시어도어 루즈벨트는 한때 이렇게 말했습니다. “과거에 대해 더 많이 알수록, 미래에 더 잘 대비할 수 있다.”
이는 특히 의 사이버 위협 인텔리전스에 적용되는 통찰입니다. 과거의 위협을 분석함으로써 사이버 보안 전문가들은 위협 행위자들이 사용하는 패턴, 전술, 기법 및 절차를 파악하고, 이에 맞춰 방어 체계를 조정할 수 있게 됩니다.
시스코 탈로스(Cisco Talos)의 보안 조사관인 니콜 호프만에게 있어, 더 나은 사이버 보안 방어 체계와 관행은 과거의 위협이 오늘날 조직에 어떤 영향을 미치는지 이해하는 것 이상의 의미를 지닙니다. 그녀는 또한 일련의 삽화가 들어간 어린이 그림책을 통해, 미래 세대 의 사이버 보안 전문가들을 양성하는 등, 아주 먼 미래를 내다보고 있습니다. 그녀의 목표는 아이들에게 디지털 포렌식, 윤리적 해킹, 탐지 엔지니어링과 같은 특정 전문 분야의 역할과 각 분야에서 수행하는 업무 유형을 소개하는 것입니다.
그녀의 저서 『 』 , 『The Mighty Threat Intelligence Warrior』, 『』는 다음 주 RSA 컨퍼런스에서 진행될 그녀의 패널 토론 “: 과거의 교훈을 활용한 인텔리전스 기반 신원 위협 탐지”를 이해하는 데 도움이 되는 추천 도서입니다.
호프만은 하모닉 시큐리티(Harmonic Security)의 제품 마케팅 부사장인 마이클 매리어트(Michael Marriott)와 함께, 하모닉 시큐리티( )의 신원 및 접근 관리(IAM) 와 사이버 위협 인텔리전스에 대해 논의할 예정이며, 두 사람은 지난 2년 동안 하모닉 시큐리티()의 사고 대응 과정에서 관찰된 주요 신원 도용 공격 사례를 검토할 것입니다. (50분간 진행되는 이 세션은 5월 6-9 일 샌프란시스코 모스콘 센터에서 열리는 RSAC 2024의 RSAC 101 회의실에서, 5월 9일 목요일, 오후 12:40 ET / 오전 9:40 PT에 열릴 예정입니다.)
디지털 신원을 보호하는 일은 그 어느 때보다 중요해졌습니다. Identity Defined Security Alliance(IDSA)가 발표한 ‘ 2023 디지털 신원 보안 동향 ’ 보고서( )에 따르면, 설문조사에 참여한 전문가의 90%가 소속 조직이 작년에 신원 관련 보안 침해 사고를 적어도 한 건 이상 겪었다고 답했습니다.
‘포컬 포인트(Focal Point)’의 윌리엄 톰슨( )은 호프만과 인터뷰를 진행하며, 미래의 사이버 위협 정보 및 위협 탐지 체계를 구축하기 위한 선제적 접근 방식으로서 과거 사건을 분석하는 것의 중요성에 대한 그녀의 견해를 들어보았다.
(이 인터뷰는 명확성과 길이를 위해 편집되었습니다.)
RSA 세션 목록을 훑어보는 사람들은 여러분의 세션에 필요한 읽을거리를 보고 깜짝 놀랄 것입니다. 동화책인가요? 사이버 보안에 대해?? 왜 아이들에게 이 메시지를 전해야 하며, 왜 그림책 형식으로 전달해야 할까요?
처음에는 스토리텔링의 질을 떨어뜨리지 않으면서도 차세대 사이버 위협 인텔리전스(CTI) 전문가들에게 영감을 주고 싶었습니다. ‘위대한 위협 인텔리전스 전사’ 시리즈는 기발한 중세 이야기를 통해 위협 인텔리전스의 개념을 소개합니다. 이 시리즈는 랜섬웨어나 암호화와 같은 내용을 배우기에는 집중력이 부족한 어린 시청자들이 이야기를 더 쉽게 이해할 수 있도록 사이버 보안에 관한 비유를 많이 사용합니다.
“과거의 사례에서 배우는 것은 위협 탐지에 있어 매우 중요합니다. 이를 통해 추세를 파악하고, 방어 체계를 개선하며, 미래의 위협을 예측할 수 있기 때문입니다.”
사이버 보안 교육에 초점을 맞추기보다는, CTI(사이버 위협 정보) 담당자로서 수행하게 될 업무 유형을 강조하려고 합니다. 예를 들어, 에서 볼 수 있듯이 미스터리를 해결하려는 탐정처럼 복잡한 위협을 분석하거나,에서처럼 위협 활동에 대한 기록 보관자가 되어 다른 사람들에게 정보를 제공하고 교활한 ‘용’으로부터 그들을 안전하게 지키는 일 등이 있습니다.
제목에 “위협 인텔리전스”라는 문구를 넣은 것은, 이 주제에 대해 더 많은 정보를 찾고 싶어 하는 부모와 자녀가 함께 배움의 여정을 떠날 수 있기를 바라는 의도에서였습니다.
[함께 읽어보세요: 신원 및 접근 관리(IAM)란 무엇인가?]
RSA 세션에서는 과거의 사건들과 그로부터 얻은 교훈을 되짚어 볼 예정입니다. 위협 탐지에 있어 과거의 사례에서 교훈을 얻는 것이 왜 그토록 중요한가요?
과거의 경험을 통해 배우는 것은 위협 탐지에 있어 매우 중요합니다. 이를 통해 추세를 파악하고, 방어 체계를 강화하며, 미래의 위협을 보다 효과적으로 예측할 수 있기 때문입니다. CTI 팀과 협력함으로써 조직은 한 걸음 물러서서 위협 환경을 종합적으로 파악하고, 포괄적인 통찰력을 바탕으로 정보에 입각한 의사결정을 내릴 수 있습니다.
또한 조직은 의 업계 동료들( ) 및 의 정부 기관( )과 정보 공유 파트너십을 맺어 유사한 통찰력을 확보하는 한편, 내부 보안 팀을 대상으로 지속적인 교육에 투자하여 분석 역량을 강화하고 끊임없이 진화하는 위협에 선제적으로 대응할 수 있습니다.
[함께 읽어보세요: 귀사의 보안 전략에 사이버 보안 분석이 빠져 있지는 않나요? [AI가 빅데이터 분석에 어떻게 도움이 되는지 알아보세요]
신원 및 접근 관리는 사이버 보안에 있어 매우 중요합니다. 귀하의 견해로는, 조직들이 IAM 접근 방식에서 저지르고 있는 가장 큰 실수에는 어떤 것들이 있다고 보십니까?
제가 관찰한 가장 흔한 두 가지 보안 취약점은, 원격 접속을 포함한 모든 계정에 대해 적절한 다단계 인증(MFA) 이 적용되지 않은 점과, 부적절한 보안 통제 하에 특권 계정 및 서비스 계정이 남용되는 점입니다.
”공격자들이 다단계 인증(MFA) 푸시 알림을 대량으로 [보내는] 방식으로, MFA 피로에 초점을 맞춘 공격이 점점 더 늘어나는 추세입니다. 가해자는 피해자들을 압도하여 결국 하나를 받아들이게 만들기를 희망합니다.”
특권 계정 및 서비스 계정은 높은 수준의 권한을 부여하여 공격자가 악의적인 활동을 수행하고, 민감한 데이터에 접근하며, 네트워크 전반에 걸쳐 더 손쉽게 수평 이동을 할 수 있게 해주기 때문에 공격자들의 주요 표적이 됩니다. 또한, 서비스 계정은 대개 지속적인 접근 권한을 가지고 있으며 감시도 덜 엄격하게 이루어지기 때문에, 탐지를 피하면서 지속적으로 활동하려는 공격자들에게 매력적인 표적이 됩니다.
MFA는 보안 및 인증 단계를 한 단계 더 강화함으로써 공격자의 활동을 차단하고 수많은 잠재적 공격을 예방할 수 있습니다. 그러나 공격자들이 유출된 인증 정보를 이용해 계정에 로그인 시도함으로써 계정 소유자의 모바일 기기로 다량의 MFA 푸시 알림이 쏟아지게 만드는, MFA 소진(exhaustion)에 초점을 맞춘 공격이 점점 더 늘어나고 있는 추세입니다. 이 공격에서 공격자는 피해자를 압도하여, 결국 피해자가 푸시 알림 중 하나를 수락하게 함으로써 공격자에게 접근 권한을 부여받기를 노립니다.
[관련 기사: 다중 인증(MFA)은 매우 효과적이지만, 해커들이 교묘한 우회 방법을 찾아내고 있어 일부에서는 “MFA가 기대에 부응하고 있을까?”라는 의문을 제기하고 있습니다.]</p
따라서 조직에서 MFA를 도입함에 따라, 사용자가 무단 MFA 푸시 알림을 식별하고 신고할 수 있도록 사용자 교육이 필요합니다.
세션 설명에 따르면, IAM, 보안 운영, CTI 간의 협업의 중요성에 대해 논의할 예정이라고 합니다. 이번 협력이 왜 필요한지에 대해 간략히 설명해 주실 수 있나요?
협력을 통해 성장이 꽃피게 되는데, 이는 여러 팀의 다양한 관점 이 한데 어우러질 수 있는 환경을 조성함으로써 문제에 대한 폭넓은 이해를 제공하고, 혁신적인 해결책으로 나아가는 길을 열어주기 때문입니다.
보안 마인드는 보안 운영팀에만 국한되어서는 안 되며, 조직 전체에 걸쳐 보안이 모든 구성원의 책임임을 확실히 인식하도록 확산되어야 합니다.
협업은 또한 지식 공유와 지속적인 학습을 위한 풍요로운 환경을 조성합니다. 예를 들어, CTI 전문가들은 새로운 위협에 대한 최신 정보를 항상 파악하고, 공격이 어떻게 이루어지는지, 그리고 이를 어떻게 예방할 수 있는지 이해하려고 노력합니다. 최근 MFA 소진 공격이 급증한 상황에서 CTI 전문가가 이를 조사하고 있다면, IAM에 문의하여 예방을 위한 권고 사항을 파악할 수 있습니다. 이 사례에서 양측 모두 이번 협력을 통해 배우고 통찰력을 얻고 있습니다.
RSA Conference 2024 행사 및 관련 행사에서 발표하는 참가자들과의 독점 인터뷰를 더 확인해 보세요: 대규모 취약점 관리 방법

