메인 콘텐츠로 건너뛰기
호주 PSPF 지침(기술 현황 조사)에 대응하기 위해 Tanium을 사용하는 방법 002-2024
새로운 쟁점

호주 PSPF 지침(기술 현황 조사)에 대응하기 위해 Tanium을 사용하는 방법 002-2024

2024년 7월 8일에 따르면, 호주 내무부 장관 스테파니 포스터는 ‘보호 보안 정책 프레임워크(PSPF)’( )에 따라 일련의 ‘ ’ 공식 지침을 발표하며, 외국 간섭에 대한 우려가 고조되는 가운데 각 연방 정부 기관에 잠재적인 사이버 위험을 파악하고 완화할 것을 지시했다.

다음 세 가지 의무 지침에 따라 호주 정부 기관은 다음을 이행해야 합니다:

  1. 기술 자산의 조달 및 유지보수와 관련된 외국 소유, 지배 또는 영향력 위험에 대한 ‘ ’ 지표들을 파악하고, 해당 위험을 적절히 관리 및 보고한다.
  2. 인터넷에 노출된 모든 시스템 또는 서비스에 대해 ‘ ’ 기술 자산 현황 조사를 실시하여, 해당 조직이 관리하는 취약한 기술(타 기관을 대신해 관리하는 기술 포함)과 관련된 위험을 파악하고 적극적으로 관리해야 합니다.
  3. 호주 신호국(Australian Signals Directorate)의 사이버 보안 파트너십 프로그램에 참여하려면 를 방문하시기 바랍니다. 또한, 위협 정보 공유 플랫폼을 이용하여 호주 신호국과 사이버 위협 정보를 공유하는 분들도 해당 사이트를 이용해 주시기 바랍니다.

Tanium이 어떻게 도움이 될 수 있는지

Tanium은 IT 환경에 대한 실시간 가시성과 제어 기능을 제공하는 강력한 실시간 엔드포인트 관리 플랫폼입니다. Tanium은 PSPF 지침 002-2024의 목표와 직접적으로 관련된 다음 기능 영역을 포함하여 폭넓은 기능을 제공합니다.

  • 자산 파악: 이는 기초적인 활동이며, 모든 관리 및 보안 접근 방식이 효과적으로 작동하기 위해 필수적입니다. 또한 내부 네트워크 내에 고위험 자산 및 서비스가 있는지, 있다면 어디에 위치해 있는지 파악하는 것이 필수적입니다.
  • 의 사이버 위생 기준을 개선하세요: 실시간 가시성과 제어 기능이 여기서 결정적인 역할을 합니다. 마치 환경에 불을 켜는 것과 같습니다. 이 활동은 공격자가 귀하의 환경에 접근하기 위해 노리는 공격 표면을 축소하고 궁극적으로 제거하기 때문에 매우 중요합니다.
  • 탐지 및 추적: 공격자가 귀사의 환경에 침투한 경우, 공격자가 더 깊이 뿌리내리고 악의적인 목적을 실행에 옮기기 전에 신속하게 찾아내는 것이 중요합니다.
  • 의 사고 대응: 침해 사실이 확인된 후에는, 침해 범위를 파악하기 위한 조사, 모든 관련 증거 수집, 확산 방지를 위한 관련 엔드포인트 격리, 그리고 궁극적으로 침입자를 제거하고 그 시점까지의 활동을 무효화하는 조치에 우선순위가 맞춰집니다.

PSPF 지침 002-2024에 대한 Tanium의 혁신적인 접근 방식

모든 자산을 파악하세요 (자신의 재산을 파악하세요)

  • 분산형 및 중앙 집중형 스캔 기능을 활용하여 몇 분 만에 새로 연결된 자산을 찾아냅니다
  • 기기 제조업체(외국 업체 등 포함)를 파악하고 분류한다.
  • 관리할 수 있는 자산은 모두 운용 대상에 포함시키십시오. 관리가 시작되면 다음과 같은 작업을 수행할 수 있습니다:
    왜 타늄인가요? Tanium에는 네트워크상의 모든 IP 연결 자산을 매우 효율적으로 탐지할 수 있는 기본 탐색 기능이 포함되어 있습니다. 이를 통해 전체 인프라 전반에 걸쳐 관리 대상 자산을 실시간으로 조회함으로써, 하드웨어 및 소프트웨어의 모든 측면에 대한 지속적이고 최신의 현황을 파악할 수 있습니다. 관리 대상 엔드포인트의 현재(및 과거) 네트워크 연결 내역을 조회하면, 의심스럽거나 주목할 만한 자산들이 환경 내에서 어떻게 상호작용하고 있는지에 대한 독특한 통찰을 얻을 수 있으며, 이는 궁극적으로 해당 자산의 적법성을 식별하고 판단하는 데 도움이 됩니다. 위생 (공격 표면을 줄여 공격자가 침입하지 못하도록 막음)
    • 프로세스, 포트 및 연결(송신처와 수신처)로 구성된 네트워크에 대한 엔드포인트 중심의 관점을 확보하십시오.
    • 모든 소프트웨어 애플리케이션(공급업체, 제품명, 버전 및 사용 현황)을 파악하십시오.
    • 의 소프트웨어 자재 명세서(SBOM) 를 활용하여 기반이 되는 소프트웨어 구성 요소를 파악하고 공급망 리스크를 관리하십시오.
    • 전체 IT 인프라에 대한 실시간 가시성 및 제어
    • 표준화:
      • 동일한 애플리케이션의 버전이 너무 많이 존재해서는 안 됩니다(예: 전체 시스템에 Chrome이나 Firefox가 15 개 버전이나 설치되어 있는 경우).
      • 알려진 기준치(예: 특정 엔드포인트에서만 사용되는 Chrome 또는 Firefox의 특정 버전)에서 벗어난 경우와 같은 개별 이상값이 있어서는 안 됩니다.
    • 사용하지 않는 소프트웨어 제거하기
    • OS 및 타사 애플리케이션 패치 적용 (취약점 탐지 및 해결 포함)
    • 제로데이 취약점 (취약점 노출 상황을 실시간으로 파악하고 즉시 대응 조치를 취할 수 있음)
    • 의 공급망 취약점을 파악하고 드러내기

왜 타늄인가요? Tanium은 환경의 현재 상태에 대한 완전하고 최신이며 정확한 현황을 파악할 수 있게 해줍니다. 단일 엔드포인트에서 검색 가능한 모든 정보는 전체 IT 인프라 전반에 걸쳐 실시간으로 조회할 수 있습니다. 이를 통해 표준 기준선에서 벗어난 편차나 이상치가 명확하게 드러나게 됩니다. 이러한 이상 현상이 파악되면, Tanium 내에서 즉시 조치를 취하여 기준이 준수되도록 할 수 있습니다. 패치 및 취약점 관리 기능 역시 엔드포인트에 대한 실시간 접근을 통해 이점을 얻으며, 이를 통해 규정 준수를 극대화하고 공격 표면을 대폭 줄일 수 있습니다.

탐지 (공격자가 이미 침입해 있는지 여부를 확인)

  • 드라이버/DLL/프로세스/파일 해시/네트워크 연결/DNS 쿼리/레지스트리 변경 사항에 대한 실시간 모니터링 (예: 국제 문자 집합의 존재 여부 감지 등)
  • 에 주목하세요. MITRE ATT&CK 단계: 지속성, 측면 이동 등 (이에 대한 탐지 질문은 Tanium에서 기본적으로 제공합니다)
  • 이상치 분석 (예: 일회성 scvhost.exe 해시 또는 DLL)

왜 타늄인가요? 타늄(Tanium)이 엔드포인트에 대한 실시간 접근 기능을 제공함으로써, 위협 탐지 전문가들은 전체 인프라 전반에서 관심 대상과 활동을 광범위하게 검색할 수 있을 뿐만 아니라, 엔드포인트 내부를 심층적으로 분석하여 매우 구체적인 세부 정보를 확보할 수 있습니다. 탐지 범위가 매우 광범위하여 적군이 자신의 존재를 숨길 수 있는 곳이 전혀 없도록 보장합니다.

탐지 (이미 어떤 행동을 하고 있는 공격자를 찾아내는 것)

  • 인텔 기반 탐지: Tanium Signals/IOCs/YARA 규칙
  • Tanium Signals를 활용하여 활동(예: 웹 쉘 배포 및 활용)을 실시간으로 탐지합니다.

왜 타늄인가요? Tanium Signals는 엔드포인트에서 발생하는 활동을 효율적으로 실시간으로 식별할 수 있게 해주는 강력한 인텔리전스 메커니즘입니다. Tanium에서 정의한 수많은 시그널이 Tanium 플랫폼에 기본적으로 제공되지만, 운영자가 새로운 시그널을 손쉽게 조정하고 생성할 수 있는 기능 덕분에 조직은 민첩성을 발휘하여 새로운 위협에 신속하게 대응할 수 있습니다.

사고 대응 (범위 파악, 확산 방지, 무력화)

  • 알림 조사 (전체 처리 내역, 시간순 기록 및 상위 내역)
  • 증거 수집 (포렌식 증거물, 메모리 덤프 등)
  • (관리 기능을 유지하면서) 격리 엔드포인트
  • 시정 조치 (정책 기반 및 임시 조치로 전환)

왜 타늄인가요? Tanium은 업계 최고 수준의 사고 대응 기능을 제공합니다. 위협이 식별되면, Tanium은 즉시 대응 방향을 전환하여 전체 인프라 전반에 걸쳐 범위 파악을 위한 질문을 제기함으로써 다른 엔드포인트가 영향을 받았는지 확인할 수 있는 기능을 제공합니다. 법의학적 증거는 손쉽게 수집 및 보관할 수 있으므로, 수사 활동을 저해하지 않으면서도 격리 조치와 같은 확산 방지 조치를 취할 수 있습니다. 전체 인프라에 걸쳐 임시 조치나 정책 기반 조치를 수행할 수 있는 기능을 통해, 운영자는 방어 조치를 취하고 침입에 맞서 대응할 수 있는 역량을 확보하게 됩니다.