메인 콘텐츠로 건너뛰기
설명자

Integrating Tanium and SCCM: Client Health

타늄에서 근무하며 저는 복잡한 IT 환경을 자주 접하게 됩니다. 모든 고객의 상황은 정말로 각기 다르지만, Tanium의 놀라운 점 중 하나는 혼란스러운 기업 네트워크 환경에서도 얼마나 잘 적응하고 실제로 뛰어난 성능을 발휘하는지입니다. 이러한 유형의 복잡성이 지닌 한 가지 측면은 현재 배포되어 있는 보안 및 관리 솔루션의 다양성에 있습니다.

Tanium이 궁극적으로 사일로화된 솔루션의 수를 줄이는 데 도움이 될 수는 있지만, 많은 제품들이 직원들과 기존 프로세스에 필수적인 요소이거나, 단순히 Tanium이 다루지 않는 사용 사례를 처리하기도 합니다. Tanium을 보안 및 관리 플랫폼으로 고려할 때조차도, IT 책임자들은 여전히 “현재 시스템의 성능을 극대화하면서 동시에 정규직 인원 수와 총 소유 비용(TCO)을 줄일 수 있는 방법은 무엇인가?”라고 자문해야 합니다. 다행히도 Tanium은 기존의 수많은 솔루션과 공존할 뿐만 아니라, 오히려 이를 보완하여 그 효과를 더욱 높일 수 있습니다.

이러한 솔루션 중 하나는 마이크로소프트의 System Center Configuration Manager(SCCM)로, 현재 다수의 Tanium 고객사가 이를 사용하고 있습니다. SCCM을 활용해 운영, 통합 및 컨설팅 분야에서 거의 15 년 동안 근무해 온 경험을 바탕으로, 저는 Tanium에서 독보적인 시각을 가지고 있습니다. 일각에서는 SCCM과 Tanium을 비교하려고 할 수도 있겠지만, 이는 서로 다른 것을 비교하는 것이나 다름없습니다. Tanium이 SCCM보다 뛰어난 점이 있는 반면, SCCM이 Tanium보다 뛰어난 점도 있습니다. SCCM의 경우, Tanium과의 연동을 통해 사용자 경험이 실제로 향상됩니다. 공격 표면을 줄이고, 실시간 위협을 탐지하며, 알려지지 않았거나 잠재적으로 취약한 애플리케이션에 대한 인식을 높여 비용을 절감할 수 있습니다.

변화 관리 프로세스가 제 역할을 하지 못할 때

오늘은 관리 부서와 원활한 의사소통이 이루어지지 않는 시스템에 대해 중점적으로 살펴보겠습니다. 이에 대한 이유는 여러 가지가 있을 수 있지만, 여기서는 인적·업무적 문제에 대해 다루겠습니다. 제 경험에 따르면, SCCM 환경에서는 존재하지 않거나 오류가 발생한 클라이언트의 비율이 5 ~20%에 달하는 경우가 빈번합니다. 수많은 조직에서 초기 배포 후 불과 6 개월 또는 1년 만에 시스템이 이미 “사라져 버린” 상태인 경우가 많습니다. 배포나 패치 등 어떤 문제를 해결하려고 시도하다가, 네트워크 변경으로 인해 SCCM상에서는 경계가 정의되지 않은 새로운 서브넷이 생겼지만, 그 안에는 클라이언트가 잔뜩 들어 있는 상황을 몇 번이나 겪어보셨나요? (이 말은 결코 네트워크 엔지니어들을 폄하하려는 의도는 아니지만, 업무의 특성상 변경 관리에 대한 정보가 항상 제대로 전달되는 것은 아닙니다.) SCCM 관리자로서 꽤 오랫동안 일해 온 사람이라면 누구나 한 번쯤은 겪어봤을 일이라고 확신합니다. 그리고 이 내용을 아직 보지 못하신 분들께는, 이제야 비로소 머릿속에 번뜩 아이디어가 떠올랐기를 바라며, 특정 장소에서 계속 골칫거리였던 고객 소통 문제를 해결하기 위해 서둘러 움직이시길 바랍니다. 네가 돌아올 때도 난 여전히 여기 있을 거야.

이 문제는 특히 대규모에서는 피할 수 없는 것입니다. 변경 관리 프로세스를 적절히 따르더라도, 과도한 정보로 인해 투명성이 오히려 상황을 모호하게 만들게 되고, 결과적으로 중요한 사항(특히 새로운 서브넷을 활성화하는 것과 같은 표준적인 변경 사항)이 간과되기 마련입니다. 원인이 무엇이든 간에, 이로 인해 SCCM 클라이언트의 상당수가 순식간에 연결이 끊어지게 됩니다. 안타깝게도 SCCM에는 기본 제공되는 알림 기능이 없기 때문에, 이러한 위험을 선제적으로 관리하기는 어렵고 사실상 불가능하며, 대규모 배포 과정에서 이 문제가 발견될 수 있는 내재적 위험은 기하급수적으로 증가합니다.

바로 여기서 Tanium이 등장합니다. 단 몇 초 만에 다음 질문을 입력하면 SCCM에서 제대로 관리되지 않는 서브넷이 어디인지 즉시 확인할 수 있습니다:**

SCCM 클라이언트 통신 일수가 1일 이상인 모든 컴퓨터에서 Tanium 클라이언트 서브넷을 가져옵니다.

이를 통해 각 서브넷 내에서 지난 1일 이상 SCCM과 통신하지 않은 모든 시스템의 수를 즉시 확인할 수 있습니다. 그러면 SCCM에 적절한 경계 및/또는 경계 그룹을 추가하고 사이트/배포 지점을 정의하기만 하면 단 몇 분 만에 문제를 해결할 수 있습니다. 이 문제가 없다고 생각하더라도, 일단 시도해 보고 Tanium 콘솔에서 아래 질문을 입력해 보세요. 무엇을 발견하게 될지, 또 무엇을 쉽게 고칠 수 있는지 보고 놀라게 될 거예요.

특정 서브넷에 높은 숫자가 포함되어 있다면, 해당 서브넷이 SCCM에 정의되어 있지 않을 가능성이 큽니다. 기본적으로 SCCM 클라이언트는 60 분마다 정책 확인을 수행해야 하므로, 하루 이상 통신이 이루어지지 않았다면 문제가 있는 것입니다. Tanium은 현재 온라인 상태인 고객을 대상으로 분석하기 때문에, 오프라인 시스템의 오래된 기록으로 인해 결과가 왜곡되지 않습니다. 간단한 PowerShell 스크립트(SCCM 2012 PowerShell cmdlet 사용)를 통해 Tanium에서 확인된 서브넷을 SCCM 내 경계 그룹에 있는 서브넷과 비교하면, 누락된 범위를 확인할 수 있습니다.

동일한 문제에 대한 또 다른 해결 방안은 Tanium에서 다음 질문을 통해 각 서브넷에 속한 모든 클라이언트의 수를 확인하는 것입니다:

모든 컴퓨터에서 Tanium 클라이언트 서브넷 가져오기

첫 번째 질문에서 언급된 서브넷의 엔드포인트 수가 두 번째 질문의 수와 일치한다면, 이는 SCCM에서 관리되지 않는 경계를 발견한 것입니다. 왜냐하면 이는 해당 서브넷에 있는 모든 온라인 클라이언트가 SCCM과 통신하고 있지 않음을 의미하기 때문입니다. 다시 말해, Tanium을 통해 문제를 파악한 후에는 SCCM 콘솔에서 단 몇 분 만에 해결할 수 있습니다.

이 두 가지 질문을 대시보드에 추가하거나, Tanium Connect를 통해 관련 알림이 설정된 저장된 질문을 추가하여 해당 경계가 발견될 경우 알림을 받도록 하면, SCCM 클라이언트 적용 범위와 관련하여 큰 우려 사항 중 하나를 신속하게 해결할 수 있습니다.

이것이 왜 중요한가요? SCCM은 조직에서 소프트웨어 및 업데이트 배포를 위해 흔히 사용하는 도구이기 때문입니다. 수백 개나 수천 개의 엔드포인트를 잃게 되면, 해당 자산은 목록에 포함되지도 않고 관리되지도 않게 됩니다. 이로 인해 자산에 패치가 적용되지 않은 채로 방치되거나, 요청된 소프트웨어 설치가 누락되었다는 이유로 지원 문의가 접수되어, 근본 원인이 이토록 단순한 문제임에도 수 시간의 업무가 발생하게 됩니다. 악당들은 당신이 주변의 허점을 눈치채기를 기다리지 않는데, 당신이 굳이 기다릴 필요가 있을까요? 이 간단한 사용 사례를 실제로 적용하면 위험을 줄이고, 업무 시간을 절감하며, 더 나은 사용자 경험을 유지하는 데 도움이 될 뿐만 아니라, 그 소방관 모자를 서랍 속에 조금 더 오래 보관해 둘 수 있게 될 것입니다.

저자 소개: 그렉 토마스(Greg Thomas)는 타늄(Tanium)의 기술 계정 관리 이사로서 스크립팅, 프로세스 자동화, 액티브 디렉토리(Active Directory) 및 SCCM 설계·관리·유지보수 등 폭넓은 전문 지식을 바탕으로 업무를 수행하고 있습니다. Tanium에 합류하기 전, 그렉은 컨설팅 엔지니어로서 공공 및 민간 부문에서 기술 솔루션을 설계, 구현 및 지원했습니다.