조직에 대외 인터넷에 연결된 엔드포인트 기기가 있다면 보안 침해는 불가피합니다. 정보보안 책임자(CISO)들은 침해 후 탐지까지 소요되는 시간(MTTD, ) 및 복구까지 소요되는 시간(MTTR, )을 단축하는 솔루션과 전략을 점점 더 많이 채택하고 있습니다. 오늘날 사고 대응 및 포렌식 팀들은 온프레미스 및 원격 엔드포인트가 올바르게 구성되고, 관리되며, 안전하게 보호될 수 있도록 보다 효과적으로 협력해야 할 필요성을 인식하고 있습니다.
애널리스트 알리사 나이트(Alissa Knight)가 발표한 “고립된 성들: 새로운 재택근무 경제 시대의 사고 대응(Isolated Castles: Incident Response in the New Work-From-Home Economy)”이라는 제목의 새로운 연구 보고서는, CISO들이 자산 및 패치 관리, 아티팩트 탐색, 자산 격리, 포렌식 데이터 수집을 신속하고 대규모로 구현할 수 있는, 가장 완벽하게 통합된 엔드포인트 관리 솔루션( ) 및 보안 플랫폼 확보에 주력해야 한다고 강력히 권고하고 있다.
팬데믹의 영향
작년, 전 세계가 팬데믹으로 인해 집에 머물 수밖에 없었던 시기, 악의적인 공격자들은 악용할 수 있는 새로운 보안 취약점을 재빨리 찾아냈습니다. 많은 재택근무 직원들은 VPN을 지원하기 위한 라이선스와 대역폭이 즉시 부족해졌으며, 그 결과 원격 데스크톱 프로토콜(RDP) 서버에 의존할 수밖에 없었습니다. 그 밖의 재택근무(WFH) 보안 문제로는 다음과 같은 것들이 있습니다:
- 가정용 라우터 및 Wi-Fi 액세스 포인트의 기본 관리자 비밀번호
- 네트워크 침입 탐지(IDS) 시스템의 부재
- 드라이브-바이 다운로드를 차단하기 위한 웹 필터링 기능이 없음
- 엔드포인트 탐지 및 대응(EDR) 에이전트가 설치되지 않은 경우
- 보안 취약한 개인용 노트북의 광범위한 사용
재택근무 시대의 사고 대응
포렌식 팀에게 있어 고품질의 실시간 데이터는 필수적입니다. 사고 발생 후, 원격 사용자의 홈 오피스에 있는 1TB 하드 드라이브의 데이터를 클라우드 기반 저장 장치로 어떻게 전송합니까? DSL이나 케이블 연결을 통해 원격으로 이미지를 업로드하려면 시간이 너무 오래 걸릴 것입니다.
한 가지 방법은 노트북의 전원을 끄고 포렌식 조사관에게 보내는 것입니다. 그러나 이로 인해 다음과 같은 추가적인 문제가 발생할 수 있습니다:
- 전원이 꺼진 후 휘발성 메모리에 남아 있는 잠재적으로 중요한 법의학적 데이터의 손실
- 홈 네트워크도 침해되었는지 여부에 대한 파악이 부족함
- 재택근무자는 보안에 취약할 수 있는 개인 기기에 의존하거나, 생산성에 지장을 주는 교체 기기를 기다려야만 할 것입니다.
Knight Ink에 따르면, 클라우드 워크로드 및 드라이브와 관련된 사고는 추가적인 문제를 야기할 수 있다고 한다. 일부 소규모 클라우드 서비스 제공업체(CSP)의 정책과 다중 테넌트 환경으로 인해, 포렌식 팀은 로그, 경고 및 기타 주요 데이터에 접근하는 것조차 허용되지 않을 수 있습니다. 사용 중인 클라우드 서버의 유형에 따라, 클라우드 서비스 제공업체(CSP)가 포렌식 팀이 분석이 필요한 드라이브를 확보하는 것을 금지할 수도 있습니다.
더 나은 사고 대응을 위한 두 가지 팁
오늘날의 재택근무(WFH) 및 클라우드 우선 환경에서 사고 대응 능력을 향상시키기 위해, Knight Ink는 CISO들이 다음 두 가지 핵심 조치를 취해야 한다고 조언합니다:
- 중대한 보안 사고가 발생했을 때 CSP가 허용하는 데이터 수집 한도를 반드시 파악해 두십시오. 또한, 그 절차를 수행하는 데 필요한 모든 세부 사항을 반드시 숙지하시기 바랍니다. (CSP를 평가하고 선정할 때도 이러한 관행을 고려해야 합니다.)
- 엔드포인트 관리 및 보안 플랫폼을 선택할 때는 다음과 같은 기능을 제공하는 플랫폼을 우선적으로 고려하십시오:
- 자산 관리: 보이지 않는 것은 지킬 수 없습니다. 또한 자산 관리 기능을 패치 관리와 결합하여 엔드포인트 위험을 더욱 줄일 수 있습니다.
- 아티팩트 탐지: 온프레미스, 직원의 자택, 클라우드 등 어디에 있든 자산 내에서 악성 아티팩트를 검색할 수 있는 기능이 필요합니다. 이는 공격의 측면 이동이 어느 정도까지 확산되었는지 파악하는 데 매우 중요합니다.
- 포렌식 데이터 수집: 여기에는 *nix 기반 시스템의 Syslog, Windows 이벤트 로그, 그리고 라우터 및 스위치와 같은 네트워크 장치의 로그가 포함되어야 합니다.
- 자산 격리: IT 자산이 침해당하면, 추가적인 횡방향 이동을 방지하기 위해 해당 자산을 격리하거나 마이크로 세그멘테이션을 적용해야 합니다. 요약하자면, 인터넷에 연결된 기업 자산을 보유하고 있다면 보안 침해 사고를 당하게 될 것입니다. 어디서나 근무할 수 있는 오늘날의 시대에 모든 조직은 향후 발생할 수 있는 모든 상황에 대비하기 위해 확립된 사고 대응 계획과 일련의 대응 매뉴얼을 갖추어야 합니다. 결국 중요한 것은 엔드포인트를 보호하는 것이며, 예기치 못한 상황은 언제든 닥칠 수 있으므로 이에 더 철저히 대비해야 할 때입니다.
Tanium은 이러한 모든 요구 사항을 지원하는 자산 탐색 및 인벤토리 (새 탭에서 열림), 패치 관리 (새 탭에서 열림) 및 사고 대응 모듈 (새 탭에서 열림) 을 제공합니다. Tanium의 단일 플랫폼을 통해 자산이 어디에 위치해 있든, 사고에 신속하게 대응할 수 있을 뿐만 아니라 빠르고 대규모로 포괄적인 포렌식 분석을 수행할 수 있습니다.

