EDR 도구는 — 그 이전의 포렌식 분석 제품들과 마찬가지로 — EPP가 미치지 못하는 다양한 사용 사례에 대응합니다. 그러나 의 효과적인 엔드포인트 보안 전략 은 독립형 EDR 및 EPP를 통합하여, 모든 기업 환경에서 흔히 발생하는 다양한 사고에 대응할 수 있도록 합니다.

(사진: Macedo Media/Pixabay)
오늘날 엔드포인트 보안 시장은 엔드포인트 탐지 및 대응(EDR) 기능을 일부 갖춘 엔드포인트 보호 플랫폼(EPP) 솔루션들, EDR 솔루션들 , 그리고 EPP 기능을 일부 갖춘 “구식” 안티바이러스 솔루션들이 서로 입지를 지키고 새로운 경쟁자들에 뒤처지지 않기 위해 치열한 경쟁을 벌이고 있는 상황입니다. 에 따르면, 70%의 조직이 사이버 보안 지출을 늘릴 계획이라고 합니다. (새 탭에서 열림). 특히 엔드포인트 보안이 주요 관심사로 떠오르고 있지만, 끊임없이 보도되는 새로운 공격 사례와 공급업체들의 대담하고 공격적인 약속이 맞물리면서 불확실성과 좌절감을 야기하고 있습니다. 이러한 요인들은 또한 대중의 초기 관심을 끌기 위해 설계와 기능 면에서 잘못된 절충을 하고 있다고 볼 수 있는 수많은 보안 제품들의 개발에도 영향을 미쳤습니다.
엔드포인트 보안을 간소화하고, 수많은 도구의 아키텍처적 한계를 보완하려는 노력은 결과적으로 포렌식 텔레메트리에 대한 과도한 의존으로 이어졌습니다. 이 분야의 거의 모든 제품(Tanium Threat Response 포함)은 프로세스 실행, 네트워크 연결, 파일 작업 등 OS 수준의 이벤트를 지속적으로 기록하는 클라이언트 측 “블랙박스” 기능을 제공합니다. 이러한 형태의 데이터는 공격을 사후에 조사하는 것은 물론, 원치 않는 활동을 탐지하고 차단하는 데에도 매우 유용할 수 있습니다.
그러나 엔드포인트에는 이러한 원격 측정 범위를 벗어남에도 불구하고, 많은 일반적인 탐지 및 대응 기법에서 여전히 중요한 역할을 하는 수많은 다른 아티팩트들도 포함되어 있습니다. 분산형 애플리케이션 로그(예: 웹 서버에서 생성된 로그)를 검토하여 특정 공격 패턴을 파악해야 하거나, 디스크에 저장된 파일과 같은 대량의 데이터를 광범위하게 검색해야 할 필요성을 고려해 보십시오. 효과적인 EDR 도구는 전사적인 차원의 과거 텔레메트리 데이터에 대한 접근 기능과, 시스템 전반에 분산된 의 현재 상태에 대한 증거를 결합합니다.
실제로, 주로 EPP를 위해 개발된 도구들이 제공하는 EDR 기능에는 몇 가지 일반적인 한계가 있는 것을 확인했습니다. 첫 번째 증상은 EPP 도구가 이미 침해된 새로운 환경이나 시스템 집합에 배포될 때 나타납니다. 엔드포인트 원격 모니터링, 알림 및 예방 중심의 워크플로는 반복적으로 발생하는 이벤트나 새로운 이벤트에만 도움이 됩니다. 이러한 도구는 운영 체제나 애플리케이션에 의해 기본적으로 보존될 수 있는 기존의 증거 자료에는 도움이 되지 않습니다. OS 이벤트 로그, 프리페치(Prefetch) 기록과 같은 아티팩트, 또는 오래전에 생성된 저장 중인 파일 등을 훑어봐야 할 수도 있습니다. 이러한 기능이 없다면, 사고의 규모를 잘못 파악할 가능성이 높습니다.
두 번째 예시는 방지 또는 경고 규칙을 발동시키지 않은 엔드포인트 활동을 조사할 때 발생합니다. 많은 EPP 도구는 탐지 이벤트와 관련된 이력과 맥락을 파악하는 데 중점을 두며, 모든 것이 정상으로 보일 때는 상세하지 않은 텔레메트리 데이터만(혹은 아예 아무것도) 기록하지 않는 타협점을 두고 있습니다. 이는 특히 모든 데이터를 클라우드에 집중적으로 저장하는 방식에 의존하는 제품의 경우 흔히 발생하는 현상인데, 이는 해당 제품의 운영 비용에 직접적인 영향을 미치기 때문입니다. 그러나 이는 경보가 발생하지 않은 시스템에서 엔드포인트 데이터를 적절하게 검색하거나 수집하는 능력을 저해할 수도 있습니다. 특히 몇 분 내에 대규모로 답변을 얻어야 하는 경우에는 더욱 그렇습니다.
EDR 도구는 다양한 사용 사례에 유연하게 대응할 수 있습니다.
EDR 도구는 — 그 이전의 포렌식 분석 제품들과 마찬가지로 — 다양한 사용 사례에 대응할 수 있습니다. 유연한 엔드포인트 보안 도구는 모든 기업 환경에서 흔히 발생하는 다양한 사고에 대응하는 데 도움이 되어야 합니다. 다음과 같은 상황을 생각해 보십시오:
- 직원의 규정 위반 또는 해고 사례 - “지난 일주일 동안 제인이 외장 드라이브에 어떤 파일을 복사했나요?”
- 의도치 않은 데이터 유출 - “누군가가 급여 스프레드시트를 입수해 이를 주변에 유포하고 있다.” “이 파일이 있는 모든 시스템을 찾아주세요.”
- 애플리케이션 계층 공격 - “이 Struts 취약점을 악용하면 웹 서버 로그에 특정한 이벤트가 남게 됩니다.” “해당 항목이 포함된 모든 시스템을 찾으십시오.”
- 소프트웨어 공급망 공격 - “우리 엔지니어 대다수가 사용하는 텍스트 편집기가 방금, 어떤 악성코드 방지 제품도 탐지하지 못하는 악성 업데이트의 공격을 받았습니다.” “누가 영향을 받았으며, 감염 후 어떤 활동이 있었습니까?”
- 문제 해결 - “IT 팀은 타사 애플리케이션이 BSOD를 유발하고 있는 것으로 의심하고 있습니다.” “크래시 덤프 아티팩트가 있는 모든 시스템을 찾아내고, 이들 사이에 상관관계가 있는지 확인하십시오.”
대부분의 EPP 제품은 이러한 유형의 사고에 대응할 수 있는 유연성을 갖추고 있지 않았습니다. 이들은 특정 유형의 악용 공격, 악성 바이너리 또는 OS 계층의 침해 후 활동을 차단하는 데 중점을 두고 있습니다.
수집 및 분석하는 데이터의 범위를 좁히면, 예방에 중점을 둔 도구로는 아직 확실하게 차단할 수 없는 새로운 공격 기법을 간과하게 될 수도 있습니다. 1차 대응 담당자들은 정밀도가 높은 이벤트 정보를 바탕으로 업무를 수행해야 할 수도 있지만, 사이버 사고 대응팀(CIRT)과 위협 탐지팀은 의심스러운 것으로 표시된 정보뿐만 아니라 엔드포인트의 전체 데이터를 검색하고 분석할 수 있어야 합니다. 이를 통해 여러 컴퓨터 및 사용자 그룹 간의 활동 기준을 설정하고, 새로운 유형의 이상 징후를 발견하며, 향후 자동화할 수 있는 새로운 탐지 메커니즘을 구축할 수 있습니다.
침입자들은 계속해서 침투 기법을 발전시키고 있다
PowerShell 기반 공격의 진화 과정이 좋은 예가 됩니다. 침입자들은 악성 스크립트를 실행하는 방식에서 더 나아가, 인자로 스크립트 코드를 전달하는 “원라이너” 명령어, 셸 실행을 피하기 위해 PowerShell 자동화 프레임워크를 활용하는 은밀한 기법, 키워드 기반 탐지를 회피하기 위한 난독화 등 다양한 기법으로 공격 수법을 발전시켜 왔습니다. .NET 및 기타 네이티브 코드 인터프리터를 활용한 애플리케이션 제어 우회 기법은, EPP 도구가 신뢰성 있게 이에 대응하기 어려워하는, 공격 연구 분야에서 급속히 발전하고 있는 또 다른 사례입니다. 엔드포인트 보안 전략이 가장 낮은 공통 기준에 맞춰진 블랙박스 방식의 방지 규칙에 의존하고 있다면, 새로운 공격 기법에 항상 한 발 늦게 대응하게 될 것입니다.
결론적으로, 예방에 중점을 둔 보안 솔루션의 효과는 해당 솔루션이 환경 전반에 걸쳐 얼마나 광범위하게 적용되는지, 그리고 정상적인 운영 상태와 구성을 유지할 수 있는 능력에 따라 결정됩니다. 여전히 많은 조직이 모든 시스템에 엔드포인트 도구 스택을 완벽하게 구축했는지 확인하는 데 어려움을 겪고 있습니다. Tanium은 일반적으로 도구가 없거나 “오작동”하는 등의 문제로 인해 시스템의 평균 20%가 제대로 관리되지 않고 있음을 파악합니다.
게다가, 많은 조직에서는 오탐을 관리하기 위해 악성코드 방지 제품의 감지 수준을 낮추는 방식을 선택합니다. 그 결과, 예방 기능은 탐지 기능으로 전락하게 되고, 이는 일상적으로 무시되는 경보를 발생시키며, 결국 더 많은 사각지대를 초래하게 된다. 효과적인 엔드포인트 보안 솔루션은 맬웨어 방지 제품의 적용 범위와 활용도를 극대화하는 데 필요한 기본적인 가시성과 제어 기능은 물론, 패치 및 “강화된” 보안 설정과 같은 기타 제어 수단도 제공해야 합니다.
EPP 제품 부문이 광범위한 EDR 분야에서 진화한 것은, 과거에는 고도의 전문 지식이 필요했던 보안 기능을 자동화하고 간소화하기 위한 지속적인 노력의 자연스러운 결과입니다. 그러나 EDR의 등장이 여전히 대부분의 기업을 괴롭히고 있는 엔드포인트 보안의 근본적인 문제들을 해소해 주지는 않으며, 애초에 EDR 시장을 탄생시킨 핵심 사용 사례들을 대체하거나 무용지물로 만들지도 않습니다. 조직들이 엔드포인트 기술에 지속적으로 투자함에 따라, 광범위한 보안 과제를 포괄하고 궁극적으로 비즈니스에 영향을 미치는 사고의 근본 원인을 해결할 수 있는 솔루션으로 포트폴리오의 균형을 맞추기 위해 노력해야 합니다.
궁금한 점이 있으신가요? 저희가 해답을 가지고 있습니다. 지금 바로 대화에 참여하여 ‘ ’ 및 Tanium 사용자 커뮤니티에서 동료 사용자들과 Tanium 기술 전문가들과 소통해 보세요.
Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.
저자 라이언 카잔시얀() 소개: 타늄(Tanium)의 최고 보안 아키텍트(Chief Security Architect)인 라이언 카잔시얀은 사고 대응, 포렌식 분석 및 침투 테스트 분야에서 14 년 이상의 경력을 보유하고 있습니다. 라이언은 타늄(Tanium)의 위협 대응(Threat Response) 제품군의 설계 및 로드맵을 총괄하며, 타늄 엔드포인트 탐지 및 대응(EDR) 팀을 이끌고 있습니다. Tanium에 합류하기 전, 라이언은 Mandiant에서 표적 공격의 피해를 입은 수십 개의 포춘 500 대 기업과 협력하며 조사 및 대응 업무를 총괄했습니다. 라이언은 블랙햇(Black Hat)과 FBI 사이버 수사대의 강사로 활동하며 수백 명의 사고 대응 요원을 양성해 왔습니다. 그는 『Incident Response and Computer Forensics 제3판』(McGraw-Hill, 2014)의 공동 저자이다. 라이언은 또한 TV 시리즈 《미스터 로봇》의 기술 자문으로 활동하며, 작가진 및 제작팀과 협력해 드라마에 등장하는 해킹 장면을 기획하고 있습니다.
