엔드포인트 보안, 왜 ‘안랩 내PC지키미’인가?
모든 정보가 만들어지고 이동하는 시작점이자 기업 네트워크의 관문이 되는 '엔드포인트'에 대한 관심이 커지고 있다. 특히 상대적으로 취약한 엔드포인트를 노린 보안 공격이 증가하면서 이를 위한 전문 보안 솔루션의 수도 증가하고 있다. 하지만 솔루션 만으로는 보안을 장담할 수 없는 것이 현실이다. 이 때문에 최근 통합 보안 관리가 엔드포인트 보안의 종결자로 주목을 받고 있다. 최신 엔드포인트 보안 트렌드를 짚어보고, 통합 보안 관리의 필요성과 조건 및 접근 방법을 살펴본다.
엔드포인트(Endpoint)는 보안의 시작점이다. 기업 IT 환경에서 최종 사용자가 기업 네트워크에 접속하는 지점, 즉 PC나 노트북, 스마트폰 같은 최종 사용자의 디바이스를 가리킨다. 엔드포인트는 IT 환경의 끝 부분이지만, 보안 측면에서는 모든 정보가 만들어지고 이동되는 시작점이며, 기업 네트워크에 접근하는 관문이다. 이런 이유로 엔드포인트는 항상 해커의 주요 공격 대상이 되고 있으며, 그 중요성과 특성으로 인해 엔드포인트를 위한 전문화된 보안 환경의 필요성이 대두되고 있다.
엔드포인트 보안의 중요성과 위험성을 보여주는 대표적인 사례가 바로 2014년 전세계의 이목이 집중되었던 소니픽쳐스 해킹 사고이다. 소니픽쳐스는 해킹으로 헐리우드 유명인사와 임직원 등 4만여 명의 신상 정보와 이메일, 그리고 미개봉 영화까지 유출되어 막대한 금전적 손해를 입은 것은 물론, 기업의 평판이 바닥으로 떨어지고 말았다. 그런데 막대한 피해를 입힌 이 사고는 소니픽쳐스 직원 한 사람의 PC를 해킹하는 데서 시작됐다. PC 한 대를 장악한 해커는 여기서 서버 접속 정보를 확보한 다음, 직원들 계정을 모두 로그오프시키고 혼자 서버에 남아 전체 인프라를 마음대로 휘젓고 다닌 것이다.
아직까지도 악성코드의 절반 이상을 트로이목마가 차지하고 있다는 것은 이런 위험이 여전하다는 것을 보여준다. 트로이목마는 최종 사용자의 PC에 들어와 스스로를 숨긴 채 정보 유출을 시도하거나 관리자 계정 정보를 획득해 타깃 공격의 발판을 마련하는 용도로 사용된다.
정보의 시작과 끝, 엔드포인트를 보호하라
문제는 엔드포인트에 너무나 많은 정보가 담겨 있다는 것이다. 주민등록번호나 사진, 카드번호 같은 개인정보는 물론 보고서나 계약서와 같은 기업의 기밀 자료부터 서버 접속 정보 등이 고스란히 저장되어 있다. 특히 서버 접속 정보 같은 경우는 기업 네트워크로 들어가는 뒷문이 되기도 한다. 또한 최근에는 접근 경로가 다양해지면서 네트워크 보안만으로는 안전을 확신할 수 없는 상황이다. 이메일이나 USB 드라이브를 통해 정보가 유출되기도 하고, 와이파이의 보편화로 위험 범위도 크게 늘어났다.
이런 정보의 보고를 해커들이 그냥 지나칠 리가 없다. 오히려 악성코드가 타깃화되는 등 보안 위협의 흐름 자체가 바뀌고 있다. 이제 인터넷에 뿌려놓고 아무나 걸리기를 기다리는 것이 아니라 원하는 정보를 획득하기 위한 악성코드가 제작되고 있다. 정보를 탈취하기 위해 몇 개월씩 숨어서 활동하는 악성코드도 드물지 않다.
공격 방식의 변화에 따라 악성코드의 자체 방어 기술이 비약적으로 발전했으며, 비실행형 악성코드가 증가하고 있다. 전자서명을 도용한 악성코드나 국가 기간시설에 대한 공격도 증가하고 있다. 특히 주목할만한 것은 사회공학적 기법을 이용한 공격이다. 최근 기업과 개인을 막론하고 막대한 피해를 일으키고 있는 랜섬웨어가 대표적인 예인데, 최종 사용자가 의심없이 메일을 클릭하는 순간 악성코드가 다운로드되고 감염된다. 이 때문에 악성코드의 공격과 그에 대한 방어는 고도의 심리전으로 발전하고 있다.
물론 보안 위협의 변화에 따라 보안 기술과 사회적 제도적 대응도 변화하고 있다. 기술적으로는 빠른 대응에 무게 중심이 가고 있다. 현재 하루에 새로 발견되는 악성코드의 수는 수십만 개에 이른다. 하루에 몇 개 정도의 새로운 악성코드가 발견되던 시절처럼 악성코드 분석가들이 일일이 분석하고 시그니처를 생성해 엔진에 업데이트하는 방식으로 감당할 수 있는 숫자가 아닌 것이다. 안랩의 대표적인 안티바이러스인 V3의 경우도 수십만 개의 악성코드에 대응하기 위해 클라우드 방식의 자동분석 시스템을 이용해 엔진 업데이트를 하고 있으며, 기존 시그니처 방식 외에도 행위 정보 등 진단 기법을 다중화하는 방식으로 대응하고 있다.
정보 유출과 제도 보완이 반복되던 개인정보보호 관련 제도 역시 근본적인 변화가 요구되고 있다. 2014년 8월 7일부로 개정된 개인정보보호법은 유출 방지를 명문화하고 이에 대한 처벌도 강화하는 쪽으로 큰 폭의 개선이 이루어졌다. 기존에는 개인정보를 기술적으로 물리적으로 관리만 하면 됐지만 이제는 유출을 차단해야 한다고 명시되었으며, 1건이라도 유출되면 과징금은 물론 기업 임원이 처벌을 받을 수도 있다. 항상 문제가 되었던 주민등록번호 수집은 전면 금지되었다.
늘어만 가는 보안 솔루션, 의문스러운 효과
보안 기술은 악성코드의 동작 방식에 따라 다양하게 변화하고 있다. 엔드포인트 해킹의 기본은 역시 취약점을 악용하는 것이다. 특히 취약점에 대한 보안 패치가 발표되고 난 후에도 사용자들이 실제 패치를 적용할 때까지의 공백 때문에 제로데이 공격이 가장 큰 위협으로 대두되고 있다. 이 때문에 패치 관리의 중요성이 다시 한 번 부각됐으며, PMS(Patch Management System)에 대한 관심도 높아졌다.
상황이 이렇게 되면서 기업이 도입하는 보안 솔루션의 수는 계속 증가하고 있다. 가트너는 현재의 보안 위협에서 엔드포인트를 제대로 보호하기 위해서는 최소 8개의 보안 솔루션을 도입할 것을 권고하고 있다. 여기에는 기본적인 안티 멀웨어(백신)나 안티 스파이웨어 프로그램은 물론, 개인 방화벽, 침입 방지, 포트 및 디바이스 제어, 디스크 암호화, 엔드포인트의 DLP, 취약점 평가 등 백신부터 매체 제어, 개인정보보호, 취약점 점검까지 다양한 보안 솔루션이 포함되어 있다.
문제는 이렇게 보안 솔루션을 도입하는 것만으로는 엔드포인트 보안 문제가 해결되지 않는다는 것이다. 네트워크나 서버 보안과는 달리 엔드포인트 보안은 도입한 솔루션이 최종 사용자의 환경에 제대로 적용되어 동작하고 있는지를 확인하기가 어렵기 때문이다. 수많은 솔루션을 도입했지만 백신은 업데이트가 안 되어 있고 PMS는 제대로 동작하지 않는다면, 모두 무용지물이 되고 만다.
기업이나 기관에서 일반적으로 많이 사용하는 방법은 정기적인 보안 점검이다. CMOS 패스워드를 사용하느냐, 윈도우 패스워드를 90일마다 변경하느냐 등의 항목을 나열하고 실행 여부를 체크하도록 하는 것이다. 하지만 이 방식은 보안 관리자와 최종 사용자의 인식에 상당한 온도차가 있다는 것을 확인시켜 줄 뿐이다.
보안 관리자는 사용자의 자가 점검을 유도하지만, 모든 구성원이 보안 전문가는 아니기 때문에 관심도와 실제 실행에 한계가 있기 마련이다. 최종 사용자의 적지 않은 수가 점검 항목에 예라고 답하면서도 실제로는 실행하지 않기 때문이다. 물론 사용자에게 악의가 있는 것은 아니다. 하지만 간단한 화면 보호기 설정 변경도 금방 할 수 있는 사람이 있고, 그렇지 않은 사람도 있기 마련이다. 실제로 자가 점검 항목을 확인해 보면 깜짝 놀랄만한 수치가 나오는 경우가 적지 않다. 따라서 보안 사고가 발생했을 때 책임 소재를 밝힐 수는 있겠지만, 사고를 막지는 못한다. 여기에 공공기관이나 금융기관처럼 별도의 규제 준수가 필요한 조직의 경우, 엔드포인트 보안이 관리자에게 과중한 부담이 되고 있다.
해법은 엔드포인트 보안 통합 관리!
고도화되고 있는 보안 위협과 복잡하게 얽혀있는 엔드포인트 보안 솔루션 속에서 엔드포인트 보안을 완성하는 마지막 단추는 통합 관리 환경이다. 엔드포인트 보안 통합 관리 환경은 다양한 보안 솔루션의 기능을 단일 지점에서 통합 관리할 수 있는 환경을 말한다. 각 개별 보안 솔루션의 적용 여부와 패스워드 관리 등의 기본 보안 사항을 전체적으로 모니터링해 보안 관리자는 물론 최종 사용자도 현재의 보안 상태를 알 수 있도록 하고, 기업의 정책에 따라 자동 조치를 취하거나 사용자의 조치를 유도하는 역할을 한다.
보안 인식에 대한 온도차가 존재하는 상황에서 최종 사용자의 적극적인 참여에 의존해야 하는 보안 솔루션으로는 제대로 된 엔드포인트의 안전을 확보하기 어려운 것이 사실이다. 따라서 통합 관리 환경은 궁극적으로 최종 사용자가 자신이 사용하는 엔드포인트 디바이스를 잘 관리하도록 유도할 수 있어야 한다. 우선은 사용자가 스스로 조치할 수 있는 다양한 정보를 제공하고, 또 컴퓨터 초보자라도 클릭 한 번으로 간단하게 조치를 취할 수 있어야 한다. 그리고 정말로 필수적인 요소라면, 일정 기준에 따라 자동으로 조치가 이루어져야 한다.
예를 들어, 모니터링을 통해 3개월이 지났는데도 패스워드를 변경하지 않는 사용자를 발견하면, 이런 사실을 알려주고 패스워드를 변경할 수 있는 원클릭 버튼을 제공해 사용자를 유도한다. 만약 패스워드 변경이 최우선 순위의 보안 사항이라면, 패스워드 변경 창을 띄우고 변경 전에는 끌 수 없도록 하는 식으로 강제할 수도 있다.
기업의 내부 정책에 따라 보안 점검 항목도 유연하게 설정할 수 있어야 한다. 또 중요도에 따라 항목별로 배점을 산정해 보안성을 위해 업무 생산성을 침해하는 무리한 보안 점검이 이루어지지 않도록 해야 한다.
점검 항목과 평가 점수의 유연한 설정은 최종 사용자의 보안 인식을 자연스럽게 높이는 방안으로도 사용할 수 있다. 보안 통합 관리 환경 도입 초기에는 기준을 낮게 설정해 최종 사용자가 거부감 없이 필수적인 보안 설정을 수행하도록 유도한 다음, 서서히 기준을 높여 전반적인 엔드포인트 보안 수준을 높이는 식의 적용이 가능하기 때문이다. 이 과정에서 정책에 따라 일정 점수를 만족하지 못하는 사용자의 네트워크 접속을 차단하는 등 강력한 제재 수단을 동원할 수도 있다.
보안 측면은 물론 최종 사용자와 보안 관리자의 업무 효율성 측면에서도 가장 확실한 효과를 보이는 것은 자동 조치이다. 통합 관리 환경은 직접적인 보안 기능을 수행하는 솔루션이 아니기 때문에 패치를 적용하고 백신 업데이트를 실행하고 개인정보보호 기능을 수행하기 위해서는 다양한 보안 솔루션과의 연동이 필수적이다. 엔드포인트 보안 통합 관리 솔루션의 역량을 좌우하는 요소라고 해도 과언이 아닌 부분이다.
이렇게 최종 사용자의 PC에서 확보한 보안 현황 정보를 엔드포인트 관리 플랫폼으로 통합하면 진정한 엔드포인트 통합 관리 환경이 완성된다. 통합 플랫폼을 통해 하나의 에이전트만 설치하고 이를 통해 백신 정보, 개인정보보호 현황, 패치 정보, 취약점 정보까지 모두 모니터링하고, 관리자는 통합 플랫폼에 이들 정보를 취합해 어떤 사용자, 어떤 부서에 문제가 있는지, 어떤 문제를 빨리 조치해야 하는지를 파악할 수 있다.
효율성 중심의 엔드포인트 보안 통합 관리 솔루션
최근 엔드포인트 보안 통합 관리 솔루션에 대한 관심이 높아지고 있는 것도 바로 이런 트렌드가 반영된 것으로, 이미 시장에서 적지 않은 솔루션이 출시되어 있는 상태이다. 안랩은 ‘AhnLab 내PC지키미’와 'AhnLab EMS'를 핵심으로 하는 엔드포인트 보안 통합 관리 솔루션으로 이 시장을 선도하고 있다.
안랩의 엔드포인트 통합 보안 관리 솔루션은 사용성과 효율성 두 가지 측면에 중점을 두고 있다.
PC 취약점 관리 솔루션인 내PC지키미가 엔드포인트의 보안 현황을 모니터링하고 정보를 통합하고, EMS는 각 엔드포인트에서 취합된 정보를 기반으로 전사적인 통합 관리 기능을 수행한다. 특히 단일 에이전트 단일 플랫폼 기반의 솔루션으로, 다양한 보안 솔루션과의 뛰어난 통합성을 자랑한다.
AhnLab 내PC지키미는 이미 탁월한 백그라운드 자동 조치 역량으로 보안 규제가 까다로운 공공기관과 교육기관 시장에서 높은 평가를 받고 있다. 조직 내부 보안 정책에 따라 자동 조치와 수동 조치, 다양한 강제 방안을 제공해 사용자의 부담 없이 보안 환경을 구현할 수 있으며, 취약점 점검 화면에서 원클릭으로 바로 조치를 취할 수 있다. 특히 자동 조치로 인한 문제 발생 시 원래 상태로의 복구 기능을 제공해 보안 관리자가 데이터 유실 등의 우려없이 보안 정책을 강력하게 추진할 수 있다.
AhnLab 내PC지키미의 자동 조치 역량은 까다로운 패치와 보안 업데이트에서 빛을 발하는데, PMS와의 연동을 통해 보안 패치를 자동으로 적용할 수 있다. 점검 항목 55개 및 12개의 프로세스/서비스 관련 항목을 기본 지원하는 것은 물론, 기본 프로그램을 건드리지 않고 기업의 정책에 따라 또 사용환경에 따라 자유롭게 점검 항목을 추가할 수 있다. 특히 보안점검(설문) 기능은 물리적인 보안이나 오프라인 보안에 대한 점검용으로, 특히 공공기관에서는 사용자 교육용으로 유용하게 활용되고 있다. 또한 공공기관의 사이버 보안 진단의 날과 금융기관의 정보보안 점검의 날에 효율적으로 대응할 수 있다.
사용환경 면에서도 AhnLab 내PC지키미 에이전트는 윈도우 XP부터 윈도우 10까지, 윈도우 서버 2003부터 윈도우 서버 2012까지 대부분의 윈도우 PC에 설치할 수 있으며 64비트 호환 모드를 지원한다. 또한 안랩 EMS는 CentOS와 IBM DB2 워크그룹 서버 기반의 하드웨어 어플라이언스 형태로 제공되어 보안에 최적화된 성능을 제공하는 강점이 있다.
대림대학교, 통합 관리로 ‘보안 청정 캠퍼스’ 구현
대림대학교의 사례는 엔드포인트 보안 통합 관리의 이점을 잘 보여준다. 대학캠퍼스는 흔히 보안의 무덤으로 비유되곤 한다. 자유로운 출입이 가능한 공간에 누구나 사용할 수 있는 공용 PC, 수만 명의 학생과 교직원에 비해 턱없이 부족한 보안 인력, 여기에 학생들의 자유로운 사용 행태까지 합쳐지면 안전을 보장하기 힘든 환경이 되기 십상이다.
대림대학교는 캠퍼스 보안의 시작점이 엔드포인트라는 점을 인식하고, 누구나 접근할 수 있는 PC를 가장 먼저 보호하는 방침을 세웠다. 이를 위해 백신은 물론 개인정보보호 솔루션, 패치 관리 솔루션, 매체 제어 솔루션 등 다양한 보안 솔루션을 도입했다. 하지만 제한된 인력으로 제각각의 보안 솔루션들을 관리하는 것은 쉬운 일이 아니었다. 또 문제 발생 시 조치를 취하는 데도 어려움이 생기면서 보안 솔루션의 효과를 제대로 기대하기 어려웠다.
이런 문제의 해결책으로 대림대학교는 보안 솔루션의 통합을 진행했다. 우선은 솔루션을 안랩 단일 업체 제품으로 일원화했고, AhnLab 내PC지키미를 도입해 엔드포인트 보안 정보를 통합 관리하기 시작했다. 실질적으로 관리자에게 가장 힘든 일은 전체 PC의 패치나 보안 현황을 일일이 점검하는 것인데, AhnLab 내PC지키미로 데이터 자동 취합과 전자결재를 통한 확인까지 처리하면서 보안 점검률이 90%를 넘었다.
특히 AhnLab 내PC지키미는 임직원들이 PC를 스스로 관리할 수 있도록 유도했다는 점에서 높은 평가를 받았다. 주요 항목들은 자동조치해 보안을 확보하면서도 선택적인 항목은 최종 사용자의 참여를 유도해 임직원과 학생들의 보안 의식을 끌어올리는 도구 역할을 충실히 수행한 것이다. 현재 대림대학교는 전 임직원 및 학생들까지 보안규정을 엄격하게 지키며 95점 이상의 높은 보안 수준을 유지하고 있다.
엔드포인트 보안의 새로운 키워드: Connect to Protect
보안 트렌드는 빠르게 변하고 있다. 가장 첨예한 보안 이슈를 다루는 RSA 컨퍼런스의 핵심 주제를 살펴보면, 이런 변화를 쉽게 파악할 수 있다. RSA 컨퍼런스의 2016년 테마는 “Connect To Protect”로, 자동화, 가시성, 교육을 주요 키워드로 내세우고 있다.
2015년 APT나 선제적 대응이 대두되었다면, 이제는 EDR(Endpoint Detection & Response)이 부상하고 있다. 기존 차단과 방어 전략에서 탐지와 대응으로 패러다임이 변하고 있는 것이다. 즉 많은 정보를 얼마나 빨리 감지해 대응하느냐에 초점을 두고 있다. 탐지, 분석, 대응 단계로 정확한 정보를 전달하고 빠른 시간에 대처하는 것이 중요한데, 여기에는 “Connect”, 즉 보안 솔루션들을 연결하고 네트워크와 엔드포인트를 연결하는 통합 관리가 필수적인 요소이다.
안랩은 엔드포인트 보안 통합 관리 관점에서 이런 통합을 더욱 확대해 나갈 방침이다. 안랩 보안 솔루션 간의 통합은 물론, 서드파티(3rd party) 연동을 통해 PC 복구 솔루션부터 DLP, DRM까지 다양한 솔루션을 연결해 단 하나의 에이전트를 사용하는 통합된 보안 환경을 구현하는 것이다. 수많은 보안 솔루션이 각자 동작하는 것이 아니라 같이 연결되어 동작하고, 이렇게 통합된 정보가 관리자에게 전달되면 통합 관리 환경의 이점을 더욱 극대화할 수 있을 것이다.
마지막으로 엔드포인트 보안을 완성하는 마지막 퍼즐은 사용자 참여이다. '교육'이 RSA 컨퍼런스의 키워드 중 하나인 것은 이 때문이다. AhnLab 내PC지키미는 PC 사용자에게 취약한 항목에 대한 이유를 상세히 알려주고, 보안점검(설문) 기능을 통해 보안의식을 제고하는 등 차별화된 사용자 참여 기능을 더욱 발전시켜 나갈 것이다.
70여개 점검 항목 제공, CMOS 설정 상태 확인 가능 AhnLab 내PC지키미, 압도적으로 앞서가다
이 AhnLab 내PC지키미가 최신 패치를 통해 점검 항목을 추가하는 한편, CMOS 설정 상태 확인을 지원한다.
|
- AhnLab제품기획팀 이건용 차장