세계 최초의 웹페이지가 공개된 지 불과 몇 주 뒤인 1991년 가을, 50 명의 암호학 전문가들이 캘리포니아의 한 작은 호텔 회의실에 모여 제1회 RSA 컨퍼런스(RSAC)를 열었습니다. 30여 년이 지난 지금, 웹은 사회를 변화시켰으며, RSAC는 끊임없이 확장되는 디지털 세계의 보안을 위해 노력하는 이들이 모이는 핵심적인 교류의 장이 되었습니다.
오늘날 훨씬 더 규모가 커진 RSAC는 각국 정부와 기업 보안 리더들이 가장 중요한 사이버 보안 관련 발표를 하는 핵심 무대입니다. 또한 이는 전문가들이 공격자들보다 한 발 앞서 나가기 위해 노력하는 데 있어 핵심적인 토론의 장이기도 합니다.
5월 6-9일에 개최될 예정인 ‘ 45.000-person ’ 컨퍼런스는 규모가 워낙 방대하여 그 자체로 중력을 뿜어내는 듯, 개최지인 샌프란시스코 모스콘 센터 인근에서 수많은 부대 행사가 열리고 있다. 이러한 행사 중 하나에서는 타늄(Tanium)의 엔드포인트 보안 연구 책임자인 멜리사 비쇼핑(Melissa Bischoping)이 연사로 나서, 기업들이 급증하는 사이버 보안 취약점을 관리하는 데 직면한 문제점과 이러한 과제를 어떻게 해결할 수 있는지에 대해 논의할 예정이다.
취약점이 급증하고 있다. 연방 정부의 국가정보보안센터( ) 산하 국가취약점 데이터베이스(National Vulnerability Database,)에 따르면, 2023년에는 전 세계적으로 약 29.000 건의 일반 취약점 및 노출(CVE)이 기록된 반면, 1991년에는 고작 15 건에 그쳤습니다. 이로 인해 기업 리더들이 대처해야 할 사이버 환경은 복잡할 뿐만 아니라 그저 혼란스럽기만 합니다.
비쇼핑은 효과적인 취약점 관리의 핵심은 이러한 환경이 안겨주는 과제와 예상치 못한 기회 모두를 파악하는 데 있다고 말합니다. 최신 기술 발전과 대규모 자동화( ) 를 통해 “불필요한 정보를 걸러내고”, 기업에 가장 큰 위협이 되는 취약점을 우선순위로 선정하며, 해당 위험을 줄이기 위해 즉시 실행할 수 있는 전략을 수립하는 데 도움을 드립니다. (그녀의 강연 “Tanium Guardian을 활용한 취약점 및 위험 관리를 위한 실행 가능한 인사이트”는 샌프란시스코 포시즌스 호텔( 5월 6일 )의 스틴슨 룸에서 태평양 표준시(PT) 기준 오후 12시 및 5월 8일 , 태평양 표준시(PT) 기준 오후 4:15 에 개최될 예정입니다.)
‘Focal Point’의 은 비쇼핑(Bischoping)과 인터뷰를 진행하여, CVE의 급증 현상, 기업들이 흔히 저지르는 실수, 그리고 모범 사례가 어떤 모습이어야 하는지에 대한 그녀의 견해를 들어보았다.
(다음 인터뷰 내용은 이해하기 쉽고 분량을 조절하기 위해 편집되었습니다.)
지난 20년 동안 취약점이 급증했다. 왜요?
첫 번째 원인은 기술 도입이 증가했기 때문입니다. 20년 전만 해도 모든 사람이 주머니에 휴대전화를 넣고, 가방에 노트북을 넣고, 사무실에는 접속할 서버가 있는 것은 아니었습니다. 오늘날 기술은 어디에나 있습니다.
“이제 사람들은 코드의 모든 줄을 하나하나 이해하고, 그 코드가 안전한지 아닌지를 판단할 수 없는 지경에 이르렀습니다.”
두 번째 이유는 보안 결함을 찾는 사람들이 늘어나고 있기 때문입니다. 버그 바운티 와 보상 프로그램은 선의의 사용자들이 악의적인 공격자들보다 먼저 버그를 발견하도록 동기를 부여해 왔습니다.
[함께 읽어보세요: 불로 불을 끄다 – AI가 사이버 보안 역량을 강화하는 3 가지 주요 방법]
마지막으로, 소프트웨어는 점점 더 복잡해지고 있으며, 의존성 계층도 추가되고 있습니다. 이제 사람들은 코드의 모든 줄을 하나하나 파악하거나, 그 코드가 안전한지 아닌지를 더 이상 파악할 수 없는 지경에 이르렀습니다.
이 모든 것을 추적해야 하는 기업들에게는 어떤 문제가 발생했나요?
모두가 적은 자원으로 더 많은 성과를 내려고 노력하고 있습니다. 인원을 더 늘릴 여력이 없고, 예산도 늘릴 수 없습니다. 한편, 경보 도구와 위협 정보 피드 덕분에 사이버 보안 분석가들에게는 더 많은 취약점 데이터가 쏟아지고 있다. 그들은 자사 환경에 존재하는 수천 건의 취약점을 나열하고, 각 취약점에 심각도 점수가 부여된 보고서를 받습니다.
취약점이 쌓여갈 때 소규모 팀은 어떤 조치를 우선적으로 취해야 할지 어떻게 결정해야 할까요? 경력 초반에는 가장 심각한 버그들을 하나씩 차례로 고치면 된다고 생각했습니다. 그건 그렇게 되는 게 아니에요. 인력만으로 급증하는 취약점 데이터의 물결에 대응할 수는 없습니다.
기업들이 일반적으로 어떤 취약점 대응 방식을 채택하고 있다고 보시나요? 또한 이러한 방식에는 어떤 한계가 있나요?
가장 흔한 실수는 버그의 심각도를 나타내는 CVSS(Common Vulnerability Scoring System) 점수에만 맹목적으로 집중하는 것입니다. 뉴스 헤드라인은 높은 점수에 초점을 맞추는데, 그게 가장 무섭게 느껴지기 때문이다. 사실, 재택근무 중인 사용자의 노트북에서 CVSS 점수가 10 점이라고 해도, 대외적으로 노출된 내 메일 서버에서 7 점이 나온 것보다 덜 우려스러울 수 있지만, 점수만으로는 그런 사실을 파악할 수 없습니다. 매일 보안 침해를 허용하는 더 낮은 CVSS 점수도 존재합니다.
”모두가 적은 자원으로 더 많은 성과를 내려고 애쓰고 있습니다…. 한편, 경보 도구와 위협 정보 피드는 사이버 보안 분석가들에게 더 많은 취약점 데이터를 쏟아내고 있다.”
또 다른 실수는 네트워크 인프라의 취약점 패치 작업을 미루는 것입니다. 일반적으로 라우터나 방화벽에는 엔드포인트 에이전트를 설치하지 않기 때문에, 상황을 파악하기가 더 어렵습니다. 이 네트워크 역시 업무에 필수적인 요소이며, 가동 중단에 대한 허용 범위가 좁기 때문에 업데이트를 수행할 때 더 큰 위험이 따릅니다. 네트워크 장치 소프트웨어는 종종 수년 동안 업데이트되지 않은 채 방치되어, 국가 차원의 공격 주체나 랜섬웨어 운영자들이 악용하는 매우 위험한 취약점에 노출되어 있습니다.
[함께 읽어보세요: 슬로우 패치(Slow Patching)에 대한 필수 가이드 – 원인, 위험, 해결책]
취약점 관리에 있어 모범 사례는 무엇이어야 할까요?
첫 번째 단계는 귀사의 인프라와 관련된 취약점이 무엇인지 파악하는 것입니다. 이는 포괄적인 하드웨어 및 소프트웨어 자산 목록을 활용하고, 정확한 원격 측정 데이터를 수집함으로써 가시성을 최우선으로 삼는 것을 의미합니다.
“해당 취약점을 관리하지 않는다면, 그 위험을 감수해야 합니다.”
어떤 자산이 취약한지 파악했다면, 단순한 중요도 점수를 넘어 악용 가능성 등의 요소를 종합적으로 고려하는 취약점 관리 전략이 필요합니다.
이를 도와주는 도구들이 있습니다. 저는 ‘ ’의 악용 예측 점수 시스템()을 정말 좋아하는데, 이 시스템은 취약점이 실제 환경에서 악용될 가능성을 추정해 줍니다. CISA의 ‘ ’ 알려진 악용 취약점 목록()은 현재 활발히 악용되고 있는 취약점을 나열하고 있어 유용한 도구 중 하나이지만, 최초 악용 사례와 해당 목록에 취약점이 등재되기까지 종종 시차가 발생하기도 합니다.
또한 취약점이 실제 환경에 미치는 영향도 고려해야 합니다. 공격자가 의 핵심 자산에 접근할 수 있게 함으로써 귀사의 환경에 가장 큰 피해를 입힐 가능성이 있는 취약점을 대상으로 삼고 있는지 자문해 보십시오.
[함께 읽기: RaaS 강좌 – 랜섬웨어-어-서비스(RaaS) 공격에 대한 방어 가이드]
사업부 책임자들과 협의하여 특정 시스템이 악용될 경우 발생하는 비용이나 운영이 정상화되기까지 걸리는 시간 등의 요소를 파악하십시오. 이것이 바로 리스크 관리 프로세스를 시작하는 방법입니다. 해당 취약점을 관리하지 않는다면, 그 위험을 감수해야 합니다.
기술은 어떻게 도움이 될 수 있을까요?
매주 발표되는 수천 건의 취약점을 꼼꼼히 검토하고, 어디에 역량을 집중해야 할지 파악할 수 있도록 도와주는 도구가 필요합니다. 사용하는 도구는 취약점을 미리 파악하고, 그 영향이 어디에 미치는지 자동으로 알려주어야 합니다. 즉, 취약점 예측, CVSS 점수, 심각도 등을 종합적으로 알고리즘을 통해 가중치를 부여하여, 귀사의 환경에 가장 큰 영향을 미치는 취약점을 찾아내는 것을 의미합니다. 귀사의 도구 세트는 이를 위협 인텔리전스와 결합하여 해당 익스플로잇에 대한 더 폭넓은 맥락을 제공할 수 있어야 합니다.
[함께 읽어보세요: 2023, 2024, 2025…을 위한 보안 자동화 가이드]
또한 기술 팀은 변경 사항을 적용하는 방법을 제안하고, 수작업 단계를 일부 줄이는 데 도움이 되도록 사전에 대응 매뉴얼을 마련해야 합니다. 그러면 팀원들은 사업주와 앞으로 일어날 일에 대해 논의할 시간을 가질 수 있습니다.
기술이 전부는 아닙니다. 또한, 위험 및 취약점 관리에 대한 신뢰할 수 있는 전문가의 통찰력을 얻을 수 있는 파트너십을 통해 툴링에 인간의 지성을 더하면 큰 도움이 됩니다. 이는 앞으로 계속해서 늘어날, 매우 복잡한 데이터와 정보의 홍수 속에서 길을 찾는 데 도움이 될 수 있습니다.
RSA Conference 2024 행사 및 관련 행사에서 발표하는 참가자들과의 다른 독점 인터뷰도 확인해 보세요: 과거의 교훈을 활용하여 인텔리전스 기반의 신원 위협 탐지 적용하기

