Wire Security의 창립자인 윔 레메스(Wim Remes)는 자신이 관리해 온 팀들이 매일 수천만 건에 달하는 극도로 긴급하지만 대부분은 관련성이 없는 경고로 인해 파묻히는, 그야말로 눈사태처럼 쏟아지는 보안 경보의 실상을 가까이서 목격해 왔습니다.
보안 경고 중 가장 사소한 것들은 자동화 도구를 통해 처리할 수 있었지만, Remes의 한 팀은 수천 건에 달하는 보안 이벤트 가 지속적으로 누적되는 문제를 해결하느라 고전했고, 이를 감당해 내지 못했습니다.
“팀 전체가 풀타임으로 밀린 업무를 처리하려고 애쓰고 있었다”고 그는 말한다. 그가 목격한 바와 같이, 변화에 발맞추지 못하는 기업들은 자사의 데이터와 시스템을 겨냥한 쇄도하는 사이버 공격을 성공적으로 막아내기 어려울 것이며, 적어도 오랫동안은 그럴 가능성이 낮다.
이 문제는 당분간 나아질 기미가 보이지 않습니다. 코로나19 팬데믹 기간 동안 기업들이 대부분의 업무를 원격으로 전환함에 따라 경보 건수가 더욱 증가했습니다. 적절히 관리되지 않으면, 끊임없이 울리는 경보음은 애널리스트들을 지치게 할 뿐이다.
애틀랜타 지역 노스사이드 병원의 정보보안 책임자이자 최고정보보안책임자(CISO)인 마틴 피셔는 “지난 1년 동안 인명 피해가 엄청났다”고 말했다. “우리는 예민해져 있다.” 모든 경보는 소규모 사고 대응 조사로 이어집니다. 그 정도의 노력은 정말 지치게 만듭니다. 사람들은 “번아웃” 상태에 빠져.”
의 많은 보안 도구( )는 무슨 일이 일어나고 있는지 파악하기에 충분한 맥락을 제공하지 않는 경고를 표시합니다. 때로는 도구의 탓이기도 합니다. 때로는 직원 교육이 부족하기 때문이기도 합니다. 리버티 뮤추얼의 공격적 보안 담당 이사인 크리스 블로우는 “이 문제가 쉬운 문제였다면, 이미 오래전에 해결되었을 것”이라고 말했다.
경보를 사람과 시스템이 관리할 수 있는 수준으로 낮추기 위해서는, 기업들은 ‘경보 피로’에서 ‘경보 인식’으로의 전환을 이뤄내야 합니다. 이를 위해 보안 도구와 센서를 정밀하게 조정하고, 중요한 경보에 집중하며, 자동화를 통해 분석가의 업무 부담을 줄이고, 직원 교육을 강화하며, 보안 태세를 선제적으로 강화해야 합니다..
보안 장치를 점검하세요
이건 당연한 단계이지만, 꼭 쉬운 일만은 아닙니다. 네트워크와 시스템을 모니터링하는 데 사용되는 보안 도구는 다루기가 까다롭습니다. 설정을 너무 엄격하게 하면 알림이 너무 많이 뜬다는 불만이 쏟아질 것이고, 반대로 설정을 너무 느슨하게 하면 보안 팀이 실제 공격을 놓칠 위험이 있습니다.
리버티 뮤추얼의 블로우는 “단순히 설정해 놓고 방치해서는 안 된다”고 말합니다. 그런데도 많은 기업들이 그들을 바로 그렇게 대하고 있다. 그는 가장 성공적인 기업들은 관련 애플리케이션 및 시스템 담당자는 물론 SOC에서 근무하는 직원들까지, 경보 처리에 필요한 모든 인력이 참여하는 프로세스를 갖추고 있다고 말합니다. 그들은 급변하는 위협에 대응하기 위해 매주 또는 그보다 더 자주 모입니다.
“경보의 우선순위를 정하고, 모든 사람이 그 우선순위를 확실히 이해하도록 하는 것은 경보 피로 문제를 해결하는 데 큰 도움이 됩니다.”리버티 뮤추얼의 공격적 보안 담당 이사 크리스 블로우
Remes of Wire Security는 보안 도구가 모니터링하는 환경과 경보를 발령하는 도구의 구성 간에 긴밀한 피드백 루프를 구축할 것을 권장합니다. “보안 모니터링 도구는 사용자가 확인하고 싶은 알림에 맞춰 설정해야 합니다,”라고 그는 말합니다. 이를 위해 레메스는 기업이 보호하고자 하는 기기, 애플리케이션, 네트워크 및 사용자에 대해 ‘ ’ 사이버 위험 평가 의사결정 방식을 적용할 수 있도록 지원하는 위험 기반 프레임워크를 사용할 것을 권장합니다.
알림 우선순위 지정
에서 탐지된 모든 이벤트가 똑같은 것은 아닙니다. 미처리 상태인 알림은 분석해야 하지만, 그 중 모든 알림을 즉시 조사해야 하는 것은 아닙니다. 블로우는 “경보의 우선순위를 정하고, 모든 사람이 그 우선순위를 확실히 이해하도록 하는 것이 경보 피로 문제를 해결하는 데 큰 도움이 된다”고 말한다.
블로우는 우선순위를 더 효과적으로 정하기 위해서는 경보의 출처, 경보의 양, 사건이 초래할 수 있는 영향의 규모, 잠재적 공격의 진행 상황, 그리고 해당 사건이 과거 사건들과 얼마나 유사한지( ) 등의 요소를 고려하는 것이 필수적이라고 말합니다. 노스사이드 병원의 피셔는 환자 안전 및 경험과 같은 민감한 분야는 물론, 사업 운영을 위협하는 악성코드 및 랜섬웨어에도 우선순위를 두고 있습니다.
적절한 경보 대응을 자동화하세요
일부 경고는 시스템에서 자동으로 처리할 수 있습니다. 예를 들어, 로그인 시도를 너무 많이 실패하여 계정에 접속할 수 없게 된 후 비밀번호 재설정이 필요한 사용자의 경우, 담당 팀에 긴급 알림을 보낼 필요는 없습니다. 하지만 블로우는 로그인 실패가 한두 번 정도라면 특별히 우선순위를 둘 필요는 없지만, “하루에 여러 번 경고가 발생한다면, 그 때는 대응 수준을 높여야 할 수 있다”고 말합니다.
[함께 읽어보세요: 회사가 뉴스 헤드라인에 오르지 않기 위한 5 가지 방법]
자동화가 가능한 다른 분야로는 피싱 공격 분석 등이 있습니다. “누군가 피싱 이메일을 신고하면, 해당 데이터를 분석하고 메일 인프라와 연동하여 다른 사용자들의 메일함에서 유사한 이메일을 제거할 수 있습니다,”라고 레메스는 말합니다.
하지만 레메스는 비효율적인 업무 프로세스를 무턱대고 자동화하는 데는 주의해야 한다고 조언한다. “절대 피해야 할 것은 자동화 프로세스가 제대로 이해되지 않는 상황입니다,”라고 그는 말한다. “현재 상황을 파악하는 것에서 시작해, 팀이 무엇을 해야 하는지 이해하고, 그 과정을 자동화하는 데 이르는 과정은 결코 빠른 과정이 아닙니다,”라고 그는 말한다.
최신 보안 도구에 대한 직원 교육 실시
“도구의 수가 기하급수적으로 늘어났다”고 블로우는 말한다.
너무 많은 기업들이 제품을 도입하기만 하면 보안 위험이 해결되기를 바라고 있습니다. 이러한 도구들은, 설령 사용된다 해도 결국 제대로 관리되지 못한 채 방치되거나, 제대로 활용되지 못한 채 방치되곤 합니다. 대신, 조직은 자사의 도구를 효과적으로 가동하고 운영하기 위해 필요한 전문 서비스에 투자해야 할 뿐만 아니라, 보안 담당 직원들에게 적절한 수준의 교육을 제공해야 할 수도 있습니다.
“너무 많은 조직이 서비스와 적절한 교육을 소홀히 하고 있는데, 이는 실제 운영 과정에서 그대로 드러난다”고 블로우는 말한다.
위협에 선제적으로 대응하세요
경고 누적 건수가 점차 해소됨에 따라, 보안 운영 팀은 경고가 발생하기 전에 네트워크를 선제적으로 스캔하여 침해의 징후가 있는지 확인하는 것이 매우 중요합니다. 특정 범죄 집단이 귀하의 업계를 표적으로 삼고 있는 경우(예: 최근 의료 분야를 대상으로 한 ‘ ’의 공격), 해당 집단이 이미 귀사의 IT 환경에 침투해 있는지 여부를 확인해야 합니다.
[관련 기사: 도구 과다 사용이 팬데믹 이후의 보안을 위협하고 있다]
블로우는 “탐지에 성공하면, 상대가 어떤 기법을 사용하든 바로 차단할 수 있기 때문에 경보가 필요조차 없다”고 말한다.
경보보다 한 발 앞서 대응하는 것은 달성하기 어려운 목표처럼 들리며, 적절한 훈련과 서비스, 플랫폼이 없다면 실제로 그럴 가능성이 높습니다. 하지만 설정해 볼 만한 목표입니다.
압도적인 업무량에 시달리던 레메스의 팀은 결국 어떻게 밀린 업무를 처리해 냈을까? 이 방법은 환경을 최대한 최적화했으며, 시간이 지남에 따라 미처리 업무를 분할하여 하나씩 해결해 나갔습니다. “우리 회사에는 애널리스트가 다섯 명 있습니다,”라고 그가 말했다. “모든 분석가는 일주일에 하루를 할애하여 미처리 알림 처리에 집중합니다.” “즉, 각 애널리스트는 일주일에 4일 동안 다른 업무에 집중할 수 있게 된다는 뜻입니다.”
잘 됐어요. 팀의 백로그는 현재 3.000 건에서 80 건으로 증가했습니다. 하지만 다른 모든 사람들과 마찬가지로, 미처리 업무를 적정 수준으로 유지하는 것은 끊임없는 싸움입니다.

