마이크로소프트가 Exchange Server의 4가지 제로데이 취약점에 대한 패치를 발표한 지 불과 몇 주가 지났습니다. 이러한 취약점을 악용한 공격으로 인해 미국 내에서만 최대 30.000 개의 엔드포인트 가 침해되었을 가능성이 있습니다.
자, 그게 뭐냐고요? 시스템 관리자들은 이번 달 ‘패치 화요일’ 업데이트의 일환으로 해결해야 할 4건의 Exchange Server 취약점이 더 있으며, 이 중 3건은 “매우 심각” 등급으로 분류되었습니다.
사이버 범죄자들이 이 제품에 큰 관심을 보이고 있으며, 공격이 발생할 경우 초래될 수 있는 파장을 고려할 때, 이 문제에 대해 귀하의 시급한 조치가 필요합니다.
다행히도 Tanium은 에서 영향을 받은 서버를 찾아 패치를 적용하고, 향후 발생할 수 있는 장애에 대비해 선제적으로 대비할 수 있는 매우 효과적인 방법을 제공합니다.
그것이 왜 중요한가
이번 최신 취약점 공개 내용과 지난달 패치가 적용된 Exchange Server 취약점 사이에는 몇 가지 차이점이 있습니다.
첫째, 이 네 가지는 이전에 공개된 적이 없었다. 지난 3월에 수정된 이른바 “ProxyLogon” 버그가 실전 환경에서 2개월 동안 악용되어 왔다는 증거가 있다.
그러나 이번 최신 CVE들을 패치 우선순위로 삼아야 할 이유는 충분합니다. CVE-2021-28480, CVE-2021-28481, CVE-2021-28482, 그리고 CVE-2021-28483 는 온프레미스 버전의 Microsoft Exchange Server 2013 ~2019 버전에 영향을 미치는 원격 코드 실행 취약점입니다. CVE-2021-28482 은 심각도 등급이 “높음(High)”으로 평가된 반면, 나머지 세 건은 “매우 심각(Critical)”으로 평가되었습니다. 이 취약점을 악용하는 데는 낮은 수준의 권한이나 권한이 전혀 필요하지 않으며, 사용자의 개입도 필요하지 않습니다. 게다가, 네 가지 모두에 대해 공격 난이도는 “낮음”으로 평가됩니다.
이 모든 것은 위험 신호로 받아들여야 합니다. 경험이 많지 않은 공격자라도 이러한 취약점을 악용하는 것이 비교적 쉬울 것으로 보인다. 하지만 그게 무슨 소용이 있겠는가?
올해 초 발생한 전 세계적인 공격 사례에서 보았듯이, Exchange Server는 극히 민감한 기업 정보를 저장하고 있어 그 자체로 매력적인 공격 대상입니다.
또한 공격자가 해당 서버에서 인증 정보를 탈취할 경우, 다른 IT 시스템으로 침투할 수 있는 통로가 마련됩니다. Exchange Server는 일반적으로 Active Directory 내에서 가장 높은 권한 중 일부를 부여받은 상태로 설치됩니다.
패치 적용이 왜 그토록 중요한가
이러한 취약점에 대한 패치 적용의 중요성을 더욱 강조하기 위해, 미국 국토안보부( ) 산하 사이버보안 및 인프라보안청(Cybersecurity and Infrastructure Security Agency, , CISA)은 모든 연방 기관에 금요일까지 조치를 취할 것을 요구했다. 그 내용은 다음과 같았다:
CISA는 이러한 취약점이 연방 기관에 용납할 수 없는 위험을 초래하므로 즉각적이고 긴급한 조치가 필요하다고 판단했습니다. 이러한 판단은 해당 취약점이 악용될 가능성과 더불어, 행정부 전반에 걸쳐 해당 소프트웨어가 광범위하게 사용되고 있으며, 기관 정보의 무결성 및 기밀성이 침해될 가능성이 높다는 점을 종합적으로 고려한 것입니다.
[IT 보안을 직접 관리하세요 — 효과적인 패치 관리가 조직을 보호하는 핵심인 이유를 알아보세요]
Tanium이 어떻게 도움이 될 수 있는지
벤더 패치가 출시되는 즉시, 시간은 흘러가기 시작합니다. 사이버 범죄자들은 해당 패치의 디컴파일을 즉시 시작하여 관련 취약점을 파악하고, 이를 공격에 어떻게 활용할 수 있을지 연구할 것입니다. 불과 몇 시간 만에 악성코드가 나타날 수 있습니다.
즉, 귀사는 며칠이나 몇 주가 아니라, 몇 분, 몇 시간 단위로 대응 방안을 마련해야 한다는 뜻입니다. Exchange Server와 같은 주요 전략 자산에 대한 중대한 취약점의 경우, 지체할 여유가 없습니다.
그러나 많은 조직은 이러한 엔드포인트 기기가 어디에 있는지, 그리고 해당 기기에서 문제가 되는 소프트웨어 버전이 실행되고 있는지 파악하는 데 어려움을 겪고 있습니다. 대규모 IT 인프라를 운영하는 사람들에게는 상황이 복잡할 수 있습니다.
바로 이 부분에서 Tanium의 독창적인 접근 방식이 도움이 될 수 있습니다. 당사는 이러한 자산을 파악하고 필요한 조치를 취할 수 있도록, 가장 필요한 부분에서 가시성과 제어 기능을 제공하기 위해 다음과 같은 도구를 제공합니다.
- Tanium Interact 를 사용하면 수천 개, 심지어 수십만 개에 달하는 IT 자산 전반에 걸쳐 취약한 엔드포인트(예: Exchange Server)가 있는지 신속하고 간편하게 조회하고, 실시간으로 결과를 확인할 수 있습니다.
- Tanium Patch 를 사용하면 일반적인 워크플로를 통해 취약점을 신속하고 광범위하게 패치할 수 있습니다. 에 배포하여 Exchange Server와 같은 중요한 엔드포인트 자산에 대한 패치 적용 을 자동화함으로써 보안 취약 기간을 최소화할 수 있습니다.
- Tanium Impact()의 ‘ ’는 공격자가 특정 엔드포인트를 침해했을 때 다음으로 이동할 가능성이 있는 위치를 파악해 줍니다. Exchange Server의 경우, 엔드포인트에 저장된 관리자 권한 자격 증명으로 인해 측면 이동이 발생할 가능성이 높습니다. 이 도구를 활용하면 보다 선제적인 사이버 위험 관리 방식을 채택하여, 잠재적인 악의적인 행위에 대비하고 이를 차단할 수 있습니다.

더 많은 소식이 곧 전해질 예정입니다
지난번 의 주요 보안 경고()에서 강조했듯이, Exchange Server를 겨냥한 위협은 이번이 마지막이 아닐 것입니다. 최근 열린 Pwn2Own 대회에서 화이트햇 연구원들이 새로운 버그를 발견함에 따라, 이미 또 다른 수정 패치가 준비 중입니다. 또한 사이버 범죄자들이 마이크로소프트 익스체인지(Microsoft Exchange)를 샅샅이 뒤지며 악용할 수 있는 취약점을 더 찾아낼 것이라는 점도 확신할 수 있습니다.
NSA가 마이크로소프트에 이번 최신 취약점들을 통보했다는 사실은 신속한 패치 적용이 얼마나 중요한지를 보여준다.
조직은 엔드포인트 환경에 대한 가시성을 확보하는 것부터 시작하여, 이를 신속하고 대규모로 수행할 수 있는 효율적이고 자동화된 방법을 찾아야 합니다. 오늘날 비즈니스는 에지에서 시작됩니다. 따라서 사이버 위험 관리 전략도 바로 그 부분에 중점을 두어야 합니다.
의 Tanium 플랫폼( )이 취약점을 발견하고 해결하는 데 어떻게 도움이 되는지 자세히 알아보세요.

