메인 콘텐츠로 건너뛰기
Tanium 블로그

보안 위생의 세 단계: 프레임워크

‘ ’ 3부작 시리즈의 두 번째 편에서, Tanium의 최고보안책임자(CSO) 데이비드 다마토는 위험 기반 프레임워크를 활용하여 성숙하고 지속 가능한 사이버 보안 프로그램을 구축하는 방법을 살펴봅니다.

사이버 보안 프로그램을 구축할 때, 많은 조직이 예방에만 초점을 맞추곤 합니다. 이론적으로는 정말 멋져 보입니다. 하지만 제 경험상, 예방에만 집중하면 오히려 대규모 침해 사고 발생 가능성이 높아집니다. 초기 예방 조치를 우회할 수 있는 공격자는 아무런 제재도 받지 않게 되기 때문입니다.

따라서, 사이버 보안 프레임워크 를 활용하여 다양한 보안 관리 활동을 수행하지 않는다면, 결국 문제를 자초하는 꼴이 됩니다 (새 탭에서 열림).

이 시리즈의 ‘ ’ 1부( )에서는 현재 환경의 상태를 파악하는 것이 핵심 보안 통제의 취약점을 식별하는 데 어떻게 도움이 되는지 살펴보았습니다. 이렇게 하면 기존 투자 자산을 활용하여 보안 관행을 개선하는 데 즉각적인 성과를 거둘 수 있습니다. 다음 단계는 선도적인 사이버 보안 프레임워크를 도입하여 보안 위생의 모든 영역을 포함한 사이버 보안 활동을 포괄적으로 다루는 것입니다.

프레임워크를 사용하면 다음과 같은 여러 가지 장점이 있습니다:

  • 단순히 예방이나 탐지에 그치지 않고, 관련 보안 활동 전반에 걸쳐 균형 잡힌 활동을 보장하는 것;
  • 어떤 조직이든 성장하고 변화에 맞춰 적응할 수 있는 유연한 구조를 제공하며;
  • 다양한 법적 및 규제 요건을 충족하는 데 필요한 부담을 덜어드리며; 그리고
  • 비슷한 프레임워크를 사용하는 동료들과 더 원활하게 소통할 수 있도록 공통된 용어를 정립하는 데 도움을 드립니다.

선택할 수 있는 프레임워크가 많이 있습니다. 가장 널리 알려진 사례로는 , NIST 사이버보안 프레임워크(CSF), , ISO 27001, 그리고 COBIT 등이 있습니다.

사이버 보안 프레임워크를 활용하여 전반적인 보안 수칙을 포괄적으로 다룸

주요 사이버 보안 프레임워크는 정보 보안 프로그램을 구성하는 광범위한 활동을 다루고 있습니다. 여기에는 시스템 및 소프트웨어 목록을 관리하고, 시스템에 대한 패치를 적시에 적용하는 등 기본적인 보안 관리 수칙이 포함됩니다.

사이버 보안 프레임워크를 구축하기 위해 대부분의 조직은 격차 분석, 위험 평가 및 실행 계획을 수립합니다. 격차 분석은 정의된 프레임워크를 바탕으로 정보 보안 통제의 현황을 파악하는 데 사용됩니다. 이미 ‘ ’ 의 CIS 핵심 보안 통제 사항이나 ‘SANS Top 20’을 기준으로 격차 분석을 수행한 적이 있다면, 일부 작업은 이미 완료된 상태임을 알 수 있을 것입니다. 그 결과, 정보 보안 프로그램의 현재 현황을 파악할 수 있을 뿐만 아니라, 정의된 프레임워크에 따른 주요 취약점이나 미비점도 파악할 수 있습니다. 다음 단계는 특정 보안 사고의 발생 가능성과 영향을 파악하기 위해 위험 평가를 수행하는 것입니다. 위험 평가 결과는 조직이 목표 상태를 어떻게 정의할지를 결정합니다. 갭 분석과 위험 평가를 완료한 후, 실행 계획은 조직이 현재 상태에서 정의된 위험 프로필에 부합하는 목표 상태로 어떻게 전환할 것인지에 대한 방안을 제시합니다.

모든 실행 계획의 세 가지 핵심 요소는 인력, 프로세스, 기술입니다. 목표 상태를 달성하려면 적합한 인력과 기술이 필요합니다. 철저하게 문서화되고 실제로 적용된 프로세스는 활동이 반복 가능하고 위험을 고려한 방식으로 수행되도록 보장할 것입니다. 하지만 기술은 중요한 업무의 자동화를 통해 사람과 지원 프로세스를 통합하고, 운영 효율성을 높이며, 팀의 규모 확장을 가능하게 함으로써 모든 요소를 하나로 묶어줍니다.

사이버 보안 프레임워크에 적합한 기술에 투자하기

새로운 보안 투자를 진행할 때, 대부분의 조직은 요구 사항의 우선순위를 정하고 이러한 요구 사항을 충족할 적절한 기술을 선정하는 데 어려움을 겪습니다.

특정 요구 사항의 다음 두 가지 속성, 즉 ‘위험’과 ‘의존성’을 고려하여 보안 투자에 우선순위를 정할 수 있습니다. 실시된 위험 평가를 바탕으로 고위험 요구 사항을 우선적으로 처리하십시오. 하지만 대부분의 조직과 마찬가지로, 귀사에도 “높음” 등급의 위험 요소가 많이 있을 가능성이 큽니다. “높음” 등급의 위험 요소들 간에 우선순위를 정할 때, 조직은 종속 요구사항이나 선행 요구사항을 고려해야 합니다.

의존성은 욕구 계층 이론과 유사하며, 다른 상위 수준의 역량을 성공적으로 수행하기 위해 필요한 역량을 설명합니다. 예를 들어, 자산 관리 데이터베이스와 위협 탐지 프로그램이 제대로 작동하지 않아 비즈니스에 중대한 위험을 초래한다고 가정해 봅시다. 이러한 경우, 보안 팀이 자신이 보호해야 할 자산을 제대로 파악하지 못하면 성공적인 위협 탐지 프로그램을 구축할 수 없습니다.

많은 의사결정자들이 직면하는 두 번째 과제는 주어진 프레임워크 내에서 필요한 역량을 충족시키기 위해 적절한 기술을 어떻게 선정할 것인가 하는 점입니다. POC의 일환으로 진행되는 테스트 요건을 넘어, 의사결정권자들은 기존 기술과 제안된 기술을 선정된 프레임워크 내의 각 기능과 연계해야 합니다. 어떤 솔루션은 프레임워크의 여러 구성 요소를 다루는 반면, 다른 솔루션은 단 하나의 활동만을 충족시킬 수도 있습니다. 가장 많은 요구 사항을 충족시키고, 필요한 목표 역량을 달성할 수 있는 기반을 마련해 줄 수 있는 솔루션에 가능한 한 적은 수만 투자하는 것을 목표로 삼아야 합니다.

왜 해결책의 수를 제한하는 데 그렇게 큰 비중을 두는 것일까요? 이유는 간단합니다. 솔루션을 너무 많이 구매하면 비용이 많이 들 뿐만 아니라 복잡성도 가중되는데, 특히 사용하는 도구들의 기능과 성능이 상당 부분 겹칠 때 더욱 그렇습니다. 복잡성은 공격 표면을 확대하여 위험을 증가시키고, 직원들에게 부담을 주며, 지원 비용을 가중시키고, 통합이 필요한 데이터 사일로를 생성합니다.

고객사들이 Tanium을 활용하여 사이버 보안 프레임워크를 준수하고 보안 관행을 개선하는 방법

당사의 고객사들은 Tanium을 활용하여, 일반적으로 보안 위생의 일환으로 간주되는 활동은 물론, 주요 프레임워크에서 제시하는 다양한 요구 사항까지 해결하고 있습니다. 전반적으로, Tanium은 , , NIST 프레임워크 코어,  및 ISO 27001에서 제시된 5가지 기능 모두에 필요한 역량을 충족합니다. 다음 예시에서 볼 수 있듯이, Tanium은 조직이 주요 사이버 보안 프레임워크의 핵심 구성 요소에 부합할 수 있도록 지원합니다:

  • 한 주요 금융 기관은 , , Tanium Discover,  를 활용하여 자사의 자산 및 소프트웨어 인벤토리 정확도를 대폭 높였습니다.
  • 한 엔터테인먼트 기업은 , , Tanium Comply,  를 활용하여, 정의된 보안 기준 구성 표준에 따라 취약점과 편차를 식별하고 수정함으로써 의 엔드포인트 보안 을 강화했습니다.
  • 한 대형 건강보험사는 Tanium Core 를 활용하여 워크스테이션과 서버에서 부적절한 권한을 가진 도메인 계정을 식별함으로써, 공격자의 횡방향 이동 가능성을 줄였습니다.
  •  의 주요 소매업체인 는 Tanium Detect 및 Tanium Trace 를 활용하여 사고 조사 및 대응 속도를 높였으며, 이를 통해 대응 담당자들이 사고를 탐지한 후 1시간 이내에 문제를 해결할 수 있게 되었습니다.
  • 한 정부 기관은 , , Tanium Patch,  를 활용하여 전 세계 네트워크 전반에 걸쳐 수만 건의 취약점을 식별하고 신속하게 패치를 적용했습니다.

지속 가능하고 성숙한 사이버 보안 프로그램을 구축하려면 업계 최고의 프레임워크와 일관성을 유지해야 합니다. 제품 포트폴리오를 지속적으로 확장하고 있는 타늄(Tanium)은 고객이 사이버 보안 프레임워크에서 정의한 다양한 활동을 수행할 수 있도록 지원하는 동시에, 여러 솔루션을 관리하는 데 따르는 복잡성과 비용을 줄여줍니다.

이 시리즈의 ‘ ’ , ‘part one’, ‘ ’에 소개된 단계를 따라 이미 여정을 시작하셨기를 바라며, 보안 위생 관리를 위해 투자를 사이버 보안 프레임워크에 맞추는 방법에 대한 지침을 검토하고 계시기를 바랍니다. 제 블로그 ‘ ’ ()의 다음 게시물(,  )에서는 의미 있고 측정 가능한 성과 지표를 활용하여 진행 중인 위생 활동의 효과를 지속적으로 모니터링하는 방법을 살펴보겠습니다.

저자 데이비드 다마토() 소개: 최고 보안 책임자(CSO)인 데이비드 다마토는 타늄(Tanium) 플랫폼의 모듈 개발에 대한 전략적 제품 방향을 제시하고, 회사의 내부 보안 프로그램을 총괄하고 있습니다. 데이비드는 사고 대응 및 포렌식, 취약점 평가, 보안 프로그램 개발, 보안 운영, 네트워크 및 보안 아키텍처에 이르기까지 방대한 보안 전문 지식을 타늄에 기여하고 있습니다. Tanium에 합류하기 전, 데이비드는 FireEye 계열사인 Mandiant에서 상무이사로 재직했으며, 그곳에서 그의 팀은 포춘 500 대 기업 중 100 곳 이상에서 사고 대응 및 침해 사고 후 복구 작업을 주도했습니다. 맨디언트에서 데이비드는 새로운 사고 대응 서비스 역량을 개발하고 국내외에 컨설팅 사무소를 설립하는 데에도 중추적인 역할을 했습니다. 맨디언트에 합류하기 전, 데이비드는 PwC의 워싱턴 연방 업무 부문에서 보안 컨설팅 팀을 이끌었으며, 레이시온에서는 내부 및 정부 네트워크 관리에 중점을 둔 IT 관련 직책을 맡았습니다. 데이비드는 업계 행사와 언론을 통해 자신의 전문 지식과 통찰력을 자주 공유합니다.