수백만 명의 사람들이 재택근무로 전환함에 따라, 악의적인 내부자 공격의 원천도 함께 변화했습니다. 이러한 추세를 따라잡기 위해 사이버 보안 팀은 이러한 공격에 대응할 새로운 방법이 필요합니다.
최근까지 보안 팀은 내부자 공격이 의심되는 사건에 대해 흔히 ‘데드박스 포렌식’이라 불리는 방식으로 대응하곤 했다. 이는 시스템 전체를 이미지로 캡처하고, 하드 드라이브의 모든 데이터를 비트 단위로 수집한 다음, 오프라인에서 이를 분석하는 과정을 포함합니다.
데드박스 방식에는 몇 가지 문제가 있다. 우선, 시간이 많이 걸립니다. 또한, 전문적인 도구가 필요하며, 그중 일부는 시스템에서 지속적으로 실행되어 리소스를 소모합니다.
또한, 한 명 이상의 법의학 팀원이 소위 ‘데이터 수집’을 위해 외딴 현장을 방문해야 할 수도 있으므로 출장이 필요할 수 있습니다. 그 후, 확보된 시스템은 향후 발생할 수 있는 소송이나 심층 분석을 위한 증거로 보류됩니다. 현재 많은 직원들이 재택근무를 하거나 심지어 전 세계 어디에서나 근무하고 있는 상황에서, 인수 과정은 그만한 가치가 있을 만큼의 시간을 소요할 수 있습니다.
안타깝게도, 가장 확실해 보이는 대안 중 하나인 ‘원격 포렌식 조사’ 역시 거의 그만큼 어려울 수 있습니다. PC의 저장 용량은 테라바이트급으로 확대되었지만, 가정용 네트워크는 그 속도를 따라가지 못하고 있다. 또한 흥미롭기도 하지만 답답하기도 한 점은, 팬데믹 관련 봉쇄 조치가 각기 다른 단계에 있는 여러 국가에 걸쳐 진정으로 분산된 인력을 운영하는 데 있어 국제법상의 과제가 존재한다는 것입니다. 그 결과, 일부 기업들은 심층적인 포렌식 분석을 수행하는 대신 시스템을 초기화하고 교체하는 방식을 선택했다.
스트로즈 프리드버그(Stroz Friedberg)의 상무이사인 산카라 샨무감은 “국내 다른 지역이나 해외에 있는 컴퓨터의 포렌식 이미지를 확보하는 데 추가적인 부담이 따르기는 하지만, 내부 관계자에게 궁극적으로 적용될 수 있는 법적 및/또는 인사 조치는 여전히 전통적인 포렌식 절차에 의존하고 있으며, 기기의 완전한 포렌식 이미지가 가장 확실한 증거라는 인식이 지배적”이라고 설명한다.
“이론적으로는 여전히 확보할 수 있는 최상의 증거이긴 하지만, 많은 조사에서 이 이미지를 확보하는 데 따르는 지연과 실무적 문제로 인해 위협을 완화하는 데 귀중한 시간을 낭비하게 될 뿐만 아니라, (더 심각한 문제는) 시정 조치가 시작됨에 따라 내부자에게 미리 알리는 결과를 초래하기도 한다.”
악의적인 내부자를 막는 더 나은 방법
선도적인 보안 팀들은 내부자 공격에 대응하기 위해 새롭고 더 효과적인 접근 방식을 도입했습니다. 이 접근 방식을 통해 보안 전문가들은 포렌식 데이터를 완전히 수집하지 않고도 심층 분석을 수행할 수 있습니다. 이렇게 함으로써, 그들은 조직이 안전하고 신속하게 정상 운영을 재개할 수 있도록 집중할 수 있습니다.
이 새로운 접근 방식은 최종 사용자의 행동을 분석하여 원격 PC가 안전하게 운영되고 있는지 확인하는 것을 포함합니다. 분석 결과 특정 시스템이 안전하지 않은 방식으로 운영되고 있는 것으로 확인될 경우, 보안 팀은 해당 시스템을 원격으로 중단시킬 수 있습니다.
또한, 이 새로운 접근 방식은 필요한 경우에만 데이터를 선별적으로 수집하는 데 중점을 둡니다. 분석가들은 특정 파일과 폴더를 수집하고, 운영 체제(OS)의 기본 로깅 기능을 보완해 주는 블랙박스 비행 기록 장치뿐만 아니라 운영 체제 자체의 포렌식 데이터도 활용합니다.
이러한 방식으로, 해당 조직은 전면적인 인수를 진행하는 데 드는 비용을 절감할 수 있습니다. 또한 모든 시스템에서 포렌식 에이전트를 지속적으로 실행할 필요 없이, 비즈니스 운영을 가능한 한 신속하게 복구할 수 있습니다.
이 새로운 접근 방식의 핵심 중 하나는 엔드포인트 기기 에서 소프트웨어 동작의 비정상적인 패턴, 즉 보안 전문가들이 ‘침해 지표(IoC)’라고 부르는 현상을 모니터링하는 것입니다. 가장 효과적인 IoC는 정확도가 높은 것으로, 도구, 전술 및 절차(TTP)를 대상으로 하는 것들입니다.
TTP는 공격자가 자신의 목적을 달성하기 위해 취하는 방식이며, 공격자가 이를 변경하거나 사용을 피하기는 훨씬 더 어렵습니다. 따라서 이들은 사이버 범죄와의 전쟁에서 중요한 역할을 하게 되었습니다.
내부 위협에 대처하기 위한 4 가지 새로운 방안
이러한 종류의 보안 탐지에는 새로운 역량과 관행이 필요합니다. 또한 새롭게 개편된 ‘ ’ 사고 대응 라이프사이클( )에는 다음 네 가지 주요 단계가 포함되어 있습니다:
1단계: 준비하기
우선, 조직은 상용 도구와 맞춤형 도구를 모두 포함하여 자사가 사용하는 제3자 포렌식 소프트웨어를 평가하고 통합하며, 이를 보다 효과적으로 관리할 것입니다. 가시성 격차를 파악하기 위해서는 먼저 이들의 건강 상태를 파악해야 합니다.
가능하다면, 해당 조직은 포렌식 소프트웨어 라이선스 수를 줄여 소프트웨어 비용을 절감할 계획입니다. 또한 필요에 따라만 포렌식 도구를 배포함으로써, 조직은 “엔드포인트 과부하”도 줄일 수 있습니다.
2단계: 파악하기
이 단계에서 조직은 잠재적인 사고를 파악하고 그 규모를 파악합니다.
이는 부분적으로, 운영 체제(OS)가 일반적으로 보관하지 않는 과거 정보를 확인함으로써 이루어집니다. 이 데이터는 오로지 오프라인 증거물만을 바탕으로 사고를 재구성하려는 시도보다, 엔드포인트에서 발생한 상황에 대해 더 폭넓은 맥락과 이해를 제공합니다.
조사는 조사 범위를 명확히 정하고 신속하게 수행되어야 합니다. 오탐을 파악해야 합니다. 또한 영향을 받은 모든 시스템과 데이터를 파악해야 합니다.
또 다른 중요한 조치로는 메모리 캡처 및 분석이 있습니다. 이는 다양한 운영체제(주로 Windows, Linux, Mac)의 메모리 스냅샷을 확보한 뒤, 전문 도구를 사용하여 이를 분석하는 과정을 포함합니다.
IoC를 찾는 것도 중요합니다. 악성코드를 식별하기 위한 검색을 수행하는 것도 마찬가지입니다. 검색 대상에는 디스크에 존재하는 모든 알려진 지표는 물론, 메모리에만 존재하는 지표(알려져 있거나 해당되는 경우)도 포함되어야 합니다.
3단계: 억제하기
목표: 노출을 최소화하고 활성 위협을 제거하는 것.
의심스러운 엔드포인트를 격리하는 것은 매우 효과적인 전략 중 하나입니다. 이로 인해 해당 장치가 다른 모든 네트워크 리소스와 통신하지 못하게 될 수 있습니다. 또한 이를 통해 엔드포인트가 조사 수행에 사용되는 관리 시스템과만 통신하도록 제한할 수도 있습니다.
4단계: 문제 해결, 복구 및 강화
이 마지막 단계에서는 침해된 시스템을 복구하고, 향후 유사한 공격이 발생하지 않도록 예방 조치를 취합니다.
먼저, 악성 소프트웨어의 실행을 방지하기 위해 프로세스를 종료하거나, 서비스를 중지하거나, 파일/레지스트리 항목을 삭제하거나, 시스템에 변경 사항을 적용하는 등의 대응 정책을 수립하십시오.
다음으로, 필요한 패치를 적용하십시오. 여기에는 엔드포인트의 OS뿐만 아니라 타사 애플리케이션에 대한 패치 적용도 포함될 수 있습니다. 이상적인 환경에서는 엔드포인트에 이미 패치가 적용되어 있을 것입니다. 하지만 패치가 적용되지 않아 엔드포인트가 침해당한 경우, 다른 곳에서도 해당 패치가 적용되지 않았을 가능성이 높습니다. 지금이 제대로 작동하지 않는 프로세스를 파악하고 개선하기에 좋은 시기입니다.
또한 엔드포인트 워크플로를 변경하거나 새로운 엔드포인트 정책 및 보안 구성을 설정할 수도 있습니다. 마지막으로, 보안을 강화하기 위해 엔드포인트 설정을 변경하는 것도 고려해 볼 수 있습니다.
Tanium이 어떻게 도움이 될 수 있는지
이 모든 게 복잡하게 들린다면, 걱정하지 마세요. Tanium은 이 네 단계 모두를 도와드릴 수 있습니다.
준비를 위해 Tanium은 맞춤형 및 상용 포렌식 도구 모두와의 연동을 지원합니다. Tanium은 엔드포인트의 과부하를 해소하는 데에도 도움이 될 수 있습니다. 또한 이를 활용하여 독립형 포렌식 도구를 실행할 수 있습니다.
Tanium은 식별을 위해 엔드포인트에 대한 즉각적인 가시성을 제공합니다. 또한 Tanium은 엔드포인트에서 임의의 데이터(예: 해시가 포함된 실행 중인 프로세스 등)를 대규모로 신속하게 수집할 수 있습니다. Tanium은 엔드포인트에서 IoC를 검색할 수도 있습니다.

위협을 효과적으로 차단할 수 있도록, Tanium은 의심스러운 엔드포인트를 격리하면서도 해당 엔드포인트가 Tanium은 물론 다른 관리 시스템과도 통신할 수 있도록 허용합니다. Tanium은 사용자의 시스템이 격리 상태에 있다는 사실을 사용자에게 알릴 수도 있으며, 이를 통해 사용자는 보안 팀에 연락하여 추가 조치 지침을 받을 수 있습니다.

문제 해결 및 복구를 위해 Tanium을 활용하면 운영 체제 및 애플리케이션 패치 적용을 자동화하고, 새로운 엔드포인트 정책 및 구성을 생성하며, 엔드포인트 설정을 변경할 수 있습니다.

이 모든 과정이 완료되면, Tanium은 이전 공격의 증거, IoC 및 잔여물을 지속적으로 탐색하여 향후 공격을 예방할 수 있도록 지원합니다.

내부자 공격의 유형이 변화함에 따라, 엔드포인트 보안 및 포렌식 분야에 대한 귀사의 ‘ ’ 접근 방식도 변화해야 합니다.

