[Special Report]“포렌식, 사후 대응을 넘어 사전 예방의 키워드가 될 것”
포렌식(Forensics)이라고 하면 해킹 등 침해사고가 발생했을 때 피해를 최소화하기 위한 분석 작업으로 인식되어 왔다. 그러나 그것은 포렌식 활용의 기초적인 수준에 불과하다는 것이 안랩 포렌식 전문조직 A-FIRST 김지훈 팀장의 지적이다. 또한 “침해사고의 피해 최소화를 위한 사후 대응뿐만 아니라 기업의 리스크 관리를 위한 사전 예방까지 포렌식을 다각도에서 적극적으로 활용할 필요가 있다”고 강조했다.
ISP 업체부터 호스팅센터(IDC)까지 대한민국 IT 환경의 진화를 현장에서 겪어온 김지훈 팀장은 지난 2003년 1.25 대란을 계기로 보안 분야에 뛰어들었다. 악성코드 분석부터 네트워크 취약점 분석, 그리고 포렌식 기술과 노하우를 바탕으로 안랩의 포렌식 전문 조직 A-FIRST를 이끌고 있다. 최근 기업을 둘러싼 고도화된 위협과 구체적인 포렌식 서비스의 활용 방안에 대한 그의 조언을 들어본다.
▲ 안랩 포렌식 전문조직 A-FIRST 김지훈 팀장
‘A-FIRST’란 무엇인가?
A-FIRST는 AhnLab Forensic & Incident Response Service Team의 약자로, 안랩의 포렌식 전문 조직이다. A-FIRST는 침해사고에 대한 사후 대응뿐만 아니라 고도화된 위협에 대비하기 위한 사전 대응까지 아우르는 포렌식 서비스를 제공하고 있다.
본래 A-FIRST는 기업의 침해사고 발생 시 긴급한 대응을 지원하기 위한 포렌식 서비스 조직이었다. 그런데 지난 1년여 간 여러 고객사의 침해사고 대응 서비스를 수행하면서 한가지 공통점을 발견했다.
기업들이 보안 강화를 위해 많은 노력을 기울이기는 하지만 그 과정에서 미처 발견하지 못한 부분이 사후 침해로 이어져 결국에는 막대한 피해를 입는 경우가 대부분이라는 점이다. 이에 안랩은 A-FIRST를 통해 침해사고의 피해를 최소화하는 사후 대응뿐만 아니라 사전 예방을 위한 서비스까지 포렌식의 영역을 확대하고 있다.
A-FIRST의 서비스는 어떤 과정으로 진행되나?
먼저 고객과의 인터뷰를 통해 고객의 요구를 어떻게 지원할 수 있을지 협의하고 프로젝트의 목표를 정한다. 포렌식 서비스는 정밀 분석과 피해 최소화의 목적에서 시작하는 만큼 단기간 내에 완료해야만 하는 서비스다.
따라서 뚜렷하고 구체적인 프로젝트 목표 설정이 최우선이다. 감염 경로 확인, 또는 정보 유출 발생 여부 확인 등 명확한 목표를 정하고 단기간 내에 집중적으로 진행된다. 설정된 목표에 따라 기업의 네트워크 시스템부터 모든 클라이언트 PC까지 포렌식 범위를 정하고 그에 따른 전문적이고 세밀한 기술을 통해 포렌식을 수행한다.
포렌식 서비스는 관제나 컨설팅 등 기존의 보안 서비스와는 무엇이, 어떻게 다른가?
결론부터 말하자면 관제와 컨설팅, 포렌식은 단계별로 이어지는 보안 서비스이다. 컨설팅은 기업 보안의 토대(base)를 다지는 것이다. 기본적인 보안 수준이 마련되어 있지 않으면 고도화된 포렌식 기술을 쓴다한들 아무런 도움이 되지 않는다.
위협이 유입될 수 있는 경로가 많으면 일시적인 조치로 급한 불만 끄는 격일 뿐, 근본적인 원인 해결은 불가능하다. 실제로 포렌식 서비스를 의뢰한 고객에게 컨설팅부터 받아야 한다고 조언하는 일이 종종 있다. 컨설팅을 통해 기본적인 틀을 확립하고 나면 관제를 통해 알려져 있는 보안 위협에 대해 지속적으로 경계하고 내부 시스템을 모니터링함으로써 인사이트(insight)를 확보할 수 있다.
그러나 비용과 우선 순위를 고려해야 하는 기업의 입장에서는 기업의 IT 시스템 전체에 대한 관제를 수행한다는 것은 현실적으로 불가능하다. 또한 관제는 정해 놓은 부분에 대해 이벤트를 정의해놓고 그에 대한 대응 및 모니터링을 수행하는 것이기 때문에 정해진 관제 범위를 벗어난 부분에서 발생하는 위협을 파악하는데 어려움이 있다.
문제는, 예측한 범위를 우회하는 위협들이 존재하기 마련이며, 그 위협들이 유입될 수 밖에 없다는 것이다. 포렌식이 필요한 이유는 현재의 보안 수준과 체계를 벗어난 위협이 발생할 경우 이에 대응할 수 있는 무언가가 필요하기 때문이다. 포렌식 서비스는 기존에 보호하지 않고 있던, 또는 보호의 우선 순위에서 제외해 두었던 영역까지 추가적인 검토와 가이드를 할 수 있다.
컨설팅이나 관제 서비스를 비롯해 기존의 보안 솔루션들이 기업의 보안 수준을 향상시키는 훌륭한 툴임은 분명하다. 그러나 우리는 그 동안의 경험을 통해 공격이 항상 예측할 수 있는 범위 내에서 발생하는 것이 아니라는 것을 알고 있다. 기존에 마련해둔 보안 대응 수준을 넘어서는 위협, 알려지지 않은 방식에 대해서 분석하고 정보를 얻기 위해서는 포렌식 서비스가 필요하다.
주로 어떤 고객들이 A-FIRST의 포렌식 서비스를 찾는가?
주요 시스템에 대한 상시적인 보안 진단과 실질적인 침해 영향도 분석을 받고 싶을 때 포렌식 서비스를 이용한다. 주로 관리 범위가 넓은 대기업에서 포렌식 서비스를 의뢰하고 있다.
분야별로는 게임사나 금융사가 주를 이룬다. 게임 시장은 공격자들에게 가장 매력적인(?) 분야다. 게임 계정 탈취의 목적뿐만 아니라 게임 머니 등 금전적인 활동이 발생하기 때문에 끊임없이 공격자들에게 시달린다.
게임사는 다양한 솔루션과 고도의 관제 서비스를 도입하는 한편, 현재의 보안 체계 범위 밖의 해결되지 않은 부분에 대해 분석을 요청하는 경우가 대부분이다. 금융 분야는 비즈니스 자체가 금전적인 것과 연결되어 있는 만큼, 정밀한 분석을 통해 추가적으로 내부 시스템과 위협 요소를 확인하고자 하는 목적으로 포렌식 서비스를 찾고 있다.
이 밖에도 일말의 불안도 해소하고 싶은 기업이나 메인 사업 외의 위탁 또는 관리하고 있는 사업장에서 발생할 수 있는 위협을 방지하고 싶은 사업체에서 포렌식 서비스를 찾고 있다.
A-FIRST의 경쟁력을 꼽는다면?
한 마디로 ‘기술력’이다. 모든 제품이나 서비스에서도 기술력이 핵심이지만 포렌식 분야는 전문가의 기술 숙련도에 따라 기술을 활용하는 방식, 적용하는 범위가 천차만별이기 때문에 사건 해결 능력 자체가 확연히 달라진다. 다양한 침해사고 분석 경험과 기술을 기반으로 효율적이고 체계적인 분석 방법론, 빅데이터를 분석해낼 수 있는 툴도 보유하고 있어야 한다.
또한 포렌식의 핵심은 타임라인이다. 하나의 사건을 조사할 때 타임라인을 살펴 의심스러운 부분이나 행위를 찾아내는 방법론의 효율성은 얼마나 뛰어난 기술력을 보유하고 있느냐가 관건이다. 이런 면에서 안랩의 포렌식 서비스 A-FIRST는 단연 독보적이라 할 수 있다. 안랩의 포렌식 전문가들은 탁월한 기술력과 전문성을 기반으로 독자적인 툴까지 보유하고 있다.
A-FIRST의 전문가들을 뒷받침하는 안랩의 인프라 또한 차별성을 자랑한다. 안랩은 막대한 악성코드 분석 DB와 콘텐츠를 보유하고 있으며, 조직적인 면에서도 관제 조직과 CERT(침해사고대응팀)를 모두 보유하고 있어 다양한 보안 위협에 즉각적이고 효율적인 대응이 가능하다.
포렌식 서비스를 수행하는데 있어 어려운 점이 있다면?
포렌식 서비스는 관제나 컨설팅 서비스와 달리 단기간 내에 결과를 내야만 한다. 하지만 빅데이터 시대의 수많은 정보와 고객사에서 벌어진 모든 일을 짧은 시간 내에 파악한다는 것은 결코 쉽지 않다.
장기간에 걸쳐 세밀하게 벌어진 공격 과정을 짧은 기간 안에 모두 재구성해서 고객과 우리 자신이 납득할 수 있는 상황을 만들어야 하기 때문에 상당한 노력과 고도의 집중을 요하는 경우가 대부분이다. 또한 디지털 정보에 남은 흔적은 시간이 지나면 지워지기 때문에 그 부분을 예측으로 채워야 하는 경우도 있다. 이미 지워진 정보로는 완벽한 퍼즐을 완성할 수 없기 때문에 그런 경우에는 사건이 해결되어도 안타깝고 아쉬움이 남는다.
포렌식 서비스를 수행하기 전부터 어려움을 겪는 경우도 있다. 침해사고에 대한 포렌식 서비스를 수행해야 하는 경우가 그것이다. 침해사고에 대한 포렌식을 진행할 때는 고객사의 침울하고 심각한 분위기 속에서 작업을 하게 된다. 서비스를 요청하는 고객이 기대나 희망에 찬 분위기로 우리를 맞아주기 보다는 긴장하고 위축된 분위기에서 작업을 해야 하기 때문에 작업에 착수하기 전부터 어려움이 많다.
그러다 보니 가끔 우리 스스로를 ‘상조회’ 같다고 느끼기도 한다. 또는 영화 ‘맨인블랙(Man in Black)’의 요원들 같다고 생각한다. 우리는 우리가 고객사를 방문했다는 것 자체를 드러내지 않는다. 고객사는 외부뿐만 아니라 내부 직원들에게도 침해사고로 포렌식을 받았다는 것을 결코 알리고 싶어하지 않기 때문이다.
A-FIRST의 향후 비전이 궁금하다.
오늘날 대부분의 기업 비즈니스가 IT 시스템을 기반으로 이루어지고 있다. 때문에 IT 시스템에 문제가 생길 경우, 비즈니스 연속성의 문제뿐만 아니라 법적 소송으로 이어져 기업의 평판 자체에 막대한 영향을 끼칠 수 있다. 최근 개인정보 유출에 따른 손해배상청구 등이 그 조짐이다. 이제는 디지털 증거를 얼마나 보존하고 관리할 수 있는 지가 기업의 보안과 비즈니스의 관건이다. 이러한 관점에서 디지털 포렌식은 차세대 기술이자 서비스라 해도 과언이 아니다.
아직까지 고객들은 주로 침해사고와 관련해 A-FIRST의 서비스를 찾고 있다. 그러나 앞으로는 기업의 보안 진단 및 정보 감사 등 사전 예방으로서의 활용이 늘어날 것으로 보인다. 특히 점점 내부자에 의해 기업 기밀 정보가 유출되는 것이 늘어날 것으로 예측돼 단순히 정보 유출 방지 솔루션으로만 대응하기 보다는 전문가 서비스가 접목된 서비스 시장에 대한 요구가 높아질 것이다.
이에 안랩은 솔루션과 전문가 서비스의 접목이 시장을 리드할 계획이다. A-FIRST의 역할은 그 과정에서 포렌식 기술을 기존 솔루션과 보안 체계와 연계하여 더욱 진화하고 효과적으로 위협에 대응할 수 있는 토대를 만들어 나가는 것이다. 동시에 기존의 보안 서비스보다 상위 개념의 서비스, 고품질 서비스로 고객들의 실질적인 리스크 관리에 도움이 될 수 있는 방향으로 시장에 접근하고 있다.
포렌식 서비스를 원하는 고객에 당부하고 싶은 말이 있다면?
최근에는 고객사에서도 내부의 정보를 외부에 공개한다는 불편한 인식보다는 개방적인 태도로 협력 대응을 위해 노력하는 모습이 많이 나타나고 있어 다행스럽게 생각한다.
한 가지 고객들에게 바라는 점이 있다면 침해사고가 발생한 후에 A-FIRST를 찾기 보다는 사전에 고객 시스템의 위험 요소를 정밀하게 진단하기 위해 서비스를 활용했으면 한다. 기존에는 많은 고객들이 피해가 발생한 후 더 이상 내부적으로 손 쓸 수 없을 때 A-FIRST를 찾았다. 그러나 사전 예방 활동이 고도화되지 않는다면 나날이 고도화되는 위협을 제대로 막을 수 없다. 사후 피해 수습에만 급급하다면 고도화된 위협에 대응하기는 점점 더 어려워질 것이다.
고객사와 유기적인 협력을 통해 불가능해 보이는 디지털 정보 분석과 파악을 가능하게 하는 것이 바로 A-FIRST의 역할이다. 침해사고 시에만 포렌식이 필요하다는 선입견에서 벗어나 사전에 피해를 예방할 수 있도록 기업과 A-FIRST의 협력 모델로 더욱 고도화된 보안 체계를 만들어 갈 수 있기를 고대한다.
끝으로, 고도화되는 위협에 대응하기 위해 고심하는 기업의 보안 관리자들을 위한 조언을 들려 달라.
안전하다고 믿고 있는 시스템이 알고 보면 미세한 틈을 내포하고 있을 가능성이 높다. 실제로 A-FIRST를 찾는 고객들 중에는 최고의 보안 수준을 자랑하고 있는 고객들도 많다. 문제는 발생하고 있는 위협을 사전에 판단할 수 있는 전문성을 일반 기업에서 보유하기는 어렵다는 점이다.
따라서 새로운 솔루션을 도입하기에 앞서 기존에 구축해놓은 보안 시스템을 토대로 사전에 위협을 인지할 수 있는 방법을 찾는 것이 필요하다. 융•복합 관제와 같이 보안 솔루션에서 발생되는 다양한 이벤트를 한 곳에 집중시켜 이벤트간의 상관 분석을 수행할 수 있는 체계를 구축하는 것도 방법이 될 수 있다.
APT와 같이 고도화된 공격에 대응하기 위해서는 기업 시스템 전체에 대한 실시간 가시성 확보가 필요하다. 그러나 기존과 같은 로그 기반만으로는 실시간 가시성을 확보하기 어렵다. 실시간 가시성 확보를 위해서는 시스템 안에서 움직이는 정보에 대해 일거수일투족을 놓치지 않고 파악할 수 있어야 하기 때문이다. 시스템 및 네트워크에서 발생하는 행위에 대해 효과적으로 모니터링 할 수 있는 사전 모니터링 툴을 도입하는 것도 고려해 볼만 하다.
무엇보다 위협에 대한 탐지에서 한 발 더 나아가 실제적인 공격 시나리오를 예측할 수 있어야 고도화된 위협에 효율적인 대처가 가능할 것이다. 그러나 일반 기업에서는 이러한 부분을 해결할 수 없기 때문에 A-FIRST가 존재하는 것이다. 전문가 서비스를 통해 시스템을 진단하고 향후의 보안 체계를 어떻게 가져가야 하는지 구체적인 의견을 제시하는 것이 바로 안랩의 포렌식 서비스 A-FIRST의 역할이다.@
- AhnLab세일즈마케팅팀 김동빈 과장