[Special Report] APT 대응 기술 어디로 향하나
지난 2월 샌프란시스코에서 개최된 RSA 콘퍼런스 2014의 주요 테마는 데이터 보안, 클라우드 보안 그리고 APT(Advanced Persistent Threat)이다. APT는 더 이상 새로울 것 없이 식상해 보이는 이슈이다. 하지만 RSA 콘퍼런스 2011부터 핵심 테마로 주목을 받기 시작해 올해까지 지속될 만큼 진부하지만, 현재의 보안 트렌드를 이끌고 있는 것임은 분명한 사실이다. APT 공격은 나날이 더 지능적으로 변화하고 있고, 이에 따라 APT 대응 솔루션도 진화하고 있다. 그렇다면 RSA 콘퍼런스 2014 현장에서 확인한 현재 APT 공격 방어를 위한 글로벌 트렌드는 무엇일까. 그리고 안랩의 APT 대응 솔루션은 어디까지 왔는지 점검해 보자.
2014에서도 이슈는 ‘A.P.T.’
[그림 1] RSA 콘퍼런스 2014 현장 모습
RSA 콘퍼런스 2014(RSA Conference 2014, 이하 RSAC 2014)는 관객수 2만 8500여명, 419개의 세션, 604명의 스피커가 참석으로 성황리에 막을 내렸다. 올해 초 터진 NSA와 RSA의 뒷거래 스캔들로 인해 콘퍼런스가 다소 위축될 거라는 예상을 무색하게 만들 정도였다. 그 만큼 보안의 중요성에 대한 인식이 높아졌음을 보여주는 결과가 아닐까.
이번 콘퍼런스의 슬로건은 ‘Share, Learn, Secure’로, 고도화되고 진화하는 보안 위협에 맞서기 위해서는 공조 및 협력 체계를 기업뿐만 아니라 제품간에도 구축하여 피해 확산 방지에 주력해야 한다는 메시지를 강조했다. 올해는 약 350여 개의 보안 업체가 참여해 각 사의 제품을 소개했다. 또한 영역별로 보면 APT, Threat Evolution, Security Intelligence, SIEM(Security Information & Event Management) 관련 업체와 제품들이 많이 등장했다. 반면 GRC, RM, 보안 관리, 애플리케이션 보안, 무선 보안은 지난해에 비해 약세를 보였다.
RSAC 2014 현장에서 확인한 APT 트렌드
APT 관련 분야에서는 안랩을 비롯한 파이어아이, 소스파이어, 스플렁크, 시만텍, 웹센스, 노먼샤크 등이 참가해 지난해보다 더욱 강력해진 제품을 소개했다. 특히 지난해에 비해 네트워크 레벨에서 샌드박스(Sandbox) 기반으로 악성코드(malware)를 분석하는 기술을 적용한 제품들이 눈에 띄었다. 대표적인 업체로는 안랩, 파이어아이, 담발라(Damballa), 피델리스(Fidelis), 라스트라인(Lastline) 등이 있다. 여기에 분석 엔진 회사를 인수 합병해 제품화에 성공한 맥아피와 블루코트가 이 분야 경쟁에 새롭게 뛰어들었다.
현재 APT 대응 제품 가운데 대다수가 ‘가상 머신(Virtual Machine)이나 샌드박스’ 기반의 악성코드 분석 기술을 적용하고 있다. 이러한 트렌드는 더 가속화되어 가상 머신 기반 제품의 경우 하드웨어부터 운영체제(OS)까지 전체를 가상화한 제품을 선보이고 있다. 안랩과 파이어아이를 포함해 대부분의 업체가 여기에 속한다. 에물레이션(Emulation) 기반의 제품을 소개한 피델리스는 소프트웨어적으로 가상 OS를 구현한 경우이다. 지난해 말 악성코드 분석 솔루션 업체인 ‘노먼 샤크(Norman Shark)를 인수한 블루코트는 인텔리VM(InelliVM)과 샌드박스 에뮬레이션 기술을 통합한 제품을 선보였다.
특히 주목할 점은, APT 대응 제품의 진화 가운데 중요한 트렌드가 ‘엔드포인트 레벨 대응으로 확장’ 추세에 있다는 것이다. 파이어아이는 2014년 1월 엔드포인트 보안 솔루션 및 포렌식 전문기업인 맨디언트(Mandiant)를 인수해 APT 방어 영역을 엔드포인트 레벨로의 확장에 나서고 있다. 하지만 아직 초기 단계라 맨디언트 인수로 인해 파이어아이 제품이 어떤 경쟁력을 보여줄 지는 확인되지 않았다. 또한 TheatTrack Security는 자사의 APT 대응 제품인 TreatSecure에 다양한 서드파티 엔드포인트 솔루션과의 연계를 지원하고 있다. 특히, RSAC 2014에서는 안랩의 MDSE와 같은 엔드포인트 레벨의 APT 대응 솔루션을 선보인 업체가 다수 참가했다. 대표적인 업체로는 안랩을 비롯해 카본블랙(Carbonblack), HB그레이(HBGray), 카운터택(CounterTack) 등이 있으며, 트렌드마이크로, 프라미섹(Promisec) 등이 새로운 제품을 선보였다.
사실 이러한 트렌드는 이미 지난해 RSAC 2013에서도 예측할 수 있는 상황이었으며, 올해 좀더 구체화되었다고 볼 수 있다. 더불어 시장조사 전문기관인 가트너(Gartner)는 지난해 8월 ‘지능형 공격 방어의 5가지 유형(Five Styles of Advanced Threat Defense)' 보고서를 통해 ETDR(Endpoint Threat Detection & Response)을 소개한 바 있다.
[그림 2] Five Styles of Advanced Threat Defense 출처: Gartner(2013.08)
가트너에 따르면 기존의 엔드포인트 보안 제품(Endpoint Protection Platform)은 이미 기술적인 한계가 도달했으며, 엔드포인트 레벨의 ‘의심스러운 이벤트(suspicious events)’를 끊임없이 찾는 노력이 필요하다. 따라서 엔드포인트 레벨에서 지속적으로 모든 이벤트를 수집하고 실시간 분석할 수 있는 전용 솔루션이 필요하며, 이것을 ETDR 제품군으로 정의하고 있다.
RSA 콘퍼런스에서 주목 받은 AhnLab TrusWatcher & MDSE
안랩은 RSAC 2014에서 APT와 같은 지능형 보안 위협에 대한 새로운 전략인 다계층 보안 방법론과 제품을 소개했다. 이 제품은 APT 대응 솔루션인 '안랩 트러스와처(영문 제품명: MDS)'와 엔드포인트 영역에서의 알려지지 않은(Unknown) 위협 탐지, 분석 및 대응 솔루션인 '안랩 MDSE'이며, 이들 제품은 RSAC 2014 관람객들의 많은 관심을 이끌어 냈다.
[그림 3] 안랩의 다계층 보안 전략
안랩 트러스와처는 지능형 보안 위협을 네트워크 레벨에서 탐지하고 전용 에이전트를 통해 실시간 대응하는 제품이다. 이 제품은 다차원 분석(Multi-Dimensional Analysis)을 이용해 파일 레벨의 클라우드 정보, 시그니처, 평판, 행위, 파일간 연관 관계 분석 정보 외에 네트워크 레벨의 URL/IP 악성 분석 및 평판 분석 정보를 종합적으로 판단하여 악의적인 행위를 보이는 신종 악성코드를 탐지한다. 또한 전용 에이전트를 이용해 악성코드를 다운로드 한 호스트에 대한 자동/수동 삭제를 통한 조치를 수행한다. 이와 함께 악성도가 확인되지 않은 파일의 실행을 보류시키는 실행보류(execution holding) 기능을 제공함으로써, SSL과 같은 암호화 트래픽을 통해 유입되거나 USB 및 내부망 등을 통해 엔드포인트로 직접 유입되는 신종 악성코드도 분석 및 차단이 가능하다. 특히 안랩은 최근 행위 기반 분석 기술을 우회하는 악성코드를 탐지하기 위해 트러스와처에 새로운 분석 기술을 개발, 적용했다.
이 기술은 메모리(memory) 영역에서 어셈블리 코드(assembly code) 기반의 분석을 수행한다. 이 기술을 이용해 애플리케이션의 취약점 공격 단계(exploitation)에서 악성코드 여부를 탐지할 수 있으며, 새로운 제로데이(zero-day) 취약점을 공격하는 악성코드 탐지까지 가능하다.
[그림 4] AhnLab TrusWatcher 및 AhnLab MDSE
안랩 MDSE는 엔드포인트 레벨에서의 위협 탐지 및 대응 솔루션이다. 이 제품은 엔드포인트에 유입되고 생성되어 실행되는 모든 파일과 행위를 수집하여 가시성을 제공하며 위협에 실시간으로 대응한다. MDSE는 엔드포인트의 전수검사를 통해 확보된 가시성을 바탕으로 ‘알려지지 않는(Unknown)’ 위협을 분류하고, 정확히 악성여부를 분석하여 즉각 조치하는 시스템이다. 안랩 MDSE는 상세한 분석을 통해 악성 여부를 판단할 수 있는 정확하고 구체적인 정보를 제공하기 때문에 보안 관리자는 위협의 수준에 따라 신속하게 의사 결정을 할 수 있다. 또한 기업 내부의 모든 엔드포인트에 대해 알려지지 않은 위협이나 의심스러운 파일에 대한 걱정 없이 보안을 관리할 수 있다. 이 밖에도 침해 사고에 대한 조치를 증명하는 증거 자료를 확보할 수 있다.
안랩, APT 방어를 위한 능동형 프로세스 발전시킬 터
안랩은 APT 대응 솔루션인 트러스와처와 전수 검사 기반의 엔드포인트 위협 탐지 솔루션인 안랩 MDSE, 이 두 제품의 시너지 효과를 기반으로, 위협에 대한 가시성과 실시간 대응 방안을 제시하고 있다. 또한 지속적인 모니터링과 분석을 통해 지능형 공격에 노출되는 영역을 줄이고 공격자와 공격 방법을 차단함으로써 능동형 방어 프로세스를 강화하는 측면으로 제품을 더욱 발전시켜 나갈 것이다. @
- AhnLab