메인 콘텐츠로 건너뛰기

전 FBI 요원 안드레 맥그리거와 제이슨 트루피와의 Q&A

타늄은 최근 전직 FBI 사이버 수사관인 안드레 맥그리거와 제이슨 트루피를 회사에 영입했습니다. 앙드레와 제이슨은 사고 대응, 범죄 수사 및 대간첩 활동 분야에서 수십 년에 걸친 풍부한 경험을 타늄에 가져왔으며, 고객 여러분은 사이버 범죄와의 전쟁 최전선에서 쌓은 이들의 독창적인 통찰력을 통해 큰 혜택을 얻게 될 것입니다.

최근 저희는 앙드레와 제이슨을 만나, 그들이 진로를 변경하기로 한 결정과 타늄(Tanium) 플랫폼에 대한 생각에 대해 더 자세히 들어보았습니다.

왜 Tanium에 입사하게 되셨나요?

앤드류 맥그리거: FBI에서 수년간 컴퓨터 침입 사건을 담당한 후, 저는 “은행이 털린” 후에야 현장에 출동하는 것보다는 애초에 사이버 범죄가 발생하지 않도록 예방하는 데 기여하고 싶었습니다. 다음 공격을 막지 못했다는 사실에 어느 정도 좌절감을 느꼈다. 게다가 더 나쁜 점은, FBI가 사이버 범죄자를 아무리 많이 체포하더라도 내일이 되면 또 다른 공격이 닥칠 것이라는 사실을 알고 있다는 점이었다.

제품 시연을 본 순간, 타늄에 깊은 인상을 받았습니다. 우선, 월스트리트와 대형 제약 회사에서 네트워크/시스템 엔지니어로 일했던 초창기 시절을 떠올려 보면, 대규모 네트워크의 범위를 설정하고, 패치를 꾸준히 적용하며, 수천 대에 달하는 기기를 관리하는 데 따르는 어려움을 잘 알고 있습니다. 타늄이 그 모든 것을 빠른 속도와 대규모로 해낼 수 있다는 사실을 확인하니 정말 놀라웠습니다.

둘째, FBI 사이버 수사관으로서 저는 사이버 공격자의 증거 흔적을 추적한 뒤, 피해 기업을 찾아가 “귀사 네트워크에서 나온 MD5 해시 값과 비콘 신호를 보내는 IP 주소가 있습니다. 이에 대해 좀 더 자세히 설명해 주시겠습니까?”라고 묻는 상황이 어떤지 잘 알고 있습니다. — 그런데 그 해시 값이나 IP 주소가 그들에게 어떤 의미인지에 대한 답변을 듣기 위해 며칠, 심지어 몇 주나 기다려야만 했습니다. 이러한 지연으로 인해 우리 FBI는 수사에 며칠이나 뒤처지게 되었고, 그 무렵이면 범인은 대개 작전 방식을 바꿔 놓은 법이다.

여러 산업 분야에 걸쳐 대규모로 건전한 사이버 위생 관행을 정착시킬 수 있다면, 공격자가 컴퓨터 네트워크를 해킹하는 데 드는 비용을 높일 수 있으며, 결과적으로 사이버 범죄에 맞서기 위해 필요한 판도를 바꿀 수 있는 계기를 마련할 수 있습니다. 타늄(Tanium)이 컴퓨터 침입으로 이어지는 위협과 취약점을 실제로 줄일 수 있는 도구라는 사실을 깨닫자마자, 저는 타늄 팀에 합류하기 위해 경찰 배지와 총을 반납했습니다. 저는 보안에 대한 우리의 사고방식을 바꾸고, 올바른 사이버 위생 관행을 장려하며, 모든 수준에서 사이버 위협에 맞서기 위해 FBI의 사명과 지속적으로 협력해 나가고자 합니다.

제이슨 트루피: 저는 사이버 공격 상황을 탐지하고 대응하는 현재의 방식에 심각한 결함이 있다는 사실을 일찍이 깨달았습니다. 오히려 반동적인 입장이라고 할 수 있습니다. 현재, 침입이 발생한 시점부터 기업이 이를 파악하기까지 걸리는 평균 기간은 약 250 일입니다. 처음 시작했을 때는 1년이 넘었습니다. 우리가 ‘발견 부족’이라고 부르는 현상은 점차 줄어들고 있지만, 250 일이라는 기간은 여전히 너무 길다.

그 뒤에는 아주 큰 이유가 있습니다. 기업 네트워크에 연결된 많은 사람들이 기기 수를 효율적으로 관리하지 못하기 때문입니다. 그래서 Tanium이 실제로 작동하는 모습을 보자마자, 이 기술이 지닌 속도와 확장성의 매력을 즉시 느낄 수 있었습니다. 정말 깜짝 놀랐어요. 저희 고객님들 중 많은 분과 마찬가지로, 저도 처음에는 믿지 않았습니다. FBI에 입사하기 전부터 분산형 플랫폼 관련 업무를 해왔기 때문에, 그 과정에서 발생하는 문제점들을 잘 알고 있었습니다. 특히 Tanium에 대해 제가 주목한 점은, 이 솔루션이 탐지 부족으로 인한 격차를 거의 완전히 메울 수 있다는 것입니다. 게다가 이는 수사관들이 대응하는 데 실질적인 도움이 되어, 위협을 잠재적으로 완화할 수도 있습니다. 사용자가 적절한 위협 인텔리전스 피드를 유지하고 제공받은 이러한 IOC를 지속적으로 수집하는 한, 누구나 위협을 탐지하고 완화하며 다른 시스템을 보호할 수 있습니다. 세상에 그와 비슷한 건 전혀 없었고, 그 일 때문에 나는 FBI를 떠나게 되었다.

Tanium Trace는 사고 대응을 어떻게 재정의하고 있나요?

제이슨 트루피: Tanium Endpoint Platform에 Tanium Trace(Trace)가 추가됨에 따라, 모든 기업은 자사 네트워크를 통제할 수 있을 뿐만 아니라 자체 조사 인력을 양성하고 훈련시킬 수도 있게 되었습니다. Trace를 사용하면 시스템 관리자를 순식간에 수사관으로 변신시킬 수 있습니다. 그게 바로 핵심입니다. 이를 통해 사고 대응을 간편하게 수행할 수 있습니다.

외부 사고 대응 전문가를 불러 해커를 찾아내는 데 수백만 달러를 지출하던 시대는 서서히 사라지고 있으며, 타늄(Tanium)이 바로 그 역할을 수행하고 있습니다. 모든 기업이 외부 업체를 고용할 여력이 있는 것은 아니며, 대기업들은 외부 계약직 인력을 사내 분석가로 대체하기 시작하고 있다. 이제 우리는 기업을 상대로 다시 맞서 싸울 것입니다. Tanium을 통해 기업들은 수세에 몰린 자세에서 벗어나 실제로 정면 대결을 펼칠 기회를 얻게 됩니다.

안드레 맥그리거: Trace는 우리가 더 많은 사람들에게 사고 대응에 있어 ‘물고기 잡는 법’을 가르치는 데 도움을 줍니다. 이 도구는 속도와 규모에 맞춰 완벽한 가시성을 확보함으로써 보안에 대한 견고한 기반을 마련할 뿐만 아니라, 문제가 발생했을 때 팀이 선제적으로 대응할 수 있도록 지원합니다. CIO들은 더 이상 상황을 파악하기 위해 제3자를 불러들일 필요가 없습니다. 오늘날 그들의 네트워크에는 이미 필요한 도구가 갖춰져 있기 때문입니다. 또한, 기업은 자체적인 전문 역량을 구축하여 IR 라이프사이클의 모든 측면, 즉 탐지, 조사, 시정 조치 및 집행에 착수하고 이에 집중할 수 있습니다.

최근 발생한 해킹 사건들은 우리가 이 문제를 해결할 시간이 몇 주나 몇 달이나 남지 않았음을 여실히 보여주었습니다. Trace는 판도를 바꾸는 게임입니다. 이미 Tanium을 사용하고 있는 기업에 FBI가 조사에 나설 경우, 해당 기업은 며칠이나 몇 주가 아닌 단 몇 초 만에 모든 IOC와 이와 관련된 모든 이상 활동을 수집할 수 있습니다. 그 후, 그들은 정부와 회사의 의사결정권자들에게 시의적절한 답변을 제공할 수 있습니다. 지나가는 매 순간이 중요합니다.

귀하의 독특한 관점에서 볼 때, Tanium 엔드포인트 플랫폼에서 가장 흥미로운 점은 무엇입니까?

안드레 맥그리거: 사이버 침입이 발생할 때, 타늄(Tanium)은 기업에 주도권을 되찾아 주고, 정부에 해답을 제시하며, 의사결정권자들이 비즈니스에 영향을 미치기 전에 피해를 최소화하고 문제를 차단할 수 있는 능력을 부여합니다.

제이슨 트루피: 7년 전에 이 도구가 있었더라면 좋았을 텐데. 그랬다면 제 삶이 훨씬, 훨씬 더 수월해졌을 텐데요. FBI에서 근무하던 시절, 우리는 수많은 기기의 데이터를 복제해 수작업으로 분석한 뒤, 마치 건초 더미에서 바늘을 찾는 것처럼 수색을 시작하곤 했습니다.

Tanium을 사용하면 증거 수집에 신경 쓸 필요 없이, 조사 및 조치 실행에 집중할 수 있습니다. 이제 조사관은 사상 처음으로 거의 실시간으로 업무를 수행할 수 있게 되었습니다. FBI, US CERT, NSA뿐만 아니라, 은행이나 제조업체 같은 대기업을 비롯해 조사를 수행하는 모든 사람까지 포함됩니다. 내부 조사관들. 누구나 해커들과 맞서 싸울 수 있는 도구를 갖출 수 있습니다. Tanium이 호스트에서 무엇이든 조회할 수 있다면, 네트워크상의 그 어떤 것도 말 그대로 추적할 수 있습니다. 이는 해커들이 있을 만한 위치를 정확히 파악해 주는 것으로, 이를 활용해 다른 감염된 컴퓨터를 찾아낼 수 있습니다.

Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.