메인 콘텐츠로 건너뛰기
사이버 공격에서 측면 이동을 차단하는 방법
관점

사이버 공격에서 측면 이동을 차단하는 방법

해커들이 기업에 발판을 마련하면, 다음 단계로 IT 시스템 깊숙이 침투하는 경우가 많습니다. 이를 막는 방법은 다음과 같습니다.

공격자가 엔드포인트를 장악하더라도, 그 기쁨은 오래가지 않는다. 체스 게임과 마찬가지로, 해커들은 다음 수를 준비하며 위치를 잡습니다. 즉, 기업의 시스템 깊숙이 침투하여 궁극적으로 노리는 인력과 데이터에 접근하는 데 활용할 수 있는 다른 엔드포인트를 장악하는 것입니다.

국제 해운 및 물류 업체인 마에르스크( , )에서 2017개 엔드포인트 중 단 한 곳의 보안이 침해된 후, 공격자들은 결국 회사 내 모든 엔드포인트를 장악할 수 있었다. 이후 사이버 범죄자들은 랜섬웨어 공격을 통해 머스크의 엔드포인트 대부분에 대한 접근을 차단했다. It cost Maersk some $300 million, two weeks of disrupted operations, and forced it to reinstall 4.000 servers.

최근 발생한 SolarWinds 해킹 사건에 비하면 이는 사소한 문제로 보입니다. 이 해킹 사건은 여전히 미국 기업과 정부에 큰 혼란을 야기하고 있습니다. 이른바 소프트웨어 ‘공급망’ 공격은 IT 관리를 위해 동일한 타사 소프트웨어를 업데이트하는 수만 개의 조직을 악용한 것이었다.

러시아 정보기관으로 추정되는 해커들은 SolarWinds를 표적으로 삼아 악성코드를 이용해 디지털 인증 정보를 탈취하고 위조했으며, 이를 통해 자신들과 다른 사이버 범죄자들이 엔드포인트 간을 이리저리 이동하며 감염된 소프트웨어를 다운로드한 것으로 추정되는 18.000 개 기관에 접근할 수 있게 되었다.

“적절한 인증 정보를 확보하면 공격자는 원하는 곳 어디든 침투할 수 있습니다.”
광고 및 콘텐츠 전달 서비스 제공업체인 Tapad의 수석 정보 보안 관리자 벤 로스케

피해자 명단에는 기술 업계, 의료 분야, 연방 정부의 주요 기업들이 포함되어 있습니다. The estimated cost to both American businesses and the government: $100 billion. 이처럼 중대한 위험이 도사리고 있는 상황에서, 침해당한 네트워크 내에서 이러한 유형의 “측면 이동”을 식별하고 차단하는 것은 모든 기업을 방어하는 데 있어 여전히 필수적입니다.

광고 및 콘텐츠 전달 서비스 제공업체인 타파드(Tapad)의 수석 정보 보안 관리자 벤 로스케(Ben Rothke)는 “공격자들은 항상 인증 정보를 노릴 것이다. 올바른 인증 정보만 있으면 원하는 곳 어디든 침투할 수 있기 때문이다”라고 말했다.

이를 위해 해커들은 대개 키로깅이나 기타 특수 도구를 통해 사용자의 접속 인증 정보를 탈취합니다. “원하는 곳 어디든 갈 수 있는 항공권을 위조할 수 있다고 상상해 보세요,”라고 로스케는 말한다. “공격자들은 바로 그런 식으로 인증 정보를 악용하는데, 단지 그들이 접근하는 대상은 네트워크나 애플리케이션, 혹은 관리자가 사용하는 클라우드 콘솔일 뿐입니다.”

[관련 기사: Tanium이 사이버 공격 시 측면 이동을 방어하는 방법]

공격자들이 노리는 것은 인증 정보만이 아닙니다. 이들은 도구를 사용하여 동일한 네트워크 내의 다른 서버와 엔드포인트로 이동합니다. 구버전 소프트웨어를 실행 중인 모든 엔드포인트 역시 주요 표적이 됩니다. 다행히도, 측면 이동을 예방하거나, 발생했을 때 이를 파악하고 막을 수 있는 몇 가지 방법이 있습니다.

성공의 대가를 높여라

포춘 100 대 기업인 리버티 뮤추얼(Liberty Mutual)의 공격적 보안 담당 이사인 크리스 블로우(Chris Blow)는 “IT 환경을 보호하는 핵심은 공격자가 수평 이동을 하는 것을 최대한 어렵게 만드는 것”이라고 말했다. 그의 팀은 횡방향 이동이 가능한지 확인하기 위해 엔드포인트에서 정기적으로 시뮬레이션을 수행합니다. “우리는 항상 엔드포인트가 안전하게 보호되도록 하는 데 주력하고 있습니다.”라고 블로우는 말합니다.

S&P 글로벌 마켓 인텔리전스의 자회사인 451 리서치의 기업 보안 팀 수석 애널리스트인 페르난도 몬테네그로는 “가장 효과적인 방어책은 공격의 경제적 타당성을 바꾸는 것”이라고 말한다. “핵심은 공격자가 성공하기 위해 치러야 할 대가를 높이는 데 있다”고 그는 말한다. “공격자의 활동을 극도로 어렵게 만들 수 있는 방어 체계를 구축해야 합니다.”

이를 위해 보안 전문가들은 다음과 같은 조언을 제시합니다:

엔드포인트 보안 관리를 철저히 하십시오. 효과적인 관행은 자산 관리( ),, 구성 관리( ),, 패치 관리( ) 등 핵심 요소부터 시작됩니다. 몬테네그로는 “위생 관리만으로는 결의를 다진 적들을 막을 수는 없겠지만, 적어도 그들의 작전을 훨씬 더 어렵게 만들 수는 있다”고 말했다.

신원 관리. 특정 애플리케이션 및 네트워크 리소스에 접근할 수 있는 권한을 가진 사용자가 누구인지 파악하는 것은 매우 중요합니다. “최소 권한” 원칙은 공격 표면을 줄여주며, 사용자에게 업무 수행에 절대적으로 필요한 리소스에만 접근 권한을 부여합니다. 관리자 계정의 수를 제한하는 것도 매우 중요합니다. 블로우는 “사용자의 신원이 새로운 방화벽이며, 특히 특권 계정을 비롯한 신원 정보를 효과적으로 관리해야 한다”고 말했다.

“당신의 신원이 바로 새로운 방화벽입니다.”
리버티 뮤추얼의 공격적 보안 담당 이사 크리스 블로우

강력한 인증 방식을 도입하십시오. 인증은 권한이 있는 사용자만이 해당 애플리케이션에 접근할 수 있도록 보장합니다. “완벽한 방법은 아니지만, 다단계 인증을 의무화하면 측면 이동을 늦추는 데 효과적일 수 있다”고 로스케는 말한다. 해커가 ‘ ’ 피싱 공격(), 사용자 세션 또는 메모리 덤프(애플리케이션 충돌 시 메모리가 백업된 경우)를 통해 인증 정보를 입수한 경우, 강력한 인증 기법을 적용하면 사이버 범죄자가 해당 인증 정보를 이용해 네트워크 내 다른 리소스로 수평 이동을 시도하는 것을 더욱 어렵게 만들 수 있습니다.

네트워크 트래픽을 세그먼트화합니다. 보안을 한층 더 강화하려면 네트워크를 서로 구분되는 구역으로 나누십시오. 예를 들어, 모든 사무용 장비와 관련 기기를 하나의 네트워크에 연결할 수 있으며, 특정 유형의 사용자들은 별도의 네트워크 세그먼트로 구분될 수 있습니다. 로스케는 각 구역에 적절한 보안 조치를 적용하면 공격자가 횡방향으로 이동할 수 있는 범위를 상당히 제한할 수 있다고 말합니다.

제로 트러스트 아키텍처를 구축하십시오. 강력한 신원 관리, 인증 기술, 네트워크 분할을 통해 조직은 이미 제로 트러스트 아키텍처 구축을 향해 순조롭게 나아가고 있습니다. 블로우는 “우수한 제로 트러스트 아키텍처는 공격자가 시스템 내에서 이동하는 것을 막는 데 큰 도움이 될 것”이라고 말했다. “문제는 대부분의 기업이 제로 트러스트를 마땅히 그래야 할 만큼 철저히 구축하지 못하고 있다는 점입니다.”

[관련 기사: 구글의 안톤 추바킨, 네트워크 보안에 대한 재고의 필요성]

이상 징후를 탐지합니다. 공격자들은 탐지를 피하기 위해 할 수 있는 모든 수단을 동원할 것입니다. 가짜 인증 정보를 이용하면, 이들은 정당한 사용자처럼 보일 수 있습니다. 보안 담당자들은 네트워크와 애플리케이션 전반에 걸쳐 비정상적인 활동을 식별하는 방법을 익힐 수 있지만, 이는 말처럼 쉬운 일이 아닙니다. 로스케는 “공격자들이 성공적으로 위장하기 위해 온갖 수단을 동원하기 때문에 정말 어렵다”고 말했다.

의 엔드포인트 탐지 및 대응(EDR) 솔루션을 도입하세요. 기업이 엔드포인트 침해의 징후를 포착할 경우, 모든 관련 데이터를 수집하여 분석 및 대응을 위해 보안 팀에 전달해야 합니다. 공격이 진행 중인 시점에 이를 강력히 차단하면 데이터 유출과 시스템 손상을 최소화하고, 횡방향 이동을 초기에 차단할 수 있습니다. 블로우는 “지난 2년 동안 엔드포인트 탐지 및 대응(EDR)의 효율성이 과거에 비해 훨씬 더 높아졌다”고 말했다. “효과적인 시스템을 갖추고 있는 조직은 공격자들의 활동을 매우 어렵게 만들 것이며, 궁극적으로 이러한 다층 방어 체계의 핵심은 바로 여기에 있습니다.”

이러한 관행을 도입함으로써, 조직은 회사 시스템 전반으로 침투하기 위해 악용할 수 있는 취약점을 노리는 해커들에게 기업 환경이 여전히 접근하기 어려운 곳으로 남을 수 있도록 보장할 수 있습니다.