메인 콘텐츠로 건너뛰기
“지속적인 위협 노출 관리(CTEM) 이해하기” 블로그 게시물의 대표 이미지
심층 가이드

지속적 위협 노출 관리(CTEM) 이해하기

지속적 위협 노출 관리(CTEM)는 실제 보안 취약점을 지속적으로 줄이기 위한 5단계 프로그램 프레임워크입니다. 이 솔루션은 취약점 스캔을 기반으로, 위험 정보를 반영한 우선순위 지정, 노출 조건 및 통제 효과성에 대한 검증, 그리고 문제 해결을 촉진하기 위한 팀 간 협력을 추가하여 구축됩니다.


대부분의 취약점 관리 프로그램은 “취약점을 발견했다”와 “패치를 적용했다”는 단계에서 그치고 맙니다. CTEM은 대부분의 프로그램에서 생략하는 단계, 즉 노출 경로가 실제로 차단되었는지, 그리고 제어 조치가 의도한 대로 작동하는지 확인하는 단계를 추가합니다.

이 기사에서는 기업 규모에서 각 단계에 필요한 사항, 프로그램이 일반적으로 어디서 막히는지, 그리고 CTEM 활동이 실제로 위험을 줄이고 있는지 아니면 단순히 활동량만 늘리고 있는지를 어떻게 측정할 수 있는지에 대해 자세히 살펴봅니다.

CTEM에 대해 알아보기

지속적인 위협 노출 관리는 5단계로 구성된 프레임워크입니다 . 가트너는 조직이 보안 노출을 체계적으로 줄일 수 있도록 돕기 위해 ‘ ’를 도입했습니다. 5단계는 범위 설정, 요구사항 파악, 우선순위 설정, 검증, 그리고 실행 단계입니다.

주로 발견 사항 목록을 산출하는 주기적인 취약점 평가 와는 달리, CTEM은 노출 조건이 실제로 발생 가능하고 현실적으로 대응 가능한지, 그리고 취약점 수정 및 통제 조치가 그러한 현실을 측정 가능한 수준으로 변화시키는지 여부에 중점을 둡니다. CTEM은 실제 공격의 실행 가능성, 보완 통제 수단, 자산의 중요도, 공격 경로의 도달 가능성을 우선순위 결정에 반영하는데, 이는 CVSS 점수만으로는 파악할 수 없는 맥락입니다.

CTEM은 주기적인 평가 및 티켓 발행 방식에서 벗어나, 중요한 요소를 파악하고, 취약점이 악용되거나 측면 이동이 가능할지 여부를 검증하며, 통제 수단의 유효성을 확인하고, 책임 주체를 명확히 하여 시정 조치를 추진하는 지속적인 사이클로 운영 모델을 전환함으로써 선제적인 접근 방식을 채택합니다.

기존의 취약점 관리 방식은 CVE를 식별하고 CVSS 심각도 점수에 따라 순위를 매깁니다. 이를 통해 몇 가지 결과를 도출할 수는 있지만, 보안 책임자들이 실제로 가장 중요하게 여기는 질문, 즉 ‘공격자가 중요한 자산을 침해하기 위해 현실적으로 어떤 취약점을 악용할 수 있는가?’에 대한 답은 제공하지 못합니다.

CTEM은 “노출”의 정의를 취약점을 넘어 완화 조치가 필요한 모든 격차를 포함하도록 확대합니다. 포괄적인 노출 평가에서는 패치가 적용되지 않은 CVE뿐만 아니라, 잘못된 구성, 신원 관련 위험, 과도한 권한, 외부에 노출된 자산, 섀도우 IT, 또는 공격자가 악용할 수 있는 모든 상황을 고려합니다. 목표는 더 많은 문제를 찾아내는 것이 아닙니다. 이는 귀사의 특정 환경에서 가장 중요한 노출 요소에 대해 개선 노력을 집중하고 있습니다.

[노출 관리가 광범위한 보안 전략 내에서 어떤 역할을 하는지 살펴보세요]

CTEM은 취약점 관리의 대체 수단이 아닙니다. 이 프로그램은 비즈니스 맥락을 바탕으로 귀사의 기존 스캔, 우선순위 지정 및 문제 해결 워크플로우를 포괄적으로 지원하여 그 효율성을 높여주는 체계적인 프로그램입니다. 그 결과, 노출된 취약점이 줄어들고, 취약점 수정 속도가 빨라졌으며, 위험이 가장 높은 분야에 보안 투자가 집중되었습니다.

CTEM이 어떤 가치를 더하는지 이해하려면, 먼저 기존 접근 방식의 한계가 어디에 있는지 파악하는 것부터 시작해야 합니다.

기존의 취약점 관리 방식이 한계가 있는 이유

그 차이는 프로세스 적용 범위가 아닙니다. 검증 과정입니다. 많은 성숙한 취약점 관리 프로그램에는 일반적으로 스캔, 우선순위 지정 및 수정 워크플로가 마련되어 있지만, 일부는 수정 패치를 적용하는 것만으로 수정 작업을 완료한 것으로 간주하며, 실제로 취약점이 해소되었는지 확인하지 않는 경우가 종종 있습니다.

[자동화된 취약점 대응이 어떻게 작동하는지, 거버넌스 경계가 왜 중요한지, 그리고 단계적 배포가 조직이 새로운 운영 위험을 초래하지 않으면서 노출 격차를 해소하는 데 어떻게 도움이 되는지 알아보세요]

이로 인해 행동과 결과 사이에 치명적인 사각지대가 생겨납니다. 지속적인 검증이 이루어지지 않으면, 팀은 배포 실패, 구성 편차 또는 불완전한 수정으로 인해 근본적인 위험 요인이 여전히 남아 있음에도 불구하고 위험이 감소했다고 오해할 수 있습니다.

주기적 평가 모델은 이러한 격차를 더욱 확대시킨다. 많은 환경에서, 특히 급변하는 클라우드, SaaS 및 ID 관리 환경에서는 예약된 스캔으로 인해 새로운 노출이나 변경된 노출이 다음 수집 주기까지 지속되는 간극이 발생할 수 있습니다. 공격자들은 사용자의 스캔 일정을 기다리지 않습니다.

도구가 서로 분리되어 있으면 맥락이 단절된다. 스캐너, 침투 테스트 보고서, 자산 목록 및 티켓팅 시스템은 종종 데이터를 공유하지 않습니다. 보안 팀은 결국 서로 연결되지 않은 여러 도구에서 도출된 결과를 수동으로 종합하여, 실제로 어떤 요소가 위험에 처해 있는지 일관된 전체 그림을 파악하려고 애쓰게 됩니다.

중요도만을 기준으로 우선순위를 정하면 실행 불가능한 백로그가 생성됩니다. CVSS 점수는 해당 취약점이 추상적인 차원에서 얼마나 심각한지 알려줍니다. 해당 취약점이 도메인 컨트롤러에 접근할 수 있는 자산에 존재하는지, 아니면 해당 취약점을 악용하는 코드가 실제로 유포되고 있는지는 알려주지 않습니다.

컨트롤이 실제로 작동하는지 확인하는 과정이 없습니다. 대부분의 프로그램은 패치가 적용되었는지 여부를 추적합니다. 노출이 실제로 종료되었는지 확인하는 사람은 더 적습니다. 설정이 잘못된 시스템에서 패치가 적용된 CVE도 다른 경로를 통해 여전히 접근될 수 있습니다.

CTEM 용어에서 “검증”에는 해당 취약점이 실제 환경에서 악용될 수 있는지 확인하는 것, 관련 공격 기법에 대한 통제 조치의 적용 범위를 확인하는 것, 그리고 수정 조치 후 특정 자산/상태를 재점검하는 것이 포함될 수 있습니다.

조직적 격차. 보안 팀은 조사 결과를 도출합니다. IT 운영 팀이 문제 해결을 담당합니다. 공유된 워크플로우와 거버넌스가 없다면, 검증된 노출 항목들은 보안 팀이 전혀 파악할 수 없는 변경 시기를 기다리며 대기열에 머물게 됩니다.

CISO들에게 있어 이러한 조직적 격차는 종종 해결하기 가장 어려운 문제입니다. 이는 기술적인 문제일 뿐만 아니라 거버넌스, 리스크 관리, 그리고 책임성 측면에서도 과제를 안고 있습니다.

CTEM은 ‘ ’ 위험 노출 ’ 감소를 지속적이고 통합된 프로그램으로 다루어 이러한 격차들을 하나하나 해결합니다. 다음 섹션에서는 각 단계가 어떻게 진행되는지 자세히 설명합니다.

[위협 및 취약점 관리 방법론에 대해 자세히 알아보기]

CTEM의 5단계

CTEM 프로세스의 5단계는 연속적인 순환 구조를 이룹니다. 각 단계는 다음 단계로 이어지며, 환경이 변화하고 새로운 위협이 대두됨에 따라 범위 설정, 탐지 및 검증의 우선순위를 업데이트해야 할 때마다 이 주기가 반복됩니다.

초기 범위 설정부터 검증된 시정 조치에 이르기까지 CTEM 주기의 전체 과정을 이해하는 것은, 단순히 반복적인 활동에 그치지 않고 측정 가능한 위험 감소를 가져오는 프로그램을 설계하는 데 필수적입니다.

1. 범위 설정

범위 설정은 환경의 어떤 부분을 평가할지, 그리고 노출을 어떻게 측정할지를 정의합니다. 이는 단순한 기술적 연습에 그치는 것이 아닙니다. 이는 기술적 위험뿐만 아니라 비즈니스 목표를 바탕으로, 각 주기에서 적용 대상에 포함될 자산 등급에 대해 보안 및 비즈니스 이해관계자 간의 합의가 필요합니다.

사업 우선순위가 변화함에 따라 범위 결정 사항을 정기적으로 재검토해야 합니다. 합병, 신제품 출시, 또는 재택근무로의 전환은 모두 어떤 자산이 가장 중요한지, 따라서 어떤 위험 요소에 가장 시급히 대응해야 하는지를 바꿀 수 있습니다.

분산 환경에서 모든 항목을 지속적으로 스캔하면 네트워크에 미치는 영향과 경보 발생량 등 여러 가지 상충 관계가 발생합니다. 범위 설정에는 어떤 자산 계층에 대해 지속적인 모니터링을 실시할지, 어떤 계층에 대해 정기적인 평가를 실시할지, 그리고 환경이 변화함에 따라 범위를 조정할 권한을 누가 가질지에 대해 협의를 통해 합의해야 합니다.

운영 측면에서 “지속적”이란 무엇을 의미합니까?
CTEM 프로그램의 모든 신호가 동일한 주파수로 업데이트되는 것은 아닙니다. 엔드포인트 상태나 텔레메트리 같은 일부 데이터 소스는 거의 실시간으로 수집될 수 있는 반면, 의 취약점 스캔()과 같은 다른 소스는 여전히 주기적으로 수집됩니다. 조직은 각 자산 계층에 대해 허용 가능한 데이터 최신성 기준을 정의해야 합니다. 데이터 소스의 정보가 지속적으로 낡은 경우, 재검증이 이루어질 때까지 해당 데이터의 신뢰도를 낮게 평가해야 합니다.
CTEM 프로그램은 팀원들이 모든 입력 데이터가 똑같이 최신 상태라고 가정할 때 종종 제대로 작동하지 않습니다. 실제로 정확성을 유지하려면 재고 데이터를 지속적으로 갱신하고 자산의 소유권 및 관련 정보를 검증해야 합니다.

위협 인텔리전스 정보는 어떤 유형의 자산이 적극적으로 표적이 되고 있는지 파악함으로써 범위 설정 결정에 참고 자료가 됩니다. 위협 환경이 변화함에 따라(예를 들어, 위협 행위자들이 VPN 장비를 적극적으로 표적으로 삼기 시작할 때), 해당 자산 유형은 현재 주기의 우선순위 범위에서 상위로 올라갑니다.

[사이버 위협 인텔리전스가 보안 의사결정에 어떻게 기여하는지 알아보세요]

초기 단계에서 흔히 발생하는 실수 중 하나는 범위 설정을 “모든 것을 열거하는 것”으로 여기는 것입니다. CTEM에서 ‘범위 설정(scoping)’은 무엇이 중요한지, 그리고 성공을 어떻게 측정할지를 정의하며, ‘탐색(discovery)’은 해당 범위 내에 무엇이 존재하는지 열거합니다.

2. 발견

CTEM에서의 자산 탐지는 기존의 자산 목록을 넘어 공격 표면을 파악하며, 여기에는 취약점, 잘못된 구성, 외부에 노출된 자산, 섀도우 IT 및 신원 노출 등이 포함됩니다.

대규모의 복잡한 환경에서는 5만 개 이상의 엔드포인트에 대한 탐지를 수행하기 위해 일반적으로 엔드포인트 텔레메트리(관리 대상인 경우), 네트워크 및 스캐너 데이터, 클라우드 또는 SaaS 제어 플레인 소스(API) 등 여러 수집 방법을 결합해야 합니다. 에이전트 기반 접근 방식과 에이전트 없는 접근 방식은 각각 장단점이 있으며, 온프레미스, 클라우드, 하이브리드와 같은 다양한 환경마다 각기 다른 과제가 발생합니다. 또한 각 방법론은 특히 일시적인 자산의 경우, 적용 범위, 최신성, 신뢰도 측면에서 차이가 있습니다.

섀도우 IT와 관리 대상이 아닌 기기는 표준 스캔 범위에서 완전히 제외되기 때문에 가시성 격차가 가장 큰 경우가 많으며, 따라서 탐지되지 않은 취약점이 숨어 있을 가능성이 가장 높습니다.

SaaS 애플리케이션 역시 비슷한 과제를 안고 있습니다. 사업부에서는 IT 부서나 보안 부서의 참여 없이 클라우드 기반 도구를 도입하는 경우가 빈번하며, 이로 인해 기존의 자산 목록에는 전혀 나타나지 않는 보안 취약점이 발생합니다.

자산의 식별 정보와 소유권은 여러분의 주요 탐색 결과 중 하나입니다. 소유주와 연관 지을 수 없는 노출 사례는 대개 조사 진행이 지연된다. 기술 식별자(호스트 이름, 인스턴스 ID, 계정, 앱 테넌트)와 이를 관리하는 비즈니스 팀 간의 정확한 매핑 관계를 유지해야 합니다.

이것이 바로 외부 공격 표면 관리(EASM)가 발견 단계에서 중요한 요소로 자리 잡게 된 이유입니다. EASM 도구는 내부 자산 목록에 포함되지 않을 수도 있는 자산을 포함하여, 인터넷에 노출된 자산에 대한 지속적인 가시성을 제공합니다.

신원 정보 유출을 방지하려면 단순히 엔드포인트 스캔만으로는 부족하며, 신원 제공자의 데이터와 연동해야 합니다. 도메인 관리자 권한을 가진 서비스 계정 중 18 개월 동안 사용되지 않은 계정은, 취약점 스캔 결과에 나타나지 않더라도 보안 위험 요소가 될 수 있습니다.

3. 우선순위 지정

우선순위 지정은 CVSS 심각도만 고려하는 것이 아니라, 악용 가능성, 잠재적 영향도, 공격자와의 관련성을 바탕으로 위험을 순위화합니다.

맥락이 배제된 방대한 양의 분석 결과는 종종 실무에 적용하기 어렵습니다. 우선순위를 정하기 위해서는 자산의 중요도, 공격 신호, 제어 맥락, 도달 가능한 경로의 관련성을 고려하여 노력을 집중해야 합니다. 실제 환경에서 효과적인 우선순위 설정을 위해서는 다음이 필요합니다:

  • 자산 중요도 등급: 스캐너가 아닌 조직에서 정의합니다.
  • 익스플로잇 가용성 신호: EPSS(익스플로잇 예측 점수 시스템) 및 CISA의 ‘알려진 악용 취약점’ 카탈로그와 유사함
  • 공격 경로 분석: 이 분석을 통해 의 측면 이동 이 핵심 자산에 도달할 수 있게 하는 취약점이 무엇인지 파악할 수 있습니다.

실질적인 우선순위 결정 단계 중 하나는, 인터넷을 통해 접근 가능한 노출 지점을, 횡방향 이동을 가능하게 하는 내부적으로 접근 가능한 노출 지점과 구분하는 것입니다.

인터넷과 관련된 위험은 대개 즉각적인 관심을 끌게 마련이다. 그러나 신원 관련 위험, 과도한 권한, 잘못 구성된 신뢰 관계와 같이 내부에서 접근 가능한 취약점은 핵심 자산에 대한 심각한 영향을 미칠 수 있는 공격 경로가 될 수 있습니다.

효과적인 우선순위 설정은 이 두 가지 모두를 고려합니다. 이 모델은 단순히 추상적인 심각도뿐만 아니라, 접근 가능성과 공격자의 침투 진행을 가능하게 하는 역할에 따라 노출의 가중치를 부여합니다.

공격 경로 분석이란 공격자가 여러 취약점을 연쇄적으로 악용하여 고가치 표적에 도달할 수 있는 경로를 파악하는 과정을 말합니다. 이러한 맥락은 의사결정에 있어 필수적입니다. 이를 통해 우선순위 결정이 단순한 기계적 점수 산정에서 벗어나, 어떤 위험 요소가 핵심 비즈니스 자산에 가장 실질적인 위협을 가하는지에 대한 위험 정보를 반영한 판단으로 전환됩니다. 도메인 컨트롤러( )에 인접한 자산에서 CVSS 점수 6 을 받은 CVE는, 격리된 개발용 컴퓨터에서 CVSS 점수 9 를 받은 CVE보다 더 높은 우선순위를 부여해야 할 수 있습니다.

4. 검증

검증은 보안 통제 수단이 우선순위가 지정된 취약점과 관련된 기법을 탐지하거나 차단하는지 여부를 테스트하고, 해당 취약점이 해당 환경에서 실제 공격 위험을 초래하는지 여부를 확인합니다. 또한 퍼플 팀 활동, 표적 테스트, 침해 및 공격 시뮬레이션(BAS)과 같은 접근 방식을 활용하여 통제 수단이 해당 위험을 효과적으로 완화하는지 여부를 확인합니다.

기업 규모에서는 두 가지 검증 모드가 각기 다른 용도로 사용됩니다:

  • 적대적 검증: 레드팀 활동과 BAS 테스트는 현실적인 공격자의 행동을 시뮬레이션하여 핵심 자산에 대한 구체적인 공격 시나리오를 검증합니다. 이 과정은 주기적으로 수행되며, 많은 자원을 소모하지만 신뢰도가 높은 결과를 도출해 냅니다.
  • 지속적인 시정 조치 검증(자산/상태 재확인): 특정 자산에 대한 특정 취약점이 해결되었는지 확인합니다. 이 기능은 문제 해결 후 (텔레메트리 및 워크플로가 이를 지원하는 경우) 자동으로 실행될 수 있으며, 지속적인 보증을 제공합니다.

실제로 조직들은 두 방식을 결합하기보다는 대개 한 가지 방식을 다른 방식보다 더 중시하는 경향이 있다. 대항 검증은 대개 주기적으로(고가치 시나리오의 경우 주로 연간 또는 분기별로) 수행되며, 많은 자원을 소모하지만 신뢰도가 높은 결과를 도출하는 반면, 지속적인 시정 조치 검증은 그 시행이 일관되지 않은 편이다.

흔히 드는 예로 침투 테스트를 들 수 있습니다. 침투 테스트는 특정 시점에서 공격자가 취약점을 어떻게 악용할 수 있는지에 대한 귀중한 통찰력을 제공하지만, 환경이 변화함에 따라 해당 취약점이 여전히 해결되었는지 여부는 확인해 주지 않습니다. Q1 에서 완료된 침투 테스트는 Q3의 통제 상태를 검증하지 않습니다.

이것이 바로 유효성 검사가 다음 두 가지 조건을 확인해야 하는 이유입니다:

  • 해당 취약점이 현재 환경에서 실제로 악용될 수 있는지, 아니면 관련 통제 수단이 해당 공격 기법을 차단하는지
  • 구성 변경, 재배포 또는 정책 변경으로 인해 위험이 다시 발생할 가능성을 고려할 때, 해당 취약점이 시간이 지나도 계속 차단된 상태로 유지되는지 여부

이 두 가지 점검을 모두 수행하지 않으면, 문제 해결이 완료된 것처럼 보일 수 있지만, 실제로는 노출 조건이 다시 은밀하게 재발할 수 있습니다.

[위협 탐지와 검증의 차이점을 이해하기]

5. 동원

모빌라이제이션은 보안 팀과 IT 팀 전반에 걸친 문제 해결 노력을 조율합니다. 조사 결과는 명확한 책임 소재와 일정을 바탕으로 구체적인 조치로 이어집니다.

정화 우선순위는 사업 목표를 반영해야 한다. 수익에 중요한 시스템에서 확인된 취약점은 중요도가 낮은 내부 도구에서 동일한 취약점이 발견된 경우와는 다른 대응 일정을 필요로 합니다.

이 단계에서 대부분의 기업용 CTEM 프로그램이 진전을 보이지 못합니다. 다음 섹션에서는 이에 대해 심도 있게 다룹니다.

동원 격차

보안 부서가 문제점을 파악하고 IT 운영 부서가 해결책을 담당하지만, 양측 모두 인계 절차를 책임지지 않을 경우 모빌라이제이션은 실패하게 됩니다.

이 과정은 익숙한 패턴입니다. 보안 팀이 검증된 취약점을 파악하여 티켓을 생성한 뒤 대기하는 동안, IT 운영 팀은 이를 백로그에 추가하고 향후 변경 기간에 처리 일정을 잡습니다. 그동안 해당 노출은 계속 유지됩니다.

효과적인 동원을 위해서는 명확한 예외 경로도 필요합니다. 검증이 완료된 모든 노출 사례가 표준 변경 기간을 기다릴 수 있는 것은 아닙니다.

조직은 고위험 발견 사항이 일반적인 배포 주기를 우회할 수 있는 기준을 정의하고, 명확한 승인 및 롤백 절차를 마련해야 합니다. 이러한 예외 처리 절차가 없다면, 검증된 노출 사례는 일상적인 운영 업무와 경쟁하게 되며, 우선순위가 부여되었음에도 불구하고 종종 해결되지 않은 채로 남게 됩니다.

자동화된 문제 해결을 위한 거버넌스 요건. 모든 탐지 결과가 의 자동 수정 기능()을 실행하는 것은 아닙니다. 조직은 어떤 유형의 발견 사항이 자동으로 시정될 수 있고, 어떤 유형이 변경 관리 검토를 거쳐야 하는지에 대한 명확한 정책을 마련해야 합니다.

점진적이고 링 기반의 배포 순서는 영향 범위를 최소화하는 데 도움이 됩니다. 점진적 링 기반 배포란 변경 사항이 테스트, 우선순위 높은 링, 그리고 광범위한 배포 순으로 배포 링을 거쳐 진행되는 방식을 의미합니다. 각 링은 다음 링이 시작되기 전에 안정성을 검증합니다.

ITSM 통합 여부에 따라 모바일 활용의 성공 여부가 결정됩니다. CTEM 분석 결과는 IT 운영 팀이 별도의 1차 분류 단계 없이 바로 조치를 취할 수 있도록 충분한 맥락 정보를 포함하여 기존 티켓 관리 시스템(ServiceNow Vulnerability Response가 대표적인 예입니다)으로 연동되어야 합니다.

티켓에는 구체적인 노출 사항과 영향을 받은 자산, 비즈니스 상황 및 자산의 중요도, 권장되는 시정 조치, 그리고 검증된 위험을 바탕으로 한 SLA가 포함되어야 합니다.

미터법측정 항목
검증된 중대 결함에 대한 평균 수리 소요 시간(MTTR)검증부터 시정 조치 완료까지 소요된 시간
소유권 양도율SLA 내에서 담당자가 지정된 검증된 발견 사항의 비율
재인증 합격률시정 조치를 완료하고 재검증을 통과한 사례와 재검증 없이 종결된 사례의 조사 결과

동원(Mobilization)이란 검증된 조사 결과에 따라 정화 조치를 조율하여 실행하는 것을 말합니다. 이는 실제 위협에 의해 촉발된 사고 대응이 아닙니다. 이러한 구분은 거버넌스와 업무 흐름 설계에 있어 중요합니다.

그렇긴 하지만, 검증된 CTEM 조사 결과는 대응 계획 수립에 반영되어야 한다. 가장 위험한 취약점을 파악하고 있는 조직은, 해당 취약점이 수정 조치가 완료되기 전에 악용되는 상황이 발생하더라도 사고를 효과적으로 차단하고 복구할 수 있는 유리한 입장에 서게 됩니다.

동원 격차를 해소하려면 절차상의 변화만으로는 부족합니다. 또한 검증 방식에 대해서도 재고해야 합니다.

실제 노출량 검증

검증 격차는 대부분의 프로그램이 허위의 확신을 갖게 되는 지점입니다. 패치 배포 현황을 추적하는 것은 노출 종결을 확인하는 것과는 다릅니다. 기본 설정이나 접근 경로가 변경되지 않은 경우, 패치가 적용된 시스템이라도 다른 공격 경로를 통해 여전히 접근될 수 있습니다.

특정 공격 기법을 차단하기 위해 설정된 방화벽 규칙이 실제로는 이를 차단하지 못할 수도 있습니다. 바로 이 때문에 검증은 단순히 보안 조치가 마련되어 있는지 확인하는 데 그쳐서는 안 됩니다. 이는 공격자가 특정 취약점을 악용하기 위해 사용할 수 있는 구체적인 기법들에 대해 해당 조치가 효과적인지 확인해야 합니다. 검증을 통해 이론적인 심각도뿐만 아니라 실제 위험성도 확인됩니다.

두 가지 유효성 검사 모드는 각기 다른 용도로 사용됩니다:

  1. 적대적 검증: 레드팀 활동과 BAS는 중요한 자산에 대해 특정 공격 경로가 성공하는지 여부를 테스트합니다. 자원을 많이 소모하며, 일반적으로 분기별 또는 연간으로 실행됩니다.
  2. 지속적인 시정 조치 검증(자산/상태 재확인): 특정 자산에 대한 특정 취약점이 해결되었는지 확인합니다. 이 기능은 문제 해결 후 자동으로 실행되며 지속적인 보증을 제공합니다.

공격 경로 분석을 통해 이 둘을 연결합니다. 이 문서는 어떤 노출 정보가 연쇄적으로 연결될 경우, 의 핵심 자산인에 접근할 수 있게 하는지 보여줍니다. 이러한 맥락은 우선순위를 바꿉니다. 도메인 컨트롤러로 연결되는 경로를 제공하는 자산의 중등도 취약점은, 격리된 시스템의 치명적 취약점보다 더 시급하게 처리해야 합니다.

통제 효과성 측정. 해당 취약점과 관련된 공격 기법을 보안 제어 수단(방화벽 규칙, EDR 정책, 패치)이 실제로 차단하고 있습니까? 아니면 관련 기술은 허용한 채 다른 기술만 차단하는 것일까요?

검증이 완료된 만큼, 다음으로 고려해야 할 점은 CTEM이 귀사가 이미 운영 중인 도구 및 워크플로우에 어떻게 통합될 수 있는지입니다.

CTEM을 기존 워크플로우에 통합하기

CTEM을 병행 트랙으로 운영하는 것은 IT 운영에 있어 우선순위 충돌을 야기하는 가장 빠른 방법입니다. 보안 부서는 즉각적인 문제 해결을 촉구하지만, IT 부서는 2주 단위의 변경 주기에 따라 운영되고 있다. 목표는 기존 워크플로우에 통합하는 것이지, 그 옆에 새로운 경로를 만드는 것이 아닙니다.

CTEM을 적절히 활용하면 수동 인계 과정을 줄이고, 중복된 분류 단계를 제거하며, 검증된 결과를 신속히 시정 조치 단계로 이관함으로써 운영 효율을 높일 수 있습니다.

  • ITSM 통합: CTEM의 분석 결과가 귀사의 기존 티켓 관리 시스템으로 연동됩니다. 티켓 구조는 매우 중요합니다. IT 운영 팀이 별도의 인계 절차 없이 바로 조치를 취할 수 있도록 충분한 맥락 정보(자산 중요도, 검증된 위험, 권장 조치, SLA)가 포함되어야 합니다.
  • 범위 설정 및 탐색을 위한 SIEM 활용: SIEM 데이터는 에서 확인되는 활성 위협 활동 및 이상 행동을 파악하여, 현재 CTEM 주기의 적용 대상 자산이 어디인지 파악하는 데 도움을 줍니다. 이는 프로그램에 대한 입력일 뿐, 프로그램을 대체하는 것은 아닙니다.
  • 병렬 프로세스 문제 방지: CTEM을 별도의 보안 프로그램으로 운영하는 조직은 IT 운영에 있어 우선순위 충돌을 야기합니다. 보안 담당 부서는 즉각적인 시정 조치를 기대하고 있습니다. IT 부서는 2주 단위의 변경 주기로 운영됩니다. 중대한 검증 결과물에 대한 예외 처리가 없다면, 이 갈등은 구조적인 문제입니다.
  • IT 변경 관리 호환성: 거버넌스 모델이 이에 맞게 설계된 경우, 점진적 링 기반 배포 및 변경 기간은 CTEM 가동과 호환됩니다. 핵심은 다음 예정된 처리 시기를 기다릴 수 없는 중대한 검증 결과들에 대한 예외 처리 경로를 구축하는 것입니다.

CTEM은 보안 스택 전반에 걸쳐 연결 계층으로 작동할 때 가장 효과적입니다. 즉, SIEM, 취약점 스캐너, 신원 제공자 및 자산 관리 시스템에서 정보를 수집한 다음, 우선순위가 지정되고 검증된 분석 결과를 ITSM에 전달하여 체계적인 문제 해결을 가능하게 합니다.

통합 워크플로우로의 이러한 전환은 더 광범위한 시장 동향을 반영하고 있다. 기업들은 분산된 개별 도구에서 벗어나, 문제 발견, 우선순위 지정, 검증 및 해결을 통합하는 플랫폼을 선호하는 추세입니다. 목표는 검증된 위험 요소를 체계적인 조치로 전환하여 선제적인 보안 문화를 조성하는 것입니다.

CTEM이 기존 업무 흐름에 통합되면, 다음 단계는 현재 프로그램의 현황을 파악하는 것입니다.

CTEM 프로그램 성숙도

현재 귀사의 프로그램은 어떤 단계에 있나요? 세 가지 성숙도 수준이 자기 평가 체계를 제공합니다.

1단계: 임시적/사후 대응형

취약점 스캔은 주기적으로 수행됩니다. 발견된 취약점은 CVSS 점수만을 기준으로 우선순위가 결정됩니다. 정화 책임 소재가 불분명합니다. 수정 사항이 제대로 작동한다는 것을 확인해 주는 공식적인 검증은 없습니다. 이 단계에서는 보안 위험을 체계적이고 지속적인 프로그램을 통해 관리하기보다는, 대개 사고 발생이나 감사 결과 확인 후에 사후 대응 방식으로 처리합니다. 보안 부서와 IT 부서는 별도의 시스템을 운영하며, 업무 인계는 수동으로 이루어집니다.

2단계: 주기적/구조적

정의된 스캔 일정은 자산 중요도 등급과 연계되어 있습니다. 위험 기반 우선순위 지정 은 자산의 맥락을 반영합니다. 보안팀과 IT팀 간에는 공식적인 티켓 처리 절차가 마련되어 있습니다. 침투 테스트 또는 BAS는 최소한 1년에 한 번씩 실시해야 합니다. 중대한 발견 사항에 대해서는 MTTR을 추적합니다.

레벨 3: 연속 / 자동화

레벨 3에서 이 프로그램은 지속적이고 상호 강화되는 시스템으로 운영됩니다. 여기에는 엔드포인트 전체에 대한 실시간 가시성, EPSS 및 CISA KEV 데이터를 활용한 자동화된 우선순위 지정, 자동 티켓 생성 및 SLA 추적 기능을 갖춘 ITSM 통합, 지속적인 수정 조치 검증, 링 기반 배포 거버넌스, 그리고 프로그램 수준에서 보고되는 동원 지표 등이 포함됩니다. 그 결과, 위험 감소가 단순히 가정되는 것이 아니라 측정 가능한 보안 운영 체제가 구축되었습니다.

조직을 레벨 1에서 레벨 2 로 끌어올리는 요인은 대개 도구 선택이 아니라 거버넌스상의 결정입니다. 자산 중요도 등급을 정의하고, 소유권 모델을 수립하며, 공식적인 인계 워크플로를 구축하는 데는 새로운 기술이 필요하지 않습니다.

조직을 레벨 2 에서 레벨 3 로 끌어올리는 요인은 대개 툴링 및 통합에 관한 결정입니다. 실시간 가시성, 자동화된 우선순위 지정, 지속적인 검증에는 주기적인 스캔 도구 가 제공하지 못하는 플랫폼 기능이 필요합니다.

성숙도 수준에 관계없이 목표는 동일합니다. 즉, 측정 가능한 위험 감소로 이어지지 않는 활동을 양산하기보다는, 비즈니스에 실질적인 위험을 가장 크게 초래하는 취약점에 보안 노력을 집중하는 것입니다.

성숙도 수준은 자기 평가를 위한 기준을 제공합니다. 지표는 진행 상황을 추적할 수 있는 방법을 제공합니다.

CTEM의 성과를 측정하는 방법

중요한 지표는 활동 지표가 아니라 성과 지표입니다. 티켓 처리량과 스캔 빈도는 프로그램의 운영 현황을 보여줍니다. 검증된 중대한 발견 사항에 대한 MTTR은 해당 조치가 효과를 발휘하고 있는지 여부를 알려줍니다.

미터법측정 항목성숙도 수준
검증된 중대한 발견 사항에 대한 평균 수리 시간(MTTR)검증부터 시정 조치 완료까지 소요된 시간레벨 2+
노출 시간우선순위가 높은 위험 요소가 얼마나 오랫동안 해결되지 않은 채 남아 있는지레벨 2+
검증 범위현재 주기에서 검증된 핵심 자산 및 공격 경로의 비율 3레벨
오탐지율 감소검증 결과 실제로 악용할 수 없는 것으로 확인된 사례의 감소 3레벨
위험 점수 추이일관된 평가 방식을 활용한 시간 경과에 따른 조직의 보안 현황레벨 2+

2 단계에 속한 조직들은 일반적으로 MTTR과 위험 점수의 추이를 모니터링합니다. 레벨 3 에 속한 조직들은 검증 범위와 노출 기간을 주요 지표로 추가합니다.

CTEM이 무엇을 요구하는지, 그리고 진행 상황을 어떻게 측정해야 하는지에 대한 명확한 그림이 그려진 만큼, 마지막으로 남은 질문은 각 플랫폼이 이 프레임워크를 어떻게 지원하는가 하는 점입니다.

Tanium이 지속적인 위협 노출 관리를 어떻게 지원하는가

노출을 파악하는 도구와 이를 해결하는 도구가 서로 다르기 때문에 많은 CTEM 프로그램이 진전을 보이지 못하고 있습니다. Tanium은 이러한 격차를 해소하는 데 도움을 줍니다.

타늄(Tanium)의 자율 IT 플랫폼 ‘ ’은 보안 및 IT 팀에 자산 탐지, 우선순위 지정, 문제 해결, 문제 해결 후 검증까지 수행할 수 있는 단일 통합 플랫폼을 제공하므로, 서로 연결되지 않은 시스템으로 업무를 이관하거나 오래된 스캔 데이터가 갱신되기를 기다릴 필요 없이 이 모든 과정이 원활하게 진행됩니다.

실시간 엔드포인트 인텔리전스를 통한 지속적인 탐지

Tanium은 관리 대상 엔드포인트 상태에 대한 실시간 가시성을 제공하여, 팀이 주기적인 스캔에만 의존하는 대신 자산과 변경 사항을 발생 즉시 파악할 수 있도록 지원합니다. Tanium은 온프레미스, 원격 및 클라우드 환경에 걸쳐 관리 대상이 아닌 장치까지 보안 범위를 확장하여, 섀도우 IT와 흔히 연관되는 사각지대를 줄이는 데 도움을 줍니다.

상황을 고려한 위험 기반 우선순위 설정

Tanium은 여러 기능을 통해 위험 기반 우선순위 설정을 지원합니다. 예를 들어, Tanium Benchmark 는 실시간 위험 점수를 산출하고 고객의 지표를 동종 업계 기업들과 비교하여, 팀이 해당 환경에 비해 위험이 가장 높은 부분에 집중하여 문제를 해결할 수 있도록 지원합니다. Tanium Guardian( )은 실시간 엔드포인트 분석 기능과 Tanium 보안 전문가들이 엄선한 분석 및 대응 방안을 결합하여, 조직이 제로데이 취약점 및 시급히 대응해야 하는 취약점을 해결하도록 지원합니다.

단일 플랫폼에서 평가부터 실행까지

Tanium을 사용하면 팀은 도구나 데이터 소스를 변경하지 않고도 취약점 파악 단계에서 바로 대응 조치 단계로 넘어갈 수 있습니다. 패치 관리( )나 구성 변경을 포함하여, 동일한 플랫폼 내에서 발견된 문제에 대한 조치를 취할 수 있어, 탐지부터 수정까지의 지연을 줄이는 데 도움이 됩니다.

위험 저감에 대한 지속적인 검증

Tanium은 문제 해결 조치가 효과적일 것이라고 단순히 가정하기보다는, 탐지에 사용되는 것과 동일한 실시간 데이터를 활용하여 조치가 실행된 후 엔드포인트 상태의 변화를 팀이 직접 확인할 수 있도록 지원합니다. 이를 통해 단순히 정화 조치가 완료된 것으로 기록되었는지 여부뿐만 아니라, 실제로 노출 수준이 감소했는지에 대한 지속적인 검증이 가능해집니다.

CTEM에 관한 자주 묻는 질문

CTEM 프로그램을 구축하는 과정에서는 CTEM의 이점이 무엇인지, 기존 시스템과 비교했을 때 어떤 차이가 있는지, 프로그램을 운영하기 위해 실제로 무엇이 필요한지, 그리고 이러한 투자가 측정 가능한 위험 감소로 이어지는지 여부에 대한 실질적인 의문들이 제기됩니다. 다음은 꼭 알아두셔야 할 사항입니다.

CTEM과 기존의 취약점 관리의 차이점은 무엇인가요?

취약점 관리는 알려진 취약점(대개 CVE)을 식별하고 일정대로 이를 해결하는 데 중점을 둡니다.

CTEM은 중요한 요소를 지속적으로 파악하고, 공격 표면 전반에 걸친 노출 조건을 파악하며, 실제 공격 발생 가능성과 비즈니스 영향도를 바탕으로 우선순위를 정하고, 악용 가능성 및 통제 효과를 검증하며, 명확한 책임 소재를 바탕으로 시정 조치를 추진하는 포괄적인 운영 모델입니다.

ASM과 CTEM의 차이점은 무엇인가요?

공격 표면 관리(ASM)는 외부로 노출된 자산과 취약점을 탐지하고 목록화하는 데 중점을 두는 반면, CTEM은 내부 및 외부 노출 요소를 모두 포괄하는 종합적인 프로그램으로서, 이러한 요소들이 실제 위험을 초래하는지 검증하고 기존 IT 워크플로우를 통해 수정 조치를 조정합니다.

CTEM 프로그램을 지원하는 도구에는 어떤 것들이 있나요?

CTEM은 제품 카테고리가 아니라, 사이클의 5단계 각각과 연계된 여러 도구 유형에 걸쳐 운영되는 프로그램입니다:

  • 의 범위 설정은 위협 인텔리전스 플랫폼, CMDB 및 자산 인벤토리 시스템, 그리고 SIEM 데이터를 활용하여 각 주기별로 적용 범위에 포함될 자산 계층과 가장 적극적으로 표적이 되는 자산 계층을 정의합니다.
  • Discovery 에는 취약점 스캐너, 에이전트 기반 엔드포인트 플랫폼, EASM 도구 및 ID 제공자 데이터가 필요합니다.
  • 우선순위 지정 도구는 단순히 CVSS 점수뿐만 아니라, 공격 경로 분석과 더불어 EPSS 및 CISA KEV 카탈로그도 반영해야 합니다.
  • 에 따른 검증(가장 흔한 취약점)을 위해서는, 단순히 패치가 적용되었는지 여부를 확인하는 데 그치지 않고, 특정 수정 조치가 특정 취약점을 해결했는지 확인하는 침해 및 공격 시뮬레이션(BAS) 도구나 지속적인 수정 조치 검증 기능이 필요합니다.
  • 의 가동은 ITSM 통합()에 달려 있으며, ServiceNow는 기업에서 흔히 채택하는 방식입니다(). 각 티켓에는 IT 운영 팀이 별도의 선별 단계 없이 바로 조치를 취할 수 있도록 충분한 배경 정보가 포함되어 있어야 합니다.

그리고 그 마지막 기능, 즉 노출이 실제로 닫혔는지 확인하는 기능은 여전히 대부분의 툴스택이 일관되게 제공하지 못하고 있는 부분입니다.

지속적인 위협 노출 관리는 사이버 보안 복원력을 어떻게 향상시키나요?

CTEM은 고위험 노출이 발생한 시점과 해당 노출이 완전히 해소된 것으로 확인되는 시점 사이의 시간 간격을 단축함으로써 회복탄력성을 높이는 것을 목표로 합니다. 새로운 취약점이 며칠 또는 몇 주 동안 발견되지 않은 채 방치되던 주기적인 스캔 일정을 연속적인 스캔 주기가 대체합니다. 자산의 중요도, 취약점 악용 가능성 및 공격 경로 분석을 반영한 위험 기반 우선순위 지정은, 추상적인 심각도 점수에 따라 순위를 매겨 처리 대기 목록을 생성하는 대신, 실제로 핵심 자산에 도달할 수 있는 노출 위험에 대한 대응 노력을 집중시킵니다.

가 제공하는 사이버 복원력의 이점 중 덜 눈에 띄는 부분은 에서 확인할 수 있듯이, 검증된 통제 효과성입니다. 설정이 잘못된 호스트에 패치가 적용된 시스템이라도 다른 공격 경로를 통해 여전히 악용될 수 있습니다. CTEM의 검증 단계에서는 단순히 정화 조치가 완료된 것으로 기록되었는지 여부를 확인하는 데 그치지 않고, 해당 노출과 관련된 특정 기법에 대해 통제 조치가 실제로 효과를 발휘하는지 확인합니다.

지속적으로 검증하는 조직은, 가장 중요한 순간이 되어서야 알게 되는 대신 현실적인 조건에서 어떤 보안 조치가 효과적인지 이미 확인해 두었기 때문에, 사고 대응 시 더 유리한 입장에 서게 됩니다.

실시간 엔드포인트 인텔리전스가 귀사의 CTEM 프로그램을 어떻게 지원하는지 확인해 보세요. 에서 데모를 예약하고, Tanium이 지속적인 가시성과 통합된 문제 해결 기능을 통해 조직의 보안 취약점을 줄이는 데 어떻게 도움을 주는지 확인해 보세요.