편집자 주: 타늄(Tanium)의 제품 관리 담당 수석 이사 줄리아 그루네발트(Julia Grunewald)가 기고한 이 기고문은 원래 ‘ ’라는 제목으로 SC Media( )에 게재되었습니다.
노출 관리가 기존 취약점 관리에 대한 강력한 대안으로 부상한 데에는 그럴 만한 이유가 있습니다. 조직의 취약점을 지속적으로 파악하고 위험도에 따라 우선순위를 정하는, 선제적이고 상시 가동되는 보안 체계는 우리가 제한된 자원을 어디에 가장 효과적으로 집중해야 할지 파악하는 데 도움을 줍니다.
그러나 우리는 이미 적시에 이루어지는 자동화된 문제 해결을 통해 추진되는 노출 관리 의 다음 성숙 단계로 접어드는 기로에 서 있습니다. ‘정화 우선’ 노출 관리 방식을 도입합니다.
‘정화 우선’이란 실제로 무엇을 의미할까요?
많은 노출 관리 프로그램은 가시성 확보에서 시작됩니다. 이들은 취약점, 잘못된 구성 및 기타 위험 요소를 파악합니다. 그런 다음 해당 위험 요소들의 우선순위를 정하고, 이를 시정 조치를 담당하는 팀들과 공유합니다. 하지만 이 과정에는 단점도 있습니다. 운영 팀이 각 위험을 어떻게 해결해야 할지 모를 수 있으며, 일부 발견 사항에 대해서는 이미 해결 일정이 잡혀 있는 경우도 있어, 이로 인해 해결 과정에 시간이 더 소요되고 번거로움이 가중될 수 있습니다.
이 과정을 반대로 진행한다면 어떨까요? 패치나 애플리케이션 업데이트와 같은 수정 조치를, 해당 조치가 해결하는 문제 유형별로 분류하여 시작함으로써, 보안 팀과 운영 팀 간에 공유할 수 있는 단계별 체크리스트를 신속하게 작성하여, 간단하고 일관된 방식으로 위험을 줄일 수 있습니다. 기존 패치 일정이나 패치 안전성 같은 맥락 정보를 종합적으로 고려함으로써, 어떤 조치를 먼저 취해야 할지에 대해 확신을 가지고 위험 기반의 결정을 내릴 수 있으며, 이로 인해 발견 사항이 담긴 스프레드시트를 한 줄 한 줄 일일이 검토할 필요가 없어집니다.
가시성을 활용한 위험 감소 효과 정량화
‘시정 조치 우선’이라는 비전을 현실로 만들기 위해서는 몇 가지 기초적인 요소가 필요하며, 그중 첫 번째는 위험에 대한 통합적인 관점입니다. 여러 도구를 사용하여 위험 노출 정도를 파악하려 하고, 서로 다른 도구와 스프레드시트의 데이터를 상호 연관시키려다 보면 좌절감을 느끼게 될 뿐만 아니라, 불완전한 데이터를 바탕으로 의사결정을 내리게 될 것입니다. 이 접근 방식의 과제는 다음과 같습니다:
- 도구마다 서로 다르기 때문에 도구 간을 전환할 때 맥락이 끊기게 되며, 각 도구마다 고유한 우선순위 지정 방식이 있습니다.
- 정화 조치로 인한 위험 감소 정도를 명확하게 수치화할 수 없다.
- 서로 다른 도구들을 통해 보고를 작성하는 작업은 수작업으로 이루어지며, 시간이 많이 소요되고 오류가 발생하기 쉽습니다.
- 서로 다른 도구를 사용하면 여러 개의 신뢰할 수 있는 정보원이 생겨나고 잠재적인 정보 불일치가 발생할 수 있습니다.
- 패치가 전반적인 위험 상태에 미치는 영향을 측정하기 어렵다.
- 도구 과다, 통합 부채, 알림 피로.
작년에 보고된 CVE는 약 50.000 건에 달하며, 이러한 문제들을 더욱 악화시킬 뿐입니다. 그리고 팀이 주의해야 할 위험 요소는 CVE뿐만이 아닙니다. 취약점 데이터를 파악하는 것 외에도, 포괄적인 위험 현황을 파악하기 위해서는 지속적으로 업데이트되는 외부 공격 표면 정보, 보안이 취약한 TLS/SSL 인증서, 잘못된 구성, 악성 컨테이너는 물론, 횡방향 이동 위험 및 자산 중요도 같은 추가적인 맥락 정보까지 포함하는 정보 파이프라인이 필요합니다. 우리는 확인된 위험과 시정 조치 간의 명확한 연계 경로가 마련된, ‘진실의 원천’으로 인정받는 단일 통합 플랫폼이 필요합니다.
신뢰할 수 있는 위험도 평가를 통한 조치 추진
다음으로 정확한 위험도 평가를 고려해야 합니다. 공통 취약점 평가 시스템(CVSS)과 같은 업계 표준 평가 방식은 출발점일 뿐이지만, 실제 환경에서 우선순위를 정하기 위해서는 그 이상의 것이 필요합니다. CVSS를 자산의 중요도, 익스플로잇 성숙도 및 정보, 그리고 측면 이동 위험과 결합함으로써, 현재 가장 중요한 취약점에 집중할 수 있습니다. 통합 채점 방식은 다음과 같은 이점을 제공합니다:
- 영향력이 큰 노출 요인을 즉시 파악합니다.
- 패치 적용, 구성 강제 적용 및 애플리케이션 업데이트를 포함하는 보안 조치 워크플로우와 직접 연동됩니다.
- 단순히 이론적인 심각도만이 아니라, 상황을 고려한 정확한 우선순위 지정.
많은 노출 관리 도구는 범위 설정, 현황 파악, 우선순위 결정에 중점을 둡니다. ‘시정 조치 우선’ 노출 관리 방식에서는 우선순위가 지정된 위험 요소가 패치, 애플리케이션 업데이트, 인증서 수정, 구성 변경 등 제품 내 시정 도구와 직접 연계됩니다. 점수와 실제 조치 간의 이러한 긴밀한 연계는 위험 감소를 가속화하고, 파악된 위험 요소가 실제로 해소되도록 보장합니다.
AI가 어떻게 도움이 될 수 있는지
AI 기반 추천 기능 및 자동화된 수정 워크플로우와 같은 신기술은 취약점 관리 분야에서 오랫동안 지속되어 온 많은 과제를 해소해 줄 것으로 기대됩니다. 이 솔루션은 우리가 시정 계획을 다양한 환경, 규정 준수 요건 및 운영상의 제약 조건에 맞춰 유연하게 조정할 수 있도록 해줍니다. 자산 및 취약점 유형에 가장 적합한 방식에 따라 패치, 애플리케이션 업데이트, 선제적 정책 적용 및 기타 제어 조치를 자동화할 수 있습니다.
위험 노출 관리에는 운영 기술(OT), 사물인터넷(IoT), 클라우드 워크로드 등 점점 늘어나는 외부 자산들도 포함되어야 합니다. 이 경우에도 자산 중요도, 측면 이동 위험 및 위협 정보에 대한 동일한 평가 기준이 적용됩니다. 이처럼 방대한 규모의 엔드포인트가 존재하는 상황에서, AI 기반 자동화는 우리가 기술 환경을 효과적으로 관리하는 데 도움을 줄 수 있습니다. 운영 체제와 애플리케이션을 업데이트하고, 수정 조치를 검증하기 전에 정책을 적용 및/또는 업데이트하며, 인프라를 재스캔하고 보고서를 생성할 수 있습니다.
정화 워크플로는 AI를 활용하여 다음과 같은 다섯 가지 방식으로 전체 라이프사이클을 지원할 수 있습니다:
- 시스템이 외부로 노출될 경우, 자산의 중요도를 자동으로 조정합니다.
- 노출 컨텍스트를 기반으로 더 스마트한 패치 계획을 생성합니다.
- 자동화된 문제 해결의 일환으로 운영 체제, 애플리케이션 및 정책을 업데이트하십시오.
- 의 시정 조치, 재스캔 및 보고를 지속적이고 폐쇄형 루프 방식의 프로세스로 검증합니다.
- 다양한 최신 환경에서 ‘’ 및 ‘ ’의 위험을 필요한 속도에 맞춰 줄이십시오.
‘시정 조치 우선’ 노출 관리 방식은 보안 취약점을 파악한 직후 즉시 이를 해결하는 데 우선순위를 두며, 단순히 평가나 보고 단계에서 그치는 것을 지양합니다. 자동화된 수정 기능을 핵심 원칙으로 삼은 종합적인 노출 관리 플랫폼은 지속적인 취약점 탐지 및 위험도 평가를 통합된 자동 수정 워크플로우와 결합합니다.
이러한 접근 방식을 통해 공격 표면을 지속적으로 축소할 수 있으며, 이는 막대한 손실을 초래할 수 있는 사이버 침해의 위험을 줄이고 공격자의 침투 기회를 제한하며, 회복탄력성을 높이는 것을 의미합니다. 이러한 이유로, 사이버 위험 관리 및 규정 준수 목표를 개선하고 조직의 전반적인 보안 태세를 강화하고자 하는 모든 조직은 위험 노출 관리 방식을 전환하여 문제 해결을 최우선으로 삼아야 합니다.

