[Spotlight] 급변하는 금융 환경, 보안 과제와 해결 방안은?
AhnLab Security Summit 2014
안랩이 지난 8월28일 여의도 콘래드 호텔에서 국내 주요 금융권 보안 담당자 및 정보보호 책임자100여명을 대상으로 IT보안ㆍ금융정보보호 체계 강화 방안을 제시하는'안랩 시큐리티 서밋2014'를 개최했다. 이번 세미나에서 안랩은 최신 금융IT보안 강화 사례와 고객 정보 유출, 타깃 공격 등 위협 요소와 내부 통제 등 관리적 보안 점검을 위한 기술적 해결 과제 및 보안 프레임워크를 통한 대응 전략을 소개했다. 또한 대형 금융 그룹의 통합 컨버전스 관제 구축 사례와 금융권의 망분리 환경 변화에 따른 네트워크 보안 강화 전략 등 금융 기관이 직면하고 있는 최신 보안 위협 동향에 대한 실질적인 대응 방안을 공유해 참석자들의 큰 호응을 얻었다.
올해 초 고객정보 유출 등 금융권에서 보안 사고가 잇따라 발생함에 따라 내부 통제 등 관리적 보안 점검 강화, IT 보안 개선 등 금융권 IT 환경이 급격히 변화되고 있다. 실질적인 보안 사고 방지를 위한 대응 전략과 효율적인 실행 방안이 그 어느 때보다 절실한 상황이다. 이것이 안랩 시큐리티 서밋 2014에 금융권 보안 관계자들의 이목이 집중된 이유다.
▲ '안랩 시큐리티 서밋 2014'에는 100여명의 금융 보안 관계자들이 참석해 성황을 이뤘다.
강석균 안랩 국내 사업 총괄 부문장은 환영사를 통해 “올해는 대규모 개인정보 유출 사고부터, 내부 통제, 규제 준수까지 특히 금융권 보안 담당자들에게는 여러모로 다사다난했던 해”라며 올 한해 금융권 보안 담당자들의 어려움을 언급했다. 또한 나날이 고도화되는 보안 위협과 관련해 보안 솔루션과 시스템을 갖추는 것도 필요하지만 결국 사전 예방이 가장 중요하다고 강조했다. 이를 위해서는 “먼저 적절한 내부 프로세스를 갖추고 각각의 솔루션과 사람이 제 역할을 다 할 수 있어야 한다”며 "이번 안랩 시큐리티 서밋 2014는 다른 금융사의 실제 사례를 참고하여 금융 보안 강화를 위한 실질적인 대응 전략을 수립할 수 있는 기회가 될 것"이라고 말했다.
▲ 강석균 안랩 국내 사업 총괄 부문장
보안의 ‘관점’을 바꿔야 실효성 있는 보안 체계 가능해
안랩은 ‘보안 프레임워크(Security Framework)’, ‘통합 보안 관제’, ‘네트워크 환경의 변화’, ‘망분리 환경에서의 지능형지속위협 APT(Advanced Persistent Threats)’ 등 4가지 관점으로 금융권 보안 강화와 효과적인 컴플라이언스 대응에 접근했다.
▲ 최광호 안랩 SI사업팀 팀장
보안 프레임워크 관점에서는 최광호 안랩 SI사업팀 팀장이 '보안 프레임워크 개선에 관한 안랩 시큐리티 프레임워크 기반의 솔루션 맵'을 주제로 발표했다. 그는 최근 보안 사고가 끊이지 않고 발생하는 원인으로 ▲방대한 IT 환경 ▲알려진 공격 탐지 위주의 전통적인 대응 방식의 한계 ▲지나치게 많은 데이터와 로그의 홍수 속에서 ‘유의미한 데이터’ 파악의 어려움 ▲조직 내 정상 사용자 또는 보안 관리자로 위장한 ▲공격의 고도화를 꼽았다. 이어 “내ㆍ외부에 상관없이 기업은 언제나 보안 침해 위협에 노출되어 있다”고 지적하고 “특히 최근의 정보 유출 사건은 고의든 실수든 내부에서 시작됐다. 따라서 내ㆍ외부 경계 구분 없이 위협 대응이 필요하다”고 강조했다. 그러면서도 보안 침해 사고를 완벽히 막는다는 것은 불가능하다고 언급했다. 그렇다고 보안 체계 구축이 무의미하다는 의미는 아니다. 개별 솔루션 기반의 단순한 보안 체계가 아니라 ‘피해를 최소화한다’는 관점에서 접근해야 실효성있는 보안 체계 구축이 가능하다는 의미다.
안랩은 ‘기업 전사 차원에서의 최적 보안 체계 및 위기 관리 체계 구현’을 목표로 한다. 이를 통해 궁극적으로 보안 가시성의 확보가 가능하기 때문이다. 최광호 팀장은 이러한 ‘안랩 시큐리티 프레임워크(AhnLab Security Framework)’에 실제 보안 솔루션을 매핑하여 제시하며 “안랩은 고객의 관점에서 고민하고 출발하여 적절한 아키텍처를 구축하고 그에 적합한 솔루션을 제공하고 있다”고 말했다. 실제로 안랩은 자사 제품뿐만 아니라 파트너십을 통한 타사의 제품과 연계해 통합 보안 모델에 가장 정확한 오퍼링을 제공해오고 있다. “기초가 없고 설계가 없다면 보안은 결국 사상누각에 불가하다”고 강조한 최광호 팀장은 “안랩은 안전한 정보보호 환경 구현이라는 건물을 위한 최고의 기초 공사를 해드릴 것”이라는 말로 참석자들의 큰 호응을 받았다.
최신 보안의 키워드는 ‘인텔리전스’
두 번째 세션에서는 이상구 안랩 서비스상품기획팀 부장이 ‘금융권 내ㆍ외부 통합관제 구축 전략과 주요 사례’라는 주제로 ‘빅데이터 기반의 통합 보안 관리 플랫폼’을 제시했다. 이상구 부장은 대규모 개인정보 유출 사고 등 보안 침해 사고를 방지하기 위해서는 ▲내부 직원에 대한 통제 강화 ▲내부 규정 위반자에 대한 모니터링 강화 ▲이상 징후 탐지 강화가 필요하다고 강조했다. 이에 따라 보안 관제 또한 빅데이터 분석 플랫폼을 기반으로 의심 행위를 검색하고 데이터간의 상관관계를 분석하여 의미 있는 데이터, 즉 또 다른 정보를 확보할 수 있어야 한다. 또한 이러한 보안 체계를 구축하고 효과적으로 운용하기 위해서는 기업의 업무 프로세스나 특성을 잘 알고 있는 조직 내부의 보안 담당자들의 역할도 중요하지만 고도화된 보안 솔루션을 잘 이해하고 활용할 수 있는 전문가에 의한 룰셋을 적용하는 것이 필요하다.
이상구 부장은 “뛰어난 장인은 도구 탓을 하지 않지만 뛰어난 도구를 다루기 위해서는 그만큼 실력 있는 장인이 필요하다”는 말로 전문가에 의한 컨버전스 관제의 중요성을 설명했다.
▲ 이상구 안랩 서비스상품기획팀 부장
안랩의 보안 관제 서비스는 금융사를 위한 ‘내부 보안 통제 모델’과 관련해 고객의 상황에 따라 중앙에서 효과적으로 관리할 수 있는 방법을 고민하는 것에서 시작한다. 즉, 고객사의 특성에 따라 발생 가능한 위협 시나리오를 구현하고 분석하여 보안의 취약 지점(hole)을 파악한다. 이를 토대로 보안 홀을 통해 발생한 위협을 어떻게 탐지하고 어떻게 대응할지 프로세스를 구축한다.
한편 이상구 부장은 담당자 개인의 능력을 기반으로 한 ‘기존 관제 방식의 노동집약적인 관점’에서 ‘인텔리전스 관점’, 즉 고도화된 시스템과 체계적인 프로세스 기반의 관제로 변화하고 있다는 점을 지목했다. 특히 “나날이 고도화되는 다양한 보안 위협에 즉각적이고 효과적으로 대응하기 위해서는 사람이 관여하는 부분을 줄이고 자동화하는 것이 중요하다”고 말했다.
금융 서비스의 ‘속도’까지 고려한 차세대 네트워크 보안
오늘날 모든 서비스가 인터넷화되고 스마트폰, 태블릿PC 등 모빌리티(Mobility)가 폭발적으로 증가하면서 이와 연결된 금융 서비스의 트래픽과 커넥션 또한 증가하고 있다. 2017년경에는 PC 환경에서 발생했던 것의 몇 조 배에 달하는 트래픽이 발생할 것이라는 전망도 나오고 있다. 한편 증권 거래 등 금융 서비스에 있어 서비스 처리지연 시간, 즉 레이턴시(Latency)는 비용 손실로 이어진다 해도 과언이 아니다.
▲ 유명호 안랩 제품기획팀 팀장
‘금융 인프라 환경 변화에 따른 능동적 네트워크 보안 전략’이라는 주제로 발표에 나선 유명호 안랩 제품기획팀 팀장은 “다른 어떤 산업군보다도 금융권에서는 대용량 트래픽과 급증하는 커넥션의 원활한 처리를 통해 처리 지연 시간을 최소화할 수 있는 네트워크 보안 솔루션이 필요하다”고 말했다.
이와 관련해 안랩의 네트워크 보안 솔루션 트러스가드(AhnLab TrusGuard)는 분산 처리가 가능한 아키텍처와 강력한 코어를 기반으로 뛰어난 처리 성능을 제공하고 있으며, 여러 차례 타사 제품과의 레이턴시 성능 비교 시 압도적인 성능을 선보인 바 있다. 한편 네트워크 환경이 다변화되면서 최근에는 64바이트 등 작은 패킷을 얼마나 빠르게 처리할 수 있느냐가 방화벽의 관건이 되고 있다. 대용량 트래픽과 커넥션을 원활히 처리할 수 있도록 설계된 독자적인 소프트웨어를 탑재한 트러스가드는 패킷의 사이즈와는 무관하게 차별적인 방화벽 처리 성능을 제공하고 있다. 즉, 레이턴시, CPU 처리 속도뿐만 아니라 CPS 처리 성능 또한 경쟁사 대비 차별화된 모델이다.
그러나 트래픽 처리 성능 및 속도만으로는 차세대 네트워크 보안 솔루션으로 충분치 않다. 기업의 보안 위협은 예측하기 어려울 만큼 지능화, 고도화되고 있기 때문이다. 이메일, P2P, SNS 등 악성코드의 감염 경로도 다양해졌다. 교묘한 방식으로 기업 내부에 유입된 악성코드는 C&C 통신 등 네트워크 상에서 다양한 악성 행위를 하며 정보 유출은 물론 네트워크 운용을 저해한다.
이처럼 변화된 네트워크 환경 속에서 전통적인 레거시 기반의 네트워크 보안 솔루션으로는 알려지지 않은 악성코드 등을 이용한 최신 보안 위협에 대응하기에는 한계가 있다. 유명호 팀장은 “네트워크 보안의 성능 방해를 최소화하면서 고도화된 위협에 대한 대응 기능이 필요하다”고 설명했다. 트러스가드는 애플리케이션 컨트롤 기능을 통해 감염 경로를 차단하고, 사용자 기반의 정책 설정 등 내부 정보 유출 방지를 위한 능동적인 보안을 제공한다. 또한 악성코드 유포 사이트에 대한 안랩의 풍부한 DB를 기반으로 악성 사이트에 접속하는 것 자체를 차단함으로써 APT 등 잠재적인 위협의 발생 가능성을 최소화하는 역할을 한다. 아울러 안랩이 보유하고 있는 APT 전용 솔루션과의 연동을 통해 더욱 효율적인 APT 대응을 제공할 수 있다.
한편 트러스가드는 지난 4월 세계적인 시장 조사 기관인 가트너(Gartner)가 선정하는 매직쿼드런트(Magic Quadrant)에서 유수의 글로벌 벤더사들의 제품과 함께 엔터프라이즈 방화벽 부문에 국내 최초로 등재됐다. 이는 글로벌 수준의 기술력을 인정 받은 것으로, 그 의미가 크다.
망 연계 부분의 APT 대응, 선택이 아닌 필수!
그런데 망분리가 최근 증가하고 있는 APT 공격도 막아낼 수 있을까? 이에 대해 오상언 안랩 서비스상품기획팀 차장은 우려를 표했다.
▲ 오상언 안랩 서비스상품기획팀 차장
‘금융권 망분리, APT 공격으로부터 안전한가?’라는 주제로 발표한 오상언 차장은 망연계 구간을 통해 악성코드가 유입될 수 있다고 경고했다. 물론 기업들은 망연계 구간의 악성코드 대응을 위해 망연계 솔루션과 백신(Anti-virus) 엔진을 연동하는 등의 조치를 취하고 있다. 그러나 이것만으로는 고도화된 악성코드 위협에 대응하는데 한계가 있다.
망연계 구간을 지나는 암호화 통신 및 암호화된 파일에 대해서는 대응할 수 없기 때문이다. 또한 최근 문서 파일을 이용한 비실행형 악성코드가 증가하고 있어 이에 대한 분석이 동반되지 않는 한 망연계 구간은 악성코드 위협으로부터 자유롭지 못하다. 게다가 망분리 이전에 업무망 쪽에 존재하고 있던 악성코드와 감염이 의심되는 파일에 대해서는 어떻게 대응할 것인가? 이에 최근 망분리 솔루션과 APT 대응 솔루션의 연동에 대한 관심이 늘고 있다는 설명이다.
오상언 차장은 “망연계 부분에 대한 고도화된 위협 대응 방안 적용은 선택이 아니라 필수다”라며 “또한 업무망에서는 파일 관점의 대응 방안이 반드시 고려되어야 한다”고 강조했다. 망분리 환경에서의 업무망은 인터넷에 연결되지 않으므로 PC에 악성코드가 있다 하더라도 네트워크 통신이 이루어지지는 않는다. 그러나 아직 악성 행위를 하지 않았을 뿐 여전히 잠재적인 위협이라는 점은 분명하다. 또한 파일 자체가 암호화되어 있는 경우, 망연계 구간을 통과해 업무망의 PC에 도달했을 때 암호화가 풀린다. 따라서 파일 관점에서 이를 파악하고 분석하여 대응하는 방법이 필요하다는 것. 특히 대부분의 업무 영역에는 주로 문서 파일이 많기 때문에 문서 파일을 통해 발생할 수 있는 위협에 대한 대응 방안이 요구된다.
안랩의 APT 대응 솔루션 트러스와처는 ▲샌드박스를 통한 신ㆍ변종 악성코드 행위 분석 ▲MS 오피스 파일, PDF, 한글 등과 같은 문서형 악성코드에 대한 동적 콘텐츠 분석 ▲PC와 같은 엔드포인트의 의심 파일에 대해 실행을 차단하고 분석하는 전용 에이전트 기반의 실행 보류(execution holding) 기능 등 탐지부터 분석, 모니터링, 대응까지 연계된 통합적인 대응을 제공한다.
컴플라이언스의 목적은 ‘내부 정보 보호’
마지막으로 정진교 안랩 제품기획실 실장이 ‘금융IT 보안 컴플라이언스 이후의 정보보호 솔루션 구축 방안’에 대해 소개했다. 금융 IT 보안 컴플라이언스 가이드부터 개인정보보호법, 신용정보법에 이르기까지 최근 금융권의 컴플라이언스는 나날이 복잡하고 까다로워지고 있다. 그러나 이 모든 컴플라이언스의 목적은 하나다. 바로 내부의 핵심 정보를 보호한다는 것이다. 이러한 핵심 정보는 대부분 내부 직원의 PC에 존재한다. 바로 이 지점에서 정보가 유출되는 것을 어떻게 탐지하고 막을 것인지가 금융 보안의 관건이다.
▲ 정진교 안랩 제품기획실 실장
정진교 실장은 “안랩은 공격자 관점에서 위협 요소를 분석하고 능동적인 방어 시나리오를 만들며 동시에 컴플라이언스가 형식적인 점검이 아닌 실질적인 보안 효과를 발휘할 수 있도록 고객사에 최적화된 대응 체계와 제품, 서비스를 제공하고 있다”고 설명했다. 이어 가트너의 조언을 인용해 “컴플라이언스는 체크리스트 점검 정도에서 만족한다면 근본적인 리스크를 해결할 수 없다”며 “안랩은 고객의 근본적인 리스크를 해결할 수 있도록 노력할 것이다”라고 말했다. 또한 “제품뿐만 아니라 제품이 실질적으로 잘 운영될 수 있도록 하는 것이 중요하다”며 “안랩은 컨설팅 서비스부터 분석 서비스, 또 보안 침해가 발생했을 때 원인과 피해 범위를 파악할 수 있는 포렌식 서비스 등 제품과 서비스를 함께 제공해 여타의 APT 대응 방안의 한계를 뛰어넘는 대응 전략을 제공할 것”이라고 강조했다.
이날 행사가 이른 오전부터 4시간여 동안 진행됐음에도 불구하고 100여명의 참석자 대부분이 끝까지 자리를 지켜 보안이 금융권의 화두임을 새삼 확인할 수 있었다. 이상국 안랩 마케팅실 실장은 “안랩의 시큐리티 프레임워크는 보안의 홀을 최소화할 수 있는 해답은 제품이 아니라 고객에게 있다는 전제를 갖고 있다”라며 “새로운 보안 솔루션을 도입하는 것도 중요하지만 이번 행사를 통해 기존에 갖고 계신 보안 솔루션을 보안 프레임워크에 맞춰 최적화하고 보안의 홀을 찾을 수 있는 인텔리전스를 가져가실 수 있기를 바란다”고 말했다. 또한 “안랩은 단순히 솔루션만 전달하는 것이 아니라 보안에 대한 혜안을 전달하고자 한다”라며 “보안 담당자들의 인텔리전스 확보를 지원하기 위해 다양한 방안을 마련할 것”이라고 전했다.
이와 관련해 안랩은 오는 10월 15일, 서울 코엑스 인터콘티넨탈 호텔에서 공공, 산업 전 분야의 보안 담당자들을 대상으로 통합 정보보안 컨퍼런스 AhnLab ISF(Integrated Security Fair) 2014를 개최할 예정이다.@
- AhnLab콘텐츠기획팀 김동빈 과장