메인 콘텐츠로 건너뛰기
EDR 소프트웨어에 대한 세 가지 일반적인 오해
관점

EDR 소프트웨어에 대한 세 가지 일반적인 오해와 Tanium이 도울 수 있는 방법

Tanium과 EDR 소프트웨어는 서로 연동되어 사이버 위험을 최소화하고 조직의 보안을 강화합니다.

공격자와 방어자 간의 끊임없는 군비 경쟁 속에서, 엔드포인트 탐지 및 대응(EDR)은 기업 보안 팀에게 있어 중요한 진전으로 널리 인식되고 있다. 2013년에 가트너가 처음 제시한 이 기술 분야는 몇 년 후 본격적으로 자리 잡게 되었다. 실제로, ‘ ’2021년 5월 에 따라 모든 연방 정부 기관은 EDR 소프트웨어 사용을 의무화받았으며, 이는 대통령 행정명령 (새 탭에서 열림)에 명시되어 있습니다.

하지만 이러한 도구들이 아무리 유용하더라도 만병통치약은 아닙니다. 타늄(Tanium)의 기술 솔루션 엔지니어인 니르 요샤(Nir Yosha)는 최근 인터뷰를 통해 타늄 플랫폼이 왜, 그리고 어떻게 핵심적인 기능상의 공백을 메울 수 있는지 설명했습니다.

엔드포인트 위협의 급증

엔드포인트는 현재 글로벌 기업들이 사업을 영위하는 곳입니다. 또한 이곳은 민감한 데이터를 훔치거나, 암호화된 시스템에서 돈을 갈취하려는 악의적인 제3자의 표적이 될 가능성이 가장 높은 곳이기도 합니다.

의 한 2020 보고서에 따르면, 지난 12 개월 동안 조직의 3분의 2 이상(68 %)이 데이터나 IT 시스템이 침해되는 결과를 초래한 엔드포인트 공격을 경험한 것으로 나타났습니다. (새 탭에서 열림)

작년에 대대적인 재택근무로의 전환으로 인해 기업의 엔드포인트가 폭발적으로 증가했고, 이로 인해 기업의 사이버 공격 표면이 더욱 확대되었다. 우리가 인터뷰한 최고경영진(CXO)의 약 90 %가 보안 침해 사례가 급증했다고 답했다.

이러한 모든 이유로 인해, 오늘날 많은 사이버 보안 책임자들에게 EDR은 선택의 여지가 없는 필수 솔루션이 되었습니다. 하지만 이 기술의 한계가 어디에 있는지, 그리고 어떤 부분에서 추가적인 도구가 필요할 수 있는지 이해하는 것도 중요합니다:

오해 #1: EDR 소프트웨어는 선제적인 위협 탐지에 매우 유용한 도구이다

EDR 소프트웨어 제품은 의심스러운 시스템 동작을 탐지하고, 관련 정보를 제공하며, 악성 활동을 차단하도록 설계되었습니다. 하지만 이들은 알려진 악성코드(시그니처를 통해)와 비정상적인 동작(휴리스틱을 통해)에 대해서만 그렇게 합니다. 이러한 시스템들은 위협 행위자들이 은신 상태를 유지하기 위해 점점 더 많이 사용하는 메모리 내/파일리스 공격 및 ‘오프-더-랜드(off-the-land)’ 기법을 탐지할 수 있도록 설계되지 않았습니다. 위협 탐지 활동에서는 바로 이러한 점들에 집중해야 합니다.

오해 #2: EDR 도구는 보안 운영 센터(SOC) 분석가의 업무 부담을 줄일 수 있다

EDR 도구가 일부 악성 활동을 자동으로 탐지하고 차단함으로써 분석가의 업무 부담을 덜어줄 수 있다는 점은 분명 사실입니다. 하지만 사실, SOC의 업무 부담을 줄여주는 대신 오히려 더 늘려버립니다. 왜요? 모든 EDR 도구는 매일 수천 건의 경보를 생성하기 때문인데, 분석가들은 이러한 경보에 대한 맥락을 파악하기 위해 다른 도구를 사용해야 합니다.

그 결과, 일반적인 분석가는 알림 과부하나 피로감을 겪게 되어, 매일 업무가 끝날 때까지 알림 목록을 모두 처리해 내기 어려워질 수 있습니다. 즉, 분석가들이 오탐지나 막다른 길만 쫓아다니는 동안 일부 위협은 눈치채지 못한 채 스며들게 된다는 뜻입니다.

애틀랜타 지역 노스사이드 병원(Northside Hospital, )의 정보 보안 책임자이자 최고 정보 보안 책임자(CISO)인 마틴 피셔(Martin Fisher)는 엔드포인트(Endpoint)와의 인터뷰에서, 자신의 팀 (새 탭에서 열림) 이 끊임없이 쏟아지는 알림으로 인해 번아웃을 겪고 있는 상황에 대해 이야기했다.

오해 #3: EDR은 포괄적인 대응 및 문제 해결 기능을 제공한다

EDR은 일부 사고 대응 활동에 도움이 될 수는 있지만, 결코 주된 도구라고 할 수는 없습니다. 그 이유는 대다수가 진행 중인 공격의 범위를 파악하는 데 도움이 되는 행동 분석을 제공하지 않기 때문입니다. 이들은 조사 및 분석을 위한 과거 데이터를 제공하지 않으며, 모든 호스트에 걸친 활동 내역을 기록하지도 않습니다. 즉, 사고 대응 담당자들은 실시간 범위 파악, 격리 및 포렌식 분석을 수행할 수 있는 대체 도구를 찾아야 합니다.

Tanium은 어떤 도움을 줄 수 있을까요?

보안 팀은 오히려 Tanium 플랫폼을 통해 EDR 기능을 보완하는 방안을 모색해야 합니다. Tanium을 통해 고객은 다음과 같은 이점을 누릴 수 있습니다:

  • EDR로는 탐지되지 않는 정교한 악성 활동을 신속하게 파악하기 위해 적절한 질문을 던지세요
  • 공격이 어느 정도까지 확산되었는지, 그리고 데이터가 유출되었는지 여부를 파악할 수 있습니다.
  • 실시간으로 대규모 위협을 탐지하고 격리하는 데 도움을 드립니다
  • 사건 발생 후 어떤 일이 있었는지, 피해 규모는 어느 정도인지, 그리고 다음 공격이 발생하기 전에 조직이 어떻게 개선할 수 있는지 파악하십시오.

Tanium과 EDR은 서로 긴밀히 협력하여 사이버 위험을 최소화하고, 귀사의 조직을 더욱 안전하고, 보안이 강화되며, 회복탄력성이 높은 곳으로 만듭니다.

에 대해 자세히 알아보세요. Tanium의 사고 대응 솔루션 (새 탭에서 열림) 을 확인하고, 데모 일정을 예약하려면 당사에 문의해 주십시오.