메인 콘텐츠로 건너뛰기
T-Mobile 데이터 유출 사고에서 얻은 시급한 교훈
설명자

T-Mobile 데이터 유출 사고에서 얻은 시급한 교훈

한 해커는 라우터를 통해 해당 통신사의 네트워크에 침입한 뒤 서버를 샅샅이 뒤졌다고 주장했다. 그런 일이 여러분에게 일어나지 않도록 하는 다섯 가지 방법을 소개합니다.

On Aug. 27, the Wall Street Journal reported that a massive data breach against T-Mobile, in which a hacker stole some 50 million customer records, was carried out by a 21-year-old who penetrated the company’s defenses through an unprotected router. 보도에 따르면, 해커는 일주일 동안 해당 통신사의 서버를 샅샅이 뒤진 뒤, 빼낸 자료를 가지고 도주한 것으로 알려졌다.

이번 해킹 사건과 그 수법에 대한 소식은 모든 산업 분야와 정부 기관의 경영진, IT 담당자, 보안 책임자들을 크게 불안하게 했을 것이다. 미국 경제, 인프라, 국방의 기반이 되는 방대한 디지털 네트워크와, 이 네트워크에 연결된 수백만 개의 엔드포인트가 존재하는 상황에서, 도대체 누가 이 모든 것을 하나하나 관리하고 보호할 수 있겠는가?

T-Mobile의 마이크 시버트 CEO는 게시물을 통해 “이와 같은 공격이 증가하고 있으며, 악의적인 행위자들은 우리 시스템을 공격하고 이를 악용하기 위해 밤낮없이 활동하고 있다”고 언급했다. 그는 이번 보안 침해 사태를 처리하는 과정이 “겸허하게 만들었다”고 썼다. 그는 “고객의 데이터를 안전하게 보호하는 것은 우리가 지극히 중요하게 여기는 책임이며, 이러한 유형의 사건이 발생하지 않도록 방지하는 것은 언제나 우리의 최우선 과제였다”고 약속했다. 에 대한 T-Mobile의 성명서는에서 확인하실 수 있습니다.

시버트와 같은 CEO들과 그들의 IT 및 보안 팀이 국가 차원의 공격과 범죄 조직으로부터 끊임없이 이어지는 사이버 공격에 맞서 싸우는 가운데, 최근 발생한 사이버 침해 사건들로부터 모두가 명심해야 할 몇 가지 교훈이 있습니다.

다음은 그중 가장 중요한 다섯 가지입니다.

공격 표면을 줄이세요

공격 표면을 줄일 수 있으려면 조직이 어떤 자산을 보유하고 있으며, 그 자산이 어디에 위치해 있는지 파악해야 합니다. 최신 재고 목록이 없다면, 자산을 보호하기 위한 어떤 노력도 불완전할 수밖에 없습니다. 하지만 자산을 찾아내는 과정은 복잡할 수 있다. 기업들은 합병한다. 그들은 다른 회사를 인수합니다. 해당 기업들은 자체 인터넷 회선을 사용할 수 있습니다.

“공격이 증가하고 있으며, 악의적인 행위자들은 우리 시스템을 공격하고 이를 악용할 새로운 방법을 찾기 위해 밤낮없이 노력하고 있습니다.”
마이크 시버트, T-Mobile 최고경영자(CEO)

이처럼 시스템이 광범위하게 확장된 상황에서는 자산을 지속적으로 탐색하고 이를 분류할 수 있는 방법이 필요합니다. 자사의 자산이 무엇이며, 그중 어떤 것이 외부 자산인지 파악하면 공격 표면을 줄이기 시작할 수 있습니다.

해커가 하는 방식과 똑같이 외부 경계를 면밀히 살펴보고 파악하는 것이 중요합니다.

네트워크 내의 모든 자산을 파악한 후에는, 해커의 눈에는 외부 환경이 ‘흥미롭지 않게’ 보이도록 만들어야 합니다. 기업 공식 웹사이트와 100% 필수적인 대외용 포트를 제외한 그 어떤 것도 접근할 수 없도록 해야 합니다. 대중에게 제공하는 정보와 서비스가 많을수록, 해당 서비스를 공격자로부터 안전하게 보호하고 방어해야 할 필요성도 그만큼 커집니다.

조직들은 공용 인터넷과 사내 네트워크 사이에 위치한 네트워크인 비무장지대(DMZ)에서 대외 서비스(예: 웹사이트, 소비자 및 파트너를 위한 서비스 등)를 제공합니다. 해당 서브네트워크가 에 명시된 대로 올바르게 구성되지 않은 경우, 웹사이트와 서비스가 노출되어 악용될 수 있습니다.

[관련 기사: 자산 탐색 및 인벤토리: 가시성 및 기기 관리의 기반]

때로는 관리나 접근을 신속하게 하기 위해 웹 서비스가 인터넷에 직접 공개되기도 합니다. 하지만 기업들은 관리 서비스를 인터넷에 노출해서는 안 됩니다. 인터넷은 외부로부터 끊임없이 공격을 받고 있으며, 직접적이든 간접적이든 어떤 형태의 접근이라도 네트워크에 문제를 일으킬 수 있고, 궁극적으로는 조직과 그 회복탄력성에도 악영향을 미칠 수 있습니다.

외부 경계에서 스캔을 수행하면 해커와 동일한 방식으로 노출된 서비스를 신속하게 파악할 수 있습니다. 시스템을 모니터링하여 경계 영역의 서비스가 관리용 서비스나 승인되지 않은 서비스와 통신하지 않도록 하는 것이 좋습니다. DMZ 내에서 지속적으로 자산 탐색을 수행하는 것은 온보딩 절차를 거치지 않은 기기가 추가되지 않도록 보장하는 데 매우 중요합니다.

구성 관리하기

토니 로빈스가 말했듯이, “복잡함은 실행의 적이다.”

그는 CISO로서 눈부신 경력을 쌓을 수도 있었을 것이다. 그의 격언은 사이버 보안에 큰 도움이 된다. 특히 오늘날 네트워크가 점점 더 복잡해지고 있는 상황에서, 단순화가 바로 보안의 핵심이라는 사실이 밝혀졌습니다. 조직은 먼저 모든 자산을 파악하고 목록을 작성해야 하며, 엔드포인트도 확인해야 합니다. 보이지 않는 것은 관리할 수 없다. 네트워크 내의 모든 요소를 파악해야만 비로소 보안을 확보할 수 있습니다. 그리고 그 다음으로 가장 좋은 단계는 구성 설정을 관리하는 것인데, 많은 사람들이 이를 제대로 하지 못하고 있습니다.

실제로, IDC( )가 지난해 설문조사한 300 명의 CISO중, 특권 액세스 및 구성 제어는 클라우드 위험의 주요 위협 요인으로 꼽혔으며, 이들 보안 책임자(대부분의 조직이 지난 18 개월 동안 적어도 한 번 이상의 클라우드 침해 사고를 경험한 바 있음)의 63%는 이를 민감한 데이터를 보호하는 데 있어 중대한 과제로 꼽았다.

그럴 만도 하다. IT 팀은 통제 수단을 구성하는 과정에서 종종 중대한 실수를 저지르곤 합니다. 아니면 각각에 서로 다른 구성을 적용함으로써 복잡성을 야기하고 불필요한 취약점을 초래하기도 합니다. 모든 자산이 동일한 구성을 가지고 동일한 업데이트를 적용받으면, 모두 동일한 취약점을 갖게 될 것이라는 것이 일반적인 생각입니다. 하지만 사실 그건 좋은 일일 수도 있습니다.

자산 유형당 하나의 구성(또는 최소한의 구성)만 있으면, 단 하나의 구성만 강화 및 테스트하는 데 시간과 자원을 집중할 수 있습니다. 시스템이 계획된 구성에서 벗어나면, 그 이유를 물어야 합니다. 그런 일이 일어나게 된 데에는 어떤 과정이 제대로 작동하지 않았나요?

측면 이동 차단

해커들이 기업에 발판을 마련하면, 다음 단계로 IT 시스템 깊숙이 침투하는 경우가 많습니다. 보도에 따르면, T-Mobile 해커는 라우터 한 대를 해킹한 뒤 회사의 서버로 침투했다고 진술한 것으로 알려졌다. 아마도 그는 원하는 데이터를 찾을 때까지 네트워크를 가로질러 이동하면서 이 작업을 수행했을 것이다. 해커들은 한 엔드포인트에서 다음 엔드포인트로 건너뛰듯이 이동하며, 키 입력 기록이나 기타 특수 도구를 통해 사용자의 접속 인증 정보를 탈취합니다.

광고 및 콘텐츠 전달 서비스 제공업체인 타파드(Tapad)의 수석 정보 보안 관리자 벤 로스케(Ben Rothke)는 ‘ ’의 엔드포인트(Endpoint)에 “적절한 인증 정보만 있다면, 그들은 원하는 곳 어디든 갈 수 있다”고 말했다. 로스케에 따르면, 해커는 이러한 인증 정보를 이용해 네트워크와 애플리케이션은 물론, 관리자가 사용하는 클라우드 콘솔까지 접근할 수 있다고 한다. 따라서 어떤 조직이든 방어하기 위해서는 측면 이동을 예방하고, 탐지하며, 차단하는 것이 필수적입니다.

[관련 기사: 측면 이동: 사이버 범죄자들이 네트워크를 가로지르는 방식과 이를 막는 방법]

다행히도, 여러분이 할 수 있는 방법이 몇 가지 있습니다. 먼저, 공격자가 횡방향으로 이동하는 것을 최대한 어렵게 만들어야 합니다. 이를 위해서는 공격자가 성공하기 위해 치러야 할 대가를 높이는 방법을 사용합니다. 에서 소개하는 올바른 사이버 위생 수칙의 핵심 사항()을 실천하여 그들의 활동을 어렵게 만드세요. 여기에는 앞서 언급한 자산 관리 및 구성 관리는 물론, 정기적인 패치 관리도 포함되어야 합니다.

또한 신원 정보를 관리해야 합니다. 중요한 애플리케이션과 네트워크 자원에 접근할 수 있는 권한을 가진 사람이 누구인지 파악하는 것은 필수적입니다. “최소 권한” 원칙은 내부 공격 표면을 줄여주며, 사용자에게 업무 수행에 절대적으로 필요한 리소스에만 접근 권한을 부여합니다.

선제적인 위협 탐지자가 되세요

왜요? 왜냐하면 중요한 건 ‘언제’가 아니라 ‘어떻게’이기 때문입니다.

기업들은 더 이상 다른 곳에서 보안 침해 사고가 발생한 후에야 비로소 자사 시스템에서 동일한 악성코드나 해커를 찾아나서는 식의 대응을 할 여유가 없습니다. 그들은 선제적으로 위협을 탐지하고, 네트워크 내에서 정상적인 패턴과 다른 이상 징후를 파악한 뒤, 이에 대한 조치를 취해야 합니다.

즉, 먼저 구체적인 침해 징후(IOC)를 파악한 다음, 이를 정기적으로 모니터링해야 한다는 뜻입니다. 이는 업계 내 다른 사람들을 대상으로 사용된, 이미 알려진 해커의 프로세스나 도구일 수 있습니다. 해커의 전술, 기법 및 절차(TTP)를 파악하는 데 중점을 둡니다. 예를 들어, 해커들은 가치 있는 표적을 파악하고 네트워크 내에서 횡방향 이동을 하기 위해 정찰 활동을 수행해야 합니다.

해커가 환경 내에서 이동할 수 있는 방법은 몇 가지에 불과하기 때문에, 위협 탐지 담당자가 해커를 찾아내는 가장 좋은 방법은 해커의 TTP를 파악하는 것이다. 물어봐야 할 질문 중에는 다음과 같은 것이 있습니다. ‘표준에서 벗어난 부분을 어떻게 찾아낼 수 있을까?’ 어떤 기준을 주시해야 할까요? (중요한 데이터베이스나 서버에서 발생하는 네트워크 트래픽이 그 중 하나일 수 있습니다.) 나도 나를 공격하려 했던 사람들만큼 민첩한가? 그렇지 않다면, 내가 어떻게 그럴 수 있겠습니까?

[함께 읽어보세요: 오늘날 IT 및 사이버 보안 분야에서 가장 큰 과제는 무엇일까요?]

물론, 침입자를 발견하면 그들을 제거해야 합니다. 바로 그럴 때 민첩성이 중요해집니다. 몇 시간이나 며칠만으로도 큰 차이가 날 수 있기 때문입니다. 정보가 필요한 사람들이 해당 정보를 신속하게 받아 확인하고 검토할 수 있도록 보고 체계를 어떻게 간소화하셨나요?

그리고 마지막으로: 비밀번호를 잘 관리하세요!

비밀번호는 많은 조직에서 새로운 네트워크 경계의 핵심 요소입니다. 수백만 명의 재택근무자들이 노트북, PC, 태블릿과 같은 엔드포인트 기기를 통해 기업 네트워크와 클라우드 기반 애플리케이션에 접속함에 따라, 이러한 각 엔드포인트는 잠재적인 보안 침해 경로가 됩니다.

비밀번호는 악의적인 사용자들의 접근을 차단하기 위해 고안된 것입니다. 하지만 인간은 실수를 하기 마련이며, 항상 비밀번호를 적절하게 사용하는 것은 아닙니다. Marlins1234 이라는 숫자가 디지털 자물쇠를 잠그는 데 충분히 강력한 비밀번호라고 생각할 수도 있습니다. 하지만 해커가 여러분의 소셜 네트워크를 한 번만 살펴봐도 별다른 노력 없이 그 비밀번호를 알아낼 수 있습니다. 이를 증명하기 위해, ‘ ’에서 선정한 가장 흔한 비밀번호 200 개를 확인해 보세요..

수백만 명의 미국 근로자들이 비밀번호 관리에 소홀합니다. 키퍼 시큐리티(Keeper Security)에 따르면, 최근 실시된 ‘ ’ 설문조사( )에서 응답자의 절반 이상(57%)이 업무용 비밀번호를 포스트잇에 적어 둔다고 답했다고 한다. 그건 부주의한 행동이에요. 게다가 팬데믹 이후로는 그 현상이 더욱 심해졌습니다. 같은 설문조사에 따르면, 재택근무 시 근로자의 66%가 비밀번호를 적어둘 가능성이 더 높은 것으로 나타났다.

[함께 읽어보세요: 왜 여전히 ‘세계 비밀번호의 날’이 필요한가]

물론, 오늘날의 환경에서는 다단계 인증(MFA) 역시 필수입니다. 웹사이트, 애플리케이션 및 기업 네트워크에서는 종종 비밀번호 로그인과 사용자가 스마트폰을 통해 이용할 수 있는 타사 인증 앱을 결합하는 방식으로 다단계 인증(MFA)을 사용합니다. 하지만 MFA가 만병통치약은 아니며, 특히 T-Mobile과 같은 통신사가 공격을 받고 있는 상황에서는 더욱 그렇다. 조직들이 미래를 내다보며, 많은 곳이 기존의 비밀번호 기반 통제 방식에 더해 보안을 강화하기 위해 제로 트러스트 네트워크 액세스(Zero-Trust Network Access)를 검토하고 있습니다.

만약 다른 방법이 모두 통하지 않는다면, 이 분()에게 연락해 보세요.