메인 콘텐츠로 건너뛰기
Tanium Discover: 실시간 비관리 장치 탐지 - Tanium Tech Talks #159 동영상 썸네일
모듈 심층 분석

Tanium Discover: 실시간 비관리 장치 감지 - Tanium Tech Talks #159

네트워크상의 비관리 장치는 사각지대를 만들 수 있으며, Tanium 수석 고급 컨설팅 엔지니어 Nash King이 Tanium Discover가 불법 액세스 포인트부터 젖소 추적 목걸이까지 환경 전반의 인터페이스를 어떻게 찾고, 분류하고, 조치할 수 있도록 돕는지 설명합니다.

네트워크에서 어떤 활동이 이루어지고 있는지 파악하는 것은 보안과 운영 모두의 기초가 되지만, 대부분의 조직은 문제가 발생한 후에야 그 파악이 얼마나 불완전한지 깨닫게 됩니다. Tanium Discover 는 환경 전반에 걸쳐 네트워크 기반의 인터페이스 탐지를 통해 이러한 격차를 해소하도록 설계되었으며, IT 및 보안 팀이 Tanium 클라이언트가 설치된 적이 한 번도 없는 장치에 대해서도 가시성을 확보할 수 있도록 지원합니다.

이 구분은 중요합니다: Discover는 단순히 엔드포인트뿐만 아니라 인터페이스도 식별합니다. 즉, 유선 및 무선 네트워크 카드를 모두 갖춘 단일 노트북도 두 개의 별도 인터페이스로 표시됩니다. 이러한 차이를 이해하고, Discover가 찾아낸 정보를 바탕으로 어떻게 행동해야 할지 아는 것이야말로 원시 데이터와 활용 가능한 정보를 구분 짓는 핵심입니다.

내쉬는 네트워크 엔지니어로서의 경력을 바탕으로 타늄(Tanium)의 미국 공공 부문 사업부( )에서 선임 고급 컨설팅 엔지니어로 활동하고 있으며, 이러한 실무 중심의 네트워킹 전문성은 디스커버(Discover) 구성, 스캔 전략, 데이터 해석에 접근하는 방식에 큰 영향을 미치고 있습니다.

이번 에피소드에서는 Discover에서 사용할 수 있는 네 가지 스캔 수준을 차례로 살펴봅니다. 추가적인 네트워크 트래픽을 발생시키지 않도록 설계된 수동 ARP 캐시 조회부터 Nmap 기반의 전체 포트 스캔에 이르기까지, 각 수준에서 데이터의 풍부함과 네트워크에 미치는 영향 사이의 상충 관계를 설명합니다. 또한 이 문서에서는 중앙 집중식 서브넷 관리를 위한 새로운 네트워크 인터페이스 페이지, 이제 최대 /16 네트워크 범위까지 스캔을 지원하는 위성 기능, 그리고 원시 인터페이스 데이터를 체계적이고 활용 가능한 범주로 변환하는 라벨 시스템에 대해서도 다루고 있습니다.

귀사에서 Discover를 처음 도입하는 경우, 1~2년 동안 업데이트되지 않은 배포 환경을 재검토하는 경우, 또는 클라우드 환경에서 중복된 인터페이스가 반환되는 원인을 파악하려는 경우, 이번 에피소드에서는 여러분이 필요로 하는 정확한 시나리오와 진행 순서를 다룹니다.

내시는 또한 일관되고 올바르게 구성된 탐지 기능이 왜 중요한지를 보여주는 실제 사례들(기본 인증 정보를 그대로 사용한 보안이 취약한 웹캠이나 데이터 센터 내의 무단 설치된 게임 콘솔 등)을 소개합니다. 아래에서 전체 에피소드를 시청하세요.

주요 시사점

  • 엔드포인트가 아닌 인터페이스: Tanium Discover는 사용자의 환경 내 인터페이스를 네트워크 기반으로 탐지하며, 인터페이스와 엔드포인트는 서로 다른 개념입니다. 왜냐하면 특정 엔드포인트는 유선 및 무선 네트워크 카드를 모두 갖춘 노트북과 같이 여러 개의 네트워크 인터페이스를 가질 수 있기 때문입니다.
  • 클라우드 환경에서는 대신 Asset을 사용해야 합니다: Discover는 MAC 주소를 기본 키로 사용하는데, 이는 Azure와 같은 클라우드 환경에서 소프트웨어 정의 네트워킹(SDN)으로 인해 모든 인터페이스가 동일한 MAC 주소를 공유하게 되어 문제가 발생합니다. 즉, 전체 자산 목록 대신 단 하나의 인터페이스만 표시될 수 있습니다. 대신 클라우드 인벤토리 관리에는 Asset을 사용하세요.
“Tanium Discover는 사용자의 환경 내 인터페이스를 네트워크 기반으로 탐지하기 위해 설계되었습니다.”
타늄(Tanium) 선임 고급 컨설팅 엔지니어 내쉬 킹
  • 4가지 스캔 레벨, 점점 더 풍부한 내용: Discover는 IPv4을 위해 4가지 스캔 레벨을 제공합니다. 레벨 1은 ARP 캐시를 활용하며 추가적인 스캔 트래픽을 발생시키지 않도록 설계되었습니다. 레벨 2 은 ping 및 ICMP 기반의 지문 분석을 사용하며, 레벨 3 는 능동형 ARP 스캔입니다. 레벨 4 은 Nmap을 사용하여 포트 스캔 및 OS 탐지를 수행하지만, Nmap이 운영 체제의 지문을 분석하려면 열린 포트와 닫힌 포트가 모두 필요합니다.
  • 분산 스캔 및 위성: 분산 스캔은 Tanium이 관리하는 엔드포인트가 자체 서브넷 내의 공백을 스캔하는 방식으로 수행되며, 이를 통해 환경 전반에 걸쳐 신속하게 스캔이 이루어집니다. 관리 대상 엔드포인트가 없는 서브넷의 경우, 해당 네트워크를 탐색할 위성을 지정할 수 있으며, 위성은 이제 이전의 4.096 개 IP 주소 제한과 달리 최대 /16 네트워크 범위까지 스캔할 수 있습니다.
  • 중앙 집중식 네트워크 인터페이스 페이지: 새롭게 개선된 네트워크 인터페이스 페이지를 사용하면 서브넷을 한 번만 정의한 후 여러 스캔 프로필에서 이를 참조하여 포함 또는 제외할 수 있습니다. 이는 이전에는 동일한 네트워크를 각 프로필에 별도로 입력해야 했던 작업 방식을 대체합니다. 제외 항목이 우선 적용됩니다. 서브넷이 포함 및 제외 목록에 모두 포함된 경우, 해당 서브넷은 스캔 대상에서 제외됩니다.
  • 라벨은 데이터를 의사 결정으로 전환합니다: 라벨은 수동으로 또는 규칙을 통해 자동으로 적용할 수 있는 태그로, 인터페이스를 ‘관리 대상’(Tanium 클라이언트가 존재하고 보고 중), ‘비관리 대상’(Tanium 클라이언트가 감지되지 않음), ‘관리 불가’(라벨을 사용하여 사용자가 직접 결정한 상태)의 세 가지 상태로 분류하는 메커니즘입니다. ‘Discover’ 개요에 있는 라벨 갤러리에서는 새로운 배포를 위해 미리 생성된 라벨 모음을 JSON 파일로 다운로드할 수 있으며, 여기에는 Zebra 프린터 및 스캐너와 같이 기존에는 관리하기 어려웠던 장치 유형을 자동으로 표시하는 라벨도 포함되어 있습니다.
  • 보안 및 운영 패턴: Discover는 의 무단 액세스 포인트, 민감한 서브넷 내의 승인되지 않은 소비자용 기기, 기본 인증 정보를 사용하는 웹캠, 그리고 Telnet 노출 가능성을 시사할 수 있는 포트 23 과 같은 개방된 포트를 탐지할 수 있습니다. 레벨 1 ARP 스캔과 레벨 2 핑 스캔을 함께 실행하면 탐지 범위가 확대됩니다. 이는 악의적인 행위를 하는 사람들이 네트워크에 연결된 장치에서 ICMP를 비활성화할 수 있기 때문입니다.
“Discover가 찾아낸 결과를 살펴보기 시작하면, 운영 측면에서 시스템을 정리하는 데 도움이 될 만한 환경 내의 흥미로운 패턴을 파악할 수 있습니다.”
타늄(Tanium) 선임 고급 컨설팅 엔지니어 내쉬 킹
  • 권장 설정 순서: Discover를 처음 배포할 때, 기본적으로 레벨 2 스캔이 구성되며, 엔드포인트가 온보딩됨에 따라 인터페이스 데이터가 반환되기 시작합니다. 그 다음에는 필요에 따라 추가 스캔 프로필을 생성하고, 민감한 서브넷에 대한 네트워크 제외 항목을 정의하며, 레이블 갤러리에서 미리 생성된 레이블 모음을 가져온 후, CSV 파일을 사용하여 위치를 구성함으로써 서브넷 할당에 기반한 사용자 그룹 가시성 권한을 설정하는 것이 권장되는 순서입니다.

추가 자료