메인 콘텐츠로 건너뛰기
Tanium 블로그

The Global State of Information Security

시니어 어소시에이트로서, 저는 PwC에서 고객들과 긴밀히 협력하여 PwC의 연례 ‘ 글로벌 정보 보안 현황 조사(GSISS)’ 에 필요한 정보를 수집했습니다. 10년 후, 타늄(Tanium)의 파트너사 중 하나인 PwC로부터 그 책 한 권을 받게 되어 무척 기뻤습니다. 이 보고서의 주요 내용으로는 사고 건수의 증가, 민감한 시스템 및 데이터를 호스팅하기 위한 클라우드 솔루션의 지속적인 도입, 경영진 및 이사회의 참여 확대, 그리고 ‘ ’ 사이버 보안 프레임워크의 광범위한 채택 등이 포함되었습니다.
이러한 추세는 고무적이긴 하지만, 이미 과중한 업무에 시달리고 있는 보안 팀에 추가적인 부담을 주고 있습니다. 보안 팀은 이제 더 많은 경보에 대응하고, 증가하는 클라우드 및 모바일 솔루션을 지원하며, 경영진을 위한 의미 있는 지표를 도출하고, 견고한 보안 프레임워크와의 부합 여부를 모니터링해야 하기 때문입니다. 보안 인력이 여전히 부족한 실정임을 감안할 때, 기업들은 기존 직원들이 이러한 추세를 뒷받침하는 데 필요한 정보를 보다 쉽고 신속하게 확보할 수 있도록 지원하는 적절한 도구를 반드시 확보해야 할 것입니다.

사건 과부하

PwC 보고서에 따르면, 탐지 능력의 향상으로 인해 참여 기관들이 처리한 사고 건수가 38% 증가했다고 밝혔다. 이는 조직에 두 가지 과제를 안겨줍니다. 첫째, 사건 수가 증가하면 사건의 우선순위를 정하고 조사하기 위해 숙련된 인력이 추가로 필요합니다. 이러한 자원은 이미 부족한 상황이며, 이로 인해 문제는 더욱 심화될 것입니다. 둘째, 포렌식 담당자들은 일반적으로 근무 시간의 최소 50%를 공격 탐지에 할애하고, 킬 체인 전반에 걸쳐 조직이 공격자를 저지할 수 있는 능력을 향상시키기 위해 새롭고 흥미로운 기법을 개발하는 데 집중해야 합니다.

이러한 과제를 해결하는 방법은 인력을 더 채용하는 것이 아니라, 기존 팀의 효율성을 높이는 것입니다. 고객사와 협력하면서 제가 느낀 점은, 데이터를 이전보다 기하급수적으로 빠르게 조회할 수 있게 되고, 경보를 몇 시간이 아닌 단 몇 분 만에 분류할 수 있게 됨으로써 효율성이 가장 크게 향상된다는 것입니다.

고객들로부터 이와 유사한 피드백을 받은 후, 당사의 개발자 팀과 전직 사고 대응 전문가들로 구성된 팀은 엔드포인트에서 포렌식 데이터를 지속적으로 수집하는 방법을 개발했습니다. 시스템에서 잠재적으로 악의적인 활동이 감지되었다는 경보가 발생할 경우, 대응 담당자가 이 정보를 참고할 수 있도록 항상 준비되어 있습니다. 마찬가지로, 기업 전체에서 데이터를 검색할 수 있으므로, 대응 담당자는 유사한 활동을 찾거나 모든 엔드포인트에 걸쳐 복잡한 탐지 사용 사례를 단 몇 초 만에 생성할 수 있습니다. 그 결과, 경보의 우선순위 분류 작업이 상당히 빨라졌으며, 포렌식 담당자들은 다른 더 중요한 업무에 집중할 수 있게 되었습니다.

연관된 우려 사항

GSISS 보고서는 또한 연결된 기기와 데이터의 확산을 강조했는데, 조사 대상 조직의 75%가 민감한 데이터를 클라우드로 이전하고 있으며 사물인터넷(IoT)에 대한 관심이 높아지고 있는 것으로 나타났다. 이는 대부분의 조직에 있어 나쁜 소식인데, 이들 중 상당수는 여전히 자사의 물리적 네트워크에 연결된 기기들을 더 잘 파악하기 위해 고군분투하고 있기 때문이다.

이 과제는 지난 10년 동안 기업에서 쌓아온 제 경험을 통해 요약할 수 있습니다. 거의 8년 전, 저는 처음으로 발생한 대규모 공개 정보 유출 사고에 대응했습니다. 조사 과정에서, 피해를 입은 해당 조직이 기기 및 애플리케이션의 자산 목록, OS 및 주요 타사 애플리케이션의 패치 수준, 네트워크 지도, 운영 중인 데이터베이스 서버 목록 등 기본적인 정보조차 제공하지 못한다는 사실을 확인했습니다.

8년이 지난 지금, 자산과 애플리케이션에 대한 가시성을 강력히 권장하는 수많은 표준(예: SANS Top 20)이 있음에도 불구하고, 상황은 전혀 변하지 않았으며 조직들은 여전히 똑같은 기본적인 질문들에 답하는 데 어려움을 겪고 있습니다. 연결된 기기의 확산에 따라, 기업 전반에 걸쳐 기기의 현재 상태를 파악하는 데 따르는 어려움은 더욱 심화될 것입니다.

조직들은 기존 엔드포인트는 물론 클라우드, 모바일, IoT와 같은 신흥 솔루션에 대해서도 15초 단위의 가시성을 유지하는 데 있어 현재 직면한 과제를 해결할 수 있는 솔루션을 갖추어야 합니다. 이 분야 역시 당사가 고객사와 긴밀히 협력하고 있는 부분으로, 당사의 기술이 점점 늘어나는 기기 목록을 지원할 수 있도록 하고, 수백만 대에 달하는 현장 및 원격 기기에 대한 가시성을 몇 초 만에 지속적으로 제공할 수 있도록 하기 위함입니다. 현재 많은 고객사가 이러한 가시성을 활용하여 정확한 자산 및 애플리케이션 목록을 관리하고, 기기 구성을 모니터링하며, 대부분의 조직이 여전히 달성하기 어려운 보안 위생 관리를 보장하는 데 필수적인 기타 작업을 수행하고 있습니다.

이사회 구성

5년 전, 경영진 및 이사회 구성원들과 보안 침해 사고에 대해 논의할 때, 저는 이 리더들에게 표적형 위협에 대해 알리는 데 대화의 초점을 맞췄습니다. 오늘날, 그 대화의 양상은 달라졌습니다. 이사회 구성원과 경영진은 위협 상황을 더 잘 이해하고 있으며, 조직 내에서 보안 위험을 효과적으로 완화하는 방법을 파악하고 검증하는 데 주력하고 있습니다. PwC는 이러한 변화를 확인하며, 현재 이사회 구성원 45%가 위험과 완화 전략을 더 잘 이해하기 위해 보안 담당 임원진과 정기적으로 소통하고 있다고 강조했다.

따라서 보안 책임자들은 이제 의미 있는 지표를 통해 기업 전반의 위험에 대한 가시성을 확보해야 합니다. 여기에는 사고 탐지까지의 평균 소요 시간, 취약한 엔드포인트에 대한 패치 적용까지의 평균 소요 시간과 같은 지표는 물론, 광범위하고 실시간적인 가시성이 필요한 기타 데이터도 포함됩니다. 많은 고객사가 Tanium을 활용해 수십만 대의 기기에서 이러한 실시간 지표를 수집함으로써, 그 가치를 입증하고 비즈니스 의사결정을 주도하고 있습니다.

고객들의 피드백에 따라, 이사회에서도 인수 건의 보안 상황에 대한 투명성을 점점 더 요구하고 있습니다. 특히 이사회와 경영진은 인수 대상 기업이 보안상 취약점을 가지고 있는지, 아니면 부실한 보안 관행으로 인해 문제가 발생하고 있는지 파악하고자 합니다. 현명한 경영진은 기존 사고를 수습하거나 미흡한 보안 관행을 개선하는 데 드는 비용을 기업 인수 비용에 반영해야 한다는 점을 잘 알고 있다. 고객사들은 Tanium을 통해 이러한 우려 사항을 해결하고 있습니다. Tanium은 단 몇 분 만에 시스템 침해 여부 및 보안 취약점이나 설정 오류를 탐지할 수 있는 기능을 갖추고 있기 때문입니다.

결론

PwC의 조사 결과에 따르면, 기업들은 해결해야 할 여러 가지 복잡한 과제에 직면해 있는 것으로 나타났다. 이러한 과제들을 하나하나 해결하기 위해서는, 해당 조직들이 분명히 유능한 인재와 반복 가능한 프로세스를 필요로 합니다. 하지만 그만큼 중요한 점은, 오늘날의 보안 팀에게는 아직 해결되지 않은 단순한 문제부터 더욱 정교한 공격에 이르기까지 다양한 위협에 대응하기 위해, 수만 대에서 수십만 대에 이르는 기기에서 필요한 정보를 빠르고 쉽게 확보할 수 있도록 도와주는 도구가 필요하다는 것입니다.

‘글로벌 정보 보안 현황(Global State of Information Security)’ 설문조사 전문을 보시려면, , , http://www.pwc.com/gx/en/issues/cyber-security/information-security-survey.html, 을 방문해 주십시오.

데이비드 다마토, 최고 보안 책임자

Tanium이 실제로 어떻게 작동하는지 확인해 보시겠습니까? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.