메인 콘텐츠로 건너뛰기
연방준비제도의 사이버 보안 지침, 노후화된 네트워크 조명
관점

연방준비제도의 사이버 보안 지침, 노후화된 네트워크 조명

미국 사이버보안 당국은 모든 연방 기관에 수백 건의 알려진 취약점에 대한 패치를 적용하도록 지시했다. 그건 시작에 불과합니다. 그들이 해야 할 다른 일은 다음과 같습니다.

최근 사이버보안 및 인프라 보안국(CISA)이 발표한 ‘ ’ 지침( )은 모든 연방 기관에 수백 건의 사이버 취약점에 대한 패치를 의무화한 것으로, 이 소식에 놀란 사람은 아무도 없었다. 수년 동안 기술 감시 단체들과 국회의원들은 각 기관의 허술한 사이버 보안 태세를 지적해 왔다.

그러나 CISA의 ‘구속력 있는 운영 지침 22-01 호’가 각 기관에 수년 동안 존재해 온 소프트웨어 취약점을 수정할 수 있도록 2주에서 6개월의 기간을 부여하고 있지만, 근본적인 문제는 많은 경우 수십 년 전으로 거슬러 올라간다.

지난 8월, 상원 국토안보·정부업무위원회는 8개 연방 기관 중 7곳에서 사이버 보안에 있어 “systemic failures” 를 확인했으며, 이들 기관이 더 이상 지원되지 않는 구식 시스템에 의존하고 있으며, “미국의 민감한 자산을 모니터링, 추적 및 보호”할 능력이 부족하다고 지적했다. 사이버 보안 성숙도 평가에서 위원회는 해당 기관들에 형편없는 C– 등급을 부여했다.

HSGAC는 8개 기관에 대한 심층 검토를 통해 몇 가지 중대한 취약점을 지적했습니다:

  • 7개 기관은 공급업체가 더 이상 보안 업데이트를 제공하지 않는 구형 시스템이나 애플리케이션을 사용하고 있었다.
  • 6개 기관이 보안 패치 및 기타 취약점 대응 조치를 신속하게 적용하지 못했다.
  • 7개 기관이 정확하고 포괄적인 정보기술(IT) 자산 목록 을 제대로 관리하지 못한 것으로 드러났다..

상원 위원회의 보고서는 2020개 연방 기관의 각 감사관(IG)이 수행한 사이버 보안 현황 평가를 바탕으로 작성되었다.

이는 2019년에 같은 위원회의 소위원회가 작성한 유사한 보고서의 후속 보고서로서, 지난 10년 동안 기관 감사관(IG)들의 감사 결과를 평가한 바 있다. 두 보고서 모두에서 강조된 조사 결과는 매우 충격적이다. 많은 보안 문제는 업데이트, 모니터링 및 보호가 어려운 구형 네트워크가 누적된 결과입니다. 각 기관의 내부감사(IG) 보고서에 따르면, 기관들은 이러한 구식 시스템에 지나치게 많은 자원을 투입하고 있어 사이버 범죄자들의 공격에 취약한 상태에 놓여 있다.

타늄(Tanium)의 공공 부문 고객 관계 담당 이사이자 해병대 사이버 공간 작전단 전 지휘관인 에드워드 데비시는 “해커들의 수법이 점점 더 정교해지고 있다”고 말했다. “모든 소프트웨어에는 그에 따른 취약점이 존재하게 마련입니다.” “그 취약점이 발견되고 악용되는 것은 시간문제일 뿐입니다.”

취약점 패치

지속적인 패치 관리는 기관들이 종종 간과하는 핵심 사이버 보안 프로세스입니다. 상원 위원회 보고서는 연방 정부 전반의 사이버 보안 기준을 감독하는 임무를 맡은 국토안보부를 비롯한 여러 기관에서 이러한 실패가 발생했음을 지적하고 있다. 이 보고서에 따르면, 국토안보부(DHS)는 12 년 동안 보안 패치를 제대로 적용하지 못한 것으로 드러났다. 해당 기관의 조사관들은 이번 사고로 인해 26건의 “고위험 취약점”이 발생했다고 밝혔습니다.

“진짜 문제는 행정부가 과거보다 더 효과적으로 규정 준수 여부를 추적할 방법을 마련했는지 여부다.”
다니엘 카스트로, 정보기술 및 혁신 재단 부회장

더 큰 과제는 연방 기관들이 온프레미스 환경과 여러 클라우드 기반 플랫폼에 걸쳐 분산된, 조각난 형태의 IT 환경에서 업무를 수행하고 있다는 점입니다. 그뿐만 아니라, 수만 명의 원격 근무 연방 공무원 이 사용하는 관리되지 않고, 종종 목록에 포함되지도 않았으며 파악조차 되지 않는 엔드포인트의 폭발적인 증가로 인해 엔드포인트 데이터 보안 문제가 더욱 복잡해졌습니다.

실제로 ‘ 2021년 8월 ’ 상원 보고서는 정부 기관 네트워크에 대한 가시성이 심각하게 부족하다는 사실을 밝혀냈는데, 이는 기관들이 자체 플랫폼에서 발생하는 사이버 위협을 완전히 모니터링할 수 없음을 의미했다.

[관련 기사: 전 국방부 장관의 사이버 보안 관련 발언—‘우리 자신이 가장 큰 적이다’]

예를 들어, 국무부는 기밀 네트워크에 접근 권한이 있는 직원 전원의 60%에 대한 관련 서류를 제출하지 못했다. 또한 시스템 테스트 결과, 중대 위험 취약점 450 건과 고위험 취약점 736 건이 발견되었습니다. 국내 육상 교통 인프라의 사이버 보안을 담당하는 교통부 소속 검사관들은 해당 기관에 기록이 없는 모바일 기기 및 서버 등 약 15.000 건의 IT 자산을 발견했다. 또한 주택도시개발부(HUD)에서 감사관들은 “그림자” IT 네트워크를 발견했는데, 이로 인해 수백만 미국인의 개인 정보와 금융 정보가 위험에 처하게 되었다.

패치 관리 우선순위

CISA에 따르면, 이러한 모든 문제의 해결책은 각 기관이 견고하고 가급적이면 자동화된 패치 관리 솔루션을 구축하는 것이다. 이 기관은 이전에 연방 부처들이 패치 관리 전략을 시행할 수 있도록 돕기 위해 “역량 강화 가이드()”를 발간한 바 있다.

CISA의 접근 방식이 성공할지는 두 가지 요인에 달려 있습니다. 첫 번째는 규정 준수, 즉 각 기관이 CISA의 지시를 얼마나 진지하게 받아들이고 신속하게 이행할 것인가 하는 점입니다. 싱크탱크인 ‘정보기술 및 혁신 재단(Information Technology and Innovation Foundation)’의 부회장인 다니엘 카스트로는 이런 일이 실제로 일어날 것이라고는 믿지 않는다. 카스트로는 “기관들은 이미 FISMA[연방정보보안관리법]에 따라 시스템에 패치를 적용해야 할 의무가 있다”고 말했다. “진짜 문제는 행정부가 과거보다 더 효과적으로 규정 준수 여부를 모니터링할 방법을 마련했는지 여부다.”

두 번째 요인은 CISA가 패치 적용에만 지나치게 집중하고 있다는 점이다. 이 지침은 와 같은 자산 탐지 및 인벤토리 관리 , 그리고 기관 네트워크에 연결된 모든 엔드포인트에 대한 지속적인 실시간 모니터링과 같은 다른 업계 표준 사이버 보안 전략이 누락되어 있다는 점에서 주목할 만합니다.

보안 싱크탱크인 중요 인프라 기술 연구소(ICIT)의 연구원인 말콤 하킨스는 “패치 적용은 좋은 시작이지만, 그것만으로는 충분하지 않다”고 말했다. 그는 이 기술이 위협 탐지나 네트워크 모니터링과 같은 다른 핵심 전략들과 함께 통합되어야 한다고 말합니다.

[관련 기사: 연방 기관이 Tanium을 활용해 새로운 패치 규정을 준수하는 방법]

사실, 기관들은 먼저 자사의 모든 네트워크 엔드포인트(서버, 워크스테이션, 네트워크 장비 및 기기)를 파악한 다음, 엔드포인트 데이터에 대한 완전한 목록을 작성해야 합니다. 그렇게 해야만 그룹 또는 개별 컴퓨터에서 소프트웨어를 설치, 업데이트, 패치하거나 제거할 수 있습니다.

“패치만으로는 만병통치약이 될 수 없다”고 하킨스는 말한다. “어떤 선택지가 있는지, 어떤 시스템에 먼저 패치를 적용해야 하는지, 어떤 기기가 가장 중요한지 파악하는 것,” 이것이 바로 성공적인 사이버 보안의 핵심이라고 그는 말한다.