거의 5년에 걸친 발전을 거쳐, Tanium Impact 는 횡방향 이동이 발생하기 전에 이를 시각화하고 차단할 수 있는 강력한 도구로 자리매김했습니다. 이번 에피소드에서는 조쉬가 Impact가 센서 데이터, Active Directory 관계 및 세션 분석을 활용하여 사용자의 환경 그래프를 구축하고, 이를 통해 자격 증명 기반 위험을 파악하는 과정을 단계별로 설명합니다. 중첩된 그룹 멤버십, 노출된 세션, 잘못 구성된 권한이 어떻게 공격자들에게 눈에 띄지 않는 침투 경로를 만들어내는지, 그리고 Impact가 이를 찾아내고 해결하는 데 어떻게 도움을 주는지 확인하실 수 있습니다.
사고에 대응하든, 사전에 환경을 강화하든, 이번 에피소드에서는 Impact를 활용하여 문제 해결의 우선순위를 정하고, 영향 범위를 파악하며, 위험을 신속하게 줄이는 방법을 소개합니다. 새로운 UI 개선 사항, Tanium Threat Response 와의 통합, 그리고 곧 출시될 세션 종료 기능에 대한 미리보기를 통해, 이 안내서는 실질적인 통찰력으로 가득 차 있습니다.
주요 시사점
- 측면 이동은 모든 침해 사건의 필수 요소입니다. Tanium Impact는 공격자가 다음으로 어떤 행동을 취할지, 그들이 실제로 그 단계에 도달하기 전에 선제적으로 파악할 수 있도록 도와줍니다.
”발생하는 모든 보안 침해나 침해 사고에는 공격 체인에 측면 이동 요소가 포함되어 있습니다. 따라서 공격자가 시스템 내부로 침투하면, 즉시 어디로 더 확산할 수 있을지 찾아보기 시작합니다.”타늄(Tanium) 제품 관리 이사 조쉬 브라이언트
- Impact는 Tanium 센서 데이터, Active Directory 동기화 및 세션 분석을 활용하여 환경의 그래프를 구축함으로써 노출 및 제어 관계를 파악합니다.
- Active Directory 도메인 전반에 걸쳐 중첩된 계정 및 그룹의 위험 요소를 파악합니다. Impact는 엔드포인트 전반에 걸쳐 의도치 않게 관리자 권한을 부여할 수 있는, 깊게 중첩된 그룹 소속 관계를 포함하여 직접적 및 간접적 제어 관계를 파악해 줍니다.
[함께 읽어보세요: Active Directory 보안이란 무엇인가요? [위험 요소 및 모범 사례]
- Tanium 디렉터리 쿼리 및 중요도 평가 공유 서비스는 Impact를 구현하는 데 필수적인 구성 요소입니다. ‘디렉터리 쿼리’는 AD에서 사용자, 그룹 및 컴퓨터 개체 데이터를 가져오는 반면, ‘중요도’는 엔드포인트, 사용자, 그룹과 같은 자산에 ‘중요도 수준’이라 불리는 중요도 등급을 할당합니다.
- 중요도 등급을 활용하여 분류 작업의 우선순위를 정하십시오. 자산은 ‘낮음’, ‘중간’, ‘높음’ 또는 ‘매우 높음’으로 분류할 수 있습니다. 기본값은 잘 알려진 SID를 사용하여 도메인 컨트롤러 및 특권 그룹에 적용됩니다.
- 의 새로운 UI 개선 사항으로는 탭 형식의 ‘Findings’ 보기, 열 기반 필터, 그리고 자격 증명을 활용하여 수평적으로 이동할 수 있는 경로를 시각화한 ‘최단 경로’ 그래프 등이 포함됩니다.
”공격자가, 예를 들어, 여기 상단에 있는 이 엔드포인트에 접속하면, 아웃바운드 트래픽이 0인 것을 확인할 수 있습니다. 즉, 이 시작점에서는 횡방향 이동 가능성이 없으므로, 이를 쉽게 해결할 수 있습니다.”타늄(Tanium) 제품 관리 이사 조쉬 브라이언트
- 사고 대응 시 엔드포인트를 신속하게 파악하세요.. 아웃바운드 홉 분석과 시각적 그래프를 활용하여, 침해당한 사용자나 엔드포인트가 어디로 횡방향 이동을 할 수 있는지 파악하고, 조사의 초점을 어디에 맞춰야 할지 결정하십시오.
- 세션 분석을 통해 엔드포인트에서 활성 또는 비활성 세션을 보유한 사용자, 사용된 로그인 유형, 그리고 자격 증명이 노출되었는지 여부를 확인할 수 있습니다.
- Tanium Threat Response에서 측면 이동이 경보에 미치는 영향을 확인해 보세요. Impact는 Threat Response와 연동되어 공격자가 경보 발생 지점에서 얼마나 멀리 이동할 수 있는지 보여줌으로써, 상황 분류 및 대응의 우선순위를 정하는 데 도움을 줍니다.
- 의 향후 기능으로는 를 통한 세션 종료 및 Tanium Automate가 포함되어 있어, 보안 팀이 침해된 계정에 대한 접근 권한을 즉시 차단할 수 있게 됩니다.

