메인 콘텐츠로 건너뛰기
Tanium 블로그

보안 위생의 세 단계: 평가

‘ ’ 3부작 시리즈의 첫 번째 편에서, Tanium의 CSO 데이비드 다마토는 왜 올바른 보안 관행이 그토록 중요한지 살펴보고, IT 조직을 체계적으로 정비하기 위한 첫 단계를 상세히 설명합니다. ‘

보안 수칙을 제대로 지키지 않고 계신가요? 그렇다면, 용기를 내세요. 당신만 그런 게 아닙니다. IT 및 보안 팀들은 10여 년 전부터 , NIST 사이버보안 프레임워크 (새 탭에서 열림),, ,  또는 , , CIS 핵심 보안 통제 (새 탭에서 열림),, ,  (일명 SANS Top 20)에 정의된 통제 사항을 비롯한 기본적인 보안 통제 조치를 오랫동안 소홀히 해왔습니다.

100 건 이상의 기업 보안 침해 사고에 대응한 경험을 통해, 대다수의 보안 사고는 우리가 광범위하게 ‘보안 위생( )’, ‘보안 위생(security hygiene) (새 탭에서 열림), ‘보안 위생(security hygiene)’으로 정의하는 관행의 부재에서 비롯된다는 것을 깨달았습니다.

예를 들어, 자산 관리—즉, 모든 기기를 추적하고 그 현재 상태를 파악하는 기본적인 작업을 생각해 봅시다. 기업이 재무 자산을 추적하는 것처럼, IT 및 보안 팀도 기기, 서버, 운영 체제, 애플리케이션 등을 포함한 자산을 추적해야 합니다. 모르는 것은 지킬 수 없다. 그러나 제가 주도한 거의 모든 주요 보안 침해 사고 대응 과정에서, 피해 조직 내 기술 또는 보안 담당자들은 기기에 대한 정확한 목록을 제시하지 못했습니다. 사실, 대다수는 실제 집계 결과의 10%~ 20% 정확도에 근접하는 데도 어려움을 겪었다.

또 다른 예로는 취약점 관리가 있습니다. 작년 한 해 동안 여러 기관이 , , Samsam 랜섬웨어 (새 탭에서 열림),, 의 피해를 입었습니다. Samsam은 1년 넘게 지난 JBoss 취약점을 악용했습니다. At the time the ransomware was released, researchers estimated more than 2,1 million vulnerable instances of JBoss existed on the internet. 대부분의 조직에는 수천 건의 미해결 취약점이 존재하며, 중요한 패치가 적용되지 않은 상태여서 랜섬웨어 및 기타 단순한 공격이 확산되고 있습니다. ‘ 2015 버라이즌 데이터 침해 조사 보고서 (새 탭에서 열림) ’은 조직들이 취약점 패치 적용에 있어 얼마나 뒤처져 있는지를 강조하고 있다. 보고서에 따르면, 악용된 취약점의 99%는 공통 취약점 및 노출(CVE)이 공개된 지 1년 이상 지난 시점에 침해된 것으로 나타났다.

대부분의 보안 침해 사고가 공격자들의 정교한 수법 때문이라기보다는 부실한 보안 관행에서 비롯된다는 사실을 눈치챈 사람은 저뿐만이 아닙니다. 작년, NSA 내에서 정교한 사이버 공격을 수행하는 부서인 ‘맞춤형 접근 작전(TAO)’ 부서의 책임자인 롭 조이스(Rob Joyce)는 에서 (새 탭에서 열림), “우리는 [해당 네트워크를] 그것을 설계한 사람들과 보안을 담당하는 사람들보다 더 잘 파악하기 위해 많은 시간을 투자했습니다.”라고 말했습니다. “네트워크에서 실제로 실행되고 있는 것들과 여러분이 거기 있어야 한다고 생각하는 것들 사이에는 꽤 큰 차이가 있어서 놀라실 겁니다.”

영국 사이버 보안 프로그램 책임자인 이안 레비는 올해 초, 보안 업체들이 APT(고급 지속적 위협)를 정교한 공격의 한 형태로 포장하려는 시도에 이의를 제기했다. 그는 대신 APT라는 약어가 “adequate pernicious toe-rags (새 탭에서 열림)”를 의미한다고 제안했다. 레비는 현재 진행 중인 사이버 보안에 대한 논의가, 그가 보기에 많은 공격이 상대적으로 단순하다는 점을 반영하기를 원한다. “이것을 ‘고급 지속적 위협(APT)’이라고 부르면, 결국 ‘너희들은 너무 멍청해서 이걸 이해할 수 없으니 오직 나만이 너희를 도울 수 있다. 내 마법의 부적을 사면 모든 게 잘 될 거야’라는 식의 논리가 나오게 된다.” “이건 중세 시대의 마법이에요, 진짜로 중세 시대의 마법이라고요.”

대부분의 공격이 정교하지 않으며, 심지어 정교한 공격자들도 공격 기법을 점차 고도화하기 전에 기본적인 전술부터 시작한다는 점을 고려할 때, 보안 책임자들은 보안 위생 관리를 출발점으로 삼아야 합니다. 내가 말하기는 쉽죠. 그렇다면, 보안 책임자로서 어디서부터 시작해야 할까요?

보안 위생 관리를 다음 세 단계로 나누어 접근할 것을 권장합니다:

  • 기존 환경을 평가하고, 기존 솔루션이 제대로 작동하고 있는지, 그리고 최대한 활용되고 있는지 확인하십시오.
  • 보안 프로그램을 업계 최고의 프레임워크에 맞춰 조정하고, 솔루션을 합리화하여 목표하는 미래 상태를 달성하십시오.
  • 정의된 미래 목표에 비추어 진행 상황을 측정하고, 필요에 따라 역량을 지속적으로 조정하십시오.

다음은 보안 위생 관리 활동의 1단계를 수행하기 위한 지침을 자세히 설명합니다. 다음 글들에서는 2단계와 3단계를 살펴보겠습니다.

보안 위생 1단계: 평가

보안 위생을 개선하기 위한 첫 번째 단계는 네트워크 내의 주요 보안 통제 수단의 현재 상태를 파악하는 것입니다. 많은 조직이 자사의 자산 데이터베이스를 효과적으로 관리하고 취약점에 대한 패치를 제대로 적용하고 있다고 확신하고 있지만, 제 경험에 비추어 볼 때 이러한 확신은 종종 근거가 없는 경우가 많습니다. 이 첫 단계의 목표는 이러한 격차를 파악하고, 기존 투자가 최대한 활용되도록 하는 것입니다.

우선 우선순위가 지정된 보안 통제 조치들을 선정하는 것부터 시작하십시오. 전체 프레임워크보다는 통제 조치에 초점을 맞추면(이 부분은 다음 글에서 다루겠습니다), 이 단계를 수월하게 진행할 수 있을 뿐만 아니라, 일반적으로 핵심적이라고 인정받는 일련의 통제 조치를 다루는 데도 도움이 될 것입니다.  의 ‘20 CIS 핵심 보안 통제 항목(CIS Critical Security Controls)’( )은 우선순위가 지정된 통제 항목 목록의 훌륭한 예시입니다. 이 목록에는 자산 현황 파악부터 사용자 교육에 이르기까지 모든 사항에 대한 조치 사항이 포함되어 있습니다. 사실, 목록에서 일부 항목만 선택하여 가장 우려되는 부분에 집중할 수 있습니다. 포함된 제어 항목들은 , , NIST 사이버보안 프레임워크 (새 탭에서 열림),, 와 같은 널리 사용되는 프레임워크의 하위 구성 요소로, 이를 통해 향후 이 노력을 확대할 수 있을 것으로 기대됩니다.

다음으로, 귀 조직이 우선순위가 지정된 정보 보안 통제 조치를 얼마나 효과적으로 이행하고 있는지 파악하십시오. 이 과정에서 단순한 면접보다는 기술 평가에 중점을 두십시오. 예를 들어, 보유 중인 기기의 효율성을 파악하려면 네트워크에 연결된 모든 기기를 식별한 다음, 해당 목록을 CMDB와 비교해 보십시오. 운영 체제 및 주요 타사 애플리케이션(예: Java, Flash)의 패치 수준에 대한 정보를 수집하십시오. 패치 정보를 기존 취약점 평가 결과와 비교하십시오. 확인된 미비점을 통해 해당 통제 수단이 효과적인지, 아니면 비효율적인지 신속하게 파악할 수 있을 것입니다.

확인된 취약점에 대해서는 기존 투자가 그 잠재력을 최대한 발휘할 수 있도록 해야 합니다. 예를 들어, BitLocker, AppLocker, EMET와 같은 기존 Windows 유틸리티를 활용하여 전체 디스크 암호화(FDE), 애플리케이션 화이트리스트, 악용 방지 기능을 구현하기 위해 별도의 전용 솔루션을 구매하지 않고도 보안을 강화할 수 있습니다. 아마도 귀하의 맬웨어 방지 솔루션이 전체 기기의 80%에서만 최신 상태이거나 정상적으로 작동할 수도 있습니다. 이 문제를 해결하십시오. 이 활동의 최종 목표는 “단기 성과”를 도출하고, 남아 있는 격차를 파악하는 것이며, 이러한 격차는 향후 훨씬 더 광범위한 보안 혁신 프로젝트를 통해 해결될 것입니다.

Tanium에서는 고객들에게 보안 위생 관리의 일반적인 미비 사항에 대해 정확하고 간편한 보고서를 제공하기 위해 ‘위생 평가’를 개발했습니다. 그 결과는 정말 놀라웠습니다.

  • 한 대형 금융 고객사는 약 5.500 건의 문서화되고 승인된 신청서를 보유하고 있었습니다. Tanium은 설치된 애플리케이션 10.000 개 이상을 파악하는 데 도움을 주었습니다.
  • 한 대형 소매 고객사는 패치 관리를 잘 관리하고 있다고 믿고 있었습니다. Tanium은 1년 넘게 업데이트되지 않은 Java 인스턴스를 약 3.500 건 확인했습니다.
  • 한 국제 금융 기관은 SCCM이 모든 기기에 대해 정확하게 보고하고 있다고 생각했다. 타늄(Tanium)은 지원 대상 기기 전체의 약 15%에서 SCCM이 정상적으로 작동하지 않았다고 밝혔으며, 이로 인해 패치 수준 및 맬웨어 방지 솔루션과 같은 다른 솔루션의 상태에 대한 보고 정확도에도 영향을 미쳤습니다.

이러한 기본적인 통제 수단을 이해하고, 현재 환경에 마련된 도구들을 활용하게 되면, ISO 27001 이나 NIST 사이버 보안 프레임워크와 같은 프레임워크를 활용하여 더 큰 규모의 전환 프로젝트에 집중할 준비가 된 것입니다.

저자 데이비드 다마토() 소개: 최고 보안 책임자(CSO)인 데이비드 다마토는 타늄(Tanium) 플랫폼의 모듈 개발에 대한 전략적 제품 방향을 제시하고, 회사의 내부 보안 프로그램을 총괄하고 있습니다. 데이비드는 사고 대응 및 포렌식, 취약점 평가, 보안 프로그램 개발, 보안 운영, 네트워크 및 보안 아키텍처에 이르기까지 다양한 분야의 풍부한 보안 전문 지식을 타늄에 기여하고 있습니다. Tanium에 합류하기 전, 데이비드는 FireEye 계열사인 Mandiant에서 상무이사로 재직했으며, 그곳에서 그의 팀은 포춘 500 대 기업 중 100 곳 이상에서 사고 대응 및 침해 사고 후 복구 작업을 주도했습니다. 맨디언트에서 데이비드는 새로운 사고 대응 서비스 역량을 개발하고 국내외에 컨설팅 사무소를 설립하는 데에도 중추적인 역할을 했습니다. 맨디언트에 합류하기 전, 데이비드는 PwC의 워싱턴 연방 업무 부문에서 보안 컨설팅 팀을 이끌었으며, 레이시온에서는 내부 및 정부 네트워크 관리에 중점을 둔 IT 관련 직책을 맡았습니다. 데이비드는 업계 행사와 언론을 통해 자신의 전문 지식과 통찰력을 자주 공유합니다.