메인 콘텐츠로 건너뛰기
“아주 간단한 일이지, 내 사랑 왓슨: 셜록 홈즈의 사이버 범죄 수사”
관점

“아주 간단한 일이지, 내 사랑 왓슨: 셜록 홈즈의 사이버 범죄 수사”

“세상에는 너무나도 명백한 것들이 가득하지만, 아무도 우연히라도 그것들을 눈치채지 못한다.” -셜록 홈즈

모든 추리 소설에는 범죄, 동기, 수사관, 그리고 단서가 등장한다. 저는 항상 추리 소설을 좋아해 왔습니다. 그 이유는 추리 소설이 끊임없이 사고와 의문을 불러일으키기 때문이죠. ‘이 사람은 왜 이런 행동을 하는 걸까?’ 그의 동기는 무엇이었을까? 그리고 어떤 무기가 사용되었나요?

아서 코난 도일 경이 창조한 유명한 탐정 셜록 홈즈( ) (새 탭에서 열림)를 떠올릴 때면, 우리는 뛰어난 지성과 예리한 관찰력, 그리고 탁월한 추리력을 떠올리게 됩니다.

범죄 수사는 다양한 전문가들이 수행하는 여러 단계를 거칩니다. 이를 크게 세 단계, 즉 범죄 현장, 실험실, 법정으로 분류할 수 있다. 마찬가지로, 사이버 보안 조사에도 탐지 단계가 따로 마련되어 있는데, 여기에는 엔드포인트에서 수행되는 활동, 침해 지표 분석, 법적 목적을 위한 포렌식 증거 수집 등이 포함됩니다.

경찰 테이프

경찰이 설치한 경고 테이프를 넘어가면, 경찰관의 직무 수행을 방해하거나 저지하거나 반대했다는 이유로 체포될 수 있습니다. 마찬가지로, Tanium은 엔드포인트에 노란색 범죄 현장 테이프를 부착하여 네트워크 리소스와의 모든 송수신 통신을 차단할 수 있습니다. 동시에, 이를 통해 당사의 사이버 보안 수사관들은 수사를 진행하는 동안 Tanium 서버를 통해 현장에서 계속 업무를 수행할 수 있습니다.

Tanium 격리 기능을 사용하면, 침해 징후나 기타 의심스러운 활동이 감지된 Windows, Linux 또는 Mac 엔드포인트를 격리할 수 있습니다.

Tanium이 엔드포인트를 격리하는 모습을 보여주는 이미지
Tanium은 엔드포인트를 분리합니다

지문

세계에서 가장 유명한 탐정인 셜록 홈즈의 이야기를 들어보면, 보안 분석가들의 조사에 도움이 될 수 있다.

“. 직접 확인한 증거만큼 확실한 것은 없습니다.” 기업 환경 내에서 발견되는 지표들을 가장 먼저 살펴봐야 합니다.

지표 또는 침해 지표(IOC)는 사이버 보안 탐정 소설 속의 단서입니다. 이는 네트워크나 운영 체제에서 관찰되는, 컴퓨터 침입을 가장 강력하게 시사하는 징후들입니다. 예를 들어, MD5 개의 악성코드 파일, C&C의 IP 주소 또는 호스트 이름, 전송용 이메일 주소 등입니다.

악성코드의 악성 해시 예시.
악성코드의 악성 해시 예시

무기

유능한 수사관은 끊임없이 다음과 같은 질문을 던질 것입니다. “여기에는 공격자의 활동을 파악하고, 공격에 어떤 무기나 악성코드 계열이 사용되었는지 알아내는 데 활용할 수 있는 단서가 있을까요?”

이것은 범행을 저지르는 데 사용된 무기로, 사건 해결에 중요한 단서입니다.
Tanium Signals는 감염된 엔드포인트에서 “리빙 오프 더 랜드(Living off the Land)” 도구를 사용하여 악성화 된 파일과 명령어를 식별하는 데 도움을 줄 수 있습니다. 이는 미리 정의된 규칙(예: 악성 행위 및 공격 수법과 관련된 프로세스, 네트워크, 레지스트리, 파일 이벤트 등)을 바탕으로 엔드포인트의 의심스러운 행동을 설명합니다. 아래 차트는 내부 정찰을 위해 악성 PowerShell 스크립트가 도메인 계정 열거에 어떻게 활용되었는지를 보여줍니다.

Tanium Signal이 악성 도구와 “리빙 오프 더 랜드(LOL)” 활동을 식별할 수 있음을 보여주는 이미지.
Tanium Signal은 악성 도구와 “리빙 오프 더 랜드(LOL)” 활동을 식별할 수 있습니다.

과학적 증거

우리 시대의 홈즈는 시간이 지남에 따라 발생한 공격의 전모를 파악할 수 있는 법의학적 능력을 갖추고 있어야 한다.

디지털 포렌식 증거 수집 및 분석은 문제 해결은 물론, 향후 유사한 공격을 방지하기 위한 적절한 통제 수단을 마련하는 데 있어 매우 중요합니다. Tanium은 감염된 엔드포인트에서 신속하고 포괄적인 포렌식 증거 수집 (새 탭에서 열림) 및 저장을 지원합니다.

Tanium Threat Response가 엔드포인트에서 포렌식 데이터를 수집하는 모습을 보여주는 이미지입니다.
Tanium Threat Response는 엔드포인트에서 포렌식 데이터를 수집할 수 있습니다.

포렌식은 악성코드 분석 및 위협 정보 수집에 있어 현장 목격자 역할을 합니다.

Tanium은 포렌식 팀이 현대적인 포렌식 분석의 요구 사항을 충족할 수 있도록 지원합니다. 사고 대응 라이프사이클에는 엔드포인트의 이미지를 재설치하기 전에 다음과 같은 추가 단계가 포함될 수 있습니다.

목격자 인터뷰

홈즈가 범죄 목격자를 심문하듯이, 타늄(Tanium)의 프로세스 트리는 침입으로 이어진 일련의 사건에 대한 통찰력을 제공합니다.

Tanium Threat Response에서 프로세스 트리를 시각화한 이미지.
Tanium Threat Response의 프로세스 트리 시각화

프로세스 트리 보기는 현재 프로세스에 의해 시작된 파일, 네트워크, 레지스트리 및 자식 프로세스의 활동을 표시합니다. 이 페이지에서는 프로세스 이미지 경로와 인수, 사용자 컨텍스트, 해시, 상위 명령줄을 제공하며, 현재 프로세스, 상위, 하위 및 동급 노드를 포함한 네트워크 프로세스의 트리 뷰를 표시합니다.

범죄 현장 정리

범죄 현장 청소 전문가(생물학적 정화 전문가 또는 법의학 청소 전문가라고도 함)는 범죄 현장을 소독하고, 범죄로 인해 고통을 겪고 있는 유가족들에게 전문적이고 세심한 배려를 담은 서비스를 제공합니다.

Tanium의 복구 서비스는 프로세스를 종료하고, 서비스를 중지하며, 파일과 레지스트리 항목을 삭제하는 등의 조치를 통해 범죄 현장을 정리하는 데 도움을 줍니다.

복구 삭제 정책은 분실되거나 도난당한 엔드포인트에서 불필요한 데이터를 원격으로 삭제하거나 엔드포인트를 잠금 처리하여 로그인 시도를 차단하는 데 사용됩니다.

사이버 위생

Tanium은 범죄 수사뿐만 아니라 사이버 범죄 예방에도 도움을 줄 수 있습니다. Tanium은 패치 운영 체제 지원(Tanium Patch (새 탭에서 열림)), 타사 애플리케이션의 보안 기능 업데이트(Tanium Deploy (새 탭에서 열림)), 그리고 취약점 및 잘못된 구성에 대한 지속적인 모니터링(Tanium Comply (새 탭에서 열림))을 통해 여러분의 동네를 더 안전하게 지키고 범죄에 대한 취약성을 줄이는 데 도움을 줍니다.

도출된 교훈

Tanium 도구는 엔드포인트 범죄 현장 수사에 도움을 줍니다. 모든 범죄 현장 수사는 저마다의 복잡성을 내포하고 있지만, 일부 상황에서는 비정형적인 장소나 특별한 요구 사항이 수반될 수 있으므로, 법 집행 요원 및 기타 대응 요원들은 이에 대해 숙지해야 합니다.

어릴 적부터 정보 보안과 포렌식에 관심을 가져온 저는, 마치 셜록 홈즈가 난해한 사건에 끌리듯 사이버 보안 분야에 매료되었습니다.

사이버 포렌식은 보안 분야에서 주목받는 주제로 떠올랐습니다. 특히 이 분야가 기업 보안 분야에서 가장 빠르게 성장하고 있는 핵심 분야 중 하나가 되었기 때문에, 민첩하게 대응하고 빠르게 학습하는 것이 중요합니다.

Tanium (새 탭에서 열림) 은 사이버 보안 조사관들에게 사이버 범죄를 탐지, 조사, 차단 및 복구할 수 있는 훌륭한 도구를 제공합니다.

에 대해 자세히 알아보세요. Tanium의 엔드포인트 보안 및 위험 관리 솔루션 을 확인하고, 무료 사이버 위생 평가 (새 탭에서 열림) 를 신청하여 네트워크에 어떤 요소가 있는지 확인해 보세요.