메인 콘텐츠로 건너뛰기
Tanium 블로그

평균 대응 시간을 추적하는 방법

This is the last in our four-part blog series illustrating how we track critical metrics. In this installment, Tanium SecOps Engineer Greg Pothier discusses how we respond to incidents, offers guidelines on mean time to respond and explains why rapid response times are key for every business.

당사는 보안 위생 관리 업무의 일환으로 Tanium을 정기적으로 활용하여 방어 태세를 강화하고 있으며, 패치 적용을 ‘ ’ 조치 와 ‘ ’프로세스로 활용하고 있습니다. 이렇게 하면 공격 표면을 줄이고 일관된 환경을 조성할 수 있습니다.

하지만 일을 잘 해냈다고 자축하기 전에, 경계를 늦추지 않는 것이 중요합니다. 아시다시피, 공격자들은 창의적입니다. 그리고 일단 네트워크에 침투하면, 공개된 침해 사례들을 통해 알 수 있듯이, 그들은 수개월 동안 탐지되지 않은 채 숨어 있을 수 있습니다.

보안 침해 사고의 영향과 비용은 공격자가 네트워크 내에 머무는 시간과 직접적인 관련이 있습니다. 따라서 문제 해결까지 걸리는 평균 시간을 최대한 단축하는 것을 목표로 삼는 것이 매우 중요합니다. 우리의 업무를 더 효율적이고 효과적으로 수행하기 위해, Tanium을 활용하여 초기 탐지 및 알림 프로세스를 최대한 자동화하고 있습니다. 이러한 자동 탐지 기능을 통해 잠재적인 악성 활동에 대한 경고를 받게 되며, 이때부터 대응 시간을 측정하기 시작할 수 있습니다.

일반적인 공격 라이프사이클에는 크게 세 가지 단계가 있습니다:

  • 초기 감염. 이는 공격자가 엔드포인트에서 악성 코드를 처음으로 성공적으로 실행하여 접근 권한을 획득하는 시점을 말합니다.
  • 지속성. 이는 공격자가 엔드포인트에 접근 권한을 획득한 후, 시스템 재부팅 후에도 해당 접근 권한을 유지할 수 있는 상태를 말합니다.
  • 측면 이동과 목표 달성. 공격자가 원하는 위치에 정확히 착지하는 경우는 드물다. 따라서 공격자들은 일단 접근 권한을 확보하면, 대개 그 권한을 이용해 시스템 간에 수평적으로 이동하며 더 많은 데이터를 수집하고, 결국에는 자신의 목적을 달성합니다.

다음은 Tanium을 활용하여 공격 라이프사이클의 각 단계에서 발생하는 활동을 대응하는 사례와, 각 단계별 평균 대응 소요 시간에 대한 당사의 예상치입니다.

초기 감염 단계: 악성 활동 탐지

Tanium은 하나의 플랫폼으로, 단일 콘솔에서 탐지 및 경보 단계에서 범위 파악 및 조사 단계로 즉시 전환할 수 있습니다. 당사는 Tanium( )과 Trace( )를 활용하여 엔드포인트에 연결하고, 타임라인 기록을 생성하며, 엔드포인트의 주요 포렌식 데이터를 분석함으로써 모든 탐지 사례와 잠재적인 초기 감염 사례를 파악합니다. 이러한 포렌식 증거 자료에는 프로세스 실행 내역, 파일 시스템 및 레지스트리 변경 내역, 드라이버 로드 내역, 보안 이벤트는 물론 그 밖의 여러 관련 사용자 및 시스템 이벤트가 포함됩니다.

Tanium Trace 는 엔드포인트가 온라인 상태인지 여부와 관계없이 엔드포인트 활동을 지속적으로 기록합니다. Trace를 사용하면 복잡한 공격 기법을 바탕으로 이상 징후 및 의심스러운 이벤트에 대한 공격 패턴 탐지 기능을 적용할 수 있습니다.

가장 일반적인 탐지 메커니즘의 예로는 다음과 같은 것들이 있습니다:

  • 의심스러운 경로에 있는 스크립트 파일;
  • Microsoft Office 매크로 악성코드를 나타내는 프로세스 및 파일 이벤트의 패턴;
  • Adobe Acrobat Reader에서 비정상적인 파일 형식이 생성되는 문제; 그리고
  • 비정상적인 상위 애플리케이션에 의해 생성된 명령줄 셸.

Trace에서 증거 자료를 수집하는 과정에서, Tanium 의 Detect 기능을 활용하여 기업 전체에서 이러한 침해 지표(IOC)를 검색할 수 있습니다. Detect는 로컬 위협 탐지 저장소, TAXII 스트림 및 기타 위협 인텔리전스 피드를 비롯한 다양한 출처에서 IOC를 수집합니다. 'Detect' 기능을 통해 엔드포인트의 상태에 따라 스캔을 맞춤 설정할 수 있으며, 이를 통해 엔드포인트의 운영 체제, 사용자 그룹 또는 특권 관리자가 있는 시스템을 기준으로 정밀하게 대상을 지정할 수 있습니다.

‘Detect’의 경우, 당사의 내부 보안 팀은 선도적인 평판 데이터베이스 서비스를 비롯해 , Palo Alto Networks Wildfire (새 탭에서 열림),, 등 여러 외부 위협 데이터 소스를 구독하고 있습니다. Tanium , , Connect (새 탭에서 열림),, 을 통해, 두 제품의 API를 기본적으로 활용하여 실행 중인 모든 프로세스, 자동 실행 항목 및 로드된 드라이버의 해시를 수십 개의 안티바이러스 엔진과 대조하여 확인할 수 있습니다. 악성 해시가 탐지되면 즉시 알림이 전송되며, 티켓이 자동으로 생성됩니다.

'탐지(Detect)' 기능 외에도, Tanium Core를 사용하여 모든 엔드포인트를 대상으로 전사적인 임시 검색을 수행하기만 하면 유사한 지표가 다른 곳에 있는지 여부를 파악할 수 있습니다.

당사는 Tanium을 사용하여 감염된 엔드포인트를 복구하며, 조사 결과에 따라 Tanium 액션을 실행하여 실행 중인 악성 프로세스를 종료하고, 악성 애플리케이션을 제거하며, 패치를 적용하거나 (새 탭에서 열림) 엔드포인트를 즉시 복구할 수 있습니다.

많은 사고 대응 조사는 이 단계에서 마무리됩니다. 만약 그렇다면, 최초 탐지부터 문제 해결까지의 시간을 측정하여 해당 과정에 소요된 시간을 기록할 수 있습니다. 저희의 목표는 문제 해결까지 걸리는 평균 시간을 최대한 단축하는 것입니다.

지속성: 숨어 있는 공격자를 찾아내기

Tanium은 독립 실행형 실행 파일, 악성 서비스 DLL, 호스팅된 서비스 모듈 및 COM 구성 요소를 포함하여 일반적인 지속성 메커니즘을 모니터링하고 탐지할 수 있는 다양한 방법을 제공합니다.

Tanium의 실시간 검색 및 스태킹 기능을 통해 Windows Management Instrumentation(WMI) 및 예약된 작업과 같은 일반적인 공격 수단을 통해 악성코드의 지속성 을 탐지할 때, 우리의 탐지 작업이 효율적이고 효과적으로 수행될 수 있습니다. 실시간 스태킹은 위협 탐지의 핵심 요소이기도 하며, 모든 지속적 메커니즘에 대한 이상치 분석을 제공합니다.

새로운 지속성 메커니즘을 검토하고, 악성으로 판명될 경우 Tanium을 사용하여 ‘ ’ 격리 조치( )를 적용함으로써, 추가 분석 및 조치 완료 시까지 감염된 엔드포인트를 격리합니다.

초기 감염이 진압되었으니, 이제 애초에 감염이 어떻게 발생했는지 파악해야 합니다.

Tanium Trace는 를 통해 프로세스 실행을 분석하고, 관련 프로세스 트리 이력을 제공하며, 포렌식 증거를 활용하여 침해 지표(IoC)를 생성함으로써 이러한 질문에 답할 수 있습니다. 이를 통해 다음과 같은 다음 질문에 대한 답을 찾는 데 도움이 될 것입니다. ‘성공적인 지속화 기법이 다른 엔드포인트에서도 시도되었고 성공했는가?’

Detect를 사용하여 당사의 IOC 또는 Yara 규칙을 적용하고, 기업 전체를 대상으로 악성 활동의 증거를 검색함으로써 자동화된 탐지 조치를 생성합니다. 저희는 범위 경보가 발생하면 최초 15 분 이내에 1차 분류를 실시하고, 1시간 이내에 앞서 언급한 방법을 통해 보다 상세한 정보를 수집하는 것을 목표로 합니다.

측면 이동 및 정보 유출: 공격자의 행보를 차단하기

 의 ‘Lateral Movement’ 단계와 Achieve Objective 단계**,**에서는 Tanium을 사용하여 공격자가 흔히 사용하는 도메인 정찰 기법을 탐지하고 이에 대한 경보를 생성합니다. 예를 들어, 공격자나 심지어 악의적인 내부자가 net.exe를 이용해 사용자 계정 그룹을 파악하거나 심지어 새 사용자를 추가하려는 등 잠재적인 악의적 활동을 시도할 때 Tanium이 경고를 보내줍니다.

PowerShell은 공격자들이 가장 많이 사용하는 도구 중 하나가 되었으며, 저희는 Tanium을 활용해 프로세스 트리, 명령줄, 심지어 HTTPS 연결까지 분석함으로써 의심스러운 PowerShell 동작을 손쉽게 탐지하고 있습니다. 당사는 psexec 원격 명령 실행, WMI 원격 명령 실행, 의심스러운 공유 마운트 및 예약된 원격 작업을 포함하여 네트워크 유형 3 로그인을 모니터링하고 경고를 발령합니다. 많은 공격자들은 은밀성을 높이기 위해 주로 메모리에 상주하는 도구를 선호하기 때문에, 당사는 Tanium Threat Response (새 탭에서 열림) 를 사용하여 전사(全社)의 엔드포인트 메모리를 신속하게 분석합니다.

데이터 유출을 시도할 때, 공격자들은 종종 데이터를 압축하여 파일 내용과 파일 이름을 암호화합니다. 당사는 Tanium Index를 사용하여 파일 이름, 경로, 해시 및 헤더 바이트 등 의심스러운 징후가 있는 파일을 검색합니다. 따라서 공격자가 파일과 그 내용을 압축 및 암호화하려고 시도할 때, Tanium Index는 의심스러운 헤더 바이트 시퀀스를 포함하는 새로 생성된 파일이 있으면 이를 알려줍니다.

잠재적인 수평 이동이나 데이터 유출에 대응할 때, Tanium은 악성 활동을 시정하기 위한 즉각적인 조치를 취할 수 있는 여러 가지 옵션을 제공합니다. 우리는 관리자 권한을 가진 로컬 계정의 권한을 하향 조정하거나 삭제할 수 있으며, 악성 프로세스를 종료하는 패키지를 배포하고, 해킹당한 사용자 자격 증명을 재설정하며, 무단 연결 및 포트를 차단할 수 있습니다.

전사적 엔드포인트를 심층적으로 분석할 수 있는 기능을 바탕으로, 단 몇 초 만에 대규모로 탐지하는 이 워크플로는 당사의 평균 대응 시간을 목표 범위 내로 유지해 주며, 공격자들이 목적을 달성하기 전에 이를 차단할 수 있는 능력을 제공합니다. Tanium이라는 플랫폼을 통해 우리는 일반적으로 사고 대응 팀이 며칠, 몇 주, 심지어 몇 달이 걸리는 작업을 단 몇 초, 몇 분, 몇 시간 만에 처리할 수 있습니다.

이번 글은 4부작 시리즈의 마지막 편입니다. ‘ ’ 1부에서는 Tanium에서 중대한 취약점을 어떻게 추적하는지 소개합니다.  2부_에서는 Tanium을 활용하여 중요한 규정 준수 지표를 추적하는 방법을 설명합니다. ' ' 3부에서는 Tanium과 Splunk를 함께 사용하여 패치 관리 데이터를 제공하는 방법에 대해 설명합니다. Tanium을 통해 귀사의 환경에서도 이와 같은 지표를 측정하기 시작할 수 있는 방법을 알아보시려면, 지금 바로 ‘ ’ 개념 검증(PoC) (새 탭에서 열림) 에 등록하세요.*

더 보기:

저자 소개: 그렉 포티에(Greg Pothier)는 타늄(Tanium)의 보안 엔지니어로, 보안 자동화, 데이터 분석, 침투 테스트 및 소프트웨어 개발 분야에서 경력을 쌓아왔습니다. 타늄에 합류하기 전, 그렉은 미국의 여러 정보 기관 및 정부 기관에서 선임 엔지니어로 근무했습니다. 그렉은 조지 메이슨 대학교에서 컴퓨터 과학 석사 학위를 취득했으며, 재학 중 NSA 정보보안 사이버 장학금을 수상하기도 했다.