메인 콘텐츠로 건너뛰기
Tanium 블로그

주요 규정 준수 지표 추적 방법

이번 글은 저희 조직 내에서 Tanium 플랫폼을 어떻게 활용하고 있는지 살펴보는 4부작 블로그 시리즈의 두 번째 편입니다. 1부에서는 에서 우리가 중대한 취약점을 어떻게 추적하는지 소개했습니다. 이번 기사에서는 SecOps 엔지니어 그렉 포티에(Greg Pothier)가 일상적인 규정 준수 점검을 통해 이전에 평가 대상에서 제외되었던 6대의 새로운 서버를 발견하게 된 사연을 소개합니다. 그는 다음과 같은 간단한 단계를 거친 후, 해당 서버들에 대해 다음과 같은 사실을 알아냈습니다.

지난번 규정 준수 감사 결과는 어떠셨나요?

가장 시급한 질문들에 즉각적인 답변을 제공함으로써 모두의 불안감을 달래줄 수 있었나요?

아니요? 우리도 그렇게 생각하지 않았어요.

규정 준수 감사는 결코 즐거운 일이 아닙니다. 타늄에서는 다음 달에 내부 규정 준수 감사가 예정되어 있습니다. SecOps 엔지니어로서 저는 이 과정에서 발생하는 다음과 같은 다양한 질문에 직접 답변하는 업무를 담당하고 있습니다:

  • 우리는 합격할까요, 아니면 낙제할까요?
  • 만약 우리가 실패한다면, 그 결과는 얼마나 심각해질까요?
  • 우리 네트워크에 우리가 전혀 모르는 자산이 있을까요?
  • 우리가 사용하고 있는 최신 스캔 결과는 얼마나 구식이고 부정확한가요?

경영진이 “우리 환경 중 기준 구성에 부합하는 비율이 얼마인가요?”라고 물었을 때,  (), Tanium Comply( , 새 탭에서 열림),, 을 사용하면 제 업무가 기하급수적으로 수월해집니다. Comply를 통해 보안 팀은 네트워크와 최종 사용자에게 미치는 영향을 최소화하면서 전사적으로 규정 준수 및 취약점 검사를 수행할 수 있습니다. 자, 여기서부터 시작해 봅시다:

Linux, Windows 및 OS X 시스템 전반의 구성 준수율을 보여주는 Tanium Comply 대시보드

Tanium 콘솔에서는 Center for Internet Security(CIS) 벤치마크 기반 규정 준수 스캔이든 CIS OVAL 취약점 스캔이든 상관없이 모든 스캔 결과를 확인할 수 있습니다. 위의 결과를 보면 점수가 꽤 좋은 편입니다. 그렇다 해도, 감사를 통해 우리 네트워크에서 우리가 전혀 모르는 예상치 못한 기기가 작동하고 있는 사실이 드러나지 않을 것이라고 어떻게 확신할 수 있겠습니까?

Tanium Discover

당사는 , , Tanium Discover (새 탭에서 열림),, ,  을 사용하여 기업 내 모든 대상 서브넷을 선제적으로 스캔하고, 새로운 기기가 탐지될 때 알림을 받을 수 있도록 경보 설정을 구성합니다. Discover를 관리되지 않는 자산을 실시간으로 모니터링하는 도구로 생각하십시오. Discover는 운영 체제와 호스트명은 물론, 잠재적으로 주목할 만한 열린 포트 정보도 제공합니다.

규정 준수 결과를 확인한 후, Tanium Discover로부터 6대의 새로운 Windows 컴퓨터가 온라인 상태로 전환되었다는 이메일 알림을 받았습니다:

Tanium Discover Alert에서 보낸 Windows 컴퓨터 목록을 보여주는 이메일 알림

Tanium은 시스템이 온라인 상태가 된 지 불과 몇 분 만에 우리 네트워크에 이러한 새로운 기기가 연결되어 있음을 알려주었습니다. 이 6대의 Windows 컴퓨터를 조사하여, 이들이 당사의 규정 준수율과, 무엇보다도 보안 상태를 저해하지 않는지 확인해야 합니다. IT 부서와 확인한 결과, 해당 컴퓨터들은 임시 프로젝트를 위해 구축된 것이며, 모든 보안 패치가 적용되고 보안이 철저히 강화되어 있다는 점을 확인했습니다.

우리는 동료들을 신뢰하지만, Tanium을 사용하면 이를 확인할 수도 있으므로, Tanium을 설치하고 해당 컴퓨터들에 대해 몇 가지 규정 준수 검사를 실행하기로 결정했습니다.

먼저, 대상 컴퓨터 그룹을 생성합니다. 먼저 Windows Server 2012 , R2를 위한 Windows 그룹부터 시작하겠습니다. 컴퓨터 그룹을 설정한 후, ‘Comply’ 메뉴를 클릭하여 배포를 준비합니다. 이를 위해, 저희는 CIS CAT 벤치마크 (새 탭에서 열림)를 구축했습니다. 이 도구는 시스템 구성을 CIS 벤치마크와 비교하고, 준수 점수에 대한 보고서를 제공합니다.

다양한 운영 체제별 배포 일정을 보여주는 Tanium Comply 대시보드

이제 대상에 맞는 컴퓨터 그룹(이 경우 Windows 서버)을 선택하고, 규정 준수 보고서를 실행합니다. ‘보고서’ 탭으로 이동하여 이름과 설명을 입력하고, 플랫폼을 ‘Windows’로 선택한 다음, 스캔할 컴퓨터 그룹을 선택합니다.

Windows Server용 새로운 구성 준수 보고서를 생성하기 위한 Tanium Comply 양식

벤치마크를 선택한 후, 오른쪽 하단에 있는 ‘생성 및 배포’ 버튼을 클릭하여 스캔을 생성하고 배포합니다. (참고: 이 스캔을 원하는 만큼 자주 반복할 수 있으며, 이는 시간 경과에 따른 추세를 확인하는 데 매우 유용합니다.) 몇 분 후, 스캔이 완료되고 결과가 나왔습니다. 준수 보고서를 살펴보면, 분석된 6개 엔드포인트의 전체 준수율이 25%이며, 합격 건수는 총 466 건, 불합격 건수는 1.373 건인 것으로 나타납니다.

CIS Windows Server 2012 , R2 보안 벤치마크 준수 결과를 보여주는 Tanium Comply 보고서

개요 아래에는 실행 시간, 발행자, 플랫폼 및 사용된 벤치마크가 표시되며, 아래로 스크롤하여 실제 결과를 자세히 살펴볼 수 있습니다. 각 결과에는 해당 검사에 대한 설명과 권장 상태가 담긴 드롭다운 메뉴가 있습니다.

규정 준수 점검 결과 예상치 못한 결과가 나왔다

이러한 결과는 예상치 못한 것이었으며, 해당 서버들이 배포 전에 적절한 보안 강화 조치가 이루어지지 않았음이 한눈에 드러납니다. 이러한 시스템들이 적절한 빌드 절차를 따르지 않았기 때문에, 필요한 패치가 적용되지 않았을 가능성이 높습니다. Comply 내에서 해당 시스템에 대해 취약점 스캔을 실행하여 이 의심을 확인할 수 있습니다.

이를 위해 ‘취약점’ 탭으로 이동한 다음 ‘보고서 생성’을 클릭합니다. 다음으로 설정 상자를 선택하면 끝입니다. 스캐너와 달리, 결과는 엔드포인트에서 직접 수집되므로 네트워크에 아무런 영향을 미치지 않으며, 인증을 위해 로컬 계정이 필요 없이 정확한 결과를 보장합니다.

CIS OWAL의 Flash Player 취약점 및 그 영향을 다룬 Tanium Comply 취약점 보고서

몇 분 만에 결과가 나오는데, 규정 준수 스캔 결과와 마찬가지로 해당 시스템에 해결해야 할 여러 가지 취약점이 있음을 확인할 수 있습니다. 시스템당 발견된 취약점의 평균 개수는 물론, 취약점의 총 개수, 심각도가 높은 취약점의 개수, 그리고 분석된 엔드포인트 수를 확인할 수 있습니다.

‘취약점 결과’ 페이지에서는 모든 취약점이 제목과 CVE(Common Vulnerabilities & Exposures) 번호별로 나열되어 있으며, 영향을 받은 엔드포인트의 수 또한 확인할 수 있습니다. 제목을 클릭하기만 하면 실제 엔드포인트 이름과 결과를 확인할 수 있습니다. 이 단계에서 , , Tanium Protect (새 탭에서 열림),, ,  를 활용하여 전체 프로세스를 마무리하고 이러한 새로운 시스템을 안전하게 보호할 수 있습니다.

이 예시에서 Tanium은 새로운 기기가 네트워크에 처음 연결된 지 몇 분 만에 경고를 보내준 것뿐만 아니라, 규정 준수 및 취약점 검사를 수행할 수 있는 기능도 제공해 주었습니다. Tanium은 우리에게 실질적인 통찰력을 제공했을 뿐만 아니라, 해당 시스템을 보호하고 보안 상태를 유지할 수 있는 역량을 부여해 주었습니다.

이 글은 4부작 시리즈 중 두 번째 편입니다. ‘ ’ 1부에서는 Tanium에서 중대한 취약점을 어떻게 추적하는지 소개합니다. ' ' 3부에서는 Tanium과 Splunk를 함께 사용하여 패치 관리 데이터를 제공하는 방법에 대해 설명합니다. 『 』 4부에서는 평균 대응 시간에 대한 지침을 제시하고, 신속한 대응 시간이 모든 기업에 있어 왜 중요한지 설명합니다.

저자 소개: 그렉 포티에(Greg Pothier)는 타늄(Tanium)의 보안 엔지니어로, 보안 자동화, 데이터 분석, 침투 테스트 및 소프트웨어 개발 분야에서 경력을 쌓아왔습니다. 타늄에 합류하기 전, 그렉은 미국의 여러 정보 기관 및 정부 기관에서 선임 엔지니어로 근무했습니다. 그렉은 조지 메이슨 대학교에서 컴퓨터 과학 석사 학위를 취득했으며, 재학 중 NSA 정보보안 사이버 장학금을 수상하기도 했다.