Organizations cannot afford to remain wholly dependent on a lifeline of one-size-fits-all data feeds in order to detect attacks. Tanium’s Chief Security Architect Ryan Kazanciyan offers guidance on how to find the best threat data to address your organization’s unique needs.

어떤 CISO에게든 최우선 과제를 꼽아달라고 물어보면, 목록의 맨 위에 항상 한 가지 항목이 등장합니다. 바로 위협 데이터를 더 효과적으로 활용하는 것입니다. 실제로, 위협 인텔리전스는 사이버 보안 산업에서 수십억 달러 규모의 시장으로 성장했으며, ‘ ’ 사이버 보안 정보 공유법(Cybersecurity Information Sharing Act of 2015)과 같은 수많은 사이버 보안 정책 및 입법 노력의 핵심으로 자리 잡았습니다.
하지만 한 가지 중요한 문제가 종종 간과되곤 합니다. 제한된 자원과 수많은 위협 지표 속에서, 조직은 자사 네트워크에 대한 가장 유용한 정보를 어디서 얻을 수 있을까요? 지난주 워싱턴 D.C.에서 열린 전략국제문제연구소(CSIS)의 ‘사이버 디스럽트 서밋(Cyber Disrupt Summit)’에서 저는 ‘ ’라는 주제로 발표했습니다.
위협 데이터 공유에는 장점과 한계가 모두 존재하며, 조직과 정책 입안자들은 이러한 점들이 무엇인지, 이를 어떻게 고려해야 하는지, 그리고 어떤 추가 전략을 우선적으로 추진해야 하는지를 이해하는 것이 중요합니다.
위협 데이터의 한계
조직 간에 공유되는 위협 데이터에는 서로 밀접하게 연관된 세 가지 주요 한계가 있습니다:
- 공격자들이 자신의 디지털 ‘흔적’을 바꾸는 것은 쉬운 일입니다. 조직 간에 일반적으로 공유되는 위협 지표(네트워크 주소, 파일 해시, DNS 이름, URL 등)는 취약하며, 순식간에 변경될 수 있습니다. 공격 패턴이나 작전 기법과 같은 가장 가치 있는 정보는 종종 보안 업체들이 “폐쇄된 환경”에 보관하고 있으며, 이러한 정보는 서로 다른 조직이나 기술 간에 상호 호환되지 않는 형식으로 관리되는 경우가 많습니다.
- 의 위협 데이터 품질을 검증하기는 어렵습니다. 위협 정보 공유 프로그램은 정보를 검증하는 것보다 관련 사용자에게 지표를 가능한 한 신속하게 전달하는 데 중점을 둡니다. 그러나 수집하고 있는 위협 데이터나, 네트워크 및 엔드포인트 모니터링 도구가 해당 데이터를 어떻게 처리하고 분석하는지에 대해 지속적으로 정성적 평가를 수행할 수 있는 역량이나 자원을 갖춘 조직은 거의 없다. 이로 인해 위음성 및 위양성 비율이 높아지고, 대규모로 정보에 입각한 결정을 내리기에는 맥락 정보가 부족해지며, 위협의 원인을 잘못 규명할 위험이 발생합니다. 공격자들이 자신의 활동을 위장하기 위해 합법적인 네트워크 및 엔드포인트 자원을 점점 더 많이 악용하고 있기 때문에, 이는 특히 어려운 과제입니다.
- , 넌 항상 뒤처지고 있구나. 새로운 기술이나 탐지 방법을 배울 수는 있겠지만, 그건 항상 공격자들이 이미 현장에서 자신들의 전술을 구사하기 시작한 뒤의 일입니다.
내부 상황을 면밀히 분석하여 외부 위협 데이터를 보완하기
어떤 조직이든 보안 조치의 근간은 자사의 네트워크를 이해하고, “정상적인” 현상과 진정으로 악의적인 이상 현상을 명확히 구분할 수 있어야 합니다. 실제로는, 대부분의 대규모 이종 네트워크에서 발생하는 배경 잡음으로 인해 이 작업이 매우 어려워질 수 있습니다. 이 문제를 해결하기 위한 첫 번째 단계는, 보호 대상인 모든 자산을 지속적으로 파악할 수 있는 기술과 프로세스를 도입하는 것입니다. 다음 단계는 이러한 자산의 공격 표면을 정의하는 수십 가지 핵심 속성을 바탕으로 해당 자산을 자동으로 파악하고 그룹화하는 것입니다.
많은 조직이 여전히 이 노력의 전반부에 어려움을 겪고 있다. 예를 들어, 연방 정부 부문에서 ‘지속적 진단 및 완화(CDM)’ 프로그램의 1단계를 진행 중인 여러 기관들은 자사 기기 수를 200%에서 300%까지 과소평가했음을 발견했습니다. . 공공 및 민간 부문을 막론하고, 오래된 시스템 목록이나 낡은 데이터로 채워진 변경 관리 데이터베이스에 의존하는 경우가 흔히 볼 수 있습니다. 이러한 구식 시스템과 데이터베이스는 위험을 적절히 평가하고 모니터링하는 데 필요한 충분한 시스템 맥락을 제공하지 못합니다.
시스템이 침해당할 위험성에 영향을 미치는 요인으로는 설치된 애플리케이션 및 서비스, 시스템에 인증하거나 시스템에서 인증을 수행하는 사용자, 네트워크 인터페이스, 저장된 데이터, 그리고 구성 및 주요 보안 설정 등이 있습니다. 끊임없이 변화하는 속성을 바탕으로 시스템 그룹을 자동으로 분류하는 것은, 탐지 및 대응 활동의 진정한 토대가 될 수 있는 동적 인벤토리의 기반을 형성합니다.
위협 탐지를 위한 통합적 접근 방식
현대적인 위협 탐지에는 균형 잡힌 접근 방식이 필요합니다. 여러 한계점이 있기는 하지만, 외부에서 수집한 위협 데이터는 환경 전반에 걸쳐 충분한 범위와 가시성을 확보하여 적용될 경우, 악성 활동의 일부를 자동으로 식별하고 맥락을 파악할 수 있습니다. 전문적인 엔드포인트 및 네트워크 보안 모니터링 도구를 활용하면 더 광범위한 공격 패턴을 탐지할 수 있는 추가적인 탐지 메커니즘을 확보할 수 있습니다. 이러한 도구는 사용자의 환경에서 정보를 도출하고, 이상 현상을 유발하거나 자산의 위험 프로필에 영향을 미치는 변화를 자동으로 감지하는 관행을 보완하는 역할을 합니다.
우리는 더 이상 지난 20 년 동안 걸어온 길, 즉 공격 탐지를 위해 보안 업체들이 제공하는 ‘일률적인’ 데이터 피드라는 생명줄에 전적으로 의존하는 방식을 계속 이어갈 수 없습니다. 다행히도 정책 입안자와 기업 모두 이 점을 깨닫기 시작했으며, 조직이 자사의 자산을 진정으로 이해하고 보호할 수 있도록 지원하는 프로세스와 기술을 도입하고 있습니다.
이 주제에 대해 더 자세히 알고 싶으시다면, 워싱턴에서 열린 전략국제문제연구소(CSIS)의 ‘사이버 디스럽트 서밋(Cyber Disrupt Summit)’에서 제가 발표한 전체 연설 내용( )을 여기 에서 확인하실 수 있습니다(6:28-6:48 부분부터).
저자 라이언 카잔시얀() 소개: 타늄(Tanium)의 최고 보안 아키텍트(Chief Security Architect)인 라이언 카잔시얀은 사고 대응, 포렌식 분석 및 침투 테스트 분야에서 14 년 이상의 경력을 보유하고 있습니다. 라이언은 타늄(Tanium)의 위협 대응(Threat Response) 제품군의 설계 및 로드맵을 총괄하며, 타늄 엔드포인트 탐지 및 대응(EDR) 팀을 이끌고 있습니다. Tanium에 합류하기 전, 라이언은 Mandiant에서 표적 공격의 피해를 입은 수십 개의 포춘 500 대 기업과 협력하며 조사 및 대응 업무를 총괄했습니다. 라이언은 블랙햇(Black Hat)과 FBI 사이버 수사대의 강사로 활동하며 수백 명의 사고 대응 요원을 양성해 왔습니다. 그는 『Incident Response and Computer Forensics 제3판』(McGraw-Hill, 2014)의 공동 저자이다. 라이언은 또한 TV 시리즈 《미스터 로봇》의 기술 자문으로 활동하며, 작가진 및 제작팀과 협력해 드라마에 등장하는 해킹 장면을 기획하고 있습니다.
