고도화된 지속적 위협(APT)이 탐지되기까지 6개월이 걸린다
포네몬 연구소(Ponemon Institute)가 발표한 ‘ ’ 에 실린 최근 연구 에 따르면, 소매업체들이 자사 네트워크에서 APT(고도 지속적 위협)를 탐지하는 데 6개월 이상, 정확히 말하면 average — 197 일이 걸리는 것으로 나타났다. 통보를 받은 후 APT를 식별하는 데 이 연구에서 가장 흔히 사용된 방법은 무엇인가?
“직감.”
일반적으로 소매업체들은 자체적으로 침입을 선제적으로 탐지하지 않으며, 대신 외부 기관(카드사나 법 집행 기관)이 보안 침해 사실을 통보해 줍니다. 여기에 소매 기업 내에서 위협을 식별하고, 그 범위를 파악하며, 확산을 차단하는 데 평균 39 일이 소요된다는 점을 더하면, 2014년 사이버 공격으로 가장 큰 타격을 입은 산업 중 하나에 대해 불안한 결론이 도출됩니다. 바로 쇼핑객들이 여전히 취약한 상태에 놓여 있다는 사실입니다.
올해는 미국 소매업계에 있어 전환점이 되는 해입니다. POS 시스템은 보안 유지가 특히 까다로운 것으로 악명이 높으며, 현재 소매업계 보안 예산의 거의 4분의 1이 공격이 발생하기 전에 이를 차단하기 위한 노력에 쓰이고 있다. 미국 신용카드 회사들이 상호운용이 가능한 칩 기반(또는 EMV) 카드로 전환함에 따라 전국의 상점들이 POS 시스템을 업데이트하고 있지만, 위조 신용카드는 전체 신용카드 사기 건수의 37 % 를 차지하고 있습니다. EMV 칩은 범죄자들이 도난당한 데이터를 통해 금전적 이익을 얻는 것을 더 어렵게 만들겠지만, 2013 년과 2014년에 주요 소매업체들을 강타했던 것과 같은 소비자 데이터 유출 사고를 막을 수는 없다. 카드의 트랙 데이터에 해당하는 정보는 암호화되어 있지만, 칩이 내장된 카드의 경우 주 계좌 번호(PAN) 데이터가 여전히 때때로 암호화되지 않은 상태로 전송되기도 합니다. 따라서 소매업체에게 있어 네트워크 전반에 걸친 가시성은 여전히 가장 중요한 요소로 남아 있습니다.
타늄(Tanium)의 소매업 고객사들은 관리하고 보안을 유지해야 할 수십만 대의 POS 시스템과 기타 엔드포인트를 보유하고 있지만, 고객 데이터를 보호할 수 있는 전문 인력은 여전히 부족한 실정입니다. 포네몬 연구에 따르면, 소매업체들은 보안 사고에 대응할 수 있는 직원을 평균 11 명밖에 보유하고 있지 않은 것으로 나타났다. 소매업체의 보안 운영 팀은 네트워크 트래픽, 안티바이러스 경고 및 기타 악성코드 중심 탐지 기술을 모니터링하고 있지만, 알려지지 않은 위협은 종종 이상 징후로 나타납니다. 소규모 팀 입장에서는 매일 비표적 스캔과 일반적인 악성코드가 만들어내는 방대한 양의 ‘노이즈’ 속에서 이러한 위협을 사실상 식별하기 어렵습니다.
철저한 보안 관행을 실천하더라도 POS는 여전히 취약점에 노출되어 있다
POS 시스템은 일반적으로 기본적인 데스크톱 운영 체제 위에서 공통된 소프트웨어 세트를 실행하는 기기입니다. 많은 소매업체들은 이러한 공격에 흔히 사용되는 RAM 스크레이퍼, 백도어 및 기타 악성코드를 탐지하기 위해 알려진 침해 지표(IOC)를 활용하는 도구에 의존하고 있습니다. 이러한 접근 방식은 건전한 보안 관행을 유지하고 알려진 위협을 탐지하는 데 필수적이지만, 특정 피해자 환경을 겨냥해 제작된, 감염된 시스템에서 흔적을 거의 남기지 않고 카드 정보를 탈취하는 전례 없는 맞춤형 악성코드는 탐지하지 못할 수도 있습니다. 또한 피해자의 자체 인프라를 악용하는 측면 이동 및 권한 상승의 뚜렷한 흔적을 놓칠 수도 있습니다.
이러한 과제를 해결하기 위해서는 기업 규모에서 단 몇 초 만에 가시성과 제어력을 확보하는 것이 필요합니다. 이러한 기능은 IT 및 보안 운영 팀의 역량을 배가시키는 역할을 할 수 있으며, 타늄(Tanium) 기술의 기반이 됩니다. Tanium을 통해 소매 기업들은 “알려진 위협”과 알려지지 않은 이상 징후를 모두 탐지하고 조사할 수 있습니다. 이 플랫폼을 활용하면 분석가가 로드된 바이너리의 해시 값, 알려진 악성 IP 주소와의 연결, 또는 악성코드와 관련된 파일 이름 및 레지스트리 키에 이르기까지 모든 항목에 대해 간편하게 임시 검색을 수행하거나 자동화된 IOC 스캔을 실행할 수 있습니다. 사고의 범위가 완전히 파악되면, 분석가는 한 단계 더 나아가 시스템을 격리하거나, 프로세스를 종료하거나, 인증 정보를 재설정하거나, 네트워크 연결을 비활성화하는 등 다양한 시정 조치를 수행하여 침해된 엔드포인트를 복구할 수 있습니다.
Tanium의 엔드포인트 가시성 및 제어 기능
Tanium 엔드포인트 플랫폼은 규모에 관계없이 전체 네트워크에 걸쳐 모든 엔드포인트를 보호하고 관리할 수 있도록 보안 및 IT 운영 팀에 15초 내의 가시성과 제어 기능을 제공하는 최초이자 유일한 엔터프라이즈 플랫폼입니다. Tanium을 사용하면 다음과 같은 기능을 이용할 수 있습니다:
- ( )에 쉬운 영어로 어떤 질문이든 물어보면, 전체 환경에 대한 가장 정확하고 최신 정보를 매번 확실하게 얻을 수 있습니다.
- 를 통해 현재 일어나고 있는 상황에 대해 15초 만에 알아야 할 모든 것을 파악하여, 급변하는 최신 위협의 전모를 신속하게 파악할 수 있습니다.
- 를 엔드포인트에서 직접 실행하여 모든 유형의 문제를 즉각적이고 정밀하게 해결함으로써, 공격자가 이에 대응하거나 통제권을 되찾을 수 없도록 차단합니다. 이는 오늘날 점점 더 표적화되고 정교해지는 공격을 해결하는 데 필수적인 핵심적인 적응성입니다.
타늄(Tanium)은 소매업 네트워크 보안 운영 팀에 이전에는 상상조차 할 수 없었던 수준의 자동화, 속도 및 확장성을 도입함으로써, 인원 규모를 훨씬 뛰어넘는 가시성과 제어력을 제공하고, 위협 탐지 시간을 며칠 또는 심지어 몇 달에서 단 몇 초로 단축시켰습니다. 이 솔루션의 특허받은 아키텍처 덕분에 성능, 안정성 또는 지원 인프라 비용에 거의 또는 전혀 영향을 주지 않으면서도 수백만 개의 엔드포인트까지 독보적으로 확장할 수 있습니다. 또한 Tanium은 현대적인 공격에 효과적으로 대응할 수 있는 수준의 기동성을 유지하도록 특별히 설계되어, 기업과 소비자 모두에게 더 안전하고 안심할 수 있는 환경을 조성합니다.
Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.
