조직들은 오늘날의 위협에 대비하기 위해 보안에 대한 더 폭넓은 비전을 갖춰야 합니다.
이전 블로그 게시물에서 저는 CIO들이 IT 공격 표면을 보호하는 동시에 디지털 전환을 추진해야 하는 양자 사이에서 균형을 맞추는 과제에 대해 다룬 바 있습니다.
또한 조직이 공격 표면을 보호하기 위해 활용할 수 있는 방어 전략에 대해서도 글을 썼습니다.
이 시리즈의 마지막 블로그 게시물에서는 보안 팀이 사이버 킬 체인을 활용하여 네트워크 공격 표면을 강화할 수 있는 방법에 대해 다룹니다. 목표 성과는 데이터 또는 여러 사이버 역량의 복합적 효과를 통해 공격 표면을 강화함으로써 네트워크의 취약점을 파악, 축소 또는 제거하는 데 중점을 둡니다.
이 접근 방식은 적들이 사용하는 사이버 킬 체인을 무력화하기 위한 것이다. 킬 체인(kill chain)이란 원하는 결과를 달성하기 위해 필요한, 서로 연관된 일련의 활동을 의미한다는 점을 상기하십시오. 킬 체인을 방어 계획 수립 도구로 활용한다는 것은 각 사이버 킬 체인 연결 고리를 면밀히 분석하여 해당 연결 고리를 차단할 수 있는 방어 방안을 마련하는 것을 의미합니다.
네트워크 방어 담당자들은 매일 매 순간 완벽하게 대응해야 하는 반면, 악의적인 행위자들은 사이버 킬 체인 내의 하나 이상의 연결 고리를 성공적으로 공략하여 네트워크를 침해하기 위해 단 하나의 공격 경로만 찾아내면 됩니다. 사이버 킬 체인을 방어적으로 적용하는 것은 사이버 보안 생태계 내의 역량 격차나 사각지대를 파악하기 위한 접근 방식입니다.
이 게시물의 목적은 사이버 킬 체인 개념을 적용하여 CIO와 CISO가 사이버 보안 태세를 개선하고, 궁극적으로 사이버 보안 대비 태세를 강화할 수 있도록 돕는 데 있습니다. 킬 체인은 복잡한 문제를 더 작고 다루기 쉬운 문제들로 분해하는 데 유용합니다.
사이버 킬 체인 내의 각 단계에 집중함으로써, 네트워크 방어 담당자들은 보안 도구의 효율성을 높이고 네트워크의 전반적인 대비 태세 및 보호 수준을 향상시키는 시너지 효과를 얻을 수 있습니다. 반대로, 킬 체인의 한 고리를 차단하면 공격을 막을 수 있다. 이번 분석에서는 록히드 마틴의 사이버 공격 킬 체인에 포함된 각 단계별 연결 고리를 차단하기 위한 접근 방식에 초점을 맞출 것입니다.
정찰에 대한 방어
정찰이란 대상 환경에 대한 정보를 파악하는 것을 말합니다. 물리적 측면에서 이는 시야를 확보해 주는 언덕이나 이동을 은폐해 주는 계곡과 같은 주요 지형을 파악하는 것을 의미합니다. 엔드포인트의 관점에서 볼 때, 네트워크에는 공격자가 우위를 점할 수 있는 핵심 사이버 전장이 존재합니다. 주요 사이버 영역은 크게 다음 두 가지 범주로 나눌 수 있습니다:
- 애플리케이션 관련 정보를 홍보하는 서비스
- 원격 액세스를 가능하게 하는 애플리케이션 프로그래밍 인터페이스(API)
WMI(Windows Management Instrumentation)는 주요 사이버 전장의 한 예입니다. 사이버 킬 체인 관점에서 정찰 활동을 방어하려면 새로운 WMI 구독을 탐지해야 합니다. 주요 사이버 영역의 또 다른 예로는 sendmail이나 SNMP MIB 정보와 같은 서비스를 들 수 있습니다.
이러한 애플리케이션의 정보 접근을 차단하는 것은 수년 동안 모범 사례로 자리 잡아 왔습니다. 정찰에 대한 방어는 핵심 사이버 지형을 파악한 뒤, 탐지, 차단 또는 방어 기법을 활용하여 적의 정찰 활동을 저지하거나 중단시키는 것을 포함한다. 목표는 정보 유출 차단과 정찰 활동 탐지를 병행하는 것입니다.
무기화로부터의 방어
사이버 킬 체인 내의 무기화 단계는 정찰 단계에서 얻은 정보를 바탕으로 하며, 사이버 킬 체인의 세 번째 단계(전달)에 의해 제약을 받는다.
무기화는 취약점을 악용하기 위한 일련의 조치를 취하는 것, 소프트웨어 공급망을 훼손하기 위한 소프트웨어 아티팩트를 개발하는 것, 또는 정상 네트워크에 악성 소프트웨어를 유입시키는 것을 의미할 수 있다. 무기화 행위나 과정은 대개 레드 네트워크나 그레이 네트워크에서 이루어지지만, 해당 활동은 표적이 되는 블루 네트워크에 맞춰 조정됩니다.
무기화 공격에 대한 방어 전략은 공격 표면 관리, 특히 조직의 공격 표면을 축소하고 강화하는 데 중점을 둡니다. 다시 말해, 사이버 킬 체인의 이 단계는 적에게 기회를 주지 않는 데 목적이 있다.
게임 보드에서 알려진 취약점을 제거하면 공격자의 비용을 증가시키는 동시에 아군 네트워크의 위험을 줄일 수 있습니다. 에 따르면, 성공적인 데이터 침해 사고의 거의 60% 는 IT 조직이 알고 있었음에도 제때 패치를 적용하지 않은 운영 체제 및 애플리케이션의 취약점을 악용한 것으로 나타났습니다.
사이버 킬 체인에서 ‘무기화’ 단계에 대비하는 가장 효과적인 방법 중 하나는, 사이버 위생 관리를 통해 높은 수준의 사이버 대비 태세를 유지할 수 있도록 하는 효과적이고 효율적인 패치 적용 작업입니다.
전달 방어
최근 발견된 Log4j 번 취약점은 웹 인터페이스를 통해 취약점에 접근함으로써 원격 코드 실행(RCE)이 어떻게 이루어질 수 있는지를 보여줍니다. 악의적인 행위자들은 악성 코드나 악의적인 행위를 유포하기 위해 활용할 수 있는 다른 수단들도 가지고 있습니다.
방화벽과 네트워크 분할은 공격자의 이동 경로를 제한함으로써, 네트워크 방어 담당자가 전송 중인 데이터에 대한 전달 행위를 차단하고 탐지하기 위해 도구를 집중적으로 활용할 수 있도록 돕습니다. 악성 코드의 유포를 방어하는 것은 최종 사용자, 컴퓨터 보안 전문가, 물리적 보안 전문가들의 적극적인 참여가 필수적인 과제입니다.
감염된 USB 드라이브부터 형식이 잘못된 브라우저 요청, 심지어 실수로 해킹당한 웹사이트에 접속하는 경우까지, 악성 코드의 유입을 방어하는 것은 사용자 교육, 위협 정보를 반영한 물리적 보안 조치, 그리고 위험 및 복원력 관리를 아우르는 팀워크가 필요한 작업입니다.
착취로부터의 방어
악용으로부터 시스템을 방어하기 위해서는 악성 소프트웨어를 식별하고, 악성 소프트웨어의 실행을 차단하며, 취약점을 수정하여 악성 소프트웨어가 시스템에 미칠 수 있는 영향을 최소화하는 데 중점을 둡니다. 이러한 개념은 평판 관리 서비스, 애플리케이션 제어, 사이버 위생으로 요약될 수 있습니다.
사이버 위생 (패치 적용, 소프트웨어 최신 상태 유지, 소프트웨어의 올바른 구성)은 공격자의 도구 상자()에 포함된 ‘알려진 위협(knowns)’ 을 방지하는 최선의 방법입니다. CIO와 CISO는 패치 적용까지의 평균 소요 시간(MTTP)이나 패치 적용 주기 기간과 같은 적절한 지표를 모니터링함으로써 조직 내 사이버 위생 관행을 관리할 수 있습니다.
대규모 엔드포인트에 대한 가시성과 제어 능력을 신속하게 확보하는 것은 사이버 위생을 파악하는 데 필요한 시기적절하고 정확하며 신뢰할 수 있는 데이터를 확보하기 위한 기초가 됩니다. 평판 기반 서비스와 안티바이러스 소프트웨어를 활용하면 효과적인 사이버 위생 관리를 보완할 수 있습니다. 이와 마찬가지로 중요한 것은 정상적인 행동과의 편차, 위험 징후, 침해 징후를 식별할 수 있는 능력입니다.
전자는(사이버 위생) 성숙도와 성능 최적화에 관한 반면, 후자(해시 탐색 및 IOC 탐지)는 민첩성과 적응력을 요합니다.
설치 차단
보안 팀은 모든 위치의 모든 엔드포인트에서 이루어지는 소프트웨어 설치 및 구성 변경 사항을 실시간으로 파악할 수 있어야 합니다. 사이버 킬 체인 내의 ‘설치’ 단계에 대한 방어 전략은 원격 코드 실행(RCE)을 차단하는 데 중점을 둡니다.
모든 RCE 공격을 막는 것은 모든 범죄를 막는 것과 매우 비슷할 수 있다. RCE 공격을 방지하거나 탐지를 방해하기 위해 사용할 수 있는 다양한 조치들은, 악성 소프트웨어 시그니처를 식별하고 시스템 침해 위험을 나타내는 이상 징후에 대해 경고를 발령하는 안티바이러스 및 악성코드 탐지 도구의 전 범위에 걸쳐 있습니다.
킬 체인 공격의 설치 단계를 적용할 때는 ‘알 수 없는 알 수 없는 것들( )’에 중점을 두어야 하며, 여기에는 알려지지 않은 악성코드(잠재적으로 다형성 악성코드), 알려지지 않은 파일 공격, 또는 사이버 사각지대(우리가 알지 못한다는 사실조차 깨닫지 못하는 것들)가 포함됩니다.
CIO와 CISO가 고려해 볼 수 있는 한 가지 방안은 마이크로소프트의 AppLocker와 같은 OS 기본 도구를 활용하는 승인된 소프트웨어 목록을 마련하는 것입니다. 또한, 평판 분석 서비스를 활용하면 악성 소프트웨어를 적극적으로 탐지할 수 있습니다.
CIO와 CISO는 기술과 인재, 기법을 결합하여 나선형 개발 접근 방식을 활용함으로써, 위험에 처한 사건이나 침해 사실을 나타내는 이상 징후를 탐지, 경고 또는 대응할 수 있는 사이버 보안 역량을 구축할 수 있습니다. 상업용 또는 오픈소스 정보 소스를 활용하여 경보를 테스트하고, 맞춤 설정하며, 최적화하면, 사이버 킬 체인의 설치 단계에 대비하는 조직의 노력에 적응력과 민첩성을 더할 수 있을 것입니다.
C2 커뮤니케이션스에 대한 방어
보안 팀은 명령 및 제어 통신을 탐지하고 차단할 수 있는 다양한 방법을 보유하고 있습니다. 방화벽과 네트워크 모니터링 도구는 알 수 없는 DNS 서버나 비정상적인 원격 호스트와의 통신과 같은 의심스러운 네트워크 활동을 탐지할 수 있습니다. 보안 팀은 기본적으로 모든 무단 통신을 차단하는 제로 트러스트 제어 기능을 도입함으로써 이러한 통신 중 상당 부분을 사전에 차단할 수 있습니다.
목표물에 대한 공격 방어하기
목표물에 대한 공격으로부터 방어하는 것은 접근을 제한하고, 악의적인 행위자가 원하는 결과를 달성할 기회를 차단하는 데 중점을 둡니다. 간단히 말해, 여기서 목표는 모든 문을 잠그고, 악의적인 행위자가 조금이라도 이득을 얻으려면 매번 많은 노력을 기울여야 하도록 만드는 것입니다.
배우가 일을 많이 할수록 주목받을 가능성이 커진다는 가정이 있다. 경보가 위협 정보를 반영하지 않고 정보에 기반하지 않은 경우, 비정상적인 활동에 대한 경보 발령은 어려울 수 있습니다. 관련 경보 개발에 대한 보안 팀 회의를 이끌기 위한 정보 출처로 MITRE ATT&CK( ) 또는 , CISA의 Shields Up 을 활용해 보시기 바랍니다. 엔드포인트 보안은 킬 체인에 대항하는 마지막이자 가장 중요한 방어 수단을 제공합니다.
효과를 높이기 위해서는 이러한 방어 기능을 제공하는 모든 보안 도구가 원활하게 연동되도록 하는 것이 좋습니다. 서로 보완적인 역할을 하는 도구들은 사이버 킬 체인의 하나 이상의 연결 고리를 무력화하는 데 결정적인 역할을 할 수 있다. 데이터는 의사결정 우위를 확보하는 데 핵심적인 역할을 합니다. 다른 도구들을 보완하면서도 대규모 환경에서 신속한 가시성과 제어 기능을 제공하는 데이터 기반 플랫폼은 통찰력, 확신, 그리고 신뢰를 선사할 것입니다.
킬 체인 공격을 방어하기 위한 Tanium 플랫폼
Tanium은 규모와 복잡성에 관계없이 완전하고 정확하며 실시간인 엔드포인트 데이터를 제공하는 단일 통합 엔드포인트 관리( ) 플랫폼 을 제공합니다. 빠르고 유연하며 확장성이 뛰어난 클라우드 서비스 형태로 제공되는 당사의 플랫폼에는 다음과 같은 모듈이 포함되어 있습니다:
- 자산 탐색 및 인벤토리: IT 팀이 모든 위치의 엔드포인트를 찾아 추적할 수 있도록 지원합니다.
- 리스크 및 규정 준수 관리, 여기에는 패치 관리도 포함됩니다.
- 위협 탐지: 위협이 운영에 차질을 빚기 전에 이를 조사하고 해결하는 데 필요한 도구를 포함합니다.
- 를 통한 클라이언트 관리, 여기에는 엔드포인트를 실시간으로 관리하고 문제를 해결하기 위한 제어 기능이 포함됩니다.
- 감사 및 접근 제어 자동화를 포함한 민감 정보 모니터링
Tanium 플랫폼이 귀사의 조직이 킬 체인 공격으로부터 방어하는 데 어떻게 도움이 되는지 확인하시려면, 를 방문하시거나에서 데모 일정을 예약해 주십시오.
조직의 IT 공격 표면을 보호하는 방법에 대해 더 자세히 알아보시려면, 여기에서 이 시리즈 전체를 확인해 보세요:

