메인 콘텐츠로 건너뛰기
Ransomware 101: What Is It and How Do I Prevent an Attack?
관점

Ransomware 101: What Is It and How Do I Prevent an Attack?

미국의 주요 기관에서 대규모 보안 침해 사고가 잇달아 발생한 만큼, 모든 CEO는 랜섬웨어를 염두에 두어야 한다. 하지만 공격 위험을 줄이기 위해 무엇을 할 수 있을까요?

랜섬웨어 사고가 증가하고 있으며, ‘ ’의 헤드라인( )에서 볼 수 있듯이, 어떤 산업도 예외가 아닙니다.

미국 연방정보보안국( , )은 정부 기관 및 기업 지도자들에게 에 제시된 기본적인 사이버 위생 모범 사례()를 이행하여 스스로를 보호할 것을 촉구했습니다.

IT 운영 및 보안의 기본으로 돌아가는 것이 조직이 최악의 상황을 피할 수 있도록 돕는 첫 번째 단계입니다.

이 짧은 웹캐스트를 시청하여 랜섬웨어 공격에 대해 자세히 알아보고, 이를 예방하는 방법을 확인해 보세요.

https://youtu.be/41n5NaBgF5o

랜섬웨어란 무엇인가요?

랜섬웨어는 대개 피해자의 네트워크에 있는 데이터와 파일을 암호화하도록 설계된 악성코드의 한 종류입니다. 랜섬웨어 공격을 받은 조직들은 사실상 공격자들로부터 최후통첩을 받게 됩니다. 즉, 몸값을 지불하고 복호화 키를 받거나, 그렇지 않으면 비즈니스에 필수적인 데이터를 영원히 잃게 된다는 것입니다.

많은 조직이 모범 사례 권고에 따라 데이터를 오프라인으로 백업함에 따라, 최근 랜섬웨어 공격자들은 데이터를 암호화하기 전에 민감한 정보를 훔쳐가는 수법을 쓰고 있다. 이로 인해 이들은 돈을 지불하지 않으면 고객과 직원의 개인 정보나 영업 비밀이 온라인에 공개될 것이라는 추가적인 압박을 받게 된다. 일부 단체들은 심지어 DDoS 공격을 가하거나 고객, 주주 등에게 직접 연락해 압박을 한층 더 강화하는 방식으로 갈취 수단을 확대하기도 했다.

오늘날 조직들이 직면한 과제는 랜섬웨어-어-서비스(RaaS) 모델로 인해 ‘제휴’ 위협 그룹의 진입 장벽이 크게 낮아졌다는 점입니다. 피해자들이 계속해서 몸값을 지불하는 한(대개 사이버 보험을 통해 보상받지만), 이 분야에 뛰어드는 사이버 범죄자의 수는 점점 더 늘어날 뿐이다.

공격은 어떻게 일어나는가?

각 위협 그룹마다 선호하는 방식은 다르지만, 일반적인 랜섬웨어 공격에는 대략 네 가지 주요 단계가 있습니다. 다음과 같습니다:

  • 랜섬웨어가 기업 환경에 침투한다.

이러한 일은 종종 게이트웨이 제공업체의 필터링을 뚫고 들어오는 피싱 이메일( )을 통해 발생합니다. 또 다른 흔한 수법은 열린 원격 데스크톱 프로토콜(RDP) 포트를 스캔한 뒤, 이전에 유출된 로그인 정보를 이용하거나 무차별 대입 공격을 통해 원격 서버를 장악하는 것입니다.

  • 랜섬웨어가 실행됩니다.

이는 대개 사용자가 매크로가 포함된 악성 Microsoft Office 문서를 클릭하는 방식으로 이루어집니다.

  • 랜섬웨어는 일정 수준의 권한을 이용해 엔드포인트 및/또는 네트워크를 악용합니다.

표적 사용자가 광범위한 횡방향 이동을 수행할 수 있는 충분한 권한을 가지고 있지 않다면, 공격이 미칠 잠재적 영향은 크게 제한될 것입니다. 그렇기 때문에 공격자는 대개 시스템의 취약점을 악용하는 방식으로 권한을 상승시키려 시도합니다. 측면 이동은 대개 합법적인 도구와 “현지에서 구한” 바이너리를 활용하여 은밀하게 수행됩니다.

  • IT 보안 분야가 대응에 나설 때다

만약 공격이 기업의 보안 체계를 뚫고 침투한 경우, 그 영향을 신속하게 최소화하는 것은 사고 대응 팀의 책임입니다. 잘 설계되고 수시로 테스트를 거친 사고 대응 계획은 이러한 상황에서 큰 차이를 만들어낼 수 있습니다.

랜섬웨어를 어떻게 예방할 수 있을까요?

귀사가 위의 단계들을 철저히 준비해 두었다면, 랜섬웨어로 인한 사이버 위험을 효과적으로 완화할 수 있는 유리한 입장에 서게 될 것입니다. 실행 단계에서 공격을 더 일찍 차단할수록 좋습니다.

다음은 조직의 회복탄력성을 높일 수 있는 행정적, 절차적, 기술적 조치를 다루는 간단한 체크리스트입니다.

  • 오프라인 백업 유지 관리
  • 중요 시스템의 골드 이미지를 유지 관리하여 재구축할 수 있도록 하십시오
  • 사고 대응 계획을 유지 관리하고 테스트한다
  • 직원들을 대상으로 보안 인식 프로그램을 정기적으로 업데이트하고 운영한다
  • 정기적으로 취약점 검사를 실시하십시오
  • 엔드포인트에 항상 패치가 적용되고 최신 상태가 유지되도록 하십시오.
  • 블록 SMBv1을 설정하고 SMBv3+만 사용하십시오.
  • SMB 포트에 대한 외부 연결 차단
  • 인터넷에 노출된 RDP 엔드포인트 보호
  • 모든 곳에 최신 안티바이러스 프로그램을 배포하세요
  • 애플리케이션 화이트리스트 적용을 고려해 보십시오
  • 공급업체 위험 관리 프로그램을 통해 제3자 공급업체를 관리합니다.
  • 가능한 한 다단계 인증(MFA) 을 사용하십시오.
  • 강력하고 고유한 비밀번호를 사용하세요
  • 최신 네트워크 다이어그램을 통해 보유하고 있는 자산과 그 위치를 파악하세요
  • PowerShell 사용을 제한하고, 최신 버전(5,0)을 사용하십시오.
  • 도메인 컨트롤러의 보안을 강화하고 패치를 적용하십시오

Tanium이 어떻게 도움이 될 수 있는지

에 따르면, 버라이즌의 데이터 유출 통계( )에 의하면 데이터 유출 사건의 2021, 10%가 랜섬웨어와 관련되어 있었으며, 이는 작년 수치의 두 배에 달한다. 다행히도 Tanium은 조직의 공격 대응 탄력성을 높이고, 가시성과 제어력을 강화하며, 사고 대응 속도를 높일 수 있는 다양한 기능을 제공합니다. 방법은 다음과 같습니다:

자산 운용

보이지 않는 것은 관리할 수 없다. 취약점이 있는 호스트가 단 하나만 있어도 랜섬웨어 공격자들에게 네트워크로 침투할 수 있는 진입점을 제공할 수 있습니다. Tanium의 ‘ ’ 기능을 사용하면에 나열된 시스템을 찾을 수 있습니다.

패치

Tanium은 귀사의 조직이 엔드포인트에 패치를 적용하도록 지원하며, 이를 통해 기업의 공격 표면을 줄여줍니다. 악명 높은 ‘완나크라이(WannaCry)’ 랜섬웨어 사건에서 그랬던 것처럼, 위협 행위자들이 새로운 취약점을 악용할 경우, 타늄(Tanium)은 신속하고 대규모로 패치를 적용하여 그들의 공격 기회를 차단할 수 있습니다.

구성 관리

랜섬웨어는 종종 공개 공유 폴더나 잘못된 설정을 악용합니다. Tanium은 이러한 문제를 사전에 식별하고 해결하는 데 도움을 줄 수 있으며, Tanium Enforce 는 엔드포인트가 공격에 대비해 강화되고 기업 정책을 준수하도록 지원함으로써 보안 위협에 대한 노출을 최소화할 수 있습니다.

측면 이동 제한

Tanium Impact 는 조직이 환경 내에서 횡방향 이동을 제한할 수 있도록 지원합니다. 사내 외부 장치를 포함한 감염된 시스템은 별도의 방화벽 기술 없이도 엔드포인트 계층에서 격리할 수 있습니다. 또한 네트워크 장치와 연동하여 Cisco ISE 또는 Palo Alto를 통해 차단합니다. Tanium Enforce는 호스트 방화벽을 구성하여 네트워크 접근을 제한하는 데 도움을 줄 수 있습니다.

민감한 데이터의 제한/공개

Tanium Reveal 은 환경 내에서 민감한 데이터가 어디에 저장되어 있는지 파악할 수 있도록 지원하여, 랜섬웨어에 대한 노출 위험을 줄이기 위한 추가 조치를 취할 수 있게 해줍니다.

신원 확인

Tanium Signals는 잠재적인 랜섬웨어 활동을 식별하고 관리자에게 조치를 취할 수 있도록 알림을 보냅니다.

예방

Tanium Enforce 는 AppLocker를 사용하여 허용 목록을 적용함으로써, 엔드포인트에서 권한이 없는 실행 파일이 실행되는 것을 방지할 수 있습니다.

범위 설정

만약 랜섬웨어가 이미 귀사에 감염된 경우, Tanium은 Tanium Live Response 및 Tanium Index를 통해 암호화된 파일의 수를 파악하고 추가적인 피해를 최소화할 수 있습니다.

의 무료 위험 평가를 신청하세요..