메인 콘텐츠로 건너뛰기
러시아-우크라이나 분쟁이 위협 헌팅 팀이 이제 중요한 이유를 보여주는 방법
관점

러시아-우크라이나 분쟁이 위협 헌팅 팀이 이제 중요한 이유를 보여주는 방법

우크라이나에서 벌어지고 있는 격변적인 사태가 보여주듯이, 정부와 기업 모두에게 위협 탐지 전문가들에게 의지해야 할 시기가 그 어느 때보다 절실한 상황입니다. 팀을 구성하는 방법은 다음과 같습니다.

우크라이나가 현재 포위된 상태에 놓여 있고, 러시아가 주도하는 사이버 공격이 더 이상 단순히 우려되거나 발생할 가능성이 높은 시나리오가 아니라 현재 진행 중인 위협이 됨에 따라, 사이버 보안 담당자들이 받는 압박은 그 어느 때보다 커졌습니다.

우크라이나의 상황은 매우 심각하며, ‘ ’의 최근 보도( )에 따르면, 우크라이나 정부 관계자들이 인프라를 보호하고 러시아군에 대한 첩보 활동을 수행하기 위해 국내 해커 지하 조직의 자원봉사자들에게 도움을 요청하기 시작한 것으로 나타났습니다. 우크라이나는 현재 수세에 몰려 있는데, 이는 전면전에 휘말리지 않았을 때조차도 많은 사이버 보안 전문가와 기업 경영진, 그리고 이사회 구성원들에게 익숙한 상황입니다.

미국 사이버보안·인프라보안국(CISA)은 러시아의 사이버 공격이 중요 인프라 및 금융 기관을 위협할 경우를 대비해 방어 체계를 강화하기 위해 기업 및 기관을 대상으로 지침을 발표했습니다. 그 점은 도움이 되지만, 동시에 불편한 진실을 여실히 드러내기도 합니다. 바로 네트워크 사이버 보안에 있어 우리는 수세에 몰려 있다는 사실입니다.

사이버 보안 전문가들은 이제 그 패턴을 뒤집을 때가 되었다고 말합니다.

이 전환은 이론적으로는 꽤 간단합니다. 수동적인 태도를 버리고, 가능한 한 보안에 있어 주도적인 자세를 취해야 합니다. 실제로는 훨씬 더 어렵지만, 바로 그 점에서 의 위협 탐지 전문 기술 이 빛을 발합니다.

위협 탐지 전문가들은 시스템과 네트워크를 면밀히 조사하여 문제가 발생하기 전에 공격자를 찾아내는 사이버 보안 전문가들입니다. 이들을 마치 귀사의 전용 해군 특수전전단(
) SEAL 팀이라고 생각하십시오.

위협 탐지 전문가들은 위협 행위자들—괴짜 해커든, 이념을 추구하는 해커티비스트든, 아니면 국가가 후원하는 비밀 작전 요원이든—이 예측 가능하고 식별 가능한 고유한 전술, 기법, 절차를 통해 기업을 노린다는 사실을 잘 알고 있습니다. 의 위협 탐지 전문가들은 자신들이 방어하고 있는 환경과 적들의 가능한 전략을 분석합니다. 그러자
사냥을 떠난다!

물론, 효과적인 위협 탐지는 팀워크가 필요하며, 이를 위해서는 적합한 인재를 확보해야 합니다. 이상적인 위협 탐지 팀을 구성하기 위해서는 다섯 가지 핵심 요소가 필요합니다. 다음 내용을 ‘사냥꾼을 사냥하는 법’에 대한 입문서로 생각해 보시기 바랍니다.

1. 다양성—단순한 유행어가 아닙니다

‘위대한 사람들의 생각은 비슷하다’는 사실에 대한 증거가—과연—한 번이라도 있었던 적이 있을까? 집단사고는 효과적인 위협 탐지 팀의 적이다. 타늄(Tanium)의 엔드포인트 보안 부문 ‘ ’ 연구 전문가인 멜리사 비쇼핑(Melissa Bischoping)은 “다양성을 갖춘 팀이 더 나은 성과를 낸다”고 말합니다.

“다양한 구성의 팀이 더 나은 성과를 낸다.”
멜리사 비쇼핑, 타늄(Tanium) 엔드포인트 보안 연구 전문가

“같은 배경을 가진 사람들이 너무 많은 팀이 있다고 상상해 보세요.” 그 결과로 예상되는 것은, 같은 아침 식사를 하고, 같은 브랜드의 물건을 사고, 같은 팟캐스트를 다운로드하고, 트위터에 똑같은 불평을 올리는 사람들이, 자신과 똑같은 방식으로 먹고, 쇼핑하고, 다운로드하고, 불평하는 사람들로 둘러싸이게 되는 것이다.

그녀는 동질적인 집단에서는 사람들이 “고려해야 할 다른 관점들이 있을 수 있다는 사실 을 쉽게 잊어버리기 쉽다”고 말합니다.

전문가들은 기업이 다양한 전문적 배경과 경험 수준을 가진 위협 탐지 전문가들을 채용할 때, 팀의 문제 해결 능력이 향상된다고 지적합니다. 이러한 배경은 군사 정보, 데이터 과학, 전통적 기술, 또는 레드팀, 블루팀, 퍼플팀(각각 시스템 공격, 방어, 그리고 양쪽의 노하우를 결합하는 데 특화된 보안 테스터들) 등 매우 다양할 수 있습니다.

기술적 전문 지식이 거의 없거나 아예 없는 사람들조차도 고려할 가치가 있습니다. “이처럼 다양한 배경을 가진 사람들이 모이면, 다른 사람들은 질문할 수 있다는 사실조차 몰랐던 질문들을 던지는 사람들이 생기기 마련입니다,”라고 비쇼핑은 설명한다.

[관련 기사: 사이버 보안 분야의 차세대 여성 인재 지원]

『 비즈니스 보안 감사 및 검토 툴킷(Business Security Audit & Review Toolkit)』 의 공동 저자이자 Financial Examinations and Evaluations, Inc.의 사장인 L. 버크 파일스(L. Burke Files)는 “각자가 가지고 있을 수 있는 다양한 아이디어와 위협 경험을 수집하기 위해서는” 다양한 연령대와 사회경제적 배경을 가진 전문가들을 모집하는 것이 필수적이라고 말합니다. “창의성을 발휘하고 한계를 조금이라도 뛰어넘으려는 사람들을 찾아보세요,”라고 파일스는 말합니다.

핵심 요점: 문제 해결 능력을 향상시키고 집단사고를 방지하기 위해서는 다양한 배경을 가진 위협 탐지 전문가들로 구성된 팀이 필수적입니다.

2. 소프트 스킬—생각보다 훨씬 어렵습니다

위협 탐지란 네트워크를 샅샅이 뒤져 알려진 활동과 알려지지 않은 활동을 찾아내는 과정을 말하며, 이를 위해서는 시간과 결단력, 그리고 종종 과소평가되지만 없어서는 안 될 요소인 인내가 필요합니다.

“문제를 진정으로 해결하고자 하는 열망과 함께, 필요한 기술과 인내심을 갖춘 사람이 필요합니다.”
마이클 파넘, Set Solutions 최고기술책임자(CTO)

Set Solutions의 최고기술책임자(CTO)인 마이클 파넘은 “문제를 진정으로 해결하고자 하는 의지와 함께 필요한 기술 역량 및 인내심을 갖춘 사람이 필요하다”고 말했다. 그는 “보통 CTF를 즐기는 사람들이 그런 경향이 있다”고 말하며, 보안 관련 과제를 성공적으로 해결한 참가자에게 ‘깃발(flag)’을 보상으로 주는 다양한 ‘캡처 더 플래그(Capture the Flag)’ 대회를 언급했다. “여가 시간에 그런 일을 즐기는 사람을 찾아야 해요,”라고 그가 말합니다.

이러한 과제들과 전반적인 위협 탐지 활동은 필연적으로 수많은 질문을 던지는 과정을 수반합니다. 타니움(Tanium)의 엔드포인트 보안 담당 이사인 던컨 밀러는, 뛰어난 위협 탐지 전문가들은 타고난 호기심을 지녔으며, 뛰어난 문제 해결 능력과 탐구심을 갖추고 있다고 지적한다. 이들은 예리한 안목을 지녔을 뿐만 아니라, 직감이 이끄는 곳이라면 어디든 따라갈 용기를 가진 사람들입니다.

“위협 탐지 담당자들은 때로는 실패할 각오가 되어 있어야 합니다,”라고 밀러는 말합니다. “만약 그들이 진정한 ‘알 수 없는 미지의 요소’를 찾아 나선다면, 직감이 빗나가는 경우가 꽤 많을 것입니다.” “그건 괜찮아.”

[관련 기사: 다층적 보안 방식으로 위협을 차단하다]

TRG Datacenters의 수석 네트워크 엔지니어인 에릭 맥기(Eric McGee)는 위협 사냥꾼이 갖추어야 할 다른 일반적인 역량으로 추론 능력, 빠른 판단력 , 패턴 인식 능력, 그리고 자신의 인지 편향을 피할 수 있는 능력을 꼽았다.

비쇼핑은 비기술적 역량을 언급하며 “저는 ‘소프트 스킬’이라는 용어가 정말 싫습니다”라고 덧붙였습니다. “이것들은 매우 중요한 기술입니다,”라고 그녀는 말한다.

핵심 요점: 성공적인 위협 탐지는 단순한 기술적 역량 이상의 것이 필요합니다. 이를 위해서는 인내심이나 기꺼이 위험을 감수하려는 자세와 같은 추가적인 무형의 역량이 필요합니다.

3. 환경에 대한 인식—물론 여기서 말하는 건 재활용이 아닙니다

모든 산업에는 각기 다른 공격자와 방어자를 끌어들이는 고유한 측면이 있습니다. 이것이 바로 은행( ), 학교(), 의료 센터( ,), 에너지 공급업체( ,)마다 사이버 보안 요구 사항과 전략이 서로 다른 이유입니다.

“우리는 SCADA[감시 제어 및 데이터 수집]와 같은 산업용 시스템이나, 예를 들어 석유·가스 산업 분야의 산업용 제어 시스템에 대해 이야기합니다.”라고 비쇼핑은 말합니다. “그런 환경에서 사냥하는 것은 은행이나 병원에서 사냥하는 것과는 상당히 다릅니다.” “따라서 특정 위협 탐지 전문가들이 활동하는 환경의 특성을 깊이 이해하는 것이 중요합니다.”

이러한 환경 인식을 함양하는 훌륭한 방법은 위협 탐지 전문가들이 업계 전반에 걸쳐 협력하도록 하는 것입니다.

[관련 기사: 새로운 설문조사 — 사이버 보안 전문가들, 효과적인 위협 관리를 위한 가시성과 신속성 부족]

사이버 보안 투자 회사인 Gula Tech Adventures의 대표이자 공동 창업자인 론 굴라(Ron Gula)는 “특히 귀사의 업종에서는 순수한 정보력보다 신뢰와 관계가 더 중요할 수 있기 때문에 이 점이 특히 중요하다”고 말했다. “이를 통해 귀사의 사냥꾼들은 다른 사람들로부터 배운 것을 조직에 적용할 수 있게 될 것입니다.”

핵심 요점: 산업마다 비즈니스 기술과 시스템이 크게 다르기 때문에, 모든 위협 탐지 팀은 해당 산업을 모든 수준에서 철저히 이해하는 것이 매우 중요합니다.

4. 평생교육—시작하기에 너무 이른 때는 없습니다

기술은 끊임없이 발전하고 있으며, 공격자들도 끊임없이 변화하고 능력을 향상시키고 있습니다. 따라서 위협 탐지 팀이 높은 효율성을 발휘할 수 있는 유일한 방법은 연구를 하는 것입니다. 다시 공부해. 그리고 좀 더 공부해 봐.

“현재 사이버 보안 분야에서 채용 위기가 발생하고 있기 때문에 [이 문제]에 집중하는 것이 그 어느 때보다 중요합니다.”
스콧 크로포드, 451 리서치 정보 보안 연구 책임자

451 리서치의 정보 보안 연구 책임자인 스콧 크로포드는 “현재 사이버 보안 분야에서 채용 위기 가 발생하고 있기 때문에, [이 문제]에 집중하는 것이 그 어느 때보다 중요해졌다”고 말했다.

그렇다면 우리가 말하는 교육이란 어떤 종류의 교육을 말하는 것일까요? 물론, 네트워킹, 데이터 포렌식, 데이터 분석, 애플리케이션 보안, 악성코드 분석, 엔드포인트 시스템 내부 구조와 같은 기술적 역량을 습득하는 것은 물론, 방어 대상인 시스템에 대한 철저한 이해도 필요합니다. 크로포드는 “효과적인 위협 탐지에 기여하는 것으로 알려진 요소들이 아주 많습니다”라고 말합니다.

TRG Datacenters의 맥기(McGee)는 보안 책임자들이 사내 위협 탐지 전문가들에게 위협 탐지 워크숍, ‘공인 사이버 위협 탐지 전문가(CCTH)’와 같은 교육 과정, 그리고 자격증 시험에 대한 기회를 제공함으로써 이러한 역량을 함양할 수 있다고 지적합니다. CCTH 시험( 부트캠프에서 확인 가능) 외에도, 의 CompTIA Security+ (이 분야를 막 시작하는 분들에게 적합), GIAC의 Cyber Threat Intelligence (선도적인 사이버 인증 기관인 GIAC에서 발급), 그리고 ISACA의 Certified Information Security Manager 프로그램 등이 있습니다.

핵심 요점: 엔터프라이즈 기술 분야의 모든 것은 끊임없이 진화하므로, 위협 탐지 전문가들도 효과적으로 대응하기 위해서는 함께 진화해야 합니다.

5. 실전 훈련—현실적일수록 좋다

군대가 실탄을 사용해 훈련하는 이유 중 하나는 신병들이 무기 조작에 익숙해지도록 하기 위함이며, 이는 그들이 머지않아 임무를 수행해야 할 실제 상황을 가장 정확하게 반영하는 환경에서 이루어집니다.

“현실적인 공격자 시뮬레이션은 위협 탐지 전문가들이 필요한 역량을 기를 수 있도록 하는 훌륭한 방법입니다.”라고 굴라가 말합니다. “시뮬레이션이 현실적일수록 팀의 준비 상태와 자신감은 더욱 높아질 것입니다.”

위협 탐지 전문가들의 경우, 이러한 준비 과정에는 공격 훈련을 위한 CTF 대회 참가나 시나리오 기반 훈련에 참여하는 것이 포함될 수 있습니다. 굴라는 이와 같은 훈련이 팀 훈련의 핵심이라고 말합니다.

그는 기본적인 악성코드와, 주로 은밀한 국가 주체가 사용하는 고도로 정교한 지속적 위협(APT)의 반복적인 전략을 시뮬레이션하는 적대자 모사 플랫폼 역시 훈련을 훨씬 더 현실적으로 만들어 준다고 말한다. “사이버 훈련장도 훌륭하지만, 자신의 도구를 사용해 직접 네트워크를 다뤄보는 것이 훨씬 더 효과적입니다.”

[함께 읽어보세요: 사이버 전쟁에 대비하는 5 가지 방법]

Mitre의 ‘Adversary Emulation Plans’와 같은 도구는 위협 탐지 전문가와 방어 담당자들이 공격자의 행동을 모델링하는 데 널리 사용되는 지식 기반인 ‘ ’인 Mitre ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) 프레임워크를 어떻게 활용할 수 있는지 보여줍니다.

이러한 유형의 교육은 위협 사냥꾼들이
공격 기법에 대한 최신 정보를 파악하는 데 필수적입니다. 바로 그들이
추적하려는 대상들이 사용하는 바로 그 기법들입니다.

핵심 요점: 위협 탐지 교육은 가능한 한 현실에 가깝게 진행하여, 위협 탐지 담당자들이 실제 위협을 식별하는 데 필요한 기술을 갖출 수 있도록 해야 합니다.

의 IBM Security 보고서 『』에 따르면, 해커들은 네트워크에 침입한 후 평균 280 일 동안 탐지를 피할 수 있는 것으로 나타났다. 위협 탐지 전문가들은 이러한 상황을 크게 완화시킬 수 있습니다. 물론 승리가 있는 곳에는 패배도 따르겠지만, 적절한 팀을 구성하고 그들에게 환경 내 잠재적 위협 요소를 추적할 수 있는 여지를 준다면, 위협 행위자들이 피해를 입히기 전에 그들을 찾아낼 수 있을 것입니다.