작년에 국가 취약점 데이터베이스(NVD)에 20.000 건 이상의 일반 취약점 및 노출(CVE)이 공개되었습니다. 이는 2020 에서 10% 상승한 수치로, 5년 연속 사상 최고치를 경신한 것이다. 이러한 버그와 관련된 사이버 위험을 관리하는 일은 상황이 가장 순조로울 때조차도 어려운 과제일 것입니다. 하지만 기업들이 디지털 투자를 확대하고 자체 개발 소프트웨어 프로젝트를 가속화함에 따라 상황은 더욱 어려워지고 있다.
타늄(Tanium)의 기술 전략가 팀 모리스(Tim Morris)가 새로운 동영상에서 설명했듯이, 점점 더 복잡해지는 공급망 문제를 관리하고( ), 소프트웨어 공급망 공격( )을 방어하기 위한 핵심은 현재 실행 중인 구성 요소에 대한 완벽한 가시성을 확보한 뒤, 문제를 해결할 수 있는 통제권을 확보하는 것입니다.
소프트웨어 공급망 관리란 무엇인가요?
공급망은 우리가 매일 소비하는 제품을 생산하는 데 있어 필수적인 통로입니다. 새 청바지든 아스피린 한 병이든, 공급업체에서 제공한 성분이나 원재료 목록이 함께 제공될 것입니다. 표면적으로 볼 때, 소프트웨어도 다르지 않습니다. 소프트웨어는 기본 구성 요소들로 조립되며, 이러한 구성 요소들은 소프트웨어 공급망을 구성하는 수많은 개발자, 팀 및 기업들이 구축합니다. 하지만 대부분의 제조품과 달리, 소프트웨어를 사용하는 조직들은 공급업체로부터 제공받은 성분 목록을 손쉽게 확인할 수 있는 경우가 드물다.
실제로, 점점 더 많은 데브옵스(DevOps) 팀이 타사의 오픈소스 코드를 활용해 사내에서 제품을 개발하려고 함에 따라 소프트웨어 공급망은 점점 더 복잡해지고 있다. 이는 가치 실현 기간을 단축시키기는 하지만, 불투명성을 가중시키고 조직을 추가적인 위험에 노출시킬 수 있습니다. Log4j 유틸리티를 한번 살펴보세요. 압축 파일이라는 ‘러시아 인형’ 속에 버그가 숨겨져 있으면, 문제가 드러났을 때 환경 전반에 걸쳐 CVE를 찾아내고 수정하기가 더 어려워집니다.
이 모든 것이 위협 행위자들을 유인하는 요인이 됩니다. 오픈소스 코드는 기업의 공격 표면을 크게 확대시켰으며, 이로 인해 공격자들이 코드의 알려진 버그를 악용할 뿐만 아니라 코드 라이브러리에 새로운 버그를 삽입할 기회까지 더 많이 생기게 되었습니다. 그게 전부가 아닙니다. 공격자들은 신뢰받는 상용 소프트웨어를 침해하기 위한 시도도 강화하고 있다. 예를 들어, SolarWinds의 경우 다음과 같은 조치가 취해졌습니다.
[SolarWinds의 CISO 팀 브라운이 복원력과 규제 문제에 대해 밝힌 내용을 확인해 보세요—지금 전체 기사를 읽어보세요]
공급망 보안은 구성 요소 내부의 구성 요소를 파악하는 것에서 시작됩니다.
이 모든 일이 엔드포인트에서 일어나고 있어, 이곳이 사이버 위험에 맞서는 새로운 최전선이 되고 있습니다. 문제는 오늘날의 보안 팀이 이러한 엔드포인트에서 어떤 애플리케이션이 항상 실행되고 있는지 파악할 뿐만 아니라, 해당 앱 내에서 어떤 구성 요소가 사용되고 있는지도 파악해야 한다는 점입니다. 예를 들어, 이 구성 요소 중 하나에 숨겨진 버그가 있다면 어떻게 될까요? 아니면 구성 요소 자체가 잘못 설정되어 보안 침해 위험에 처해 있는 것은 아닐까요?
이는 또한 팬데믹 이전 시절에 비해 상당히 확대된 엔드포인트 환경이라는 맥락에서 일어나고 있습니다. 원격 근무용 기기의 급증과 클라우드 투자 확대 덕분에, 공격 표면은 그 어느 때보다 넓어졌습니다. 그리고 악당들은 단 한 번만 운이 따르기만 하면 된다.
이제 행동에 나설 때입니다
그렇다면 소프트웨어 공급망에서 모범 사례에 따른 리스크 관리는 어떤 모습일까요? 결국 핵심은 ‘알고, 관리하고, 보호하라’는 기본적인 사이버 위생 원칙에 달려 있습니다. 조직은 관리하지 않는 것은 보호할 수 없으며, 알지 못하는 것은 관리할 수 없습니다. 첫 번째 단계는 의 포괄적인 자산 인벤토리 (새 탭에서 열림) 및 구성 관리를 통해 현재 실행 중인 항목을 파악하는 것입니다.
Tanium은 이러한 통찰력을 신속하고 대규모로 지속적으로 제공함으로써, 팀이 운영 환경에 대한 질문을 제기하고, 애플리케이션의 내용을 심층적으로 분석하며, 문제가 발생할 경우 즉각적인 조치를 취할 수 있도록 지원합니다. 이러한 포괄적인 가시성은 확장형 탐지 및 대응(XDR)과 같은 도구로는 도저히 불가능한 실시간 사고 대응을 가능하게 합니다. 악의적인 공격자들이 초와 분 단위로 움직이고 있다면, 우리는 며칠 뒤에나 사고에 대응할 여유가 없습니다.
당사의 무료 위험 평가를 통해 귀사의 위험 현황을 종합적으로 파악해 보세요. 지금 바로 위험 보고서를 요청하세요. (새 탭에서 열림)




