메인 콘텐츠로 건너뛰기
풍향계가 솜털 같은 흰 구름이 떠 있는 밝고 파란 하늘을 배경으로 서 있습니다.
애널리스트의 통찰

측면 이동 업데이트: 3 네트워크 전반에 걸친 데이터의 측면 도용을 막는 방법

해커들은 방어선을 뚫은 후 30분도 채 되지 않는 시간 안에 횡방향 이동을 수행하며, 네트워크 구조를 파악하고, 공격 대상을 식별하며, 데이터를 탈취할 수 있다. 구식 방어 전술(그리고 물론, AI와 자동화)은 사이버 범죄자들의 행보를 단번에 저지할 수 있습니다.

이 침해는 조용히 시작되었고, 횡방향 이동은 눈치채기 어려웠다.

연방 비영리 연구 기관인 MITRE Corp. 내에서 의심스러운 트래픽이 감지되자, 수사관들은 경계심을 높였다. 더 자세히 조사한 결과, 국가 후원 해커가 네트워크 경계를 뚫고 침투한 뒤 “동서 방향”( ), 즉 인프라 전반에 걸쳐 가로로() 손쉽게 이동하고 있는 것으로 드러났다. 유출된 관리자 인증 정보 덕분에 침입자는 아무런 제재도 받지 않은 채, 거의 눈에 띄지 않은 상태로 마음대로 돌아다닐 수 있게 되었다.

MITRE는 침입을 차단했으며, 는 에 자사가 파악한 정보를 공개했다. 하지만 그 2024 사건은 사이버 범죄와의 싸움이 종종 컴퓨터 네트워크의 경계선에서 시작되는 것이 아니라—방화벽과 기타 전통적인 보안 도구들이 오랫동안 공격을 막아내느라 고전해 온 바로 그 지점이 아니라—해커들이 이미 내부로 침투한 후에 시작된다는 점을 여실히 보여주었다.

몇 주 후, 체인지 헬스케어(Change Healthcare)의 ‘ ’ 사이버 공격 이 그 사실을 여실히 보여주었다. 해커들은 의 다단계 인증(MFA) 기능이 적용되지 않은 서버에 원격으로 접속했습니다.. 일단 내부로 침투한 후, 이들은 9일 동안 네트워크를 가로질러 이동하며 수개월에 걸친 결제 및 환자 치료 차질을 초래했다. At least 192,7 million individuals were affected by the breach.

이것이 바로 소위 “동서(east-west)” 또는 횡방향 트래픽에 대한 우려입니다. 현재 모든 성공적인 침해 사고의 대부분에서 이러한 트래픽이 관여하고 있어, 올해 ‘ ’ RSA 컨퍼런스()에서 주요 주제로 다뤄졌습니다. 조직이 대부분의 시간을 “북-남” 트래픽, 즉 네트워크 안팎으로 이동하는 데이터를 강화하는 데 쏟았으면서도 내부적으로는 같은 수준의 엄격함을 적용하지 않았다면, 이는 조직을 위험에 노출시키는 것과 다름없습니다.

공격자들은 짧은 시간 안에 심각한 피해를 입힐 수 있습니다. ReliaQuest의 2025 차 연례 위협 보고서에 따르면, 이들은 일단 네트워크에 침투하면 속도가 더욱 빨라져, 최소 27 분, 평균 48 분 만에 횡방향 이동을 수행한다고 한다.

의 성명서()에서 ReliaQuest의 기술 운영 담당 수석 부사장인 마이클 맥퍼슨은 “사이버 보안 분야에서 시간은 적이다”라고 말했다. “공격자들의 움직임이 그 어느 때보다 빨라지고 있으므로, 우리 방어 체계도 그에 맞춰 속도를 높여야 합니다.”

왜 횡방향 이동이 여전히 주요 위협으로 남아 있는가

측면 이동은 정찰, 인증 정보 탈취, 취약점 악용 등이 포함된 다단계 과정입니다.

“공격자들의 움직임이 그 어느 때보다 빨라지고 있으므로, 우리의 방어 체계도 이에 발맞춰 속도를 높여야 합니다.”
ReliaQuest 기술 운영 부문 수석 부사장 마이클 맥퍼슨

사이버 범죄자들은 ‘ ’ 피싱(), 알려진 취약점을 악용하거나, 도난당한 인증 정보를 이용하는 등의 기법을 통해 네트워크에 침입합니다. 그런 다음 네트워크 구조를 조사하고, 장치를 매핑하며, 사용자를 인증하고 권한을 적용하는 도메인 컨트롤러나 데이터베이스 서버와 같은 유망한 표적을 식별합니다. 마지막으로, 이들은 를 통해 또는 를 장악하거나,의 데이터를 훼손하거나, 향후 불법 활동을 위해 인증 정보를 탈취하거나, 키로거 및 기타 모니터링 프로그램을 심어 사적인 통신을 도청하는 방식으로 공격을 수행합니다.

[관련 기사: 그런데 침입자들은 애초에 어떻게 침입하는 것일까? 요즘은 IT 직원들이 그들을 들여보내고 있다—헬프데스크 지옥에 오신 것을 환영합니다]

이 문제가 특히 심각한 이유는, 단 한 건의 보안 침해만으로도 네트워크 전체가 침해되는 결과를 초래하여, 공격자들이 도난당한 인증 정보를 이용해 눈에 띄지 않은 채 숨어 있으면서 더 중요한 시스템과 데이터에 접근할 수 있게 되기 때문입니다. 이들이 발각되지 않은 채 머무는 시간이 길어질수록, 를 통해 핵심 자산에 접근하고, 백도어를 심으며, 더 광범위한 랜섬웨어, 스파이 활동 및 기타 공격을 감행할 수 있는 시간도 늘어납니다.

측면 이동을 방지하는 3 가지 핵심 방법

이러한 형태의 공격이 특히 교묘한 점은 그 공격이 미묘하고 거의 소리 없이 이루어진다는 데 있다. 공격자는 횡방향 이동을 활용함으로써, 마치 붐비는 거리의 보행자들 사이에 위장한 산적처럼 다른 정상적인 네트워크 트래픽과 완벽하게 섞여 들어갈 수 있습니다. 어떤 대응 조치든 효과를 거두려면, 이러한 움직임의 뚜렷한 징후를 파악하고 네트워크를 취약하게 만드는 잠재적 경로를 차단해야 합니다.

이러한 은밀한 활동을 저지하기 위해 많은 기업들이 ‘다층 방어(defense-in-depth)’라는 전통적인 개념을 다시 도입하고 있으며, ‘제로 트러스트(zero trust)’ 와 같은 현대적인 보안 접근 방식을 인프라 제어, 마이크로 세그멘테이션, 네트워크 탐지 및 대응(NDR) 기능과 결합하고 있습니다.

1. 제로 트러스트, 가정 없음

이 문제의 핵심은 해커들이 이동 경로에서 디지털적으로 차단되지 않은 채 이곳저곳을 옮겨 다니는 데 있으므로, 제로 트러스트가 실용적인 해결책을 제시합니다. 현재 일루미오(Illumio)의 최고 전도사(Chief Evangelist)로 재직 중인 전 포레스터(Forrester) 수석 애널리스트 존 킨더바그(John Kindervag)가 만든 용어인 ‘제로 트러스트(Zero Trust)’는, 네트워크에 ‘신뢰할 수 있는 쪽’과 ‘신뢰할 수 없는 쪽’이 공존한다는 수십 년간 이어져 온 오해를 바로잡기 위해 등장했다.

”예전에는 네트워크에 접속하기 위한 인증을 마치면, 원하는 곳 어디든 갈 수 있었습니다…. 그건 바보 같은 소리야. 제로 트러스트는 이러한 문제를 해결합니다.”
존 킨더바그, 일루미오(Illumio) 최고 전도사

“예전에는 네트워크에 접속하기 위한 인증만 통과하면 원하는 곳 어디든 갈 수 있었습니다,”라고 그는 의 Focal Point에 말했다. “하지만 모든 패킷에는 정책이 지정되어 있어야 합니다. ‘신뢰할 수 있는 영역에 도달하면 어디든 갈 수 있다’고 말하는 대신, 어디로 이동하는지 명확히 지정해야 합니다. 그건 바보 같은 소리야. “제로 트러스트는 그러한 신뢰의 전제를 없애줍니다.”

[함께 읽어보세요: 예전 비밀번호를 믿지 마세요—비밀번호 보안에 대한 새로운 관점이 여러분을 놀라게 할지도 모릅니다]

제로 트러스트는 기존의 ‘알 필요가 있는 자만 알 수 있다’는 개념에 기반을 둔 정책 중심의 접근 방식을 취합니다. 도메인에 액세스하거나, 애플리케이션을 사용하거나, 파일을 열려는 모든 요청은 검토되며, 역할 기반의 정당한 사유가 없는 경우 거부됩니다. 허위 정보 가 초래하는 네트워크 위협이 증가하고, 딥페이크 및 기타 AI 기반 도구들로 인해 직원을 사칭하는 것이 그 어느 때보다 쉬워짐에 따라, 이러한 ‘신뢰 불필요(trustless)’ 모델은 기업 및 보안 담당자들 사이에서 점점 더 인기를 얻고 있습니다. Zscaler의 ‘ ’ 설문조사()에 따르면, 80% 이상의 조직이 2026년까지 제로 트러스트를 도입할 계획인 것으로 나타났습니다.

2. 마이크로 세그멘테이션 집중 조명

마이크로 세그멘테이션은 조직들이 동서 방향 트래픽 문제에 적용하고 있는 또 다른 일반적인 해결책입니다. 제로 트러스트를 지원하여 네트워크를 더 작은 구역으로 나누므로, 침입자가 내부로 침투하더라도 자유롭게 이동할 수 없게 합니다. 반면, 기존의 세분화 방식은 방화벽이나 VLAN과 같은 장치를 활용하여 네트워크를 더 광범위한 구역으로 나눕니다. 따라서 제로 트러스트 정책을 시행하는 데 필요한 세부 수준에는 미치지 못합니다.

“마이크로 세그멘테이션은 올바르게 수행될 경우, 정말 훌륭한 보안의 토대가 될 수 있습니다.”라고 데모 포스(Demo Force)의 최고전략책임자이자 ‘닥터 제로트러스트(Dr. ZeroTrust)’로 널리 알려진 체이스 커닝햄(Chase Cunningham) 박사는 말합니다. “설령 보안 침해 사고가 발생하더라도, 그 이상으로 확산되어 더 큰 재앙으로 번지는 것을 막을 수 있습니다.” “마이크로 세그멘테이션은 기본적으로 대규모 정보 유출 사고를 방지하는 데 도움이 됩니다.”

커닝햄은 마이크로 세그멘테이션이 특히 운영 기술(OT) 및 사물인터넷(IoT) 분야에서 큰 가치를 발휘한다고 말합니다. 이는 의료 분야나 석유·가스 산업과 같이 시스템이 명확하고 구체적인 사용 사례를 지원하는 중공업 분야입니다. 이를 통해 장치를 논리적으로 분리할 수 있으므로, 예를 들어 컨트롤러는 자신이 작동하도록 설계된 기계와만 통신할 수 있습니다.

그는 또한 이를 가능하게 하는 도구들이 드디어 성숙 단계에 이르렀기 때문에 현재 이 기술이 주목을 받고 있다고 말합니다.

커닝햄은 “마케팅 분야에서 마이크로 세분화라는 기술은 아마 3년 전까지만 해도 사실상 존재하지 않았다”고 말한다. “만약 제가 어떤 회사의 최고 보안 책임자라면, 우선 모든 시스템을 철저히 마이크로 세그먼트화한 다음, 다른 문제들을 하나씩 해결해 나갈 겁니다.”

그래도 이 일은 쉽지 않다. 커닝햄은 조직들이 한 번에 너무 많은 일을 떠맡을 때 종종 난관에 부딪힌다고 말합니다.

“사람들이 ‘좋아, 이제 마이크로 세그멘테이션을 해보자’라고 말할 때 문제가 복잡해집니다,”라고 그는 말한다. “그러면 그들은 ‘그럼, 뭘 마이크로 세그먼트화하라는 거죠?’라고 묻죠.” 반드시 프로젝트이자 계획이어야 합니다. 단순히 버튼을 켜고 “마이크로 세그먼트”라고 말할 수는 없습니다. “뭔가 잘못될 거야.”

3. NDR—내부를 들여다보는 눈

세분화가 제대로 이루어졌다고 해도, 침입자는 여전히 횡방향으로 이동할 방법을 찾아낼 수 있습니다. 바로 그 때문에 많은 조직이 NDR 도구를 도입하고 있습니다. 제로 트러스트와 마이크로 세그멘테이션이 대응 규칙을 정하는 동안, 이러한 솔루션들은 마치 감시탑처럼 기능합니다. 그들은 세분화를 강제하지 않습니다. 하지만 이들은 분석 기술과 AI를 활용해 구역 간 및 구역 내 트래픽을 모니터링함으로써, 그렇지 않으면 방화벽이나 엔드포인트 도구를 뚫고 지나갈 수 있는 의심스러운 동서 방향의 이동 패턴을 탐지합니다.

“침입자들은 정문을 부수고 들어오지 않습니다. 그들은 여러분의 복도, 문, 계단실을 이용하고 있는데… 마치 그곳에 원래 있어야 할 것처럼 보입니다.”
데모 포스(Demo Force)의 최고전략책임자(CSO) 체이스 커닝햄 박사

커닝햄은 침입자가 일단 네트워크에 침투하면 종종 정상 사용자와 구별하기 어려워지기 때문에 이러한 가시성이 매우 중요하다고 설명한다.

“침입자들이 정문을 부수고 들어오지는 않는다”고 그는 말한다. “그들은 여러분의 복도, 문, 계단실을 이용하고 있습니다. 적절한 센서가 설치되어 있지 않다면, 마치 원래 그곳에 있어야 할 것처럼 보일 뿐입니다.”

가시성을 높이기 위해 조직들은 또한 마이크로소프트( )의 신원 및 접근 관리(IAM) 시스템을 활용하여 사용자와 기기를 인증합니다. IAM은 최소 권한 원칙을 적용하고, 과도하거나 더 이상 필요하지 않은 접근 권한을 제거하며, 시스템 간 수평 이동을 제한함으로써 공격 표면을 축소합니다. IAM은 사용자와 엔드포인트에 대한 인증 및 권한 부여, 세분화된 액세스 정책 적용, 활동 모니터링을 통해 제로 트러스트 구현을 지원합니다.

[관련 기사: 사이버 보안 노출 관리란 무엇인가? 조직의 전체 공격 표면에 걸쳐 위험을 파악하고 평가하는 선제적 전략을 알아보세요]

최신 신원 위협 탐지 도구는 네트워크 내에서 도난당한 인증 정보가 악용되는 시점을 감지함으로써 보안에 또 다른 방어 계층을 추가합니다. 정책 오케스트레이션 플랫폼은 제로 트러스트 및 마이크로 세그멘테이션을 일관되게 적용하는 데 필요한 로드맵과 제어 기능을 제공하는 데 도움을 줍니다. 이러한 기술들이 결합되면, 보안 담당자들은 동서 방향으로 이동하는 공격자를 포착하고, 이들이 본격적인 침해로 비화하기 전에 차단할 수 있는 기회를 얻게 됩니다.

AI와 자동화: 횡이동을 한 차원 더 높이다

이러한 방어 수단은 효과적이긴 하지만 만능 해결책은 아닙니다. 공격자들은 이미 AI를 활용해 수평 이동을 자동화하는 방법을 실험하고 있으며, 이는 일단 내부로 침투하면 정찰 활동과 인증 정보 악용을 가속화할 수 있다. 커닝햄은 수비수들이 그 속도를 따라잡을 수 있다고 믿지만, 동서 방향의 시야 확보를 선택 사항으로만 여겨서는 안 된다는 전제 하에 그렇다는 것이다.

“적들은 당신이 예산을 마련할 때까지 기다려주지 않는다”고 그는 말한다. “당신이 혁신을 하든 안 하든, 그들은 혁신을 하고 있다.”

선제적인 대응을 하는 보안 팀들은 이미 ‘ ’의 AI 및 자동화 기술을 활용해 ‘ ’를 이러한 공격으로부터 방어할 수 있는 방안을 시험하고 있다. 머신 러닝 은 사용자 행동 및 전반적인 네트워크 활동에서 이상 징후를 효과적으로 탐지하고, 위협을 자동으로 격리하며, 공격자의 행동을 중간에 저지할 수 있는 신속하고 정밀한 대응책을 마련하는 데 효과적일 수 있습니다.

[관련 기사: 단일 솔루션으로 측면 이동을 분석하고, 잠재적인 공격 경로를 예측하며, 자산에 영향 등급을 부여하는 방법을 알아보세요]

킨더바그(Kindervag)는 기업 리더들에게 보안 솔루션이나 프로토콜의 변경이나 업그레이드는 단편적인 방식이 아니라 전략적인 차원에서 이루어져야 한다고 조언합니다. 제로 트러스트, 마이크로 세그멘테이션, 탐지 도구는 무엇을, 왜 보호해야 하는지에 대한 명확한 이해와 연계될 때만 효과를 발휘합니다.

“모든 중대한 사이버 보안 사고는 ‘ ’ 규칙이 ‘ ’ 규칙으로 허용된 결과입니다,”라고 그는 말합니다. “모든 것은 정책에 달려 있습니다.” 나는 무엇을 허용하고 있는가? 내가 무엇을 부정하고 있는 걸까? “공격자가 일단 침입한 후 이리저리 돌아다니지 못하게 막는 방법은 바로 그겁니다.”

사실 보안 침해 사고는 어쩔 수 없이 발생하게 마련입니다. 중요한 것은 이러한 문제가 통제된 상태로 유지될지, 아니면 MITRE나 Change Healthcare와 같은 유형의 사고로 확산될지 여부입니다. 다층 방어 모델을 도입하고, 모든 연결을 철저히 검증하며, 네트워크를 면밀히 감시하는 기업들이야말로 동서 방향의 데이터 이동이 주요 뉴스로 부각되는 것을 막을 가능성이 가장 높은 기업들입니다.