메인 콘텐츠로 건너뛰기
사이버 복원력이란 무엇인가요?
설명자

What is cyber resilience?

사이버 복원력에 대해 알아야 할 점과, 업무 연속성을 보장함으로써 위협 및 기타 비즈니스 중단으로부터 조직을 보호하는 방법

사이버 복원력이란 조직이 공격, 자연재해 및 기타 사이버 사고 발생 시에도 운영을 유지하고 이를 극복할 수 있는 능력을 말합니다. 사이버 복원력 계획은 사이버 보안, IT 및 비즈니스 연속성 개념을 통합하여 핵심 업무 정보 시스템과 이에 의존하는 구성 요소를 보호합니다.

복원력을 강화하면 조직이 데이터 유출 및 기타 비즈니스 중단과 같은 잠재적 공격에 대비하고 이를 예측할 수 있게 되어, 시스템, 프로세스 및 인프라가 견고하고 유연하게 대응할 수 있도록 보장합니다. 또한 가동 중단, 평판 훼손, 재정적 손실 등 부정적인 결과를 완화하기 위한 복구 조치도 포함됩니다.

혹시 ‘이건 그저 조직의 사이버 보안 활동을 설명하는 것 아닌가?’라고 생각하실 수도 있겠죠? 그렇기도 하고 아니기도 해요. 사이버 보안과 관련해서는 우리가 사용하는 용어의 중요성이 점점 더 커지고 있습니다. 종종 이는 복잡한 문제를 설명하는 데 유용한 지름길이 됩니다.

”‘사이버 보안’과 ‘사이버 복원력’은 종종 같은 의미로 혼용되는 두 가지 용어입니다. 그러나 2024 과정과 그 이후에는 이러한 구분이 점점 더 중요해질 것입니다.”
Forbes1

경력 초반에, 프로젝트 요구사항에 관한 회의에서 한 시간 동안 긴장된 시간을 보냈습니다. 하지만 “‘X’가 무슨 뜻인가요?”라는 간단한 질문 하나만으로도 모든 긴장감이 사라졌다. 음, 알고 보니 두 그룹은 같은 단어에 대해 서로 다른 정의를 내리고 있었고, 상대방 그룹이 지칭하는 대상에 대해서는 서로 다른 단어를 사용하고 있었던 것이었습니다. 그 경험과 질문은, 특히 용어의 의미가 끊임없이 변하는 오늘날의 위협 환경과 관련된 문제를 논의할 때 큰 도움이 되었습니다.

이제 저는 “” 위협 탐지나 “” 제로 트러스트와 같은 특정 단어와 표현은 더 이상 사용하지 않으려 합니다. 이 용어들을 사용해야 할 때는, 혼동을 피하기 위해 항상 상대방에게 그 단어가 어떤 의미인지부터 이야기하는 것으로 시작합니다.
‘사이버 회복탄력성’이라는 표현도 이제 정의가 필요한 용어 중 하나가 되고 있다는 생각이 들었습니다. 이 글에서는 사이버 복원력이란 무엇인지, 그 핵심 구성 요소와 중요성에 대해 설명하겠습니다. 또한 조직이 스스로에게 다섯 가지 기본적인 질문을 던짐으로써 사이버 복원력을 향상시킬 수 있는 방법에 대해서도 간략히 설명하겠습니다. 마지막으로, 하나의 플랫폼에 중앙 집중화된 실시간 엔드포인트 데이터를 활용하는 것이 ‘단일 정보원’을 통해 팀 간의 협력을 도모하는 데 얼마나 중요한지 강조하며 이 글을 마무리하겠습니다.

사이버 복원력의 정의

제가 ‘사이버 복원력’이라고 말할 때, 이는 심각한 사이버 공격에도 불구하고 조직이 계속해서 목표를 달성해 나갈 수 있는 능력을 의미합니다. 솔직히 말해, 사이버 복원력은 사고 탐지보다는 재해 복구 전략과 더 많은 공통점을 가지고 있습니다.

사이버 복원력이란 핵심 비즈니스 프로세스와 이를 뒷받침하는 시스템을 이해하는 것을 의미합니다. 여기에는 사용 중인 환경에 어떤 시스템이 있는지 파악하는 것은 물론, 비즈니스 프로세스와 사이버 보안 스택 모두에 필요한 도구들—예를 들어, 해당 도구들이 어디에 위치해 있는지, 그리고 사이버 보안 스택의 어떤 부분이 누락되어 있는지 등—을 파악하는 것도 포함됩니다.

“복원력 대책은 공격이 성공적으로 이루어진 후에도 운영의 연속성을 보장하기 위해 마련된 것입니다. 데이터 손실과 가동 중단 시간을 최소화하면서 민첩하게 복구할 수 있는 역량을 구축하는 것이 2024년의 전략적 우선 과제가 될 것입니다.”
Forbes1

효과적인 사이버 복원력 계획의 핵심 구성 요소를 자세히 살펴보겠습니다. 이러한 요소들은 조직이 사이버 위협에 견디고 신속하게 복구할 수 있도록 하는 데 있어 매우 중요합니다.

사이버 복원력 계획의 핵심 요소

제 생각에, 사이버 복원력 계획의 몇 가지 필수 구성 요소들은 각각 따로 활용된다면 복원력 있는 시스템을 구축할 수 없습니다.

  • 사고 대응 계획: 모든 조직은 보안 침해 사고 발생 시 이를 해결하기 위한 계획을 마련해야 합니다. 예를 들어, 누구에게 언제 연락해야 하는지 등입니다. 주 담당자가 개인인 경우, 해당 담당자가 연락이 닿지 않을 때 지정된 대체 담당자는 누구입니까? 정화 작업을 위해 외부 업체를 투입할 경우, 누가 그 업체에 연락하며, 어떤 방식으로 연락하나요? 정보 유출 사고 발생 시 어떤 보고 의무가 있으며, 보고 의무 기준이 충족되었는지 판단할 책임은 누구에게 있고, 실제 보고는 누가 수행합니까? 해당 사건이 정보 유출 수준에 이르지 않는다면, 어떤 조치를 취해야 하며, 누구에게 알려야 합니까?
  • 다층 방어: 여러 계층의 보안 체계를 갖추는 것은 시스템의 복원력을 확보하는 데 매우 중요합니다. 단일 엔드포인트의 데이터만 살펴본다면, 네트워크 데이터나 계정 사용량 이상 현상과 관련된 사항을 파악하지 못하게 됩니다. 감지 기능 간의 중복을 확보해 두면, 특정 유형의 감지가 실패하거나 비활성화되더라도 공격자가 사용자의 컴퓨팅 환경을 마음대로 이동할 수 없게 됩니다.
  • 중요 자산 목록: 운영 환경 내 자산의 중요도를 파악하는 것은 해당 자산을 보호하는 데 관여하는 모든 이에게 필수적인 지식입니다. 격리 조치 전에 장애 전환이 필요한 시스템이 있는 경우, 해당 시스템에 영향을 미칠 수 있는 모든 담당자는 이 정보를 파악해야 합니다. 사전 인지하지 못한 채로 일상적인 활동을 수행할 경우, 보안 담당자들이 의도치 않게 기업에 피해를 줄 수 있습니다.
  • 지속적인 모니터링 및 탐지: 환경에서 발생하는 악의적인 활동을 모니터링하는 것은 매우 중요합니다. 이는 단순히 EDR( )을 통한 모니터링에 그치는 것이 아닙니다. 물론 그것도 일부이긴 하지만요. 자신이 속한 환경에서 무엇이 정상인지 파악하고, 그 기준선에서 벗어난 변화를 찾아내는 것은 매우 중요한 방법이 될 수 있습니다. 예를 들어, 자동 실행 항목과 서비스 상태를 확인하면 EDR로는 포착되지 않는 악성 활동을 파악할 수 있습니다. 또한, 중요한 데이터가 현재 어디에 있는지, 그리고 어디에 있어야 하는지를 파악하는 것이 중요합니다. 데이터 보호 계획을 수립하고, 누가 데이터에 접근할 수 있는지, 그리고 그들이 데이터를 어떻게 활용하고 있는지 정확히 파악함으로써 점점 더 많은 위협을 예방할 수 있습니다.
  • 리스크 관리: 자신의 리스크를 파악하는 것은 매우 중요합니다. 여기에는 여러분의 위험 요소가 무엇인지뿐만 아니라, 이를 어떻게 대처할지 결정하는 방식도 포함됩니다. 일부 위험은 완화될 수 있겠지만, 다른 위험들은 감수하거나 그에 대한 보상을 해야 합니다. 바로 이 단계에서 규정 준수 점검, 패치 관리, 취약점 스캔이 위험 요소를 파악하는 데 있어 매우 중요합니다.
  • 백업 및 복구 계획: 데이터 백업은 매우 중요합니다. 하지만 백업만으로는 충분하지 않으며, 복구 계획 역시 마찬가지로 중요합니다. 이 계획에는 데이터를 어떻게 복구할 것인지, 그리고 해당 데이터에 의존하는 시스템이 정상적으로 작동하고 안전하게 보호될 수 있도록 보장할 방안이 포함되어야 합니다.
  • 보안 스택의 구성: 기업의 모든 부서에 모든 도구가 존재하는 것은 아닙니다. 보안 도구를 배포할 수 없는 OT 시스템이 존재할 수 있습니다. 도구는 어플라이언스에 배포할 수 없습니다. 경량이고 “수명이 짧은” 컨테이너와 IoT 기기에는 보안 스택을 포함할 수 없을 수도 있습니다. 보안 스택의 어느 부분에 공백이 있는지 파악하는 것은 보안 팀에게 매우 중요합니다. 해당 장치에서 도구가 부족한 부분을 보완해야 하기 때문입니다.
  • 테스트: 물론, 프로세스와 절차를 마련하는 것만으로는 충분하지 않습니다. 이러한 절차는 위기 상황에서도 제대로 작동하고 조직의 사이버 복원력을 뒷받침할 수 있도록 주기적으로 테스트하고 검증해야 합니다.

[함께 읽어보세요: NIST, GDPR 및 기타 주요 표준을 포함한 사이버 보안 프레임워크 및 규정 준수에 대한 알기 쉬운 가이드]

진정으로 사이버 복원력이 뛰어난 시스템을 설계하는 일은 종종 거의 불가능한 과제로 느껴지기도 하지만, 사이버 복원력 전략에 필요한 요소와 복원력을 높이기 위한 단계들을 면밀히 검토하는 것은 전반적인 보안 태세를 강화하고 사이버 위협에 대한 방어 능력을 향상시키는 데 여전히 중요한 의미를 지닙니다.

사이버 복원력이 왜 중요한가요?

시스템의 복원력이 높을수록, 공격으로 인한 가동 중단 시간은 평균적으로 줄어듭니다. 하지만 시스템을 중단해야 한다고 해서 그 시스템에 복원력이 전혀 없다는 뜻은 아닙니다.

사고 발생 시 핵심 시스템을 가동 상태로 유지할 수 없더라도, 해당 프로세스에 어떤 단계가 포함되는지, 그리고 이를 완료하기 위해 무엇이 필요한지를 파악함으로써 시스템 가동 중단 시간을 줄일 수 있습니다. 그러면 방어 체계를 우선순위에 따라 정리하고, 취약점이 있을 수 있는 부분을 파악할 수 있습니다.

시스템의 복원력을 높이는 방법은 여러 가지가 있습니다. 예를 들어, 공격에 대한 취약성을 줄이고, 공격 표면을 축소하며, 공격자가 수평 이동하는 능력을 제한하고, 침입 탐지 시간 및 침입 대응 시간을 단축하는 것 등이 있습니다.

[관련 기사: ‘left-of-bang’ 전략이 사이버 복원력에 도움이 되는 이유]

사이버 복원력 계획이 효과를 발휘하려면, 자신의 환경과 그 환경이 업무 프로세스에 미치는 영향, 그리고 조직이 비즈니스 연속성을 보장할 수 있는 능력을 확실히 이해해야 합니다.

조직은 어떻게 사이버 복원력을 향상시킬 수 있을까요?

이러한 목표를 염두에 두고, 어디서부터 시작해야 할까요? 사이버 복원력 전략을 개선하기 위해 다음 다섯 가지 기본적인 질문을 제기하고 이에 대한 해답을 모색하는 것부터 시작할 수 있습니다:

  1. 귀사의 핵심 비즈니스 프로세스는 무엇입니까? 일반적으로 이러한 프로세스들은 수익을 창출하는 핵심 요소이며, 단기간이라도 중단될 경우 사업 운영에 차질을 빚고 재정적 손실을 초래하게 됩니다. 이러한 프로세스의 운영을 뒷받침하는 핵심 인프라와 시스템은 무엇입니까? 이 시스템들을 중단할 경우 어떤 핵심 비즈니스 프로세스에 영향을 미치게 될까요?
  2. 인증이나 신원 및 접근 관리(IAM) 시스템과 같은 핵심 기능을 제공하는 외부 서비스를 활용하고 계신가요? 예를 들어, IAM이 외부 호스팅 서비스의 일부인 경우, 해당 서비스에 접속할 수 없게 되면 어떻게 될까요? IAM 시스템이나 점프 서버 없이도 프로세스 자체는 계속 실행될 수 있겠지만, 해당 시스템에 대한 접근 및 보고를 위해서는 IAM이 필요할 수 있습니다.
  3. 어떤 시스템은 본질적으로 복원력이 없을까요? 교체할 수 없는 40년 된 하드웨어에서 핵심 프로세스가 실행되고 있다면, 그 시스템은 복원력이 없는 것입니다.
  4. 핵심 사용자는 누구입니까? 핵심 사용자나 서비스 계정을 비활성화해야 할 경우, 어떤 영향이 발생합니까?
  5. 비즈니스 프로세스를 새로운 환경으로 이전해야 한다면, 이를 위해 어떤 조치를 취해야 할까요? 여기에는 어떤 프로세스, 소프트웨어, 계정이 필요한지 파악하고, 성공을 어떻게 측정할지 결정하는 것이 포함됩니다.

[함께 읽어보세요: IT 복원력 강화를 위한 모범 사례]

”80%의 기업이 끊임없이 변화하는 사이버 보안 환경 속에서도 회복탄력성을 유지할 수 있는 능력에 대해 ‘다소’에서 ‘매우’ 자신감을 가지고 있다고 응답했습니다. 이 수치는 작년보다 감소한 것이지만, 기업들이 위협 환경을 헤쳐 나갈 수 있는 능력에 대해 과도한 자신감을 가지고 있으며, 직면한 문제의 실제 규모를 제대로 평가하지 못하고 있을 가능성을 시사하는 격차를 여실히 드러내고 있습니다.”
시스코의 ‘ 2024 사이버 보안 준비도 지수’

사이버 프로세스의 복원력을 강화하는 일은 부담스럽게 느껴질 수 있지만, 핵심 시스템과 프로세스를 파악함으로써 얻을 수 있는 이점은 막대합니다. 이는 사고 대응 계획을 포함하여 모니터링 대상과 방식을 결정하는 데 반영될 수 있으며, 사이버 위협에 대해 선제적으로 방어하는 능력을 향상시킬 수 있습니다.

탄력적인 조직에 실시간 엔드포인트 가시성이 필요한 이유

정보 보안 분야의 대부분의 노력과 마찬가지로, 사이버 복원력을 향상시키려면 먼저 전체 생태계를 더 잘 이해하는 것부터 시작해야 합니다. 왜요? 사고가 발생하기 전에 시스템에 대한 이해도를 높이기 위한 조치를 취하고, 조직의 사이버 복원력 프레임워크를 면밀히 검토해 둔다면, 사고 발생 시 흔히 발생하는 가동 중단 시간, 불확실성 및 혼란을 줄이기 위한 완화 및 복구 계획을 수립할 수 있습니다.

모든 엔드포인트에 대해 실시간으로 보다 포괄적이고 심층적인 가시성을 확보함으로써, 기업은 다음 사항을 신속하게 파악할 수 있습니다:

  • 귀사의 엔드포인트에는 어떤 도구가 배포되어 있으며, 그 용도는 무엇입니까?
  • 각 기기에는 보안 스택의 어떤 구성 요소가 포함되어 있으며, 환경 내에서 어디에 위치하고 있습니까?
  • 엔드포인트를 업데이트하고 보안을 유지하는 데 지장을 줄 수 있는, 가시성이나 제어력이 부족한 환경이 있습니까?

[함께 읽어보세요: 귀사의 기업은 ‘사이버 회복탄력성’을 갖추고 있습니까? 아마 아닐 겁니다. [다른 이사회들이 이 문제를 어떻게 해결했는지 알아보세요]

사이버 사고에 대한 가시성이 부족하다면, 해당 사고에 대한 복원력을 높이거나 복구를 최우선 과제로 삼을 수 없습니다. 가시성이 없다면, 변화를 통제하거나 이끌어낼 수 없습니다. 따라서 어느 분야에서 노출도가 높은지, 어느 분야에서 부족한지를 파악하는 것이 필수적입니다.

Tanium이 사이버 복원력 강화를 어떻게 지원하는가

사이버 복원력은 ‘전부 아니면 전무’가 아닙니다. 공격을 받는 동안에도 완벽한 기능을 유지할 수 있는, 완전히 사이버 복원력이 갖춰진 시스템은 본 적이 없습니다. 오히려 사이버 복원력을 지향해야 할 목표로 생각하는 것이 도움이 되며, 조직이 이를 달성하기 위해 노력할 때 그 가치를 발견할 수 있습니다.

의 Tanium 플랫폼( )은 사이버 복원력 전략의 거의 모든 단계에서 실행에 필요한 기능을 제공합니다. 자신의 환경을 이해하는 것이 모든 사이버 복원력 전략의 출발점입니다. ‘현재 특정 소프트웨어가 설치된 엔드포인트가 몇 대나 되는가’와 같은 질문에 대한 답변은 몇 초 만에 확인할 수 있습니다. 환경의 상태를 변경하는 것도 마찬가지로 쉽습니다. 예를 들어, 해당 소프트웨어가 설치된 모든 컴퓨터에서 레지스트리 키 값을 설정하는 작업이 간단해집니다. 또한, Tanium을 비롯한 보안 스택이 설치되지 않은 기기를 식별하는 것이 훨씬 쉬워집니다.

사고 대응에 소요되는 시간을 신속하게 단축할 수 있을 뿐만 아니라, 조사 과정에서 파악된 내용을 바탕으로 문제가 재발하지 않도록 새로운 탐지 기능을 개발하고 배포할 수 있는 기능이 있습니다. 이는 Tanium의 신속한 데이터 수집 기능을 활용하여, 실시간 시스템 데이터를 분석함으로써 귀사의 환경에 무엇이 존재하는지 파악하고, YARA 규칙 및 IOC와 같은 Tanium 전용 및 표준 위협 인텔리전스 형식( )의 분포를 파악할 수 있도록 합니다. 또한, 엔드포인트의 상태를 변경하면 영향을 받은 엔드포인트를 신속하게 격리하고 문제를 해결하는 데 도움이 됩니다.

소프트웨어를 가능한 한 최신 상태로 유지하기 위한 패치 적용 및 소프트웨어 배포 기능을 비롯해, 위험 관리 상태를 개선하는 데 도움이 되는 다른 중요한 기능들도 있습니다. 취약점 및 규정 준수 점검 기능 역시 귀사의 환경에 가장 큰 위협이 무엇인지 파악하는 데 핵심적인 역할을 합니다. 이 데이터는 Tanium이 보유한 다른 데이터와 통합되어 엔드포인트에 대한 핵심적인 위험 점수 를 제공하며, 이를 통해 환경의 현재 상태를 기반으로 문제의 우선순위를 정하고, 해당 업계의 벤치마크와 비교하여 귀사의 환경이 어느 수준에 있는지 파악할 수 있습니다.

아마도 가장 중요한 점은, 이 모든 과정을 자동화하고 다른 도구들과 통합할 수 있다는 것입니다. 여기에는 Tanium 내에서 직접 빌딩 자동화를 수행하는 것은 물론, 강력한 API를 통해 해당 기능과 기타 기능들을 호출하는 것도 포함됩니다. 또한, Tanium의 데이터를 , Microsoft Sentinel , , Splunk와 같은 SIEM이나 , ServiceNow 와 같은 기록 시스템으로 내보낼 수 있어, 데이터가 Tanium에 갇히지 않고 가장 유용하게 활용될 수 있는 곳에서 사용할 수 있도록 할 수 있습니다.

1) https://www.forbes.com/sites/bernardmarr/2023/10/11/the-10-biggest-cyber-security-trends-in-2024-everyone-must-be-ready-for-now/

으로 무료 맞춤형 데모를 신청하시고, Tanium이 귀사의 사이버 복원력 관련 과제를 해결하는 데 어떻게 도움이 될 수 있는지 확인해 보세요.