 유출한 사건이 있다. 의 Babuk 랜섬웨어 사례에서 볼 수 있듯이, 랜섬웨어 코드가 유출된 적은 이전에도 있었으며, 이로 인해 새로운 위협 행위자들이 해당 랜섬웨어를 재사용하거나 수정하는 결과가 초래되기도 했습니다.. 이곳에서도 이는 실제적인 위험 요소입니다.

위에서 설명한 내용의 상당 부분은 특정 지정학적 분쟁이 사이버 영역에 미치는 영향과 관련되어 있지만, 전문가들은 조만간 사이버 위협 환경에 영향을 미칠 것으로 예상되는 여러 가지 위협을 전망하고 있으며, 그중 상당수는 이미 그 존재를 드러내기 시작했습니다. 각 기관에서는 다음 사항에 유의해 주시기 바랍니다:

이처럼 급변하는 환경 속에서, 공격을 받게 될 경우 오늘 여러분이 취하는 조치는 대비 및 대응 능력에 있어 매우 중요합니다. 업종에 관계없이 모든 조직은 위험 및 공격 표면 축소를 염두에 두고 환경에 모니터링 체계를 구축해야 합니다.

엔드포인트 보안 강화 및 준비가 왜 중요한가

자산 관리 도구 및 패치 적용 워크플로를 완벽하게 정비하기에 가장 좋은 시기는 바로 어제였습니다. 두 번째로 좋은 시기는 바로 오늘입니다. 현재 많은 적대 세력이 군사적 충돌이 진행 중인 국가들의 주요 시스템에 주의를 집중하고 있는 반면, 연구진과 위협 정보 전문가들은 이러한 분쟁과 관련된 제재의 여파로 전 세계 여러 지역에서 경제적 불확실성이 커짐에 따라 사이버 범죄 활동이 증가할 가능성이 높다고 지적하고 있다. 오늘 이 시간을 활용하여 운영 체제( )의 패치 관리( ) 및 타사 도구(,)에 존재하는 모든 취약점을 보완하고, 정책을 조정하여 공격 표면을 최소화하는 것이 필수적입니다.

보장 범위 및 가시성 격차를 줄이고, 패치 실패를 해결하며, 타사 소프트웨어를 업데이트하는 데 최우선 순위를 두십시오. 현재의 위협 상황을 고려할 때, 규정 준수 상태가 30일, 60일 또는 90 일 동안 미달된 엔드포인트에 대해서는 어떠한 관용도 허용될 수 없습니다. 이 기회를 활용하여 서버와 워크스테이션을 포함한 모든 시스템의 운영 체제 패치 및 타사 소프트웨어를 최신 상태로 업데이트해야 합니다.

당분간은 다음 조치들을 최우선으로 삼아야 합니다:

  • 누락되거나 오래된 패치를 긴급히 적용하기 위해 긴급 변경 승인을 요청합니다.
  • 패치 관리 솔루션을 도입하거나 패치 적용 실패를 해결합니다.
  • 운영 체제 패치 처리
  • 타사 소프트웨어 업데이트
  • 승인되지 않았거나, 사용하지 않거나, 지원되지 않는 소프트웨어를 제거하십시오.
  • 공격 표면을 줄이기 위한 정책을 적용하십시오
  • 환경 내의 도구들이 사고 대응 계획을 뒷받침하도록 해야 합니다.
  • 사이버 공격 위험을 줄이기 위해 CISA의 “Shields Up” 이니셔티브()에 포함된 권고 사항을 검토하시기 바랍니다. 또한 CISA는 각 기관에 공격의 징후가 발견될 경우 해당 기관에 보고해 줄 것을 요청하고 있습니다.
  • CISA의 ‘ ’ 알려진 악용 사례 취약점 목록()을 확인해 보십시오. 이 목록에는 러시아 사이버 위협 행위자들이 악용해 온 취약점들을 분석한 결과 추가된 95 개의 새로운 취약점이 포함되어 있습니다.

Tanium이 어떻게 도움이 될 수 있는지

Tanium은 다음과 같은 방법을 통해 조직이 이러한 시급한 권고 사항을 해결하도록 지원할 수 있습니다:

Tanium 패치

Tanium Patch는 패치를 배포하고, 유지보수 시간을 조정하며, 패치 적용 현황에 대해 정확하고 실시간으로 보고할 수 있는 솔루션을 제공합니다. 신규 및 기존 고객은 Tanium Patch를 가동하여 며칠이나 몇 주가 아닌, 단 몇 시간 만에 패치 상태에 대한 실질적인 데이터를 받아볼 수 있습니다.

Tanium Deploy

공격자의 초기 침투 및 측면 이동은 대개 취약점이 있거나 버전이 오래된 소프트웨어를 악용하여 이루어집니다. 조직은 타사 애플리케이션 업데이트를 인터넷에 노출된 시스템에만 국한해서는 안 됩니다. 일단 내부 환경에 침투하면, 위협 행위자들은 이러한 취약점이 있는 타사 애플리케이션을 이용해 내부 시스템을 침해할 수 있습니다. 또한, “섀도우 IT”(IT 부서의 인지나 지원 없이 배포된 소프트웨어)는 환경에 예상치 못한 취약점을 초래할 수 있습니다. Tanium Deploy를 사용하면 승인되지 않은 소프트웨어를 자동으로 제거하여, 환경에서 허용되지 않은 애플리케이션이 없도록 유지할 수 있습니다.

Tanium Enforce

공격이 진행되는 동안 위협 행위자들은 환경 전반에 걸쳐 공격 범위, 권한 및 접근 권한을 지속적으로 확대하려 할 것입니다. 소프트웨어 및 운영 체제에 대한 보안 업데이트를 적용하는 것 외에도, 엔드포인트를 선제적으로 강화하여 네트워크 내의 악의적인 공격자가 이용할 수 있는 방법을 줄일 수 있습니다.

Tanium Enforce는 공격 표면을 제한할 수 있는 설정을 포함하여 Windows 정책 설정을 관리할 수 있는 솔루션입니다. AppLocker 감사를 통해 스크립트, 실행 파일 및 Windows 설치 프로그램을 감사하거나 PowerShell 실행 정책을 관리하는 것은 Tanium Enforce에서 사용할 수 있는 5.000 개 이상의 장치 보안 및 구성 설정 중 일부에 불과합니다. Deep Instinct에서 언급했듯이, 귀사의 대부분의 사용자는 스크립트를 실행할 필요가 없습니다. 그 밖의 보안 강화 조치로는 다음과 같은 것들이 있을 수 있습니다:

  • 스크립트 실행을 제한하는 정책을 생성합니다.
  • 워크스테이션 간 트래픽(RDP, PowerShell 원격 실행, SMB) 줄이기
  • 관리용 공유 비활성화
  • 보안 취약한 프로토콜 비활성화 (SMBv1)
  • 서비스 계정 및 로컬 계정이 원격으로 로그온하지 못하도록 방지
  • Windows 시스템에 맬웨어 방지 및 공격 표면 축소 규칙을 적용합니다.

다음 단계

사이버 전쟁에 대비하는 방법( )에 대한 자세한 내용은 Endpoint의 최신 기사()에서 확인하실 수 있습니다.

직접적인 지원이 필요하시다면, 저희가 도와드리겠습니다. 기존 고객님께서는 담당 영업 담당자에게 문의해 주시기 바랍니다. 아직 고객님이 아니시라면, 이곳에서 문의해 주시면 서비스를 시작하실 수 있습니다.