메인 콘텐츠로 건너뛰기
Image for cybersecurity frameworks blog post
모듈 심층 분석

실시간 사고 대응이 불가피한 침해를 해결하는 방법

원격 근무의 급격한 증가로 인해, 포렌식 팀이 보안 침해 사고를 신속히 해결해야 하는 새로운 과제가 대두되었습니다.

조직에 대외 인터넷에 연결된 엔드포인트 기기가 있다면 보안 침해는 불가피합니다. 정보보안 책임자(CISO)들은 침해 후 탐지까지 소요되는 시간(MTTD, ) 및 복구까지 소요되는 시간(MTTR, )을 단축하는 솔루션과 전략을 점점 더 많이 채택하고 있습니다. 오늘날 사고 대응 및 포렌식 팀들은 온프레미스 및 원격 엔드포인트가 올바르게 구성되고, 관리되며, 안전하게 보호될 수 있도록 보다 효과적으로 협력해야 할 필요성을 인식하고 있습니다.

애널리스트 알리사 나이트(Alissa Knight)가 발표한 “고립된 성들: 새로운 재택근무 경제 시대의 사고 대응(Isolated Castles: Incident Response in the New Work-From-Home Economy)”이라는 제목의 새로운 연구 보고서는, CISO들이 자산 및 패치 관리, 아티팩트 탐색, 자산 격리, 포렌식 데이터 수집을 신속하고 대규모로 구현할 수 있는, 가장 완벽하게 통합된 엔드포인트 관리 솔루션( ) 및 보안 플랫폼 확보에 주력해야 한다고 강력히 권고하고 있다.

팬데믹의 영향

작년, 전 세계가 팬데믹으로 인해 집에 머물 수밖에 없었던 시기, 악의적인 공격자들은 악용할 수 있는 새로운 보안 취약점을 재빨리 찾아냈습니다. 많은 재택근무 직원들은 VPN을 지원하기 위한 라이선스와 대역폭이 즉시 부족해졌으며, 그 결과 원격 데스크톱 프로토콜(RDP) 서버에 의존할 수밖에 없었습니다. 그 밖의 재택근무(WFH) 보안 문제로는 다음과 같은 것들이 있습니다:

  • 가정용 라우터 및 Wi-Fi 액세스 포인트의 기본 관리자 비밀번호
  • 네트워크 침입 탐지(IDS) 시스템의 부재
  • 드라이브-바이 다운로드를 차단하기 위한 웹 필터링 기능이 없음
  • 엔드포인트 탐지 및 대응(EDR) 에이전트가 설치되지 않은 경우
  • 보안 취약한 개인용 노트북의 광범위한 사용

재택근무 시대의 사고 대응

포렌식 팀에게 있어 고품질의 실시간 데이터는 필수적입니다. 사고 발생 후, 원격 사용자의 홈 오피스에 있는 1TB 하드 드라이브의 데이터를 클라우드 기반 저장 장치로 어떻게 전송합니까? DSL이나 케이블 연결을 통해 원격으로 이미지를 업로드하려면 시간이 너무 오래 걸릴 것입니다.

한 가지 방법은 노트북의 전원을 끄고 포렌식 조사관에게 보내는 것입니다. 그러나 이로 인해 다음과 같은 추가적인 문제가 발생할 수 있습니다:

  • 전원이 꺼진 후 휘발성 메모리에 남아 있는 잠재적으로 중요한 법의학적 데이터의 손실
  • 홈 네트워크도 침해되었는지 여부에 대한 파악이 부족함
  • 재택근무자는 보안에 취약할 수 있는 개인 기기에 의존하거나, 생산성에 지장을 주는 교체 기기를 기다려야만 할 것입니다.

Knight Ink에 따르면, 클라우드 워크로드 및 드라이브와 관련된 사고는 추가적인 문제를 야기할 수 있다고 한다. 일부 소규모 클라우드 서비스 제공업체(CSP)의 정책과 다중 테넌트 환경으로 인해, 포렌식 팀은 로그, 경고 및 기타 주요 데이터에 접근하는 것조차 허용되지 않을 수 있습니다. 사용 중인 클라우드 서버의 유형에 따라, 클라우드 서비스 제공업체(CSP)가 포렌식 팀이 분석이 필요한 드라이브를 확보하는 것을 금지할 수도 있습니다.

더 나은 사고 대응을 위한 두 가지 팁

오늘날의 재택근무(WFH) 및 클라우드 우선 환경에서 사고 대응 능력을 향상시키기 위해, Knight Ink는 CISO들이 다음 두 가지 핵심 조치를 취해야 한다고 조언합니다:

  1. 중대한 보안 사고가 발생했을 때 CSP가 허용하는 데이터 수집 한도를 반드시 파악해 두십시오. 또한, 그 절차를 수행하는 데 필요한 모든 세부 사항을 반드시 숙지하시기 바랍니다. (CSP를 평가하고 선정할 때도 이러한 관행을 고려해야 합니다.)
  2. 엔드포인트 관리 및 보안 플랫폼을 선택할 때는 다음과 같은 기능을 제공하는 플랫폼을 우선적으로 고려하십시오:
  • 자산 관리: 보이지 않는 것은 지킬 수 없습니다. 또한 자산 관리 기능을 패치 관리와 결합하여 엔드포인트 위험을 더욱 줄일 수 있습니다.
  • 아티팩트 탐지: 온프레미스, 직원의 자택, 클라우드 등 어디에 있든 자산 내에서 악성 아티팩트를 검색할 수 있는 기능이 필요합니다. 이는 공격의 측면 이동이 어느 정도까지 확산되었는지 파악하는 데 매우 중요합니다.
  • 포렌식 데이터 수집: 여기에는 *nix 기반 시스템의 Syslog, Windows 이벤트 로그, 그리고 라우터 및 스위치와 같은 네트워크 장치의 로그가 포함되어야 합니다.
  • 자산 격리: IT 자산이 침해당하면, 추가적인 횡방향 이동을 방지하기 위해 해당 자산을 격리하거나 마이크로 세그멘테이션을 적용해야 합니다. 요약하자면, 인터넷에 연결된 기업 자산을 보유하고 있다면 보안 침해 사고를 당하게 될 것입니다. 어디서나 근무할 수 있는 오늘날의 시대에 모든 조직은 향후 발생할 수 있는 모든 상황에 대비하기 위해 확립된 사고 대응 계획과 일련의 대응 매뉴얼을 갖추어야 합니다. 결국 중요한 것은 엔드포인트를 보호하는 것이며, 예기치 못한 상황은 언제든 닥칠 수 있으므로 이에 더 철저히 대비해야 할 때입니다.

Tanium은 이러한 모든 요구 사항을 지원하는 자산 탐색 및 인벤토리 (새 탭에서 열림), 패치 관리 (새 탭에서 열림) 및 사고 대응 모듈 (새 탭에서 열림) 을 제공합니다. Tanium의 단일 플랫폼을 통해 자산이 어디에 위치해 있든, 사고에 신속하게 대응할 수 있을 뿐만 아니라 빠르고 대규모로 포괄적인 포렌식 분석을 수행할 수 있습니다.