메인 콘텐츠로 건너뛰기
도구 확산이 팬데믹 이후 보안을 위협하다
IT 운영

도구 확산이 팬데믹 이후 보안을 위협하다

CISO는 악성 소프트웨어에 대응하고 IT 가시성을 높이기 위한 창의적인 방안을 마련해야 한다

디지털 숲속에 IT 도구가 배치되어 있는데, 아무도 그것을 보거나 사용하지 않는다면, 과연 그 도구는 정말로 존재하는 것일까?

대부분의 최고정보보안책임자(CISO)들은 이 선(禪) 같은 질문에 답해서는 안 된다는 것을 잘 알고 있다. 소프트웨어가 탐지되었는지 여부와 관계없이, 승인된 도구와 승인되지 않은 도구가 무분별하게 확산되면 해커들에게 실질적이고 잠재적으로 치명적인 백도어를 열어줄 수 있다.

브래들리 샤우펜뷰엘은 이 점을 잘 이해하고 있다. 중소기업 대상 급여 관리 서비스 제공업체인 페이첵스(Paychex)의 CISO는 “도구 과다”가 보안 팀의 주요 우려 사항이 되었다고 말했다. 그의 팀은 매일 악성 소프트웨어에서 새로운 취약점을 발견하고 있다. 해당 소프트웨어를 정기적으로 업데이트하지 않으면 공격 표면이 기하급수적으로 확대됩니다.

“도구가 승인되고 목록에 등재되지 않는 한, 보안 팀은 그 존재 자체를 모르는 경우가 많습니다.”라고 쇼펜부엘은 말합니다. “보안 팀은 존재조차 모르는 것을 보호할 수 없다.”

광범위한 문제

많은 비승인 도구가 IT 부서의 알지 못하는 사이에 기업 전반에 무분별하게 설치되며, 해커가 이를 발견해 회사 네트워크를 침입하는 데 이용할 때까지 잊혀진 채로, 패치도 적용되지 않은 취약한 상태로 방치되곤 합니다.

Tanium이 전 세계 2020 명을 대상으로 실시한 설문조사에 따르면, IT 의사결정권자의 91%가 IT 자산에 대한 가시성이나 통제력이 너무 부족하다고 인정했다. 실제로 응답자의 거의 3분의 1은 섀도우 IT 프로젝트와 승인된 도구 및 승인되지 않은 도구의 남용이 막대한 문제를 야기하고 있다고 답했다.

오늘날의 분산된 근로 환경은 상황을 더욱 악화시켰을 뿐이다. 네트워크 보안 기업 넷모션(NetMotion)의 설문조사에 따르면, 재택근무자 5명 중 3명이 현재 공식 IT 정책 범위 밖에서 비공식 도구( )를 사용하여 원격 접속( )을 하고 있는 것으로 나타났다. 이처럼 검증되지 않은 소프트웨어가 넘쳐나는 상황은, 팬데믹 이후 어느 정도 ‘정상적인’ 업무 환경으로 복귀하려는 기업들에게 골칫거리가 되고 있다. 수년에 걸쳐 전 세계 IT 환경의 규모와 복잡성이 커지고, 하이브리드 및 멀티클라우드 환경이 보편화됨에 따라 이 문제는 더욱 심화되고 있습니다.

보안 도구가 오히려 불안감을 키울 수 있다

이러한 모든 복잡성과 악성 소프트웨어가 초래하는 가장 큰 아이러니는, 최근 SolarWinds 해킹 사건 에서 드러났듯이, 조직의 보안을 보호하기 위해 고안된 바로 그 도구들이 가장 큰 사이버 보안 위협이 될 수 있다는 점입니다.

한 설문조사에서 IT 의사결정권자의 55%는 보안 및 운영 분야에서 20 개 이상의 도구를 사용하고 있다고 답했으며, 70%는 이러한 도구들이 완전히 통합되어 있지 않다고 응답했다. 일부 IT 보안 전문가들은 여러 보안 도구를 활용하면 팀이 더 광범위한 영역을 유연하게 커버할 수 있다고 생각할 수 있지만, IBM의 ‘ ’ 연구( )에 따르면 사실은 정반대인 것으로 나타났습니다. 이러한 느슨하게 연계된 개별 솔루션들은 추가적인 비용과 복잡성을 초래하여, 결국 조직이 보안 침해 사고를 탐지하고 대응하는 능력을 저해하게 됩니다.

하지만 타늄(Tanium)의 제품 관리 담당 수석 이사인 조쉬 스코필드는 보안 도구의 무분별한 확산 문제가 반드시 IT 부서에서 비롯되는 것은 아니라고 말한다. 그는 이러한 도구 대부분이 직원들이 자신의 컴퓨터를 직접 관리하기 위해 한 번만 설치하는 무료 소프트웨어 라고 주장한다. 그는 기업에 해당 애플리케이션 사용료를 지불하도록 요구하는 라이선스가 적용되어 프로그램 사용이 차단될 때 문제가 발생한다고 말합니다. 스코필드는 실제로 이를 제거하기 위해 추가적인 노력을 기울이는 사용자는 거의 없어, 잠재적인 사이버 보안 취약점을 초래한다고 말합니다.

“어떤 도구가 진정으로 유용하다면, 공식적으로 승인받기 위해 반드시 심사 절차를 거쳐야 한다고 주장해야 합니다.”
브래들리 샤우펜뷸, Paychex 최고정보보안책임자(CISO)

이 분야의 사이버 보안 컨설턴트이자 대학 강사인 크리스 휴즈는 모든 사이버 보안 도구는 이를 배포, 설치 및 관리하는 방법을 아는 담당자와 함께 사용되어야 한다고 말합니다. IT 조직에 도구 과다 현상을 모니터링할 지원 인력이 있다면, 공격에 대해 더 탄력적으로 대응할 수 있는 경향이 있다. 하지만 현재 심각한 보안 인력 부족 문제로 인해 이를 제대로 수행할 수 있는 보안 팀은 거의 없습니다.. 따라서 여러 가지 사이버 보안 도구에 투자하는 것은 보안 측면에서 별다른 의미가 없다고 휴즈는 말한다.

“수십 가지 도구를 사용하는 대부분의 보안 팀은 그 도구들이 실제로 얼마나 잘 작동하는지 잘 모른다고 인정할 것입니다,”라고 그는 말한다. “그들은 이러한 도구에 많은 비용을 지출하고 있지만, 그로부터 가치를 얻고 있는지 여부는 알 수 없습니다.” “그 돈은 팀 전력을 강화하는 등 다른 분야에 투자할 수도 있었을 텐데.”

옥타(Okta)와 BMC 소프트웨어의 전 최고정보책임자(CIO)인 마크 세틀은 이 문제에 대해 또 다른 관점을 제시한다. 원칙적으로 기업들은 서로 보완적인 기능을 갖춘 여러 도구에 투자하며, 이러한 도구들을 결합했을 때 얻는 이점은 각 도구의 개별적인 이점을 합친 것보다 더 큽니다. “이론적으로는 그렇습니다.”라고 최근 ‘ ’ IT 관리에 관한 책 『』을 집필한 세틀이 말했다. “실제로는 도구들 간에 기능이 중복되거나, 관리가 까다로울 수 있으며, 근본적인 보안 취약점을 내포하고 있을 수도 있습니다.”

도구 과다 현상을 억제하는 방법

이론적으로, 도구 난립을 해결하고자 하는 조직은 여러 기능을 처리할 수 있는 단일 승인된 플랫폼을 도입하기만 하면 됩니다. 이를 통해 운영과 보안을 효율화할 수 있을 뿐만 아니라, 섀도우 IT 솔루션에 대한 필요성을 거의 없애줄 것입니다. 그러나 전문가들은 IT 관리 상태와 보안을 즉시 개선하기 위해 몇 가지 기본적인 조치를 권장합니다:

재고 엔드포인트 및 소프트웨어. Paychex의 샤우펜뷘 팀은 도구 관련 지출을 합리화하고 공급업체를 통합하기 위한 더 광범위한 노력의 일환으로 이 작업을 수행했다. 일부 조직에서는 이를 달성하기 위해 이미 워크플로우 또는 포괄적인 엔드포인트 관리 플랫폼을 도입해 놓은 경우도 있습니다. 그렇지 않은 경우, 디지털 도구와 애플리케이션에 대한 가시성과 관리 능력을 높이기 위해 이러한 솔루션을 고려해 볼 필요가 있습니다.

[관련 기사: 정부 CIO들이 어떻게 더 강력한 방어 전략을 펼칠 수 있을까]

스코필드는 또한 이 과정의 일환으로 이상 징후를 찾아볼 것을 권장합니다. 단순히 네트워크에 설치된 모든 것을 파악하는 데 그치지 않고, 더 제한적인 방식으로 설치된 것으로 보이는 것들까지 파악하고, 그 이유도 파악해야 한다는 것입니다.

“ 50.000 대의 기기에 특정 도구가 설치되어 있다는 사실을 아는 것도 좋지만, 그 관점을 완전히 뒤집어 단 5대의 기기에만 설치된 특정 도구가 있는 상황을 찾아내는 것이 훨씬 더 흥미롭습니다,”라고 스코필드는 말합니다. “바로 그런 점을 특히 주의 깊게 살펴봐야 합니다. 그것이 주요 공격 경로가 될 수 있기 때문입니다.”

접근성을 강화합니다. 장치가 네트워크에 등록되어 있지 않으면, 네트워크에 무엇이 있는지 정확하게 파악하기가 매우 어렵습니다. 샤우펜뷜은 사용자에게 도구를 등록할 수 있는 유예 기간을 부여하여 도구를 지속적으로 강화하고 업데이트할 수 있도록 할 것을 권고하며, 만약 이 방법이 효과가 없다면 회사 시스템에서 승인되지 않은 도구를 적극적으로 차단하거나 제거해야 한다고 조언한다. “도구가 진정으로 유용하다면, 공식적으로 승인받기 위해 반드시 심사 절차를 거쳐야 한다고 주장해야 한다”고 샤우펜뷸은 제안한다.

그는 이것이 모든 상황에 적용되는 만능 해결책은 아니라고 경고한다. 특히 소프트웨어 개발자들은 업무를 수행하기 위해 승인되지 않은 도구를 설치할 수 있는 더 큰 유연성이 필요할 수 있습니다. “제가 저지른 가장 큰 실수 중 하나는 개발자 워크스테이션을 지나치게 엄격하게 통제한 것입니다,”라고 그는 말하며, “이는 생산성을 저해하고, 혁신을 가로막으며, 보안 팀에 대한 불만을 키울 수 있습니다.” 그는 개발자들의 경우, 도구를 보다 체계적으로 설치할 수 있게 해주는 엔드포인트 관리 솔루션을 사용하는 것이 더 낫다고 말합니다.

도구 구매 비용을 면밀히 검토하십시오. 조직이 도구를 제대로 파악하게 되면, 해당 도구에 대한 투자 효과를 평가해야 합니다. 기술 전문가들은 최신의 최고급 도구를 구입하는 데 지나치게 집착하다 보니, 이미 투자한 다른 도구들을 간과하기 쉽습니다. 세틀은 “제가 아는 일부 CISO들은 새로운 제품이나 서비스의 구매를 승인하기 전에, 팀원들에게 포기할 수 있는 기존 도구를 찾아보라고 요구하기도 합니다”라고 말합니다. “이는 무분별한 도시 확장을 억제하는 데 매우 효과적인 방법이 될 수 있습니다.”

패치. 패치. 패치. IT 부서가 디지털 숲 속의 모든 나무를 파악하게 되면, 이를 업데이트하고 보안을 강화할 수 있습니다. IT 부서는 비즈니스에 가장 큰 영향을 미칠 가능성이 높은 취약점을 사전에 차단하는 소프트웨어 패치 를 우선적으로 적용해야 합니다. 사용되지 않거나 구버전의 소프트웨어가 설치된 데스크톱, 노트북, 프린터에는 각별한 주의를 기울이는 것이 중요합니다. 최근 HP 브로미엄(Bromium)의 보고서에 따르면, 마이크로소프트 오피스 에 존재하는 오래되고 패치되지 않은 메모리 손상 취약점 이 HP Sure Click 사이버보안 기능이 탐지한 전체 악용 사례의 거의 75%를 차지한 것으로 나타났습니다.

비밀번호의 한계를 뛰어넘으세요. 모든 CISO는 비밀번호만으로는 네트워크 접근을 통제하는 데 효과적이지 않다는 사실을 잘 알고 있습니다. 따라서 사용자가 강력하고 길며 고유한 인증 정보를 생성할 수 있도록 돕는 것은 물론, 이를 기억할 수 있도록 지원하는 시스템을 마련하는 것이 중요합니다. OneLogin과 같은 신원 및 접근 관리 도구가 이를 지원하는 데 도움이 될 수 있습니다. 보안 전문가들은 조직이 피싱 및 무차별 대입 공격의 위험을 줄이기 위해 다단계 인증(MFA) 도 도입해야 한다고 말합니다. 코로나19 팬데믹 기간 동안 공격을 받은 원격 데스크톱 프로토콜(RDP) 엔드포인트의 수가 증가하고 있기 때문에, 이는 특히 중요합니다.