Tanium은 WannaCry, Intel AMT, HP 오디오 드라이버 키로거 등 최근 발생한 여러 취약점으로 인한 위험을 완화하기 위해 전 세계 최대 규모의 네트워크 일부에서 사용되어 왔습니다. 각 취약점에 대해, 당사는 고객들이 자사의 비즈니스에 가장 적합한 완화 전략을 자유롭게 선택할 수 있도록 했습니다. 패치하는 것도 하나의 방법이었지만, 유일한 방법은 아니었다. 다음은 당사가 달성한 가장 주목할 만한 성과들을 자세히 살펴보고, 귀사가 향후 공격의 표적이 되는 것을 방지하기 위해 지금 당장 취할 수 있는 5가지 조치를 소개합니다.

(사진: Peter Linforth / Pixabay)
패치 작업.
이 단어를 들을 때 느끼는 두려움의 정도는 관리하고 있는 엔드포인트의 수와 정비례합니다. 패치 작업은 실패할 위험이 높은 반면, 제대로 수행해도 칭찬받을 기회는 거의 없기 때문에 IT 분야에서 ‘보람 없는 일’ 중 상위권에 속합니다. 패치를 최신 상태로 유지했는지 여부는, 이를 적용하려다 비즈니스에 필수적인 애플리케이션이 다운되는 사태가 발생하기 전까지는 회사 내 누구도 눈치채지 못합니다. 도대체 누가 그런 일에 자기 이름이 거론되길 원하겠습니까?
간단히 말해, 이것이 바로 우리가 ‘완나크라이’ 사태를 겪게 된 경위입니다. WannaCry의 우려스러운 점은 랜섬웨어가 발생하기까지의 일련의 사건 전개 과정입니다. 2016년 말, ‘섀도우 브로커스(Shadow Brokers)’로 알려진 해커 집단이 등장해 유출된 NSA 해킹 도구를 경매에 내놓겠다고 발표했다. 정보 유출 사실을 알게 된 마이크로소프트는 보안 업데이트 작업을 시작했습니다. 마이크로소프트는 심지어 2월의 ‘패치 화요일’ (새 탭에서 열림) 을 사상 처음으로 취소하는 전례 없는 조치를 취하기도 했습니다. 안타깝게도, 한 달간의 휴식 기간 동안 와나크라이(WannaCry) 샘플이 실제 환경에서 발견되기 시작했습니다. 마이크로소프트는 ‘ 2017년 3월’를 통해 WannaCry에 대한 SMB 업데이트를 배포했습니다. WannaCry는 5월 12일에 (예기치 않게) 등장하여, 결국 150 개국에서 약 230.000 개의 엔드포인트에 영향을 미쳤습니다.
WannaCry가 유출된 NSA 도구와 익스플로잇 사례 중 마지막이 될 리는 분명 없습니다. 실제로, , ‘EternalRocks’ (새 탭에서 열림) 라는 새로운 SMB 웜과, ‘Adylkuzz’ (새 탭에서 열림)로 알려진 새로운 암호화폐 채굴 프로그램에 대한 보도가 잇따르고 있습니다. 그리고 그들은 단 한 가지 간단한 이유만으로 여러분의 사업을 무릎 꿇게 만들 수 있습니다. 바로 여러분이 시스템과 소프트웨어를 최신 상태로 유지하지 않았기 때문입니다.
‘ 2015 버라이즌 데이터 유출 조사 보고서’에 따르면, 악용된 공격의 99,9%는 1년 이상 전에 이미 확인된 취약점을 이용한 것이었으며, 그중 일부는 1999년으로 거슬러 올라간다. (버라이즌은 ‘ 2016 보고서’에서 이 통계를 산출하지는 않았지만, 해당 수치가 전년 대비 변동이 없었다고 언급했다.)
위험 완화: Tanium이 어떻게 도움이 될 수 있는지
Tanium은 , , WannaCry, , , Intel AMT, 및 HP 오디오 드라이버 키로거를 비롯한 최근 발생한 여러 취약점의 위험을 완화하기 위해 전 세계 최대 규모의 네트워크 일부에서 사용되어 왔습니다. 각 취약점에 대해, 당사는 고객들이 자사의 비즈니스에 가장 적합한 완화 전략을 자유롭게 선택할 수 있도록 했습니다. 패치하는 것도 하나의 방법이었지만, 유일한 방법은 아니었다. 주목할 만한 성과로는 다음과 같은 것들이 있습니다:
- 수십만 개의 엔드포인트 환경을 보유한 여러 고객사의 SMBv1-enabled 대 시스템을 실시간으로 탐지합니다.
- 레지스트리 설정을 변경하여 SMBv1 을 비활성화하는 데 4분도 채 걸리지 않았습니다.
- MS17-010 공지에 포함된 패치가 필요한 시스템을, 도메인에 가입되거나 연결되어 있지 않은 경우에도 실시간으로 탐지합니다. (새 탭에서 열림)
- 네트워크에 아무런 영향을 주지 않으면서(도메인에 가입되지 않았거나 연결되지 않은 컴퓨터 포함) 테라바이트 규모의 통합 패치를 몇 시간 내에 배포합니다.
- 재부팅이 필요한 모든 컴퓨터(레지스트리 변경 또는 패치 적용 후)에 재부팅 작업이 전송되었습니다.
- SMBv1 비활성화, 패치 또는 재부팅이 필요한 신규 시스템이 온라인에 접속할 경우 이를 포착하기 위해 저장된 작업이 설정되어 있습니다.
- 정비 완료된 시스템 및 취약한 시스템에 대한 실시간 보고와 시간 경과에 따른 추세 분석(‘Trends’ 기능을 통해).
- 인텔 AMT 취약점은 당사 고객 기반 전반에 걸쳐 50%를 상회하는 비율로 나타났습니다.
- Tanium을 통해 기업 전체에서 인텔 AMT 취약점 대응 조치(취약점이 악용될 수 있게 하는 서비스를 비활성화하는 것)가 2분도 채 걸리지 않아 완료되었습니다.
- 여러 고객사에서 HP 키로거가 설치된 수천 개의 엔드포인트가 발견되었으며, 몇 분 만에 문제가 해결되었습니다.
처음에는 두 곳의 대형 고객사가 WannaCry에 대응해 마이크로소프트가 배포한 패치를 적용하기 위해 SCCM을 사용하려 했으나, SCCM으로 인해 발생한 심각한 네트워크 정체 문제로 인해 사용을 중단해야만 했습니다. 이 고객사들은 ‘ ’ 패치 배포 를 위해 Tanium으로 전환했으며, SCCM 패키지를 생성하는 데 걸렸던 시간보다 더 짧은 시간 내에 전사적인 배포를 완료할 수 있었습니다.
몇몇 고객사는 도메인에 전혀 가입되지 않아, Tanium이 없었다면 제대로 패치되지 않았을 취약한 자산을 발견했습니다.
거의 모든 고객은 전사적으로 SMBv1 이 비활성화되어 있다고 확신하고 있었다. 그러나 SMBv1이 0인 고객은 한 명도 없었으며, 전체 고객의 평균은 7%였고, SMBv1 가 활성화된 엔드포인트의 경우 최고 50%를 넘어서는 급증을 보였습니다.
많은 경우, 기존 프로세스가 역량 향상을 저해했습니다. WannaCry 대응 과정에서, WannaCry를 완화하기 위한 승인이 내려진 시점부터 Tanium이 위협을 완화하기 위한 시정 조치를 발표하기까지 8시간이 소요된 사례가 다수 확인되었습니다. 방아쇠를 당긴 순간부터 완료될 때까지 2분도 채 걸리지 않았다.
조직이 지금 당장 취할 수 있는 5가지 조치
최근 사례들을 통해 얻은 교훈을 바탕으로, 귀사가 다음 공격에 휘말리지 않도록 더 잘 대비할 수 있도록 지금 당장 취할 수 있는 다섯 가지 조치를 소개합니다:
- 조직 내의 장애 요인을 파악하십시오. 보안 팀과 IT 운영 팀이 서로 협력하며 업무를 수행하고 있습니까? 그렇지 않다면, 어떤 부분에서 마찰이 발생하고 있으며 이를 어떻게 해결할 수 있을까요?
- 주변 환경을 파악하세요. 만약 CIO가 찾아와서 네트워크에 패치가 적용되지 않은 기기가 몇 대나 있는지 물어본다면, 정확히 대답할 수 있겠습니까? 귀하의 답변은 현재 상황을 바탕으로 한 것입니까, 아니면 일주일 전에 수집한 정보를 바탕으로 한 것입니까?
- 현재 사용 중인 기술의 향상된 기능을 구식 프로세스가 얼마나 자주 저해하고 있는지 생각해 보십시오.
- 인프라를 간소화하세요. WannaCry 사건에서 자주 거론된 문제 중 하나는 레거시 애플리케이션이 가득한 환경에서 운영 체제를 업데이트하는 데 따르는 어려움이었습니다. 비즈니스에 필수적인 애플리케이션을 운영 중이라 구형 OS를 간신히 유지하고 계신다면, 이제 공급업체와의 관계를 재고해 볼 때입니다.
- 여러 추정에 따르면, 랜섬웨어 공격의 최대 83%는 직원이 악성 링크를 클릭하거나, 감염된 첨부 파일을 열거나, 해킹당한 웹사이트를 방문할 때 발생합니다. 피싱 공격( )으로부터 보호하기 위해 직원 대상의 지속적인 교육에 투자하는 것이 가장 우선적인 방어책이 되어야 합니다.
귀사의 보안 관리 관행은 최대한 철저하게 이루어지고 있습니까? 귀사는 다음 공격에 대비할 준비가 되어 있습니까? 저희가 어떻게 도와드릴 수 있는지 자세히 알아보세요. 지금 바로 보안 상태 점검 일정을 예약하세요.
자세히 알아보기:
- 이번에는 개인적인 문제다: ‘완나크라이’와 사이버 책임 공백의 심리학
- Windows 10 마이그레이션: 복잡함 때문에 주저하지 마세요
- “WannaCry” / “wcry” 랜섬웨어 확산: Tanium이 어떻게 도움이 될 수 있는지
- 인텔 AMT 취약점: Tanium이 어떻게 도움이 될 수 있는지
Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.
저자 소개: 찰스 로스(Charles Ross)는 최고 고객 책임자(CCO)로서, 고객이 비즈니스를 안정적이고 신속하게 운영하고 보호할 수 있도록 지원하는 확장 가능한 엔드포인트 관리라는 Tanium의 비전을 실현하는 팀을 이끌고 있습니다. Tanium에 합류하기 전, 찰스는 McAfee에서 근무하며 프리세일즈 엔지니어링, 솔루션 아키텍처 및 IT 보안 분야에서 다양한 리더십 직책을 맡았습니다. 맥아피에 입사하기 전, 찰스는 딜로이트 앤 투셰에서 기업 리스크 컨설턴트로 근무했습니다. 찰스는 플로리다 대학교에서 이학사 학위를 취득했습니다.
