2020년 12월에서 미국 사이버보안·인프라보안국 (CISA)은 국토안보부, 국무부, 법무부를 포함한 미국 정부 기관들에 해커들이 해당 기관들의 컴퓨터 시스템을 침입했다는 내용의 경고 를 발령했다. 해커들이 얼마나 많은 정부 데이터를 탈취했는지는 불분명하지만, 이번 보안 침해로 인해 공격자들은 정보를 훔치고, 파일을 실행하며, IT 시스템을 마비시킬 수 있게 되었다.
이번 공격이 특히 심각했던 이유는 공격의 출처(사이버 보안 전문가들은 러시아 해킹 단체의 구성원들을 지목하고 있다)보다는 IT 시스템에 침투하기 위해 사용한 수단 때문이었다. 해커들은 보안 소프트웨어 업체 솔라윈즈(SolarWinds)의 인기 있는 IT 모니터링 및 관리 도구인 ‘오리온(Orion)’을 탈취하는 데 성공했다. 그들은 오리온(Orion) 업데이트에 악성 코드를 삽입하는 방법을 찾아냈고, 이 업데이트는 이후 솔라윈즈(SolarWinds) 고객들에게 배포되었다.
오리온(Orion)과 같은 ‘신뢰할 수 있는 대리인’의 활용은 연방 기관에 있어 중대한 새로운 위협이 되고 있다. 이들은 새로운 위협에 대처하기 위해 사이버 보안 대응 매뉴얼을 재작성해야 할 뿐만 아니라, 수많은 기존 위협에 대해 더 효과적으로 방어하기 위해 기본적인 보안 수칙을 더욱 철저히 실천해야 합니다.
많은 기관들이 지체 없이 변화를 추진하고 있습니다. 3월에 발표된 DomainTools의 설문조사에 따르면, 정부 기관을 포함한 20%의 기관이 SolarWinds 해킹 사건의 여파로 이미 사이버 보안 예산을 증액하고 있으며, 추가 자금을 포렌식 도구, 제로 트러스트 이니셔티브, 그리고 위협 탐지를 위한 인력 확충에 사용하고 있다고 답했습니다.
패치 간격을 메우세요
SolarWinds 사건 이후 사이버 방어 체계를 강화하기 위한 첫 번째 단계는, 조직의 IT 시스템에 대한 접근 권한을 부여받은 신뢰할 수 있는 에이전트가 초래할 수 있는 잠재적 위험을 더 정확히 파악하는 것입니다.. 이 위협은 너무 새로운 탓에, 각 기관은 평균적으로 이러한 도구나 시스템을 몇 개나 보유하고 있는지에 대한 정확한 추정치를 파악하지 못하고 있다. 보안 규정 준수 솔루션 업체인 YouAttest의 CEO 개럿 그라젝은 “기업들은 현재 이용 중인 대행사를 평가하여, 이들이 제공하는 가치가 감수하는 위험에 비해 충분한지 확인해야 하며, 그렇지 않은 대행사는 폐지하거나 통합해야 한다”고 말했다.
“SolarWinds 사건을 통해 우리는 이러한 에이전트를 설치하는 것이 우리 자신의 위험을 자초하는 일임을 알게 되었습니다,”라고 그는 말합니다.
보안 전문가들은 기관들이 보안의 기본 원칙에 주의를 기울이고 있는지 반드시 확인해야 한다는 점도 마찬가지로 중요하다고 말합니다.
아마도 가장 기본적인 방법은 에서 취약점이 확인되는 대로 이를 패치하는 것일 것입니다. SolarWinds는 이미 일련의 소프트웨어 패치를 배포하고, 보안 권고문( )을 발표했으며, 암호화를 통해 소프트웨어의 신뢰성을 보장하는 새로운 디지털 코드 서명 인증서를 사용자에게 제공했습니다. 패치를 설치하고 업데이트해야 한다는 것은 두말할 필요도 없을 정도입니다. 하지만 조직은 또한 인터넷에 연결된 모든 기기에 대해 포괄적인 패치 관리 프로그램 을 마련해 두어야 합니다.
[함께 읽어보세요: 소프트웨어 관리 방식을 재검토할 때가 되었을까요?]
더 훌륭한 교통경찰이 되세요
시스템에 패치가 적용되면, 정부 기관들—특히 오리온 해킹 사고의 피해를 입은 기관들—은 악성 코드 탐지 도구를 실행하여 악성 코드가 있는지 확인해야 합니다. 적대자 모사 시스템 공급업체인 Scythe의 CEO 브라이슨 보트(Bryson Bort)는 기관들이 자체 시스템을 스캔하는 것 외에도 인터넷 전반에 걸쳐 자사의 호스트명을 검색해야 한다고 말합니다. 이를 통해 해당 기관의 공식 웹사이트인 척 위장하고 있는 가짜 IP 주소를 식별할 수 있을 것입니다.
다음 단계로는 시스템의 아웃바운드 네트워크 트래픽을 확인하여 표준 트래픽 패턴과 일치하지 않는 연결이 있는지 살펴보는 것입니다. 보트에 따르면, 솔라윈즈(SolarWinds) 공격에 사용된 악성코드는 해커들이 데이터를 훔치기 위해 외부 인터넷 접속이 필요하기 때문에, 응답 시간이 긴 연결은 해당 연결을 통해 파일이 러시아로 전송되고 있음을 시사할 수 있다고 한다.
일부 기관은 그보다 훨씬 더 기초적인 업무를 수행해야 합니다. CISA는 해커들이 비밀번호를 추측해 일부 네트워크가 침해당했다고 밝히며, 더 복잡한 비밀번호를 요구하거나 다단계 인증을 의무화하는 정책이 필요함을 시사했다. 해커들은 직원들을 설득해 비밀번호를 넘기게 하거나 민감한 정보를 공유하도록 유도하기 위해 ‘사회공학적 기법’을 빈번히 활용하기 때문에, 사이버 보안 인식 교육에 투자하는 것 또한 필수적입니다.
모든 엔드포인트를 포괄하십시오
또 다른 중요한 단계는 IT 시스템이 공격에 취약한 모든 엔드포인트를 재평가하는 것입니다. 여기에는 네트워크 시스템에 대한 관리자 접근 권한을 가진 모든 사람에 대한 감사와, 환경 센서 및 건물 센서 등 해당 네트워크에 연결된 모든 센서나 기타 IoT 기기의 보안 조치에 대한 평가가 포함됩니다. 중요 시스템이 설치된 공간의 물리적 보안도 점검해야 합니다.
“연방 기관들은 IT 시스템이 공격에 취약한 모든 엔드포인트를 재평가해야 합니다.”
장기적으로 볼 때, 기관들은 관리하고 있는 데이터의 양이 점점 늘어나고 있는 상황에서 이를 수집, 저장 및 분류하는 방식을 재고해야 합니다. 즉, 데이터를 세분화하여 가장 민감한 데이터에 대한 접근에 더 엄격한 보안 통제 조치를 적용할 수 있도록 하는 것을 의미합니다.
사이버 보안 업체 그림(Grimm)의 소프트웨어 보안 부문 책임자인 아담 니콜스(Adam Nichols)는, 미국 국립표준기술연구소(NIST)가 조직들이 가장 중요한 데이터 자산을 파악할 수 있도록 돕기 위해 유용한 ‘ ’ 사이버 보안 프레임워크( )를 제공하고 있다고 말했다. ( 2017 호 행정명령에 따라 연방 기관들은 이제 이 프레임워크를 이행하기 위한 계획을 수립해야 한다.)
중요 자산을 보호하십시오
니콜스는 “기관들은 위협 모델링 도구를 활용해 핵심 자산과 잠재적 위험 요소를 파악하고, ‘가장 중요한 사항에 우선적으로 자원을 투입하고 있는지’ 확인할 수도 있다”고 말했다.
클라우드 데이터 보안 업체인 다세라(Dasera, )의 CEO 아니 차우두리(Ani Chaudhuri)는 이러한 자산을 보호하는 것이 단순히 비밀번호, 키카드, 지문 인식기 등과 같은 접근 제어 수단을 한 겹 더 추가하는 것만으로는 해결되지 않는다고 말합니다. 그에 따르면, 문제는 민감한 데이터에 접근 권한이 있는 직원이나 계약직 근로자가 (의도치 않게 또는 고의로) 해당 정보를 오용할 수 있다는 점이라고 한다. 이러한 위협에 대처하기 위해, 기관들은 해당 정보가 어떻게 활용되고 있는지 실시간으로 모니터링할 수 있어야 합니다.
“많은 조직이 데이터를 기밀성 수준에 따라 분류한 뒤, 기밀성이 더 높은 데이터를 추가적인 보호 조치가 적용된 물리적 또는 논리적 위치에 보관할 수 있다고 생각합니다.”라고 그는 말한다. “조직이 민감한 데이터를 진정으로 보호할 수 있는 유일한 방법은 접근 제어 그 이상을 실천하는 것입니다.”
결국, 정부 기관에 요구되는 가장 큰 변화는 사고방식을 바꾸는 것일지도 모릅니다. 다음 공격에 대비하는 최선의 방어책은 그 공격이 반드시 일어날 것이라는 사실을 인지하는 것이므로, 기관의 IT 시스템은 이러한 전제 하에 설계, 테스트 및 운영되어야 합니다. Scythe의 보트는 “조직이나 기관이 해킹당할 것이라고 항상 가정해야 한다”고 말한다. “방어선이 무너졌다.”

