요약
새로운 CVE가 사실상 매시간 등장하고 있으며 – 29.000년에 전 세계적으로 2023건 이상이 문서화되었습니다 – 취약점을 제로로 만들 수 있다고 생각하는 것은 비현실적입니다. 하지만 괜찮습니다. 실제로 사이버 범죄 조직에 의해 악용되는 것은 극히 일부에 불과하기 때문입니다. 하지만 어떤 것이 악용될까요? 여기서는 우선순위를 정하는 최선의 방법과 기술 및 인력을 최대한 활용하는 방법에 대해 논의합니다.
진행자: Melissa Bischoping, Tanium 엔드포인트 보안 연구 디렉터
게스트: Nick Brown, True Zero Technologies 수석 엔지니어
쇼 노트
취약점 관리 및 사이버 보안 프로그램에 AI 도구를 통합하는 최선의 안전한 방법에 대한 자세한 내용은 Tanium의 수상 경력에 빛나는 온라인 사이버 뉴스 매거진인 Focal Point의 다음 기사와 기타 유용한 리소스를 확인하세요.
- 기기 취약점 관리란 무엇인가요? | Tanium
- 우리는 정말로 GenAI의 취약한 코드를 ‘무시’해도 될까? 이 보안 전문가는 그렇다고 말합니다 (어느 정도) | Tanium
- AI 사이버 보안 완벽 가이드: 이점, 위험 및 보상 | Tanium
- Tanium Guardian: 사이버 보안을 위한 조기 인사이트 어드밴티지 | Tanium
- 데모: ServiceNow를 위한 Tanium 취약성 위험 및 규정 준수 (youtube.com)
대본
다음 인터뷰는 명확성을 위해 편집되었습니다.
"패턴을 보고 패턴의 균열을 발견하며 실제 관련 패턴을 이해하기 위해 동적으로 균열을 제거하는 인간의 능력은 여전히 기계를 능가합니다. 물론, 기계가 우리를 위해 그것을 해줄 수 있다면 기계만큼 빠르게 할 수는 없지만, 아직 그 단계에 이르렀다고 생각하지 않습니다."Nick Brown, 수석 엔지니어, True Zero Technologies
Melissa Bischoping: 소프트웨어 및 취약성 관리와 관련하여, 그 통계는 놀랍습니다. 전 세계적으로 29.000개 이상의 공통 취약성 및 노출 – 줄여서 CVE – 이 2023년에 문서화되었습니다. 이는 하루 평균 약 80개에 해당하며, 전년 대비 15% 증가한 수치입니다. 실제로 이 중 극히 일부만이 사이버 범죄 조직에 의해 악용되어 기업에 실질적인 문제를 일으킵니다. 하지만 이는 또한 오늘날의 복잡한 환경에서 무엇에 집중해야 하는지, 왜 중요한지, 그리고 실제로 어떤 영향을 미칠지에 대해 명확성을 제공할 수 있는 기술과 팀원이 모두 필요하다는 것을 의미합니다.
저는 Tanium의 엔드포인트 보안 연구 디렉터 Melissa Bischoping입니다. 오늘 Let's Converge에서는 취약성 관리, 즉 위험에 대해 선제적으로 대응하는 것의 도전과 이점에 대해 이야기합니다.
오늘 저와 함께하는 분은 Nick Brown으로, 재향군인이 운영하는 기업인 True Zero Technologies의 수석 엔지니어이며, 포괄적인 사이버 보안 및 컨설팅 서비스를 제공하고 있습니다. Nick은 매일 조직들과 협력하여 위험에 대한 비판적 사고, 분석 및 효과적인 커뮤니케이션 전략을 제공합니다. 우리는 중요도, 위험 수용, 그리고 전통적인 비즈니스 운영과 같은 문제를 이해하는 것이 취약성 관리 프로세스의 핵심인 이유에 대해 이야기하기 위해 여기 있습니다. 팟캐스트에 오신 것을 환영합니다, Nick.
Nick Brown: 초대해 주셔서 감사합니다, Melissa. 정말 감사드립니다.
Bischoping: 시작하기 전에, 취약성 관리가 어떻게 발전해 왔는지 돌아보겠습니다. 기술이 비즈니스 환경에 본격적으로 도입되기 시작했을 때, 취약성 관리라는 분야는 존재하지 않았습니다. 20 또는 30 년 전에는 사이버 공격이 취약점을 악용하는 사례가 광범위하게 만연하지 않았습니다. 더 많은 기술이 생태계에 진입함에 따라 이는 급격히 확대되었습니다. 우리는 이제 그에 맞춰 규모를 확장해야 합니다. 이것이 이렇게 빠르게 성장하고 있다는 사실에 어떻게 접근할지에 대한 생각이 있으신가요?
Brown: 네, 귀하의 소개와 매우 유사하게, 저는 그런 유형의 상황을 다루는 가장 좋은 방법은 기술과 사람의 조합이라고 생각합니다. 우리는 기업들이 더 많은 기술을 사용함에 따라 일반적인 환경과 기업의 범위, 그리고 취약성에 대한 이해가 증가하는 것을 지켜봐 왔습니다. 이제 그것이 더욱 전면에 부각되면서, 그에 대한 이해와 조치를 취해야 할 필요성이 점점 더 보편화되고 있습니다. 그리고 저는 그것을 실현할 수 있는 유일한 방법은 두 가지의 조합이라고 생각합니다.
Bischoping: 제가 많이 생각하는 것 중 하나는, 우리가 어느 주어진 보고서에서 수천 개의 취약점이 있을 만큼 데이터가 너무 많아지는 시점에 도달하고 있어서, 그 위에 자동화 계층을 추가해야 한다는 점입니다. 우리가 자동화와 관련하여 일종의 전환점에 와 있다고 생각하시나요? 마침내 우리가 따라잡고 앞서 나갈 수 있는 지점에 도달하고 있다고 보시나요, 아니면 제가 크게 우려하는 것처럼, 우리가 너무 많은 데이터와 수많은 도구 레이어, 그리고 너무 많은 복잡성이 추가되어 영원히 따라잡기에 급급할 것이라고 보시나요?
Brown: 저는 이에 대해 두 가지 생각이 있습니다. [그가 웃음을 터뜨린다.] 첫째, 네, 우리가 가까워지고 있다고 생각합니다. 우리가 가까워지고 있고 더욱 가까워지고 있다고 생각하지만, 수학에서 영(0)에 접근하는 것과 매우 유사합니다. 우리가 영에 도달할 수 있을지는 모르겠지만, 그 수치를 소수점 아래 여러 자리까지 낮출 것이고, 정말 정말 가까워질 것입니다. 일부 자동화와 AI 통합으로 이미 존재하는 것들 중에는, 특정 CVE를 찾아내고 엔드포인트에서 악성 애플리케이션을 탐지하는 AV 도구 및 취약성 관리 도구와 같이 특정 사항을 찾아내는 매우 구체적인 도구들이 많이 있습니다.
하지만 여전히 어렵습니다. 우리가 컴퓨터로 하여금 그 분야에서 인간이 하는 일을 더 빠르게 하도록 노력하는 것처럼, 적도 똑같이 하고 있으며 그들도 빨라지고 있기 때문입니다. 그래서 이것은 전투이자 싸움이며, 우리는 여전히 싸우고 있고, 기술이 발전함에 따라 이것이 사라질지는 모르겠습니다. 우리는 계속해서 이를 수행하고 굳건히 버텨야 합니다.
Bischoping: 네, 동의합니다. 사람들이 AI와 자동화에 대해 이야기하기 시작할 때 제가 강조하려는 점 중 하나는, 저는 그것을 "인공 지능"으로 보지 않는다는 것입니다. 저는 그것을 "증강된 인간 지능"으로 봅니다.
Brown: 음-흠.
Bischoping: 여전히 키보드 뒤에 앉아 그 자동화를 효과적으로 활용하는 방법을 아는 창의적이고 비판적인 사고를 가진 사람이 필요합니다. 그렇지 않으면, 자동화는 단지 잘못된 일을 더 빠르게 할 수 있게 해줄 뿐입니다. [그들은 웃는다.] 이는 동일한 문제가 될 수 있습니다. 그리고 그것이 제가 당신의 의견이 궁금한 것 중 하나입니다: 대규모 취약성 관리에 대한 오해들입니다. 항상 제 눈에 띄는 한 가지는 우선순위 지정과 사람들이 자신의 환경에서 대응할 취약성을 분류하고 선별하는 방법입니다. 그 경험에 대해 조금 이야기해 주시고, 자동화와 규모 문제가 그것에 어떤 영향을 미치는지 어떻게 보시는지 말씀해 주시겠습니까?
Brown: 물론이죠. 가장 큰 오해는 아마도 잔액이 0이 될 것이라는 생각일 겁니다. 얼마나 많은 대화가 이런 식으로 흘러가는지 모르겠어요, "좋아요, 그러면 이게 우리의 금액인가요?... 세상에, 꽤 크네요!"
"걱정하지 마세요, 고객님. 괜찮습니다. 지금은 그렇게 보일 수 있어요. 계획을 세울 수 있습니다. 이런 조치들을 취하고, 그것을 분해하기 시작하면 그 금액을 상당히 줄일 수 있습니다. 낮출 수 있을 거예요."
그러면 그들은 이렇게 말해요, "그럼, 제로가 되는 데 얼마나 걸려요?"
"그건… 저는, 저는 할 수 – 아니요, 죄송해요. 법적인 이유로, 그 질문에 답을 드릴 수 없을 것 같아요." [멜리사가 웃는다.]
왜냐하면 그러면 제가 궁지에 몰리게 되거든요. 왜냐하면 방법이 없으니까요. 왜냐하면 항상 바뀌거든요. 항상 바뀌어요, 매달.
비쇼핑: 매 시간마다, 새로운 것들이 나와요.
브라운: 매 시간마다요! 맞아요. 새로운 취약점이 발표되고 있습니다.
Bischoping: 제가 사람들과 자주 이야기하는 부분이 바로 그것입니다 – 매 분, 매 시간마다 새로운 엔드포인트가 온라인 상태가 됩니다. 또는 오래된 시스템이 재이미징되어 이전에 패치했던 CVE가 다시 도입될 수도 있습니다. 또는 새로운 계약업체가 귀하의 네트워크에 연결되었을 수도 있습니다. 귀하의 위험 및 취약점 노출은 동적으로 변화합니다. 주간 취약점 스캔과 같은 방식으로는 충분하지 않은 시점을 이미 오래전에 지났다고 생각합니다.
Brown: 바로 그것입니다. 그래서 우리는 사람들이 그 데이터의 차이점과 데이터의 관련성을 이해할 수 있도록 돕고자 합니다. 그러면 다시, 구체적인 사항들을 제거하기 시작하면서 상황이 더욱 맥락화됩니다. 나는 이 특정 임계값 내에 있는가? 이것이 우리가 가질 수 있는 양과 가질 수 없는 양에 대한 우리의 허용 가능한 위험 매트릭스 내에 있습니까? 그리고 이러한 사항들을 추적하고 그 상황을 이해하는 부지런하고 똑똑한 엔지니어들이 팀에 있어야 합니다. 이 새로운 취약점 세트는 새로 이미징된 머신에서 [발생한 것이며] 우리의 이미지를 조정해야 합니까? 아니면 불법적으로 우리 환경에 진입한 불량 장치입니까? 그러한 사항들을 고려해야 합니다. 그 숫자만 보고 있다면, 오랫동안 벽에 머리를 박게 될 것이며, 그것은 아플 것입니다.
Bischoping: 저도 그런 경우를 많이 보는데, 조직이 즉시 취약점 보고서로 들어가서 가장 높은 CVSS 점수가 무엇인지 기준으로 세분화하려고 합니다. 저는 그것들부터 시작할 것입니다. [즉, 공통 취약점 점수 시스템(Common Vulnerability Scoring System)은 정보 보안 팀이 취약점의 순위를 매기는 데 사용하는 0-10 등급입니다.] 그것이 올바른 접근 방식인지에 대한 개인적인 의견이 있지만, 조직이 처음으로 앉아서 "취약점 스캔을 완료했고, 취약점이 십만 개 있습니다."라고 말할 때 어떻게 생각하시는지 듣고 싶습니다. 제가 이 문제를 해결하기 시작할 방법은 이렇습니다." 무엇이 보이시나요?
Brown: 우리는 사람들에게 이렇게 제안하고 싶습니다: 높은 취약점도 중요하고, 심각한 취약점도 중요하지만, 현재 악용되고 있는 취약점이 아마도 더 중요할 것입니다. 해당 항목이 이미 악용되었거나 – 제가 가장 좋아하는 사례로 – 점수가 매우 낮아서 목록 하단까지 확인하지 못해 신경 쓰지 않았던 취약점이 오래전부터 존재했다가 갑자기 악용되는 경우, 그 타이밍은 매우 중요합니다. 그것은 해당 상황에 대한 전체적인 시각을 완전히 바꿔놓습니다. 그래서 이제 그러한 이해가 좀 더 보편화되면서, 우리는 사람들에게 이것을 먼저 살펴보고, 나머지 수치를 확보하는 방향으로 단계적으로 진행하도록 안내하는 경향이 있습니다.
Bischoping: 이것은 다소 주제에서 벗어난 이야기이지만, 저에게 개인적으로 매우 중요한 부분을 다루고 있기 때문에 언급하고 싶습니다.
자동화와 규모, 그리고 미래의 업무 방식에 대해 이야기할 때, 자주 등장하는 주제 중 하나는 "AI가 우리의 모든 일자리를 빼앗아 갈 것이다" 또는 "AI가 신입 직급의 자리를 줄일 것이다" 등입니다. 저는 그런 생각을 그다지 믿지 않습니다. AI는 단지 더 많은 데이터를 더 빠르게 처리할 수 있게 해줄 뿐이며, 이는 조사 업무뿐만 아니라 취약점 관리에서도 마찬가지일 것이라고 생각합니다. AI는 더 많은 정보를 제공하겠지만, 그것을 실제로 이해하고 분석할 수 있는 교육받은 인력은 여전히 필요할 것입니다. 그래서 저는 조직들이 이것을 기회로 삼아 팀, 직원, 파트너들이 이러한 도구를 최대한 효과적으로 활용하고 개인들이 커리어를 위협하는 것으로 두려워하기보다는 역량 배가 수단으로 사용할 수 있도록 교육에 투자하기 시작하기를 진심으로 바랍니다.
Brown: 동의합니다, 동의해요. 사람들이 말하는 것만큼 많은 일자리를 없애지는 않을 것이라고 생각합니다. 기술 산업의 이 특정 분야에서, 저는 지금 당장은 그런 종류의 자동화, 즉 언어 모델을 활용하는 것이 최선의 방법이라고 말하겠습니다. 현재 시스템 내에서, 온도 게이지를 통해 관계적으로 얼마나 많이 고려할지를 제어할 수 있는 능력이 있습니다. 그러한 기능이 존재한다는 것 자체가 아직 기계가 사람으로부터 그것을 빼앗아 갈 수 있는 단계에 이르지 못했다는 명백한 증거입니다. 온도가 너무 높으면 문맥을 실제 특정 데이터에 너무 강하게 맞추려 하기 때문에 실제로 적용되지 않는 답변이 나올 수 있고, 너무 낮으면 아무 의미도 없는 잘못된 데이터가 쏟아져 나와 무엇을 해야 할지 알 수 없게 됩니다. 그리고 그것을 파악하는 데는 항상 사람이 필요할 것입니다.
무언가를 보고 패턴과 패턴의 단절을 발견하며 단절을 동적으로 제거하여 실제 관련 패턴을 이해하는 인간으로서의 능력은 여전히 기계를 능가합니다. 물론, 기계가 우리를 위해 그것을 해줄 수 있다면 기계만큼 빠르게 할 수는 없지만, 아직 그 단계에 이르렀다고는 생각하지 않습니다.
Bischoping: 잠깐 방향을 바꿔보겠습니다. 기술적인 0과 1, 즉 비트에 대한 이야기는 조금 줄이고, 인간적인 도전에 대해 이야기해 봅시다. 데이터를 분석하고 도구와 기술의 지원을 받아 노이즈 속에서 신호를 식별할 수 있는 사람이 필요하다는 것에 대해 이야기했습니다. 하지만 그런 다음 복도를 걸어가 누군가의 문을 두드리며 "이봐요, 하루에 백만 달러를 벌어다 주는 중요한 비즈니스 애플리케이션을 오프라인으로 전환해야 합니다. 이제 취약점이 되었고, 환경에서 위험 요소가 되었거든요."라고 말해야 합니다. 그건, 아시다시피, 제 경력 초기에 이 모든 시스템을 패치할 훌륭한 마스터 플랜을 세웠지만 임원이 "절대 안 됩니다."라고 말한 경험이 있습니다.
Brown: 취약점을 찾는 것이 끝없는 싸움이라면, 그 상황은,... 그 싸움에서 이길 수 있을지 모르겠습니다. 제가 말씀드릴 수 있는 최선은, 다시 말씀드리지만, 최대한 꾸준히 버티는 것입니다. 무엇인지 알고, 그 의미가 무엇인지 알고 있습니다. 우리가 할 수 있는 최선은 관련된 사람들을 교육하고 합리적인 계획을 수립하는 것입니다. "당신의 애플리케이션이 너무 취약해서 우리에게 심각한 문제를 일으킬 것이고 우리는 그것을 종료할 것입니다"라고 말하고 대화를 끝내는 것은 말이 되지 않습니다. 절대로요. 그럴 수는 없습니다.
그것이 당신의 생계를 책임지고 제 생계도 책임집니다. 그러니 함께 해결해 봅시다. 차이점을 파악하는 동안 어떻게 해당 시스템을 격리할 수 있을까요? 그 차이점을 업데이트하기 위해 무엇을 해야 할까요? 방향을 완전히 바꿔야 할까요? 코드 베이스를 조정해야 할까요? 어떤 경우든, 그것을 파악하고, 계획을 세운 다음, 끝까지 해결해 나가세요. 이러한 상황을 완화하고 좋은 위험으로 간주하는 것을 조정하는 방법은 많이 있습니다. 그렇다면 해당 애플리케이션이 결국 취약한 상태가 된다고 가정해 봅시다. 무언가가 발생하여 해당 애플리케이션의 코드 베이스에 새로운 취약점이 생기고 새 패치가 출시되지만, 그로 인해 코드 작동 방식의 일부가 변경됩니다. 따라서 개발 팀은 상당히 광범위한 검토를 수행하고 코드를 일부 변경해야 합니다. 어떻게 해야 할까요?
해당 엔드포인트를 나머지 환경과 분리하고, 필요에 따라 환경 외부의 고객이 여전히 이용할 수 있도록 할 수 있습니다. 내부적으로 격리하여 그로 인해 발생할 수 있는 피해와 위험이 확대되지 않도록 합니다.
어떤 이유로든 그 상태를 유지해야 한다면, 다시 한번 계획을 세우고 위험을 이해하십시오. 그 취약점은 무엇입니까? 그 취약점으로 인해 임의 코드 실행이 가능합니까, 아니면 그 취약점으로 인해 반드시 읽히기를 원하지 않는 데이터를 읽을 수 있지만 아무것도 변경할 수는 없습니까? 이러한 모든 요소들이 위험이 무엇인지, 그리고 그것을 어떻게 이해할 것인지를 파악하는 데 영향을 미칩니다. 따라서 그러한 대화를 나눠야 합니다. 그리고 사실 이에 맞서 싸울 방법은 없습니다. 일부 조직에서는 그것이 조직이 살아남는 방식입니다. 따라서 창의적으로 생각하고 그에 대처할 방법을 찾아내며, 그것이 조정될 수 있을 때까지 기대치를 조정해야 합니다.
Bischoping: 그리고 당신이 정말 중요한 부분을 짚었다고 생각합니다. 바로 그 미묘한 차이가 사라지는 지점입니다. 단순히 CVSS 점수를 이해하거나 "알려진 악용 사례"인지 여부를 파악하는 것이 아니라, 실제로 악용될 경우 그 영향이 무엇인지를 이해하는 것입니다. 원격 코드 실행인가요? 단순한 임의 파일 읽기인가요? 실제 영향은 무엇인가요? 그리고 해당 엔드포인트의 중요도도 함께 살펴봐야 합니다. 이것이 공개적으로 노출된 온프레미스 Exchange 서버입니까, 아니면 사용자가 일주일에 한 번 집에 가져가는 노트북입니까? 왜냐하면 그에 따라 위험 완화 전략과 remediation에 투자하고자 하는 비용이 분명히 달라질 것이기 때문입니다. 제 말이 맞죠?
Brown: 네, 물론입니다. 저희는 고객들과 그런 대화를 정기적으로 나눕니다. 그래야만 하기 때문입니다. 고객들은 비즈니스를 계속 운영해야 하며, 완전히 보안을 확보할 수 없는 경우에도 그러한 상황을 이해하고 수용해야 합니다. 그리고 그러한 상황을 수용할 수 없다면, 비즈니스 방식을 바꿔야 할 것 같습니다.
Bischoping: 그것이 바로 제가 업무에서 가장 열정을 갖고 있는 부분 중 하나입니다. 조직이 신뢰할 수 있는 신뢰성 있는 지침을 항상 제공할 수 있어야 한다는 것이 저의 직업적 철학입니다. 제가 무언가가 저에게 무섭다고 말하거나 이것이 우선순위로 삼아야 할 사항이라고 말할 때, 저를 믿어 주세요. 저는 여러분을 겁주려는 것이 아닙니다. 저는 단지 여러분을 더 안전하게 지키려고 노력하는 것입니다.
저는 조직들이 쏟아지는 방대한 데이터의 양, LinkedIn이나 Bleeping Computer 또는 다른 곳에서 나오는 충격적인 헤드라인의 양에 종종 압도된다고 생각합니다. (Bleeping Computer를 비난하는 것은 아닙니다. 저도 읽으니까요.) 하지만 저는 나서서 "이것이 어렵다는 것을 알고 있습니다. 함께 헤쳐나갈 수 있도록 도와드리겠습니다. 이 취약점에 대해 제가 이해한 내용을 알려드리겠습니다. 쉽게 설명해 드리겠습니다."라고 말할 수 있는 사람들이 있다는 것이 중요하다고 생각합니다. 이 분야에 진입하거나 이 분야에서 역할을 가속화하려는 분이라면, "이 취약점에 대해 제가 알고 있는 것과 그것이 왜 중요한지, 그리고 왜 저의 말을 들어야 하는지"를 설명하는 수준의 번역을 배울 수 있다면, 그것은 절대적으로 사이버 보안의 초능력입니다.
Brown: 네. 그 대인 관계적인 부분은 기술적인 것을 이해하는 것만큼이나 중요합니다.
Bischoping: 잠깐 위험 수용에 대해 이야기해 봅시다. 저는 너드입니다. 고등학교 때, 심지어 성인이 되어서도 D&D [던전 앤 드래곤]와 매직: 더 개더링 같은 것들을 즐겨 했는데, 저는 종종 위험 수용은 마나 풀 [매직: 더 개더링 플레이어들이 주문과 능력에 필요한 자원을 저장하는 은행 계좌와 유사한 공간]처럼 다루어야 한다고 말합니다. 재충전되기 전까지는 일정량만 사용할 수 있습니다. 다운타임 비용이 싫다고, 장애 비용이 싫다고 해서 위험 수용에 대한 수표를 계속 발행할 수는 없습니다. [프로그램이나 애플리케이션이] 패치를 위해 중단할 수 없을 만큼 중요하다면, 패치할 계획을 세워야 할 만큼 중요한 것인데, 이는 모순처럼 들리지만 사실입니다.
Brown: 맞아요. 매직 [게임] 비유를 계속 사용한다면, 그것은 잠시 게임에서 제거되는 메커니즘을 가진 몬스터를 사용하는 것과 같을 것입니다. 게임에는 마나를 소비하여 몬스터를 잠시 보드에서 제거할 수 있는 여러 기능이 있었는데, 그러면 적이 그것을 공격할 수 없고, 당신도 사용할 수 없으며, 핵심은 그것이 플레이 밖에 있는 동안 어떤 종류의 이점을 얻는다는 것이었습니다. 그것이 돌아올 때까지 “+1/+1 카운터를 얻었고" [게임에서 크리처의 공격력과 방어력을 높이는 방법] 그런 다음 더 강해져서 돌아옵니다. 바로 그런 경우이며, 당신은 그것을 이해할 수 있어야 합니다.
Bischoping: 남편에게서 빌린 표현을 쓰겠습니다. 그는 오늘의 문제가 무엇이든 "보트에 가장 가까운 악어"라고 자주 표현합니다. 그것이 당신이 가장 걱정하는 것, 당신에게 가장 가까이 헤엄쳐 오는 것, 그것이 당신이 처리해야 할 것입니다. 오늘 CVE의 헤드라인이 무엇이든, 또는 Bleeping Computer에서 읽고 있는 것이 무엇이든, 그것들이 보트에 가장 가까운 악어가 되는 경우가 너무 많다고 생각합니다. 수백 명의 다른 위협 행위자들에 의해 이미 알려진 방식으로 악용되고 있는 수많은 다른 악어들이 물속에 숨어 있고, 실제로 그리 멀지 않으며, 어쩌면 보트 바로 아래에 있을 수도 있는데 말입니다.
Brown: 맞습니다. 당신은 악어가 사방에 있는 늪지대에 있습니다. 악어에게서 벗어날 방법은 없습니다.
Bischoping: 취약점 가이드네요, 정말 좋아요.
Brown: 배에 접근할 때 대처할 수 있는 정말 좋은 계획이 있어야 해요.
Bischoping: 호버보트가 필요해요, 호버보트 중 하나가 필요하다고요. 쉽게 패치할 수 있는 것들을 먼저 처리하고, 더 복잡한 것들을 처리하기 위해 다양한 수준의 전문성과 기술을 쌓아야 해요. 자동화를 활용해 최대한 많은 문을 닫고, 최대한 많은 악어를 제거하세요. 하지만 여전히 직접 씨름해야 하는 것들이 남아 있을 거예요. 악어 관련 표현을 많이 쓰고 있네요. 정말 좋은데요. 너무 웃기네요.
Brown: 아니요, 좋아요.
Bischoping: 그럼 다시 조금 방향을 바꿔볼게요. 우리는 또한 외부 알림 기회로부터 더 많은 조치를 취하는 것을 목격하고 있습니다 – 예를 들어, CISA, 즉 사이버보안 및 인프라 보안국은 더 많은 알림을 제공하며 사람들에게 "당신은 취약합니다" 또는 "우리는 사전 랜섬웨어 알림을 받았습니다"라고 알리고 있습니다. 우리는 그에 관한 것을 훨씬 더 많이 보고 있습니다. 따라서 조직들은 내부 스캔을 통해 학습할 뿐만 아니라, 제3자가 찾아와 "귀하가 침해를 당했거나 곧 침해를 당할 수 있다고 생각합니다"라고 말하는 경우도 있습니다. 이것은 정말 도움이 되지만 더 많은 소음을 추가하기도 합니다. 이것이 환경을 크게 변화시키거나 조직이 그 문을 더 빨리 닫는 데 도움이 될 것이라고 생각하십니까?
Brown: 그것은 해당 정보의 접근성과 보편성에 관한 것입니다. 그것이 더 접근하기 쉬워짐에 따라 – 사실 접근하기 쉽다는 것이 적절한 표현이 아닐 수도 있습니다. 소화하기 쉬운, 이것이 적절한 표현이라고 생각합니다. 왜냐하면 당신은 단순히 무슨 일이 일어나고 있는지 살펴보는 능숙한 엔지니어만을 대상으로 하는 것이 아니라, 더 높은 수준의 사람들도 대상으로 하고 있기 때문입니다. 당신은 관리자들과 이야기하고 있으며, 이러한 것들에 대한 어느 정도의 개념과 이해가 필요한 C레벨 임원들과도 이야기하고 있습니다. 이러한 것들을 이해하고 조치를 요구하는 데 있어 더 많은 범위를 확보할수록 더 좋습니다. 우리는 여러 번 말했습니다: 우리는 모두 인간입니다. 모든 사람이 항상 모든 피드를 보고, 모든 웹사이트를 확인하고, 모든 데이터 소스를 살펴볼 수는 없습니다. 따라서 더 많은 것이 집계되고 접근하기 쉬워지고 이해하기 쉬워질수록, 그것이 표준 조직에 실질적인 영향을 미치게 됩니다.
Bischoping: 함께하는 시간이 거의 끝나가고 있지만, 여러분의 핵심 의견을 말씀해 주실 기회를 드리고 싶습니다. 빠뜨린 내용이 있거나, 전달하고 싶은 내용이나 홍보하고 싶은 것이 있으신가요? 마지막으로 남기고 싶은 말씀이 있으신가요?
Brown: 듣고 계신 분들께 말씀드리자면, 우리가 이야기한 내용 중 일부는 마치 끝이 없는 것처럼 암울하게 들릴 수 있습니다. 거짓말이 아닙니다; 실제로 그렇습니다. 하지만 여러분이 이해하셨으면 하는 것은, 그 싸움에서 강인함을 유지하는 것만이 이 모든 것을 이루고 성공할 수 있는 유일한 방법이라는 것입니다.
당신은 물러설 수 없고, 그 상황에서 벗어날 수도 없습니다. 이러한 환경을 안전하게 유지하기 위해 계속 싸우고, 계속 소통하며, 계속 협력해야 합니다.
그리고 이를 도와줄 사람들을 찾고 있다면 [그는 제품을 홍보하는 옛날 라디오 아나운서의 목소리를 흉내 냅니다], True Zero는 다양한 사이버 및 사이버 인접 서비스를 제공하여 여러 상황을 커버해 드립니다. 여기에는 저희의 최신 서비스인 실행 가능한 인텔리전스 운영도 포함되며, 이를 통해 귀하의 환경과 공격 임계값을 시뮬레이션하고 공격자가 누구인지 파악하여 환경 전반에서 그들을 찾아내는 데 도움을 드릴 수 있습니다.
Bischoping: 정말 훌륭한 라디오 목소리였습니다. 악어 제거 서비스도 있는지 물어보려 했는데 [그들이 웃으며], 로드맵에 추가될 예정인가요?
Brown: 몇몇 분들과 이야기해 보겠습니다. 뭔가 방법을 찾을 수 있을 것 같습니다.
Bischoping: 네, 좋습니다.
저는 True Zero Technologies의 수석 엔지니어인 Nick Brown과 이야기를 나눴습니다.
취약성 관리 및 자동화에 대해 더 알고 싶으시다면, Tanium의 온라인 사이버 뉴스 매거진인 Focal Point를 확인해 보세요. 쇼 노트에 관련 기사 및 보고서 링크를 첨부해 두었습니다. tanium.com/p(publications)를 방문해 주세요.
오늘날 최고의 비즈니스 리더 및 보안 전문가들과의 더 많은 대화를 들으시려면, 즐겨 사용하시는 팟캐스트 앱에서 Let's Converge를 구독하세요. 이 에피소드가 마음에 드셨다면, 별점 다섯 개를 주세요.
들어주셔서 감사합니다. 다음 에피소드의 Let's Converge에서 더 많은 사이버 인사이트 – 그리고 어쩌면 더 많은 악어 이야기 – 를 공유하기를 기대합니다.



