기기 취약점 관리란 조직의 네트워크 기기 및 소프트웨어 내의 취약점을 식별하고, 우선순위를 정하며, 해결하고, 보고하는 과정을 의미합니다. 악의적인 행위자들은 취약점을 악용하여 데이터 및 기타 조직 자원에 무단으로 접근하고, 잠재적으로 천문학적인 규모의 피해를 입힐 수 있습니다.
According to the Ponemon Institute’s “Cost of a Data Breach Report 2021,” the average cost of a data breach in the U.S. is $9,05 million. 의 통계( )에 따르면, 침해 사실을 파악했을 때 이미 상당한 피해가 발생한 후이기 때문에 피해 규모가 이토록 큰 것으로 나타났습니다. 같은 보고서에 따르면, 조직이 보안 침해 사고를 파악하고 확산을 막는 데 평균 287 일이 걸리는 것으로 나타났다.
기기 취약점 관리는 보안 허점이 악용되기 전에 이를 찾아내고 해결하는 방법을 제공합니다. 실제로는 전용 도구를 사용하여 조직의 기기를 자동으로 모니터링하고, 사이버 공격의 표적이 될 수 있는 시스템 구성 문제를 탐지 및 해결합니다.
하지만 이는 단순히 설정을 재구성하거나 패치 관리를하는 것을 넘어서는 문제입니다. 본질적으로, 기기 취약점 관리는 매일 새로운 취약점이 발견된다는 사실을 인식하고, 이를 발견하고 해결하는 과정이 지속적으로 이루어져야 한다는 점을 이해하는 조직의 선제적인 사고방식입니다.
사이버 보안 공격의 위협이 커지고 있으며, 건강보험 이동성 및 책임법(HIPAA), 결제 카드 산업 데이터 보안 표준(PCI DSS), 일반 데이터 보호 규정(GDPR)과 같은 규제가 점점 더 늘어나면서, 모든 조직에게 기기 취약점 관리가 필수적인 과제가 되었습니다.
일부 규정에서는 분기별 취약점 검사를 의무화하고 있지만, 오늘날처럼 위협이 극심해진 환경에서는 더 이상 이러한 조치만으로는 충분하지 않습니다. 공격 표면을 줄이고 위협을 완화하려면, 장치의 취약점에 대한 실시간 가시성을 제공하고 신속한 대응을 가능하게 하는 지속적인 접근 방식이 필요합니다.
기기 취약점이란 무엇인가요?
기기 취약점이란 기기의 코드 기반에 존재하는 오류나 잘못된 구성으로, 이를 악용하여 기기 내의 데이터나 기기가 연결된 네트워크를 침해할 가능성이 있는 것을 말합니다. 악의적인 행위자들은 기기의 취약점을 악용하여 사용자 권한을 상승시키고, 서비스 거부(DoS) 공격이나 랜섬웨어 공격을 감행하며, 그 밖의 다양한 방식으로 피해를 입힐 수 있습니다. 비록 의도적으로 표적이 되지는 않더라도, 기기의 취약점으로 인해 우발적인 데이터 노출 및 유출이 발생하는 경우가 종종 있습니다.
“설령 악의적인 공격의 표적이 되지 않더라도, 기기의 취약점으로 인해 의도치 않게 데이터가 노출되거나 유출되는 경우가 종종 있습니다.”
대부분의 조직은 위협이 실제로 발생하기 전까지는 기기의 취약점을 인지하지 못합니다. 그 시점이 되면, 그들은 확산을 막고 피해를 최소화하기 위해 대응할 수밖에 없다. 비영리 단체인 MITRE 재단( , MITRE Corporation )은 조직들이 “공개된 사이버 보안 취약점을 선제적으로 식별, 정의 및 목록화”할 수 있도록 지원하기 위해 MITRE 공동 취약점 및 노출() CVE(Common Vulnerabilities and Exposures, ) 프로그램을 마련했습니다.
CVE 프로그램에는 수십만 건의 취약점 기록이 포함되어 있습니다. MITRE는 알려진 취약점을 목록화하고 각각에 ID를 부여합니다. ID에는 취약점이 확인된 연도가 포함되며, 그 뒤에 참조 번호 number—CVE-2022-23728이 붙습니다(예: ). 때로는 보안 취약점에 대해 그 발견자나 언론이 이름을 붙이기도 하는데, 이 이름은 CVE와 혼용되어 사용되기도 합니다. 예를 들어, BlueKeep은 CVE-2019-0708과 동일한 취약점입니다. 일부 명명된 취약점은 하나 이상의 CVE와 연관될 수도 있습니다.
각 CVE 기록에는 취약점에 대한 설명, 내 국립 취약점 데이터베이스(NVD)의 상세 항목으로 연결되는 링크, 그리고 추가 정보를 확인할 수 있는 참조 링크가 포함되어 있습니다. 각 취약점에 대해 미국 국방부( )의 공통 취약점 평가 시스템(CVSS)을 사용하여 위험 심각도를 산정합니다. 이 점수는 0 점(심하지 않음)에서 10 점(위급)까지 다양할 수 있습니다. CVE 기록은 취약점에 대한 정보가 더 많이 밝혀지거나 해당 취약점을 악용하는 새로운 방법이 발견될 때마다 시간이 지남에 따라 업데이트됩니다. 새로운 정보가 있으면 중증도 점수가 올라가거나 내려갈 수 있습니다.
기기 취약점 관리란 조직의 환경을 스캔하여 이러한 CVE 중 어떤 것이 존재하는지 확인하는 과정을 말합니다. 예를 들어, Adobe 7,3,12의 취약점에 대해 CVE가 생성된 경우, 이를 의 장치 취약점 스캔 도구( )에 입력하여 조직 내 엔드포인트에서 해당 버전의 Adobe는 물론 이전 버전까지 검색하고, 각 인스턴스를 식별하여 조치를 취할 수 있습니다.
취약점 관리 프로세스의 세 단계는 무엇인가요?
취약점 관리 는 다음 세 단계를 따릅니다:
- 식별. 보안 위험을 초래하는 잘못된 구성 및 코딩 오류를 탐지하는 ‘취약점 스캐너’라고 하는 자동화된 취약점 검사 도구를 사용하여, 엔드포인트 전반에 존재하는 모든 취약점을 파악하십시오. 이 스캐너는 의 Open Vulnerability and Assessment Language(OVAL) 와 같은 프로토콜을 사용하여 장치 구성 정보 및 기타 시스템 세부 정보를 인코딩하고, 이를 CVE 프로그램과 같은 알려진 취약점 데이터베이스와 비교합니다. 스캐너는 탐지한 모든 취약점을 기록하여, 이를 평가하고 우선순위를 정할 수 있도록 합니다. 결과가 몇 주가 아닌, 기껏해야 몇 시간 또는 며칠 전의 것이 되도록 하려면 광범위하고 빈번하게 스캔하는 것이 매우 중요합니다.
- 평가. 장치의 취약점을 파악한 후에는, 해당 취약점이 조직에 미치는 위험을 평가해야 합니다. 취약점의 심각도 점수는 해당 취약점이 초래할 수 있는 위협을 판단하는 데 중요한 요소이지만, 그 외에도 해당 취약점이 얼마나 쉽게 악용될 수 있는지, 이미 악용 코드가 존재하는지, 취약점이 악용될 경우 발생할 수 있는 잠재적인 비즈니스 영향과 비용, 그리고 악용 가능성이나 그 영향을 완화할 수 있는 보안 프로토콜이 마련되어 있는지 등 실제 상황을 고려해야 합니다. 고려해야 할 다른 요인으로는 취약점이 발견된 위치가 있습니다. CEO의 노트북에서 발생한 설정 오류는 임시직 직원의 노트북에서 발생한 동일한 취약점보다 훨씬 더 심각한 문제가 될 가능성이 높습니다. 이러한 고려 사항들을 종합해 보면, 각 취약점에 대한 위험 점수를 산정하는 데 도움이 될 것입니다.
[대부분의 RBVM 프로그램이 실행 단계에서 정체되는 이유와, 위험 점수 산정과 시정 조치 간의 괴리를 초래하는 인프라상의 문제점이 무엇인지 알아보세요]
- 정화. 기기에서 취약점을 파악하고 평가한 후, 다음 단계는 해당 취약점의 우선순위를 정하고 해결 방안을 결정하는 것입니다. 각 취약점에 부여한 위험 점수는 취약점을 심각도별로 분류하는 데 도움이 될 것이며, 취약점 스캐너는 대개 해결 방법을 제안해 주지만, 이를 적용할 때는 항상 보안 팀과 IT 팀의 의견을 종합적으로 고려해야 합니다. 일반적으로 취약점을 해결하기 위한 전략은 세 가지가 있습니다. 보완 조치는 악용을 방지하기 위해 취약점이 포함된 코드를 수정하거나 보완하는 것을 말합니다. 완화 조치는 취약점의 발생 가능성이나 영향을 방지하기 위한 조치를 취하는 것으로, 대개 해당 취약점이 해결될 때까지 일시적으로 시행됩니다. 또한, 취약점을 해결하는 데 드는 비용이 해당 취약점이 악용될 경우의 영향
보다 크다면 아무런 조치도 취하지 않기로 선택할 수도 있습니다.
이러한 단계를 모두 완료한 후에는 새로운 취약점이 발생하지 않았는지 확인하기 위해 해당 단계를 다시 수행하는 것이 중요합니다. 이처럼 취약점 관리는 지속적인 과정입니다.
네트워크 기반 스캔과 에이전트 기반 스캔의 장단점은 무엇인가요?
네트워크 기반 스캔과 에이전트 기반 스캔 모두 장치의 취약점을 파악하는 데 효과적이지만, 두 방식 간에는 차이가 있어 귀사에 가장 적합한 방식을 결정하는 데 도움이 될 수 있습니다.
“원격 근무 직원이 많은 조직은 대개 에이전트 기반 스캔 방식을 선호합니다. 이를 통해 회사 네트워크 외부의 장치에서도 데이터를 수집할 수 있기 때문입니다.”
에이전트 기반 취약점 스캔을 수행하려면 테스트하려는 각 장치에 “에이전트”라고 하는 소프트웨어 패키지를 설치해야 합니다. 각 에이전트는 호스트 컴퓨터에서 보안 관련 데이터를 수집하여 수집 서버로 전송합니다. 이러한 방식으로 인프라 전반의 장치 데이터를 수집하고 통합하여, 분석을 용이하게 하는 종합적인 관점을 제공합니다.
에이전트 기반 스캔에는 다음과 같은 몇 가지 장점이 있습니다:
- 분산 환경에 이상적입니다. 원격 근무 직원이 많은 조직(이러한 추세는 점점 더 확산되고 있다)은 회사 네트워크 외부의 장치에서도 데이터를 수집할 수 있기 때문에 대개 에이전트 기반 스캔 방식을 선호한다.
- 연결이 끊긴 기기도 포함됩니다. 장치는 네트워크에 연결되어 있지 않아도 스캔할 수 있으며, 인터넷 연결이 다시 설정되면 에이전트가 데이터를 수집 서버로 전송합니다. 이를 통해 연결이 끊어졌을 때 스캔을 일시 중지
하고 다시 시작할 수 있어
, 출장 중인 직원이나 Wi-Fi 접속이 간헐적인 사용자에게 매우 적합합니다. - BYOD를 지원합니다. 에서 점점 더 많은 직원이 개인 기기 를 사용하여 회사 네트워크에 접속함에 따라 보안 위험이 증가하고 있습니다. 에이전트 기반 스캔을 통해 이러한 장치를 모니터링하고 보안 정책을 적용할 수 있습니다.
- 자격 요건이 없습니다. 에이전트가 기기에 직접 설치되므로, 일부 네트워크 기반 스캔 도구에서처럼 스캔을 실행하기 위해 로그인할 필요가 없습니다.
가장 큰 단점: 행정적 부담. 에이전트는 기존의 각 기기에 배포되어야 하며, 환경에 새로 추가되는 기기에도 배포되어야 합니다. 다만 IoT 하드웨어와 같은 특정 기기의 경우 에이전트가 존재하지 않을 수도 있습니다. 업데이트가 자동화되지 않는다면, IT 팀의 추가 작업이 필요하게 될 것입니다.
반면, 네트워크 기반 취약점 스캔은 각 네트워크 장치에 소프트웨어를 설치하고 관리할 필요 없이, 서버에서 모든 네트워크 장치로 연결되는 중앙 집중식 소프트웨어를 활용합니다. 따라서 에이전트 기반 스캔보다 설정이 더 간편합니다.
네트워크 기반 스캔에는 인증 방식과 비인증 방식, 두 가지 유형이 있습니다. 인증 기반 취약점 스캔을 사용하면 각 기기에 사용자로 로그인할 수 있으므로, 인증되지 않은 스캔보다 시스템의 더 많은 부분을 파악하고 더 많은 취약점을 발견할 수 있습니다. 인증 없이 수행되는 취약점 스캔은 여러 로그인 자격 증명을 관리해야 하는 부담을 덜어주지만, 다양한 시스템에 대한 가시성이 떨어지기 때문에 대개 기본적인 구성 문제와 오류만 발견하게 됩니다.
[Tanium이 구성 관리를 개선하는 10 가지 방법]
어느 쪽이든, 네트워크 기반 취약점 스캔은 에이전트 기반 스캔에 비해 다음과 같은 몇 가지 장점을 제공합니다:
- 호환성 관련 요구 사항이 없습니다. 네트워크 장치에는 에이전트가 설치되어 있지 않기 때문에, 해당 장치를 탐지하고 스캔하는 데 운영 체제 관련 요구 사항이 없습니다. 네트워크 기반 취약점 스캔을 통해 IoT(사물인터넷) 및 스위치, 라우터와 같은 네트워크 기반 장치를 스캔 대상에 포함할 수 있습니다.
- 더 정밀한 스캔. 네트워크 기반 스캔은 네트워크에 연결된 모든 호스트와 장치를 모니터링하여 가시성을 높여줄 뿐만 아니라, 에이전트 기반 스캔으로는 접근할 수 없었던 자산도 스캔할 수 있게 해줍니다.
- 가볍다. 네트워크 기반 스캔을 사용하면 엔드포인트에 소프트웨어를 설치하고 관리할 필요가 없어, 관리상의 부담이 줄어듭니다.
결국, 한 가지 유형의 스캔 방식만 사용한다면 기기에서 수집할 수 있는 데이터의 양과 종류에 공백이 생길 수밖에 없습니다. 두 가지 접근 방식을 모두 결합해야만 오늘날의 다양한 위협으로부터 조직을 보호하는 데 필요한 포괄적인 기기 취약점 스캔을 수행할 수 있습니다.
취약점 및 규정 준수 평가란 무엇인가요?
취약점 평가( )는 조직의 기기 및 자산에서 보안상의 취약점과 위험 요소를 파악하는 과정입니다. 이를 통해 보안 팀, 시스템 관리자 및 기타 이해관계자들은 취약점을 평가하고 우선순위를 정해 이를 해결함으로써 네트워크 환경을 안전하게 보호할 수 있습니다.
취약점 평가는 일반적으로 다음 네 단계를 거칩니다:
- 네트워크 및 시스템에 영향을 미칠 수 있는 ‘ ’의 취약점을 파악합니다.
- 에서 해당 취약점을 평가하여
심각도 수준을 판단하십시오. - 의 모든 가장 심각한 취약점을
에서 해결하여 악용을 방지하십시오. - 향후 보안 대책을 개선하기 위해 으로 취약점을 신고해 주십시오.
일반적인 기업 IT 환경에는 수천 개의 취약점이 존재합니다. 취약점 평가는 보안 팀이 가장 심각한 위험과 위협을 파악하는 데 필수적인 정보를 제공하며, 이를 통해 어떤 취약점을 우선적으로 해결해야 할지 우선순위를 정할 수 있게 해줍니다. 또한 이 평가 도구는 파악된 취약점을 완화하고 해결하기 위한 조치도 제안합니다.
또한 조직이 규제 기준을 준수하고 있는지 확인하기 위해서는 취약점 평가 스캔이 필요합니다. 의료, 금융, 정부 기관들은 규정 미준수로 인해 조사와 벌금에 직면할 수 있습니다.
규제 요건은 산업별로 다르지만, 사실상 모든 요건이 IT에 영향을 미칩니다. 평가를 통해 고객 및 환자 데이터의 기밀성, 가용성, 무결성을 위협할 수 있는 취약점을 파악할 수 있습니다. 또한, 평가 도구를 활용하여 다양한 규제 요건에 대한 맞춤형 규정 준수 점검을 수행할 수 있습니다.
예를 들어, HIPAA 및 HITECH(경제 및 임상 건강을 위한 보건 정보 기술법)은 의료 기관이 효과적인 의료 기기 취약점 관리를 위해 로그인 내역을 감사하고, 복잡한 비밀번호에 대한 규정을 준수하며, 미리 정해진 시간 내에 세션을 종료하는 등의 조치를 취할 것을 요구하고 있습니다. 취약점 평가를 통해 의료 기관의 IT 환경이 이러한 정책을 준수하고 있는지 파악하고 보고할 수 있습니다.
기기 취약점 보고서는 어떻게 활용되나요?
기기 취약점 보고서는 기기 취약점 평가 결과를 요약하는 데 사용됩니다. 일반적인 보고서에는 취약점 스캔 결과 기기 및 애플리케이션의 성능에 대한 개요와, 발견된 취약점의 수 및 심각도를 바탕으로 한 조직의 전반적인 위험 수준이 포함됩니다.
이 요약에 포함된 정보는 대개 차트와 그래프 형태로 제시되며, 최고 경영진 및 기타 관리자를 대상으로 하여 기업의 기기 보안 위험과 해결해야 할 문제들을 큰 그림의 관점에서 파악할 수 있도록 돕습니다.
본 보고서의 후속 섹션에서는 취약점 평가에 사용된 도구와 활동에 대한 개요, 평가 결과에 대한 상세한 설명, 그리고 완화 또는 시정 조치를 위한 권고 사항을 제시할 것입니다.
기기 위험도는 어떻게 산정되나요?
기기 위험도는 여러 요소를 바탕으로 산정됩니다. 취약점의 심각도 점수는 악용 시 발생할 수 있는 잠재적 영향을 나타내므로, 계산 시 가장 큰 비중을 차지합니다. 그러나 조직은 기기가 악용될 가능성, 위험에 노출된 비즈니스 자산, 이미 시행 중인 보안 조치 등도 고려해야 합니다.
예를 들어, 인터넷에 노출된 서버의 취약점은 거의 사용되지 않는 테스트 서버의 동일한 취약점보다 더 높은 위험 점수를 받아야 합니다.
취약점 수정이란 무엇인가요?
취약점 수정 이란 네트워크 장치, 애플리케이션 및 자산의 사이버 보안 취약점을 해결하는 과정을 말합니다. 취약점의 유형에 따라, 패치 적용이나 소프트웨어 업데이트, 코드 수정 또는 교체, 혹은 보안 정책 개선 및 엄격한 적용을 통해 이를 해결할 수 있습니다.
효과적인 취약점 대응은 현대 IT 환경의 보안을 확보하는 데 있어 매우 중요한 부분입니다. IT 인프라가 확장되고 점점 더 복잡해짐에 따라 취약점이 쉽게 확산될 수 있습니다. 기업 네트워크는 공격에 시달리고 있으며 , 위협 행위자들이 점점 더 큰 규모의 악성 코드를 유포하기 위해 이러한 취약점을 노리고 있습니다. 이러한 환경에서 DoS 공격, 데이터 유출, 랜섬웨어 위협 및 기타 막대한 손실을 초래할 수 있는 보안 사고의 위험을 줄이기 위해서는 취약점 시정이 매우 중요합니다.
취약점 대응은 단순히 건전한 사이버 보안 전략일 뿐만 아니라, 정부 규정 및 업계 표준에서 일반적으로 요구하는 사항이기도 합니다. HIPAA와 PCI DSS 모두 적용 대상 기관이 취약점 모니터링 및 시정 절차를 유지하도록 요구하고 있습니다.
대부분의 기업 인프라에는 수천 개의 취약점이 존재하며, 이를 모두 해결할 방법은 없습니다. 다행히도, 대부분의 조직에 위협이 되는 취약점은 극히 일부에 불과합니다. 어려운 점은 그중 어떤 것들이 여러분에게 위협이 되는지 파악하는 것입니다.
[자동화된 문제 해결이 기업 보안 워크플로우에서 어떤 역할을 하는지, 그리고 실제 운영에 들어가기 전에 대부분의 팀이 어떤 실수를 저지르는지 알아보세요]
익스플로잇이 초래할 수 있는 잠재적 피해에 따라 취약점을 평가하는 CVSS 점수와 같은 지표에만 의존하거나, 직감에만 의존하는 것은 어떤 취약점을 우선적으로 해결해야 할지 결정하는 효과적인 방법이 아닙니다. 오히려, 공격자들이 어떤 취약점을 노리고 있는지 파악할 수 있는 위협 인텔리전스와 취약점 관리 도구에서 산출된 위험 점수, 그리고 조직 자산의 비즈니스 맥락을 결합한 전략이야말로 위협 탐지 활동을 집중적으로 수행하는 최선의 방법입니다. 이를 통해 귀사의 환경에 있는 시스템 중 악용될 가능성이 가장 높은 취약점에 우선순위를 부여할 수 있습니다.
취약점 보고서는 어떤 형태인가요?
취약점 보고서는 원시 스캔 데이터를 실행 가능한 통찰력으로 변환하여, 팀이 단순히 어떤 취약점이 존재하는지를 파악할 뿐만 아니라, 자산의 중요도, 악용 가능성 및 비즈니스 위험을 바탕으로 어떤 취약점이 가장 중요한지 이해할 수 있도록 돕습니다.
Tanium과 같은 플랫폼에서는 대개 상황별 신호와 통합된 대응 워크플로를 포함하여, 사고 대응을 가속화합니다.. 일반적인 취약점은 다음과 같습니다:

기기 취약점 관리에는 어떤 어려움이 있나요?
기기 취약점 관리의 주요 과제는 현대 IT 환경에서 기기의 광범위함과 이질성을 다루는 것입니다. 단일 대기업의 경우, 기업 네트워크 내부와 외부에 수십만 대에 달하는 다양한 기기가 존재할 수 있는데, 이러한 기기들은 항상 동시에 온라인 상태에 있는 것은 아니며, 동일한 제어 방식을 적용받는 경우도 드뭅니다.
또한 기업 네트워크에 연결된 기기의 종류는 스마트폰과 태블릿은 물론, 온도 조절기나 스프링클러 시스템과 같은 IoT 기기까지 포함될 정도로 다양해졌습니다. 이로 인해 취약점 스캔이 상당히 복잡해질 수 있으며, 유연한 기기 취약점 관리 도구의 필요성이 더욱 부각됩니다.
장치 취약점 관리 도구를 선택할 때 어떤 점을 고려해야 할까요?
거의 모든 장치 취약점 관리 도구는 사용자의 환경에서 보안 취약점을 식별할 수 있습니다. 중요한 점은 이를 신속하고 대규모로 수행할 수 있는지 여부입니다.
시기가 매우 중요합니다. 오늘날처럼 위협 상황이 급변하는 환경에서는 조직이 취약점 평가 보고서를 받기 위해 몇 주나 기다릴 여유가 없습니다. 효과적인 장치 취약점 관리 도구는 업무 시간 외나 네트워크 부하가 적은 시간대에만 스캔을 수행할 필요 없이, 단 몇 분 만에 조직에 영향을 미치는 위험 요소를 파악할 수 있어야 합니다. 또한 구형 기기와 IoT 기기를 포함하여 네트워크에 연결된 다양한 기기를 모두 지원할 수 있어야 합니다. 기업용 도구라면 고위 경영진과 운영 담당자 모두의 정보 요구 사항을 충족할 수 있도록 다양한 취약점 평가 보고서를 생성할 수 있어야 합니다.

