데이터 유출 사고가 쉼 없이 발생하고 있다. 이들이 사람들의 일상생활은 물론 기업의 회복탄력성과 국가 안보에 미치는 영향은 이제 부인할 수 없는 사실입니다.
지난 몇 달 동안만 해도 사이버 범죄자들은 세계 최대의 육류 가공업체를 공격해 미국 내 주요 육류 가공 공장의 가동을 중단시켰고, 미국 최대의 가스 파이프라인을 마비시켜 사재기 사태를 일으켰으며, 미국 역사상 최대 규모의 사이버 공격을 통해 300 개 기업과 9개 연방 기관을 해킹했다. ( 참조: SolarWinds 공격)
기업( )과 정부()의 경우, 이제 보안 전쟁은 단순히 신용카드 번호나 기타 개인 정보를 보호하는 차원을 넘어섰습니다. 이는 국가의 경제적 이익을 보호하는 문제이며 , 어쩌면 더 중요한 것은 사회가 정상적으로 기능할 수 있는 능력을 지키는 문제이기도 합니다.
[관련 기사: 사고 대응 도구가 피해가 발생하기 전에 보안 침해 사고를 어떻게 해결하는지]
프론티어 커뮤니케이션즈(Frontier Communications)의 전 CEO이자 여러 기술 기업의 이사회 멤버인 매기 와일더로터( ,)는, 에 소개된 주목할 만한 공격 사례들 중 상당수( )가 미국의 “경제 엔진”에 심각한 타격을 줄 수 있는 잠재력을 지니고 있었다고 말했다. 이 위협이 워낙 심각하여, ‘사이버 보안의 날( 6월 2일)’을 맞아 백악관은 “기업 임원 및 비즈니스 리더들”을 대상으로 공개 서한 을 보내, 이들이 국가의 사이버 복원력을 강화하는 데 “핵심적인 책임”을 지고 있다고 밝히는 한편, “규모나 위치에 관계없이 어떤 기업도 [랜섬웨어로부터] 안전하지 않다”고 언급했다.
그러나 방어 체계만으로도 보안을 유지할 수 있다고 생각하며 운영되는 기업들은 자신들이 인식하는 것보다 더 큰 위험을 감수하게 된다. 언젠가는 공격자들이 성공할 것입니다. (팬데믹이 시작된 이후 사이버 공격이 600% 급증했다는 점을 고려해 보십시오.)
해킹 피해를 입은 기업은 ‘ ’ 랜섬웨어( ) 공격으로 인해 핵심 비즈니스 운영이 중단될 수 있습니다. Those incursions come with a cost to a company’s reputation as well as its bottom line: Companies spend an average $3,86 million to mitigate a breach.
기업들은 단순한 방어에 그치는 것에서 벗어나, 성공적인 공격을 준비하고 피해를 최소화할 수 있도록 대비해야 한다. 이를 위한 다섯 가지 방법을 소개합니다.
훈련하고 준비하기
실제로 보안 침해 사고에 대응하고 있는 와중에 사고 대응 방법을 배우고 싶지는 않을 것입니다. 당연한 말처럼 들리겠지만, 많은 기업이 이에 대비하지 않고 있습니다. S&P 글로벌 마켓 인텔리전스의 자회사인 451 리서치의 기업 보안 팀 수석 애널리스트인 페르난도 몬테네그로는 “팀은 항상 준비되어 있어야 하며, 무엇을 해야 할지 정확히 알고 있어야 한다”고 말했다.
“팀원들은 준비를 철저히 하고, 무엇을 해야 할지 정확히 알고 있어야 합니다.”451 Research의 보안 분석가 페르난도 몬테네그로
“무슨 일이 생길 경우 이론적으로 그들이 무엇을 해야 하는지 아는 것을 말하는 게 아닙니다,”라고 그는 덧붙였습니다. "제 말은, 구체적인 상황에 따라 그들이 정확히 무엇을 해야 하는지 파악하는 것을 의미합니다.”
즉, 사람, 프로세스, 기술을 모두 살펴봐야 한다는 뜻입니다. 몬테네그로는 사고가 발생했을 때 통보를 받아야 할 사람들을 먼저 파악해야 한다고 말합니다.
“Who do you call at 3 in the morning to escalate something about a particular application?” 그가 말한다. “혹시 주 담당자에게 연락이 닿지 않으면 누구에게 연락해야 하나요?”
교육 과정에서 이러한 사람들을 참여시킴으로써, 무엇을, 누가, 어떻게 해야 하는지에 대한 중요한 유대감과 공동의 지식을 형성할 수 있습니다. 보안 및 IT 부서 외에도, 대응 팀에는 인사, 홍보, 법무, 제품 부서뿐만 아니라 대내·대외 커뮤니케이션 담당자들도 포함될 수 있습니다.
[관련 기사: 미국의 랜섬웨어 위기는 해결될 수 있다]
몬테네그로는 사고 대응 팀이 분기마다 한 번씩 훈련을 실시할 것을 권고합니다. 모의 훈련을 실시하면 보안 팀이 사고 대응 전략에서 취약점이나 구식 지침을 파악하는 데 도움이 되며, 이를 통해 팀의 대응에 대한 자신감과 속도를 높일 수 있습니다.
“항상 최신 상태를 유지해야 하며, 1년 동안 손도 대지 않은 가상 선반에서 낡은 대응 매뉴얼을 꺼내 쓰는 일이 없도록 해야 합니다,”라고 그는 말한다.
상황 인식을 높이기
의 신속한 사고 대응을 보장하기 위해, 기업들은 해커나 악성 소프트웨어가 시스템을 침해했는지 여부를 나타내는 징후를 지속적으로 파악해야 합니다. 보안 침해 사실을 피해를 입은 파트너나 고객, 수사 기관, 혹은 랜섬웨어에 의해 갑자기 암호화된 서버 군집으로부터 알게 되는 일은 원치 않을 것입니다.
가상 CISO 컨설팅 업체 ‘Security Outliers’의 설립자인 갈 슈판처(Gal Shpantzer)는 “공격자가 인증 정보나 어떤 형태의 다단계 인증 우회 수단을 이용해 활동을 시작하면, 시스템은 이미 침해당한 상태”라고 말합니다.
“보안 팀은 컴퓨팅 장치 간의 새로운 통신 패턴을 감지하고, 해당 통신이 정상적인 것인지 판단할 수 있는 프로세스가 필요합니다.”
보안 침해 사고를 조기에 탐지하기 위해서는 보안 팀이 컴퓨팅 기기나 기타 엔드포인트에 유입되는 악성코드의 새로운 징후를 포착하고, 해당 징후가 정상적인 것인지 여부를 판단할 수 있는 프로세스를 갖추어야 합니다. 슈판처는 “비정상적인 데스크톱 간 통신이나, 이상하거나 새로운 프로토콜을 사용해 다른 서버에 접속을 시도하는 서버, 혹은 네트워크상에서 새로운 연결 관계를 형성하는 방식 등을 주의 깊게 살펴봐야 한다”고 말한다.
엔드포인트 보안 도구( )를 도입하여, 침입 및 이상 탐지 시스템과 같은 포괄적인 기능을 통해 비정상적인 활동을 합리적으로 가능한 한 신속하게 감지할 수 있도록 해야 합니다. 슈판처는 “통신 방식의 참신함과 이진 코드의 참신함은 중요한 단서”라고 말한다.
비즈니스에 미치는 영향을 파악하기
보안 사고가 실제로 발생하기 시작하면, 대부분의 조직은 해당 사고가 비즈니스에 미치는 영향을 제대로 파악하지 못합니다. 하지만 모든 사건은 어느 정도 비즈니스 중단을 초래합니다.
ReSource Pro의 정보 보안 책임자인 데이비드 엘페링은 “차별화 요소는 그것이 비즈니스에 어느 정도 지장을 주는지에 달려 있다”고 말했다. 그는 “서비스 데스크 문의에서 고위급 대응이 필요한 사안으로 사건이 확대되는 과정은 대부분의 기업에서 근본적으로 제대로 작동하지 않는다”고 말한다.
“서비스 데스크 수준의 문제에서 고위급 대응이 필요한 문제로 확대되는 과정은 대부분의 기업에서 제대로 작동하지 않고 있습니다.”ReSource Pro의 정보 보안 책임자 데이비드 엘페링
그 이유는 대부분의 기업이 핵심 프로세스에 대한 목록을 갖추고 있지 않기 때문입니다. 즉, 그들은 자신들의 프로세스가 가진 가치를 모르고 있다는 뜻입니다. 따라서 정확한 중요도를 부여할 수 없습니다. 따라서 IT 부서가 어떤 사항을 ‘중요’하거나 ‘저위험’으로 분류할 때, 엘페링은 “대부분의 경우 그저 추측에 불과하다”고 말합니다.
사이버 사고의 영향을 더 잘 이해하기 위해서는, 조직들이 IT 환경을 하향식 방식으로 평가하는 관행을 중단해야 합니다. 몬테네그로는 IT 시스템이 비즈니스를 어떻게 지원하는지 나열하기보다는, 가장 상위 단계부터 시작하는 편이 낫다고 말한다.
“주요 비즈니스 프로세스를 파악하고, 이를 원활하게 운영하게 하는 기술을 확인하십시오,”라고 그는 말합니다. “이를 통해 가치 측면에서 볼 때, 어떤 사고가 가장 중요한 비즈니스 운영에 있어 중대한지 판단하는 과정을 단순화할 수 있습니다.”
원격 보안 운영 센터(SOC)를 도입하세요
팬데믹 기간 동안 많은 기업 보안 팀이 원격 근무를 시작했습니다. 조직들이 보안 인력 부족 문제에 직면함에 따라, 이제는 원격 근무 를 장점으로 인식하고 있으며, 이를 통해 지리적으로 광범위한 인재 풀을 활용할 수 있게 되었습니다.
451 리서치의 정보 보안 연구 책임자인 스콧 크로포드는 “일반적으로 SOC 운영팀은 사방에 모니터가 놓여 있고 모두가 경보 화면을 주시하는 물리적 환경에서 업무를 수행했다”고 말했다. “어디서든 분석가들이 콘솔을 모니터링하며 협업할 수 있다는 사실을 알게 되었습니다.”
이러한 원격 근무 환경은 자신이 원하는 곳에서 살기를 원하며, 사무실까지 출퇴근하는 데 드는 비용과 번거로움을 피하고 싶어 하는 많은 근로자들에게도 매력적으로 다가옵니다.
크로포드는 “그러면 사고에 효과적으로 대응하는 데 필요한 보안 전문 인력을 확보하는 것이 훨씬 수월해질 것”이라고 말합니다.
합리적인 부분에서는 자동화하세요
데이터 수집 및 로그 검토와 관련하여, 자동화할 수 있고 또 자동화해야 할 프로세스가 매우 많습니다. “가능한 한 많은 부분을 자동화해야 합니다,”라고 슈판처는 말합니다. “큰 빨간 버튼을 눌러 일련의 침해 지표(IOC)를 업로드하고, 로그를 샅샅이 뒤져 해당 IOC가 접촉한 모든 시스템을 찾아내며, DNS 프록시 로그에 기록된 모든 URL을 확인할 수 있는 플레이북을 만들 수 있습니다.”
[관련 기사: 보안과 자동화가 왜 서로 밀접한 관계에 있는지]
특히 누군가가 그 업무를 반복적으로 수행하고 있다면, 그 업무에서 수작업의 비중을 줄이고 싶을 것입니다. 자동화는 속도가 빠를 뿐만 아니라, 사람이 직접 작업할 때 발생하는 오류도 줄여줍니다. 슈판처는 사건이 진행되는 동안 스트레스가 가중되는 상황에서 이것이 매우 중요하다고 말합니다. 또한 로그를 얼마나 오래 보관할지 결정하는 것도 매우 중요합니다. 많은 공격은 수주, 심지어 수개월에 걸쳐 발생하므로, 로그를 어디에 저장할지 결정한 다음, 필요할 때 신속하게 로그에 접근하고 분석할 수 있는 워크플로를 구축해야 합니다.
슈판처는 “버튼 하나만 클릭하면 해당 로그를 불러올 수 있거나, 적절한 데이터가 표시된 ‘명확하게 라벨이 붙은’ 버튼을 클릭할 수 있기를 원한다”고 말합니다. 여기에는 “DNS용 IOC가 포함된 입력 스프레드시트”, “IP가 포함된 입력 스프레드시트”, “해시 값이 포함된 입력 스프레드시트”와 같은 레이블이 포함될 수 있습니다.
그는 이러한 요소들을 바탕으로, ‘ ’ 엔드포인트 탐지 및 대응 플랫폼( )이 모든 것을 통합해 줄 것이라고 말합니다. “이렇게 하면 무슨 일이 일어났는지, 어디서 일어났는지, 그리고 어떤 부분에 영향을 미쳤는지 신속하게 파악할 수 있을 것입니다,”라고 그는 말합니다.
데이터 유출은 사실상 피할 수 없는 일이며, ‘언제’의 문제일 뿐 ‘발생할지’의 문제가 아닙니다. 하지만 우리는 적어도 가능한 한 오랫동안 이를 방지하기 위한 조치를 취하고, 실제로 유출 사고가 발생했을 때 그 영향을 최소화할 수 있도록 대비할 수는 있습니다.

