[Special Report] 가트너의 제언 : 능동적인 해결 방안을 모색하라
APT 대응 전략과 해법 1부
|
단언컨대, 보안 업계의 화두는 여전히 APT이다.
기업들은 이 공격에 대한 취약점을 줄이고 감시 기능을 증대시켜 더 빠르게 진화하고 있는 위협 요소들을 대응하는 데 초점을 맞춰야 한다.
|
‘지능형 지속 공격(APT, Advanced Persistent Threat)’이라는 용어는 미군에서 처음 사용했는데, 이 용어는 특정한 위협 행위자를 지칭하는 것이었다. 이후 이 용어는 다른 위협적인 국가들을 지칭하는 데까지 점차 그 사용 범위가 넓어졌다. 그 후 언론과 보안 업체들 또한 특정 위협의 근원을 가리킬 때 이 용어를 사용하기에 이르렀다.
Advanced Persistent Threat & Advanced Targeted Attacks
가트너는 ‘지능형 지속 공격(APT)’이라는 용어에 대해 다음과 같이 간단하게 정의한다.
▶ 지능형(Advanced): 기존의 방어 체계를 꿰뚫는다.
▶ 지속(Persistent): 침투에 성공할 때까지 끊임없이 시도하며, 일단 침투한 후에는 그 목적을 달성할 때까지 현재의
감시 체계 안에 잠복한다.
▶ 공격(Threat): 피해를 발생시킨다.
우리는 타깃이라는 측면에 좀더 주목해야 할 필요가 있다. 이 공격은 시그니처 기반의 보안 방식으로는 더 이상 감당할 수가 없다. 여기에서 우리가 ‘지능형 타깃 공격(Advanced Targeted Attack)’이라는 용어를 사용하는 것은 바로 이 때문이다.
인터넷을 비즈니스에 이용하는 방식이 진화함에 따라 위협 요소들 또한 진화를 계속하고 있다. 얼마 전까지만 해도 웹사이트에 대한 손상과 서비스 거부 공격 같은 단순한 사건들이 공격으로 인한 대부분의 피해 사례였다. 하지만 2008년을 전후하여 금전적인 이익을 노린 타깃 공격이 늘어나고 있는 것을 목격했다. 중요한 사실은 타깃 공격이 결국 훨씬 위험한 요소라는 점이다. 일반적으로 타깃 공격은 기존과 비교하여 더욱 치밀한 계획 하에 공격자들이 교묘하게 방어 체계를 뚫고 침투하여 정보를 가로채는 수법을 이용한다. 이를 통해 공격자들은 자신들이 이익을 얻을 기회를 최대화한다. 이와 유사한 기술이 이미 정치적인 목적을 지닌 공격자들에 의해 이용되었다. 현실적으로 가장 중대한 문제는 이 공격들과 관련된 취약점과 그 공격 기술이다. 가트너는 일반 기업의 엔드포인트(endpoint)에서 평균 3~5%가 언제든지 문제를 일으킬 수 있는 환경에 노출되어 있다고 추정한다.
새로운 공격 형태에서 볼 수 있는 가장 중대한 진화는 이들이 현재 맞춤형 공격 수준에까지 도달했다는 것이다. 타깃 공격은 특정 기업에 맞추어 특정한 영향을 주는 것을 목적으로 하며, 다음과 같은 세 가지 주요 목표를 지닌다.
▶ 정보 손상(Information Compromise): 비즈니스와 관련된 중요한 정보를 훔치거나 파괴하거나 변형한다.
▶ 서비스 도용(Theft of service): 비용을 지불하지 않고 비즈니스 상품이나 서비스를 취득한다.
▶ 서비스 거부(Denial of service): 네트워크를 마비시켜 정상적인 비즈니스를 방해한다.
지능형 타깃 공격은 일반적으로 금전적인 이익을 노리는 것이 그 목적이다. 이를 위해 서비스 거부 공격이 감행된 상태에서의 정보 입수, 탈취한 정보를 이용한 ‘몸값(ransom)’ 요구, 또는 탈취한 개인정보를 범죄 조직에 팔아 넘기는 등의 행태를 보인다. 이러한 금전적인 이익을 노린 타깃 공격들은 제로데이 취약점을 이용하고 있다.
보안에 대해 능동적인 접근을 시도하라
타깃 공격은 시그니처 기반의 보안 기술로는 탐지할 수 없는 맞춤형 악성코드를 이용한다. 일반적으로 타깃 공격은 효과적인 침투를 위해 외부와 통신하는 일종의 아웃오브밴드(out of band, 내부자가 분리 가능한 매체에 정보를 입력하고 이것을 물리적으로 기업 외부로 옮기는 방식), 또는 인밴드(in band, 봇넷 형태를 띤 공격에서 인터넷 메커니즘이 사용되는 방식) 커뮤니케이션 수단을 이용한다. 따라서 공격자가 목적을 달성하지 못하도록 하는 중요한 포인트는 공격자가 만들어놓은 취약점을 피하거나 최소화하거나 또는 방어하는 것이다.
소프트웨어는 물론 인간도 취약점을 가질 수밖에 없으므로 이 취약점들을 보완하기 위한 방어책이 필요하다. [그림 1]은 타깃 공격에 대응하기 위한 능동적인 기술과 프로세스를 소개한 것이다.
[그림 1] 타깃 공격 방어를 위한 능동적인 기술과 프로세스
출처: 가트너 (2013년 6월)
기업들은 보안 규정(compliance)을 준수하는 것만으로 충분한 목적을 달성했다고 판단해서는 안 된다. 보안 규정을 준수하는 것과 실제 보안에는 큰 차이가 있기 때문이다. 보안 규정 준수의 관점에서 볼 때, 충분한 통제는 기업의 법적 책임을 단순히 법적인 행동에 한정하는 것이다. 그런데 이것은 지능형 공격을 막는데 결코 적절한 대응책이 될 수 없다. 각 기관들로서는 문제점을 개선하는 것보다 취약점을 살펴보고 발견하는 것이 현실적으로 훨씬 빠르다. 이 때문에 확실한 프로세스를 정립하고 세심한 계획 하에 우선 순위를 정하여 진행하는 방안이 필요하다.
프로세스
프로세스와 함께 이 프로세스가 기업의 임직원들의 행동에 어떠한 영향을 미치는가에 대해서도 초점을 맞춰야 한다. 프로세스 개선 방법으로서 가트너는 보안 프로세스에 대한 우선 순위 선정과 취약점 관리의 효율성 개선, 통제/설정 관리 프로그램 운영, 사고 대응 방법 개선 등을 제안한다.
필수 요소(Fundamentals)
방화벽이나 침입방지시스템(Intrusion Prevention Systems: IPSs), 웹 게이트웨이 보안(Secure Web gateways: SWGs), 엔드포인트 보호 플랫폼(Endpoint Protection Platforms: EPPs) 등은 필수적인 보안 기술이다. 또 다른 필수 요소로서는 네트워크의 세그먼트(segmentation)를 들 수 있는데, 이는 보안을 강화하고 컴플라이언스 준수에 필요한 비용과 업무 범위를 줄이는 데 도움이 된다. 우리가 개략적으로 제시한 보안 프로세스와 결합할 때(예를 들어 취약점 관리와 변경 관리), 이 필수 요소들은 공격을 방어하는 데 기본적인 수준을 제공한다. 하지만 지능형 공격은 이러한 기본적인 방어들을 넘어서기 때문에 보안을 중요시하는 기관이라면 좀더 진화된 기술을 도입하고 능동적인 대처 방법들을 고려해야 한다.
지능형 기술(Advanced Technology)
대부분의 기업들은 일부 공격은 무시하기에는 위험도가 너무 높아서 기본 수준을 뛰어넘는 환경으로 보안 수준을 강화하는 단계를 밟아야 한다고 생각할 것이다. 2013년이라는 시점에서 안전한 수준의 보안 단계에 진입하기 위해서는 보안 정보와 이벤트 관리(Security Information and Event Management: SIEM) 제품, 또는 정보와 연관성이 있는 방어 체계인 ‘사일로(silos)’를 이용함으로써 예외 모니터링 기능을 강화할 수 있을 것이다. 또한 좀더 앞선 기술들, 예를 들어 화이트리스트(whitelisting)나 샌드박스(Sandboxing), 사전 애플리케이션 취약성 테스트 등을 도입함으로써 서버와 PC에 실행파일을 설치하는 지능형 타깃 공격을 방어할 수 있을 것이다.
능동적 방법(Lean Forward)
주요 인프라, 첨단 산업, 금융 기관, 정부 기관들은 끊임없는 사이버 범죄와 지능형 공격의 대상이다. 이들은 능동적인 역량을 발휘하여 잠재적인 공격과 정보 유출에 대한 지속적인 감시 체계를 유지해야 한다. 능동적인 보안 방식은 네트워크 보안 및 취약점 관리의 기본 수준을 넘어 지속적으로 내부 네트워크 상황을 확인할 수 있는 보안 툴과 프로세스를 이용하는 것을 의미한다.
전문적인 탐지 기술의 사용(시스템 에뮬레이션과 휴리스틱 기법)과 네트워크 포렌식 및 상황 인식 기술을 사용하는 것은 지능형 타깃 공격의 1차 단계를 감지하고 대응하는데 매우 효과적이다. 하지만 이는 숙련된 높은 수준의 인적 자원을 필요로 한다. 실제로 가장 중요한 사실은 가능한한 많은 공격들을 피하고, 피할 수 없는 공격들에 대해서는 더 신속하게 대응할 수 있어야 한다는 점이다.
보안 대응 체계를 진화하라: 보안 기술 한 단계를 추가하는 것에 머물지 말라
보안 단계를 하나 더 추가한다고 해서 자동적으로 더 효율적인 보안이 구축되는 것은 아니다. 새로운 보안 해결책은 고급의 보안 관련 조치를 확대하는 것이다. 보안에 많은 예산을 투자하지 못하는 상황에서 “지금까지 투자한 부분은 유지하고, 새로운 부분에 더 많이 투자하라’는 것은 현실과 동떨어진 표현이다. 보안 사건들이 발생하면 이로 인해 보안 영역에 더 많은 예산을 투자하고 보안을 강화해야 한다는 점은 대부분 인식한다. 그러나 실제로 예산을 늘리는 것은 어렵다. 따라서 이 과정에서 제언할 수 있는 중요한 개선 사항은 연도별 또는 분기별 감사를 통해 꾸준한 감시 체계를 유지하라는 점이다. .
능동적이고 지속적인 모니터링 프로세스는 다음과 같은 단계로 이루어진다.
1. 모니터링 시스템 범위에 대한 평가 및 검증
2. 위협 정보 업데이트
3. 네트워크 트래픽과 호스트 로그 감시 및 검사, 상관관계 확인
4. 잠재적인 공격 활동 조사
5. 사고 대응 프로세스 시작
6. 방어 또는 회피 방법 개선
7. 사고 대응 프로세스 도입 및 모니터링
8. 1단계로 돌아가기
정보 유출의 위험을 차단하는 가장 좋은 접근 방식은 가능한 항상 ‘깊이 있는 보안 체계’를 유지하는 것이다. 이를 실현하기 위해서는 늘어나는 보안 제품들을 구매할 예산뿐만 아니라 이 모든 것들을 사용하고 통합할 수 있는 인적 자원과 경영적인 지원이 요구된다. 새로운 모니터링 도구들은 경계 체제를 관리할 추가적인 팀을 필요로 한다. 차세대 방화벽은 그것을 거치는 공격들을 감지할 수 있을 뿐, 직원들이 자신들의 인증서를 낯선 사람에게 전화로 전달하는 것까지 막지는 못한다. 이 때문에 이 글에서 상세히 다룬 능동적인 보안 기술을 적용한 보안 솔루션과 더불어 보안 체계를 개선하는 프로세스도 함께 실행하는 것이 필요하다.@
- AhnLabGartner