메인 콘텐츠로 건너뛰기
위험 및 보안

Kimsuky 대응: 지능형 지속 위협으로부터 연방 엔드포인트와 네트워크를 보호하는 방법

연방 정부 재택근무자들은 원격 데스크톱 프로토콜(RDP)과 같은 가상 데스크톱 인프라를 통해 기관 네트워크 서버에 접속하고 이를 모니터링합니다. 점점 더 늘어나는 잠재적 사이버 위협으로부터 이러한 엔드포인트를 보호하는 것은 IT 팀의 최우선 과제이며, 특히 최근 사이버보안·인프라보안국(CISA), 연방수사국(FBI), 미국 사이버사령부 산하 사이버 국가 임무 부대(CNMF)가 발표한 경고를 고려할 때 그 중요성이 더욱 커지고 있습니다. 이 경보에서는 북한의 첨단 지속적 위협(APT) 그룹인 ‘김수키( , Kimsuky, )’가 북한 정부가 관심을 갖는 다양한 주제에 대한 정보를 입수하기 위해 전 세계의 표적을 대상으로 정보를 유출해 온 경위를 설명하고 있다.

최근 , Homeland Security Today, 에 게재된 기사에서 저는 이 경보와, 특정 APT(Advanced Persistent Threat) 그룹이 수년 동안 전 세계 대상들로부터 정보를 수집해 온 경위에 대해 다루었으며, 연방 기관들이 Kimsuky 및 기타 APT로부터 데이터와 시스템을 보호할 수 있는 방법에 대한 조언을 제시했습니다.

주요 시사점

Kimsuky는 민감한 정보를 유출하기 위해 다양한 전술을 사용해 왔는데, 그중 하나는 표적 피해자 외부의 개인들로부터 탈취한 웹 호스팅 인증 정보를 이용해 악성 스크립트와 도구를 호스팅하는 것이다.

연방 정부 IT 팀들이 정교한 위협으로부터 시스템을 보호하기 위해 더욱 진보된 보안 솔루션을 모색함에 따라, 다음 사항을 고려해야 합니다:

  • 사용자에게 안전한 인터넷 이용 방법, 피싱, 스피어 피싱에 대해 교육하기
  • 이 행위자와 관련된 경보를 모니터링하여 의심스러운 활동을 포착하기 위해
  • 격리 기능을 사용하여 영향을 받은 호스트의 네트워크 접속 권한을 즉시 취소합니다.

IT 팀은 이러한 요소들에 주목함으로써 보안 현황에 대한 보다 포괄적인 관점을 확보하여 더 나은 의사결정을 내릴 수 있습니다.

IT 팀은 최종 사용자, 서버 및 클라우드 엔드포인트 전반에 걸쳐 포괄적이고 실시간적인 가시성을 제공하는 Tanium의 엔드포인트 관리 및 보안 플랫폼을 활용하는 방안을 검토해야 합니다. 또한 이 플랫폼 방식은 가장 규모가 크고 복잡한 네트워크 전반에 걸쳐 자산을 식별하고, 시스템을 보호하며, 위협을 탐지하고, 공격에 대응하며, 조직의 복구를 지원하는 기능을 갖추고 있습니다.

Tanium은 자동화된 위협 탐지, 조기 탐지, 신속한 조사 및 대응을 통해 위협의 영향을 최소화할 수 있습니다. , Tanium Threat Response 및 Tanium Protect와 같은 제품을 통해 IT 팀은 승인된 원격 소프트웨어 도구를 목록화하고, 승인되지 않은 소프트웨어나 엔드포인트를 차단할 수 있습니다.

기관들은 네트워크와 엔드포인트를 확실히 보호할 수 있는 보안 프로세스와 접근 방식을 도입함으로써, 점점 더 심화되는 사이버 위협에 대비해야 합니다. 기사 전문을 읽으시려면 다음 사이트를 방문하세요: Homeland Security Today.

 Tanium이 기관 네트워크를 위협으로부터 보호하는 방법에 대한 자세한 내용은 ‘ Protect’ 개요( )와 ‘ Tanium Threat Response’ 모범 사례()를 참조하시기 바랍니다.