무언가가 잘 풀리지 않을 때는 한 걸음 물러서서 새로운 시각으로 상황을 바라보는 것이 도움이 됩니다. 사이버 보안 분야의 베테랑인 앤디 엘리스가 RSA 컨퍼런스 2022에서 제시할, 간단하지만 강력한 요점이 바로 이것입니다.

엘리스는 미 공군을 비롯한 다양한 기관에서 정보 보안 분야에서 근무했으며, 아카마이 테크놀로지스를 인터넷 업계의 거대 기업으로 성장시켰고, 현재는 사이버 보안 벤처 기업에 투자 및 지원을 제공하는 YL 벤처스의 운영 파트너로 활동 중이며, CSO 명예의 전당에 헌액된 인물이다.
그런 점에서 그는 큰 그림을 보는 데 능숙한 인물이다. 그는 RSA 2022에서 열리는 “보안 프로그램 구축의 4가지 차원” 패널 토론에서 이러한 전문 지식을 바탕으로, CISO 및 기타 보안 리더들에게 일시적으로 주목받는 신기술에만 집중하는 태도에서 벗어나, 대신 건전한 사이버 위생의 기본 원칙을 면밀히 검토할 것을 촉구할 예정입니다.
엘리스는 ‘ ’ 엔드포인트( )를 통해 자신이 패널 토론에서 다룰 내용에 대해 미리 공개했습니다(수요일, 6월 8일, 8:30 에서 오전 9:20 PT까지, 샌프란시스코 모스콘 센터에서 진행).
그럼 바로 그 패널 제목부터 살펴보도록 하죠. 왜 4차원인가?
어느 네 가지인가요?
물론이죠. 하지만 잠시 한 걸음 물러서서 생각해 봅시다. 우리는 보안에 접근할 때 너무나도 자주 체크리스트에 의존하곤 합니다. ISO[국제표준화기구]는 보안 전문가들에게 우리가 실천해야 할 900 가지 사항 목록을 제시합니다. 결국 우리는 목록에 있는 일들을 하나씩 골라내서, 그 일들을 해내는 데 집중하게 됩니다.
“여러분이 신경 써야 할 지표는 딱 두 가지뿐입니다. 바로 ‘무엇을 가지고 있는지’와 ‘그것을 파악하기가 얼마나 어려운지’입니다.”
이 강연은 우리가 그 문제에서 한 발 물러서서 몇 가지 사항을 곰곰이 생각해 보도록 촉구합니다. 첫 번째 질문은 이렇습니다. 여러분의 IT 환경에서 무엇이 보안 조치가 필요한지 과연 알고 계십니까? 모두가 항상 “물론이죠, 가장 중요한 자산을 먼저 보호합니다.”라고 대답하곤 합니다. 하지만 현실은, 가장 위험한 자산이 가장 중요한 자산인 경우는 거의 없다는 것입니다. 가장 위험한 자산은 여러분의 가장 중요한 자산 바로 옆에 있으며, 그 자산에 접근할 수 있는 자산입니다.
하지만 아무도 그 자산에 관심을 두지 않는다. 거기에 있다는 사실조차 아무도 모른다. 그렇기 때문에 먼저 가시성 과 포괄성을 고려하는 것이 필수적이며, 이는 단순히 보유한 자산의 수나 유형뿐만 아니라, 자산 인벤토리를 파악하는 과정까지 포함합니다. 그리고 자신의 자산에 대해 모르는 부분을 받아들이는 법을 배워야 할 것입니다. 자신이 보유한 ‘ ’ 클라우드 자산 이 몇 개인지 알고 계신가요? 그 번호를 찾아봐. 그 수치를 얻는 것이 얼마나 어려운지 잘 살펴보세요. 여러분이 신경 써야 할 지표는 딱 두 가지뿐입니다. 바로 ‘무엇을 가지고 있는지’와 ‘그것을 파악하기가 얼마나 어려운지’입니다.
하지만 15 분 후에 다시 자산 실사 조사를 실시하면, 그 결과는 달라질 것입니다.
하지만 괜찮아요. 실제 숫자는 중요하지 않으니까요. 중요한 것은 그 수치를 도출해 내기까지 얼마나 어려운가 하는 점입니다. 왜냐하면 구름의 수가 15 분마다 바뀌는데, 그 수를 알아내는 데 6주가 걸린다면, 당신은 분명히 자신의 시스템이나 그 안에 무엇이 들어 있는지 제대로 파악하지 못하고 있는 것이기 때문입니다. 어쨌든, 만약 그게 사실이라면 자산 규모를 대략적으로라도 정기적으로 파악할 수조차 없을 테니까요.
다음으로, 자산 수를 파악할 수 있는 방법을 마련했다면, 위험도를 기준으로 시스템의 우선순위를 정할 수 있게 될 것입니다. 어떤 시스템이 귀사의 가장 소중한 자산인지 알고 계십니까? 누가 당신의 가장 소중한 보물을 볼 수 있나요? 그 부분에 대해서는 잠시 후에 다시 다루겠습니다. 저는 이것을 차원의 관점에서 설명합니다. 지금까지 1차원, 즉 보안 적용 범위에 대해 논의해 왔습니다.
그 말이 아주 일리가 있습니다. 먼저, 관리하고 보호해야 할 대상을 파악하고, 공격 표면을 정량화해야 합니다. 다음 차원은 무엇일까요?
두 번째 차원은 제어 기능의 포괄성입니다. 저는 2차원을 높이와, 예전에는 대부분의 사람들이 ‘깊이’라고 부르던 것으로 생각합니다.
”적군이 빠르게 움직일 때는 마지노선이 소용이 없다. 게다가 사이버 공간에서는 적들이 무한히 빠르게 움직입니다.”
저는 대부분의 사람들이 “다층 방어”라는 용어를 사용하는 방식이 정말 형편없다고 생각합니다. 사실 저는 1930s년에 프랑스가 독일 국경에 따라 구축한 방어 시설인 ‘ ’ 마지노선()을 전형적인 다층 방어 체계의 사례로 소개하며 강연을 시작했습니다. 하지만 적군이 빠르게 움직일 때는 마지노선은 소용이 없다. 게다가 사이버 영역에서는 적들이 무한히 빠르게 움직입니다.
2차원은 컨트롤이 얼마나 잘 정렬되어 있는지 살펴봅니다. 의 다중 요소 인증(MFA) [MFA]를 예로 들어 보겠습니다. 사람들은 종종 두 가지 요소가 있다고 말하며, 두 가지 요소가 있으면 두 배로 좋다고 생각합니다. 글쎄요, 만약 두 가지 단계가 비밀번호를 입력하고, 그 다음 시스템에서 문자 메시지를 보내면, 그 문자 메시지에 적힌 번호를 입력란에 입력하는 식이라면—이 과정에서 보안이 침해될 수 있는 방법은 여러 가지가 있습니다. 먼저, 공격자는 비밀번호를 입수한 뒤, 문자 메시지를 공격할 수 있는 상황을 사회공학적 기법을 통해 조성합니다. 이런 일은 여러 번 있었습니다.
우리는 항상 중간자 공격이나 사회공학 같은 위협에 취약합니다. 그럼, 그 형태의 MFA가 아마 25% 더 낫다는 건가요?
25% 더 나을지도 모르겠지만, 상대방은 시간이 무한히 많으니까. 반면, FIDO [Fast Identity Online] 기반의 다단계 인증(MFA)과 이를 활성화하는 X.509 인증서 를 함께 사용한다면, 공격자가 이러한 제어 수단을 분리하여 공격하기는 훨씬 더 어려워질 것입니다. 그러니까 그 효과들은 중첩되는 거고, 어쩌면 실제로 100% 더 좋아질 수도 있겠네요.
[함께 읽어보세요: IT 분야의 가시성 위기를 설명하는 5 가지 차트]
이를 염두에 두고, 시스템의 모든 제어 영역을 꼼꼼히 검토해 보십시오. 시스템에 무엇이 들어 있는지 아세요? 취약점 관리 측면에서 볼 때, 해당 시스템이 얼마나 잘 관리되고 있는지 알고 계십니까? 이 시스템이 얼마나 잘 구성되어 있는지 알고 계신가요? 시스템에서 신원을 보호하고 계신가요? 시스템에 접근할 수 있는 인원을 제한하고 계신가요? 이 중 상당 부분은 단순히 기본에 불과합니다. 하지만 그런 포괄성이 적용되고 있다는 사실을 모른다면, 문제가 있는 것입니다.
또한 측정과 관련된 어려움에 대해서도 조금 언급합니다. 의 취약점 관리 기능()을 살펴보겠습니다. 궁극적으로, 단순히 프로세스 진행 상황이 얼마나 바쁜지만 보여주는 지표보다는, 프로세스의 효율성을 측정하는 ‘ SLA’ [서비스 수준 계약]과 같은 것을 측정하는 것이 바람직합니다. 저는 우리가 취약점 관리 지표를 완전히 잘못 이해하고 있다고 생각합니다.
‘평균 시간’, 즉 중대한 취약점을 해결하는 데 걸리는 평균 시간과 같은 지표나 그 밖의 일반적인 핵심 성과 지표[KPI]를 더 이상 사용하지 않는 것을 권장하시나요?
글쎄요, 저는 SLA를 사용하는 걸 좋아해요. 한편, ‘Meantime’은 전술적인 곡입니다. 그리고 ‘meantime’은 기본적으로, ‘만약 50%의 확률로 그 값을 충족한다면 내 중앙값은 얼마가 될까?’라고 묻는 셈입니다. 물론 그 방법도 유용할 수 있겠지만, 실제로는 SLA를 하나 정하고, 그 기준을 밑도는 시간이 전체 시간 중 몇 퍼센트나 되는지 측정하는 것이 좋습니다.
평균 처리 시간을 사용 중인데, 패치를 절대 적용하지 않는 작업이 있다면, 그 작업으로 인해 평균 처리 시간이 계속 늘어납니다. 아니면 계산 방법에 따라 평균 시간에 전혀 반영되지 않을 수도 있습니다. 가장 널리 사용되는 표준 측정 단위입니다. 게다가 이상한 외부효과를 초래하기 때문에 정말 끔찍한 일입니다. 시정된 취약점과 시정되지 않은 취약점이 모두 있는 경우, 이를 서로 다른 기준으로 측정하나요? 이제 이 항목들에 대해 두 가지 다른 평가 기준이 생겼으며, 어느 시점이 되면 한 열에서 다른 열로 옮기는 것을 거부함으로써 시스템을 악용할 수도 있습니다.
정말 흥미롭네요. 그렇다면, 보안 프로그램을 구축하는 데 있어 세 번째 차원은 무엇일까요?
세 번째 차원은 깊이, 즉 공격자의 공격 경로를 이해하는 것과 관련이 있습니다. 그리고 여러분의 방어 체계가 어떻게 그들을 막아내는지 이야기를 들려줌으로써 그렇게 할 수 있습니다.
성공하려면 몇 가지 일을 해야 합니다. 첫 번째는 공격 경로를 상세히 설명하는 시나리오를 작성하는 것입니다. 전술적 시나리오는 다음과 같이 설명될 수 있습니다. 인터넷에 노출된 시스템 중 하나에 취약점이 있는 소프트웨어와 보안이 취약한 키가 있어, 이를 통해 더 민감한 시스템에 접근할 수 있게 됩니다. 자, 공격 경로가 나왔네요. 이 문제를 좀 더 빨리 패치하거나 보안에 취약한 키를 처리하는 게 좋을 것 같습니다.
랜섬웨어()와 관련된 이야기를 살펴보겠습니다. 모두가 랜섬웨어 때문에 발칵 뒤집힙니다. 에서는 아무도 랜섬웨어가 무엇인지에 대해 아주 명쾌하게 설명하고 있습니다. 랜섬웨어는 한 대의 시스템을 침해한 후 를 통해로 수평 이동을 하는 악성코드로, 대개 관리자 자격 증명을 사용하거나 일반적인 운영 체제의 널리 알려진 원격 취약점을 악용합니다.
[관련 기사: 사이버 공격 시 측면 이동을 차단하는 방법]
그게 다입니다. 랜섬웨어에 대한 설명은 바로 이것입니다. 방금 그 과정에 대한 전체적인 설명을 마쳤으니, 이제 그 연결 고리를 끊는 방어 전략에 대해 이야기해 볼 수 있겠네요. 이를 통해 방어 체계의 취약점을 다시 점검하고, 관리자의 측면 이동을 막을 방법이 있는지 검토할 수 있습니다. 3계층 액티브 디렉터리 관리 체계를 구축하셨나요? 그렇지 않다면, [마이크로소프트의] Active Directory를 아예 없애는 게 좋을지도 모릅니다. 그건 네가 생각하는 것만큼 뛰어나지 않기 때문이야.
랜섬웨어 공격을 당한 응답자 중 약 80%가 공격자들이 IT 부서가 사용자, 애플리케이션, 데이터 등을 관리할 수 있게 해주는 ‘액티브 디렉토리(Active Directory)’를 표적으로 삼았다고 답한 설문조사 결과를 본 적이 있습니다. 같은 설문조사 결과에 따르면, 약 90%의 조직이 Active Directory를 효과적으로 관리하지 못하는 것으로 나타났습니다.
네. Active Directory를 도입한 기업 중 10%만이 이를 안전하게 관리할 수 있는 충분한 역량을 갖추고 있다. 그리고 그 숫자는 그냥 막 지어낸 거예요. 사실 그보다 더 낮을 것 같아요.
“이 두 가지, 즉 MFA와 피싱 방지 서비스를 모두 활용하세요. “방금 여러분은 대부분의 APT 공격자들의 활동을 훨씬 더 어렵게 만들었습니다.”
요즘 같은 시대에는 Active Directory가 기본적으로 도메인 관리를 수행하는 방식 때문에, 에지 컴퓨터에 일시적으로 관리자 자격 증명이 저장되게 됩니다. 그럼에도 불구하고, 이 악성코드는 해당 파일을 읽는 방법을 알고 있다. 바로 이것이 [해커 도구] Mimikatz 가 하는 일입니다. 관리자 인증 정보를 확인하고 식별합니다. 하나만 찾아내면, 그거면 충분합니다. 이제 이 악성코드는 사용자의 전체 네트워크를 장악하게 됩니다.
랜섬웨어를 제거하려면 관리자 권한 문제를 해결하고 모든 관리 시스템에 다단계 인증(MFA)을 적용하십시오. 이는 피싱 문제를 해결하려는 경우, 단순히 피싱 방지 서비스를 더 많이 구매해야 한다는 뜻은 아니라는 점과 비슷합니다. 중요한 것은 효과적인 다단계 인증(MFA)을 도입해야 한다는 점입니다.
그리고, 그건 그렇고, MFA와 피싱 방지 서비스, 이 두 가지를 모두 활용하세요. 당신은 방금 대부분의 APT(Advanced Persistent Threat) 공격자들의 활동을 훨씬 더 어렵게 만들었습니다. 게다가 어떤 면에서는 사용자들의 삶을 더 편하게 만들어 주기도 했죠. 그것이 바로 세 번째 차원입니다.
그리고 네 번째 차원은 시간입니다. 보안 통제 수단은 마치 기업과 같습니다. 사업이 성장하지 않는다면, 그것은 쇠퇴하고 있는 것이다. 보안 통제 조치가 성숙해지지 않는다면, 그것은 퇴보하고 있는 것이다. 자신이 어떻게 발전하고 있는지에 대한 이야기는 무엇인가요? 취약점 관리에 대한 SLA 준수 여부를 측정하고 계신다면, 그 수치는 시간이 지남에 따라 상승하고 있나요, 아니면 하락하고 있나요? 이를 유지하기 위해서는 경영진의 개입이 필요한가요, 아니면 필요하지 않은가요?
를 발전시키고 있나요, 아니면 망해가고 있나요?
기업들이 보안 프로그램을 구축하는 과정에서 가장 큰 실수를 저지르는 부분은 어디라고 생각하시나요? 그리고 지금 당신이 하는 이 강연이 왜 중요한가요?
우리 모두 RSA에 오는데, 뭘 사가나요? 우리는 RSA에서 세일 중인 물건이라면 뭐든지 사요. 보통 그런 식으로 일이 진행되는 편입니다.
하지만 한 걸음 물러서서 스스로에게 물어봐야 합니다. 우리 기업을 안전하게 지키기 위해서는 무엇이 필요할까요? 다음으로 해야 할 올바른 일은 무엇일까요? 그리고 그것을 제1원리부터 구축하십시오. 제가 말하려는 건, 사람들이 완벽한 계획이 세워질 때까지 가만히 멈춰 서서 아무것도 하지 말아야 한다는 뜻은 아닙니다.
[함께 읽어보세요: 가시성 확보와 사일로 해체에 중점을 둔 사이버 보안 실행 계획 수립]
자산 식별에 대해 고려해 보십시오. 자산 식별 관리를 하는 가장 쉬운 방법은 스프레드시트를 이용하는 것입니다. 그냥 하나를 열어 공용 클라우드 서버를 입력하고, 서버 대수를 입력할 수 있는 필드가 있으니 거기에 수치를 입력하기만 하면 됩니다. 지금 당장은 모르겠다고 가정해 봅시다. 괜찮아요, 좋아요. 그 외에 뭐가 더 있나요? 기업용 데스크톱이 있습니까? 그걸 거기에 넣어. 기업용 서비스? 일단 전부 나열해 보시고, 답변이 오면 거기에 추가해 두세요. 이것을 어떻게 체계화할지 고민해 보세요.
제가 보기에 큰 과제는 우리 직업군이 아직 성숙해가는 과정에 있다는 점인데, 우리가 성숙해가는 첫 번째 방식은 바로 ‘화물 숭배’와 같은 사고방식을 통해 이루어지고 있습니다. 그리고 제가 그 말을 전적으로 부정적인 의미로 하는 건 아닙니다. 우리에게는 뛰어난 재능을 가진 보안 전문가들이 많이 있습니다. 하지만 우리 업계는 유행에 휩쓸리지 말고 위험을 줄일 수 있는 방안에 집중해야 합니다.




