지난 10여 년 동안 저는 보안 네트워크 설계, 보안 통제 수단 테스트, 그리고 복잡한 보안 침해 사고 조사 등을 병행해 왔습니다. 이러한 각 직무에서 저는 보안 사고를 더 효과적으로 예방, 탐지 및 해결하는 데 필요한 모든 엔드포인트에 대한 가시성과 제어 기능을 제공하는 도구를 찾기 위해 고심했습니다. 그래서 예전 고객이 타늄(Tanium)을 소개해 줬을 때, 저는 기대가 컸지만 — 처음에는 회의적이기도 했습니다. 데모를 본 후, 저는 이 플랫폼의 강력한 성능과 기존 솔루션으로는 불가능했던 새로운 활용 가능성을 금세 깨달았습니다. 그리고 타늄(Tanium)의 최고 보안 책임자(CSO)로 부임한 이후, 저는 타늄이 고객들에게 제공하는 획기적인 역량을 가까이서 지켜보아 왔으며, 이번에 이 기술의 최신 확장 기능을 소개하게 되어 매우 기쁩니다.
Tanium Trace(Trace)는 Tanium 플랫폼의 속도와 확장성을 한층 더 높여주는 당사의 최신 모듈입니다. It enables the agility to conduct immediate and in-depth forensic investigations on a single endpoint, as well as perform accurate enterprise-wide searches based on captured artifacts across millions of endpoints in 15-seconds — what previously took days or weeks. 이러한 수준의 속도와 가시성을 확보할 수 없는 구식 기술에 계속 의존하는 조직들은 공격자들보다 한참 뒤처지게 될 것이며, 언론의 헤드라인을 장식할 위험이 훨씬 더 커질 것입니다.
이게 어떻게 가능한 걸까요? Trace는 단기간 지속되는 네트워크 연결 세부 정보, 실행된 프로세스의 해시 값, 파일 및 레지스트리 키의 생성, 삭제 또는 변경 내역 등 일반적인 로깅 메커니즘으로는 기록되지 않는 시스템 아티팩트를 포함하여 엔드포인트 활동을 지속적으로 기록합니다. 또한 Trace는 신뢰할 수 있는 커널 수준 모니터링 기능을 수행하며, 공격자가 자신의 활동을 숨기기 위해 사용하는 루트킷이나 기타 정교한 포렌식 회피 기법을 탐지할 수 있습니다. 이 정보를 통해 보안 팀은 정상적인 상황에서는 파악할 수 없었던 악성 활동에 대한 전체적인 경위를 직접 파악할 수 있습니다.
Tanium Trace가 조직에 제공하는 이점
과거 대규모 보안 침해 사고에 대응했던 경험을 고려할 때, Trace가 제공하는 기능이 세 가지 측면에서 제 사고 대응 팀에 큰 도움이 되었을 것임이 분명합니다.
Trace는 고객에게 악성 활동을 탐지할 수 있는 기능을 제공합니다.
이전에 사고 대응 프로젝트를 이끌던 시절, 우리는 흔히 ‘침해 지표(IOC)’라고 불리는 새로운 정보를 지속적으로 입수하곤 했습니다. 마찬가지로, 대다수의 조직은 다양한 출처에서 IOC를 수집하며, 여러 가지 도구를 사용하여 IOC를 검색합니다. 대부분의 경우, IOC는 단순한 형태(예: MD5, IP, 파일명)이며, 해당 정보가 실제로 존재한다고 해도 검색하는 데 몇 시간에서 며칠이 걸릴 수 있습니다. Trace는 조직이 모든 엔드포인트에 걸쳐 기록된 데이터를 단 몇 초 만에 검색할 수 있도록 함으로써 이 모델을 변화시킵니다. 또한 이 모듈은 Trace에 기록된 지표들의 모든 조합에 대해 지속적으로 모니터링할 수 있습니다. Tanium 플랫폼을 사용하면 Tanium Trace에서 생성된 알림을 활용하여 VirusTotal에 파일을 업로드하거나, SIEM으로 정보를 전달하거나, 추후 분석을 위해 Trace 데이터베이스의 스냅샷을 확보하는 등 특정 이벤트를 자동화할 수 있습니다.
Trace는 조직이 사고의 범위를 더 정확하고 신속하게 파악할 수 있도록 지원합니다.
조직들은 종종 보안 경보로 인해 압도당하곤 합니다. 그 결과, 조직은 경보를 분석하는 데 상당한 노력을 기울여야 하거나, 보안 침해 가능성이 있는 모든 시스템을 아예 다시 구축하는 쪽을 선택해야만 한다. 두 가지 모두 바람직하지 않은 선택지입니다. 기존의 포렌식 기법을 통해 모든 사고를 조사하는 것은 이미 업무에 시달리는 보안 팀에 과도한 부담을 줄 수 있으며, Trace가 기록하는 수준의 세부 정보를 파악할 수 없습니다. 분석 없이 시스템을 재구축하면, 초기 경보가 오경보였던 경우 불필요한 비용이 발생하거나, 분석가가 훨씬 더 큰 규모의 침해 사고를 탐지하지 못하게 되는 결과를 초래하기 일쑤입니다. Trace는 분석가들에게 포렌식적으로 중요한 수많은 사건에 대한 접근 권한을 제공함으로써, 조직이 모든 사고의 범위를 신속하고 완벽하게 파악할 수 있도록 지원합니다.
또한 Trace는 조직이 사고를 보다 정확하고 효율적으로 해결하도록 지원할 수 있습니다.
사고의 범위가 적절히 파악된 후, 분석가는 Tanium 핵심 플랫폼을 활용하여 영향을 받은 시스템을 정리하고 공격자의 활동 흔적을 제거하는 대응 조치를 시작할 수 있습니다. 이를 통해 조사 및 대응 프로세스가 통합되어, 최종 사용자에게 미치는 영향을 최소화하고 사고 해결에 소요되는 시간을 단축할 수 있습니다.
Trace는 대규모 환경에서 수십만 대의 시스템에 대한 즉각적인 가시성을 확보할 수 있는 기능을 포함하여, Tanium 플랫폼의 다른 구성 요소들과 동일한 핵심 원칙을 따릅니다. 따라서 엔드포인트의 수와 관계없이 추가 하드웨어나 스토리지를 구축할 필요가 없습니다. 마찬가지로, Trace 사용자는 Tanium 플랫폼의 모든 기능을 활용하여 모듈에 기록된 데이터에 접근하고 검색할 수 있으며, 이 모든 과정이 단 몇 초 만에 이루어집니다.
해당 시스템이 관리하는 이처럼 상세한 데이터에 접근할 수 있고, 포함된 정보를 신속하고 대규모로 검색할 수 있는 능력이 있었다면, 저와 제가 이끌었던 팀들은 수천 시간에 달하는 조사 시간을 절약할 수 있었을 것입니다. 앞으로 몇 주 동안 고객 여러분께서 Trace를 흥미롭고 새로운 방식으로 계속해서 도입하고 활용함에 따라, 이 모듈에 대한 추가 업데이트 소식을 전해 드릴 예정입니다.
Trace에 대해 더 자세히 알아보시거나 Tanium Endpoint Platform의 데모를 보시려면, 여기를 클릭하세요.
데이비드 다마토, 최고 보안 책임자
Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.
