기업 보안의 성패, ‘관리’에 달렸다...제한적인 리스소 속 해법은?
[사례 1] 중견 기업의 보안 관리자인 김 과장에게 ‘전사 내부 시스템 전체에 대해 보안 점검을 하라’는 지시가 떨어졌다. 연초부터 잇따라 발생한 랜섬웨어 이슈가 좀처럼 수그러들지 않으니 사장님도 불안감을 느끼신 듯하다. 문제는 점검해야 할 시스템은 수백 개에 달하는 반면, 점검할 수 있는 인력은 김 과장을 포함해 3명뿐이라는 것이다. 점검은커녕 체크리스트 정리도 엄두가 나질 않아 며칠 째 고민만 하던 어느 날, 그의 눈길을 사로잡는 것이 나타났다. 바로 안랩 프로페셔널 서비스! 김 과장은 바로 서비스 신청을 했고, 며칠 후 사내 각 시스템의 백신과 패치 적용 상태, 의심스러운 프로그램 설치 현황 등을 손쉽게 확인할 수 있었다. 무엇보다 안랩의 보안 전문가들이 직접 점검하고 상세한 보고서를 작성해줘 상부의 신뢰도 얻을 수 있었다.
[사례 2] 소셜커머스 업체의 보안팀 최 팀장은 연말이 다가오자 스트레스가 쌓인다. 매년 어김없이 찾아오는 보안 감사 시즌이기 때문이다. 특히 올해는 업계의 개인정보 유출 사건이 여러 차례 발생해 사내 컴플라이언스도 강화했다. 사내 시스템의 보안 규정 준수 여부는 사내에 적용해둔 ‘안랩 내PC지키미’와 ‘안랩 EMS’를 통해 확인할 수 있지만, 사내•외 보안 감사 규정을 파악하고 그에 따라 적절한 기술 조치를 취하는 것은 결코 쉽지 않은 일이다. 덕분에 스트레스만 쌓여가던 박 팀장은 문득 안랩 프로페셔널 서비스를 떠올렸다. 서비스 착수 후 안랩의 전문가들이 며칠 간 사내에 머물면서 보안 솔루션의 로그를 상세히 분석하여 유의미한 데이터를 도출하고 보안 적용이 미진한 시스템에 대해 조치했다. 뿐만 아니라 컴플라이언스와 관련해 추가로 필요한 보안 솔루션에 대한 정보까지 귀띔해줘 내년 보안 플랜 수립에도 도움을 얻을 수 있었다.
랜섬웨어를 비롯한 수많은 악성코드와 타깃 공격, 개인정보 유출 등 기업을 둘러싼 보안 위협은 시간이 지나도 전혀 수그러들 낌새가 보이지 않는다. 기업은 나날이 복잡다단해지는 보안 위협에 대응하기 위해 다수의 보안 솔루션을 도입했지만, 효과를 체감한다는 곳은 생각보다 많지 않다. 도대체 무엇이 문제일까? 또 현실적으로 보안 솔루션의 효과를 높일 수 있는 방법은 무엇인가?
국내외 보안 전문가들은 보안 침해가 지속적으로 발생하는 원인으로 ‘보안의 운영 및 관리’를 꼽는다. 보안 솔루션을 도입하면 일정 기간 동안은 보안 통제 효과가 높아지지만 이후 관리 미흡으로 그 효과가 급감한다는 것이 보안 전문가들의 공통된 의견이다. 즉, 보안 솔루션 도입 이후 지속적인 운영 점검 및 최적화가 동반되어야 한다는 것이다.
보안 솔루션 도입해도 보안 효과는 ‘글쎄’…왜?
보안 솔루션을 지속적으로 관리하기 어려운 원인으로는 가장 먼저 ‘인력 부족’을 꼽을 수 있다. 보안 관리자는 대개 PC, 서버 등 수십에서 수백 대에 달하는 시스템을 관리하는데, 각 업무 부서 및 그룹별 특성, 또 경우에 따라 외주 인력의 출입과 시스템 연결 등 관리해야 할 범위가 복잡다단하다. 여기에 보안 솔루션까지 관리 업무에 추가되는 셈이다.
보안 위협이 고도화될수록 이에 대응하는 보안 솔루션과 기술도 고도화된다는 점도 부담이다. 일부 대기업이나 금융업체를 제외하면 보안을 전담하는 조직이 없는 경우가 많고, 있더라도 2~3명이 전부거나 전산부서 등에 포함되어 있는 경우가 대부분이다. 한국인터넷진흥원(KISA)의 조사에 따르면, 국내 기업 중 정보보호 인력을 보유하지 않은 곳이 85.4%에 달한다. 보안 위협은 양적, 질적으로 증가하고 기업 내 보호해야 할 대상(시스템)의 수와 범위는 복잡다단한데 비해 보안 전문 인력의 수는 그에 미치지 못하니 보안 솔루션의 도입부터 관리, 운영에 한계가 존재할 수 밖에 없다.
결국 기업 보안 관리자들은 인적 자원과 비용, 즉 리소스 대비 최대의 보안 효과를 구현할 수 있는 방법을 찾아야만 한다. 바로 이것이 ‘안랩 프로페셔널 서비스’가 각광받는 이유다.
보안 운영의 성패, ‘관리’에 달렸다
안랩은 2017년 6월 전문가 보안 위협 관리 서비스인 ‘안랩 프로페셔널 서비스(AhnLab Professional Service)’를 정식 런칭했다.
안랩 프로페셔널 서비스는 다양한 보안 분야의 전문성과 현장 경험을 보유한 보안 전문가를 기반으로 한 차별적인 보안 운용 서비스로 ▲보안 솔루션 운용 최적화 ▲보안 위협 분석 및 대응 ▲정보보안 교육 등 3개 영역, 7개 세부 서비스로 구성되어 있다. 각 세부 서비스의 유기적인 연계를 통해 보안 솔루션의 운영 현황과 정책 설정을 상시 점검한다. 이 과정에서 필요시 의심스러운 시스템 및 위협에 대한 상세 분석을 통해 잠재적인 위협 요인을 제거함으로써 잠재적인 보안 침해 사고를 사전에 예방하고 보안 비용 부담을 최소화한다. 국내 최고의 악성코드 대응 조직을 기반으로 시스템 사전 점검 및 관리부터 보안 침해사고 대응까지, 전문적이고 종합적인 보안 위협 관리 전략을 제시하는 것이 안랩 프로페셔널 서비스의 목적이다.
안랩 프로페셔널 서비스는 일부 고객들의 요청에 따라 정식 출시 전부터 일종의 프로토타입으로 일부 서비스를 제공해왔다. 정식 서비스 출시 후 4개월이 지나지 않은 10월 현재, 36개 사에 보안솔루션 최적화 서비스(10개 사), 전문가 온디맨드 서비스(12개 사), 의심시스템 진단 서비스(5개 사), 악성코드 전문가 분석 서비스(6개 사), 정보보안 교육 서비스(3개 사) 등을 진행 또는 진행 완료한 상태다. 최근에는 연말을 앞두고 보안 감사 사전 점검 서비스에 대한 문의가 이어지고 있다.
안랩 프로페셔널 서비스, 어떨 때 어떻게 활용하면 좋을까?
안랩 프로페셔널 서비스는 기업 보안의 영역을 [그림 1]과 같이 크게 3가지로 구분하고, 이에 따라 각각의 영역에 최적화된 7개의 서비스 항목을 제공한다. 기업은 필요에 따라 7개의 세부 서비스를 각각 또는 연계하여 보안 솔루션을 최적화하고 잠재적인 보안 위협 요소를 제거하는데 효과적으로 이용할 수 있다.
[그림 1] 안랩 프로페셔널 서비스 구성
1. 보안 솔루션 최적화 서비스
고객사에 도입된 안랩의 보안 솔루션을 안정적•효과적으로 운용할 수 있도록 정기적으로 안랩의 보안 전문가가 원격 또는 방문 점검하는 서비스다. 업무용 시스템 추가 등 고객사 내부 변화에 맞추고 신종 보안 위협 대응을 위한 최적화된 보안 설정을 할 수 있기 때문에 장애 없는 안정적인 보안 운영이 가능하다. 정기적인 점검을 통해 악성코드 감염 등 위협을 조기 발견할 수 있으며, 필요시 의심 시스템 진단 서비스나 악성코드 전문가 분석 서비스를 연계하여 잠재적인 피해를 방지하는 효과를 얻을 수 있다. 특히 금융 기관이나 대기업과 같이 민감한 정보 자산을 보유한 기업이라면 포렌식 서비스를 연계해 위협의 유입 경로를 파악하고 조치함으로써 궁극적으로 보안 수준을 강화할 수 있다.
‘보안 솔루션 최적화 서비스’의 가장 큰 장점은 안랩의 보안 전문가가 직접 보안 솔루션의 로그를 확인하고 분석하여 후속 조치를 취할 수 있다는 점이다. 보안 제품의 로그는 양도 상당하지만, 보안에 대한 전문적인 이해가 없다면 이를 분석하고 인사이트를 얻기가 쉽지 않다. 보안 솔루션 최적화 서비스는 형식적으로 로그를 확인하는 것이 아니라 수많은 로그를 분석하여 의미 있는 내용을 찾아 이를 토대로 필요한 조치는 무엇인지 구체적인 가이드와 권고 사항까지 함께 설명한 보고서를 제공한다.
기업의 보안 담당자는 이 보고서를 토대로 보안이 취약하거나 특이 사항이 보이는 시스템을 손쉽게 파악하여 필요한 조치를 할 수 있어 사내 IT 시스템 전반의 장애를 방지하고 보안 사고를 미연에 방지할 수 있다. 예를 들어, 매달 월간 보고서를 통해 보안 조치를 수행한 결과에 대한 추이 분석도 가능해 어떤 시스템이 어떤 이유로 취약한지 원인을 파악할 수 있다. 실제로 한 공공 기관에서는 악성코드 유포 경로로 악용되기도 하는 불필요한 프로그램 또는 사이트를 자주 이용하는 시스템을 파악하여 접속을 차단할 수 있었다. 이로써 월별 악성코드 감염 빈도가 급격히 감소하는 효과를 거뒀다. 또 로그 분석 보고서를 토대로 전사 단말에 대한 보안 정책을 재정립할 수 있었다. 보안 솔루션 최적화 서비스는 현재 안랩 EMS, 안랩 MDS를 사용 중인 고객사에 한하여 제공되고 있다.
2. 전문가 온디멘드 서비스
‘전문가 온디멘드 서비스’는 고객의 요청에 따라 안랩 전문가가 현장에서 이슈 대응 및 조치를 제공하는 서비스다. 정기 점검을 제공하는 ‘보안 솔루션 최적화 서비스’와 달리 고객사의 중요 또는 긴급한 이슈 발생 시에 안랩의 전문가가 신속하게 고객사를 방문해 시스템 장애 등 민감한 이슈에 대해 신속하게 대응한다. 안랩의 제품을 도입하지 않은 고객도 서비스 이용이 가능하다는 점 또한 보안 솔루션 최적화 서비스와 다른 점이다.
대고객 서비스 중심의 비즈니스 연속성에 민감한 금융 기관 등에서 많이 찾는 서비스가 바로 이 전문가 온디멘드 서비스다. 안랩 전문 엔지니어의 현장 지원을 통해 신속하고 전문적인 해결이 가능해 비즈니스 중단을 최소화 또는 방지할 수 있기 때문이다. 보안 솔루션을 교체하거나 새로 도입할 때 전문적이고 즉각적인 도움을 받기 위해 전문가 온디멘드 서비스를 찾기도 한다.
3. 보안 감사 사전 점검 서비스
연말 및 연초는 ‘감사(audit)의 계절’이라 할 만큼 평소 업무에 감사 관련 업무까지 더해져 부담이 가중되는 시기다. 게다가 보안 감사는 보고서 작성에 앞서 일반적인 보안 현황뿐만 아니라 감사 규정에 맞게 보안 조치가 적절히 설정되어 있는지 확인해야 하고 때에 따라 추가 조치가 필요한 경우도 있다. 때문에 보안 전담 조직을 보유하고 있는 기업이더라도 상당한 부담을 느끼기 마련이다. 더욱이 개인정보보호법 등 법적 규제는 물론, 관련 산업 및 자체적인 컴플라이언스도 보안 감사의 부담을 가중시킨다. 이러한 부담을 경감시킬 수 있는 것이 ‘보안 감사 사전 점검 서비스’다.
보안 감사 사전 점검 서비스는 말 그대로 보안 감사에 특화된 서비스로, 기업 및 기관의 보안 감사 시행에 대비해 사전에 안랩의 전문가가 고객사에 상주하며 감사 대상과 관련된 보안 규정을 파악하고 그에 따른 기술적 조치를 지원하는 서비스다. 고객사는 보안 감사에 따른 리소스 부담을 최소화할 수 있을 뿐만 아니라 전문가의 조치를 통해 성공적으로 보안 감사를 수행할 수 있다. 이 서비스는 안랩 EMS, 안랩 내PC지키미, 안랩 폴리시센터(APC), 안랩 패치매니지먼트 시스템(APM) 등 안랩 엔드포인트 보안 관리 솔루션을 기반으로 보안 감사의 대상인 엔드포인트 시스템 전반에 대한 점검 및 조치를 제공한다.
보안 감사 사전 점검 서비스는 주로 금융, 쇼핑 등 비즈니스 특성상 고객 개인정보 이용이 많은 기업 및 기관에서 이용하고 있다. 또 최근 병•의원과 관련된 개인정보 보호 규제가 강화됨에 따라 의료 분야에서의 문의가 늘고 있다. 보안 감사 결과는 기업의 리스크 관리와도 밀접한 관계가 있기 때문에 향후 보안 감사 사전 점검 서비스에 대한 관심이 늘어날 전망이다.
4. 의심 시스템 진단 서비스
악성코드 감염 등 의심스러운 징후가 포착되면 여전히 많은 기업 및 기관들은 피해 확산을 방지하기 위한 조치로 시스템을 포맷하고는 한다. 그러나 이것은 당장 급한 불만 껐을 뿐 근본적인 해결은 아니다. 예를 들어, 어떤 악성코드가 유입되었다면 어떤 목적의 악성코드였는지, 또 어떤 경로로 유입되었는지, 혹시 다른 시스템에도 영향이 있는 것은 아닌지 등을 파악해야 해당 악성코드로 인해 발생 가능한 피해 예측이 가능하다. 특히 또 다시 같은 악성코드가 유입되는 것을 방지하려면 어떤 조치가 필요한지 알아야만 한다. 산업 분야를 막론하고 다양한 기업 및 기관에서 ‘의심 시스템 진단 서비스’를 찾는 이유도 바로 이 때문이다.
의심 시스템 진단 서비스는 기업과 기관의 시스템을 점검 및 분석하여 숨어 있는 보안 위협을 사전에 파악하고 조치 방안을 제공하는 서비스로, 시스템 진단 및 위협 분석을 통한 잠재적 위협 제거와 대응에 기여한다. 안랩의 자체 분석 툴을 이용해 로그를 수집 및 분석하고, 이를 토대로 분석한 시스템별 잠재적인 보안 위협을 파악하여 그에 따른 조치를 수행 또는 가이드를 제공한다.
안랩의 보안 솔루션을 도입하지 않은 기업 및 기관에서도 의심 시스템 진단 서비스를 활용할 수 있다. 실제로 의심 시스템 진단 서비스를 이용한 고객 중 당시 안랩의 보안 솔루션을 도입하지 않은 기업도 있었다. 서비스 수행에 있어 일부 제한적인 부분은 있었지만 안랩의 자체 툴을 이용해 업무용 시스템의 백신 및 보안 패치 적용 현황, 불필요한 프로그램 설치 현황 등을 점검하고 그 결과에 따라 필요한 보안 조치에 대한 상세한 가이드를 제공했다.
자체 분석 툴 외에도 필요시 네트워크 샌드박스 기반의 지능형 위협 분석 시스템인 안랩 MDS를 이용해 패킷 미러링을 통한 상세한 분석을 진행하고 유의미한 데이터를 추출해 상세한 분석 보고서를 제공한다. 고객의 추가 요청이 있을 경우에는 보고서를 토대로 보안 조치나 솔루션 도입이 미진한 부분에 대해 관련 기술이나 솔루션에 관한 정보도 제공한다. 보안 강화 방안을 고민하는 기업 및 기관의 보안 관리자에게 실질적이고 전문적인 도움을 주기 위함이다.
의심 시스템 진단 서비스는 다양한 보안 솔루션을 도입했음에도 지속적으로 의심 징후가 나타나는 기업이나 망분리 솔루션 도입에 앞서 전수 검사를 통해 업무망 내 시스템에 은닉하고 있는 위협 요인을 파악 및 조치하고자 하는 공공기관에서 주로 이용하고 있다.
5. 악성코드 전문가 분석 서비스
‘악성코드 전문가 분석 서비스’는 기업 내부로 유입된 악성코드에 대해 안랩의 악성코드 분석가들이 직접 분석하여 분석 결과와 대응 방안을 제시하는 서비스로, 국내 최고의 악성코드 분석 전문 조직을 보유한 안랩이기에 가능한 서비스다. 기업 및 기관이 분석을 의뢰한 파일에 대한 분석을 진행하는 서비스로, 안랩의 제품을 도입하지 않은 기업 및 기관에서도 이용할 수 있다. 서비스 범위에 따라 분석 결과에 대한 요약 보고서 또는 상세 보고서가 제공된다.
[그림 2] 악성코드 전문가 분석 서비스 보고서 샘플 2종
특히 안랩의 지능형 위협(APT) 대응 솔루션인 안랩 MDS를 이용 중이라면 악성코드 전문가 분석 서비스를 통해 인사이트 확보와 더욱 효과적인 위협 대응이 가능하다. 예를 들어, MDS가 의심스러운 파일 또는 이벤트로 진단한 것에 대해 보안 관리자가 대응 조치를 확신하기 어렵다면 ‘의심 시스템 진단 서비스’와 ‘악성코드 전문가 분석 서비스’를 이용할 수 있다. 이로써 해당 파일 또는 이벤트에 대한 상세한 분석을 통해 최적화된 조치를 즉각 수행할 수 있으며, 이후 유사한 위협이 유입되는 것을 사전에 방지하는 효과도 얻을 수 있다.
6. A-FIRST 포렌식 서비스
대부분의 기업 및 기관이 보안을 전담하는 조직 조차 없는 가운데 보안 침해 사고 발생 시 자체적인 디지털 포렌식을 수행하는 것은 불가능이라 할 것이다. 그러나 최근 스피어 피싱 등 타깃 공격, 지능형 위협(APT)이 지속적으로 발생하면서 디지털 포렌식을 필요로 하는 기업이 적지 않다. 안랩은 차별적인 위협 분석 기술력과 축적된 노하우를 기반으로 디지털 포렌식 서비스를 제공하고 있다. 디지털 포렌식, 악성코드, 네트워크, 취약점 전문가 등 각 분야의 전문가로 구성된 포렌식 전문팀인 A-FIRST(AhnLab Forensic & Incident Response Service Team)는 기업 및 기관에 발생한 보안 침해 사고의 근본적인 원인과 피해 범위, 유출 경로를 파악하여 동일 사고의 재발 및 피해 확산을 막을 수 있는 최적의 방안을 제시한다.
구체적으로는 고객사 내 PC, 서버, 메모리 및 로그를 분석하여 디지털 증거를 수집하여 포렌식 분석을 진행한 후, 그 결과에 따라 조치 방안을 제시한다. 고객사와 협의하여 고객사 또는 안랩 본사에서 포렌식 분석을 수행하며, 악성코드에 의한 침해 사고로 확인될 경우 ‘악성코드 전문가 분석 서비스’와 연계할 수도 있다.
A-FIRST 포렌식 서비스는 주로 보안 침해를 의심하는 기업에서 이용하고 있다. 일례로, 최근 모 기업의 일부 업무용 PC에서 부팅 후 마우스 커서가 스스로 움직이는 등 침해 사고 의심 증상이 확인됐다. 이 기업은 자체적으로 방화벽 및 보안 솔루션 점검을 진행했으나 별다른 특이 사항을 찾지 못해 안랩에 포렌식을 의뢰했다. 안랩 포렌식 전문가들의 분석 결과, 해당 시스템들에 다수의 원격 제어 프로그램들이 설치되어 있는 것으로 확인되었다. 안랩은 상세한 분석 내용과 함께 이에 따른 보안 권고 조치를 제공했다.
7. 정보보안 교육 서비스
개인정보보호법 등 주요 정보보안 법령에서는 임직원에 대한 보안 교육을 의무화하고 있다. 그러나 대부분의 기업 및 기관에서 자체적으로 임직원에 대한 보안 교육을 진행하기에는 한계가 있다. 이와 관련된 고객의 요구에 안랩은 ‘정보보안 교육 서비스’를 제공하고 있다.
정보보안 교육 서비스는 기업 및 기관의 비즈니스 특성에 따라 최적의 보안 정보를 제공해 내부 임직원의 보안 인식 제고에 기여하는 맞춤형 정보보안 교육 서비스이다. 고객이 필요한 교육 내용을 의뢰하면 이에 맞는 콘텐츠를 제작하여 교육을 진행한다. 보안 침해 사고 시 대응 방법 및 조치 방안에 대한 교육도 제공하고 있으며, 강의 교재를 제공하기 때문에 안랩의 보안 솔루션을 도입하지 않은 고객도 유용하게 활용할 수 있다.
실효성 있는 기업 보안 운영 및 관리 방안 마련해야
보안은 솔루션 도입보다 지속적인 관리로 보안 효과를 유지하는 것이 중요하다. 미국 정보보안 교육 협회 SANS 인스티튜트의 조사에 따르면, 지속적으로 보안 위협을 탐지하고 최소화하기 위해 노력한 기업 및 기관의 75%가 보안 위협이 상당히 감소한 효과를 경험했으며, 이 중 50%는 보안 위협의 탐지 및 조사 시간이 절반 가량 감소한것으로 나타났다. 그러나 대부분의 국내 기업 및 기관에서는 다양한 보안 솔루션을 도입하고도 인적 리소스 제한 등의 이유로 그에 상응하는 효과를 얻지 못하는 경우가 허다하다.
따라서 제한적인 리소스 현실을 감안해 전문적이고 종합적인 보안 운용 및 관리를 할 수 있는 실질적인 방법을 마련해야 한다. 안랩은 솔루션 운영부터 풍부한 위협 대응 경험까지, 축적된 노하우를 보유한 보안 전문가를 통해 기업의 보안 위협 대응 수준을 지속적으로 높일 수 있는 서비스를 제공하고 있다. 안랩 프로페셔널 서비스는 기업 및 기관에서 사용 중인 보안 솔루션 효과를 극대화하고 잠재적인 위협 요인을 제거할 수 있어 단순한 유지가 아닌 전반적인 보안 수준을 강화한다. 보안 수준을 지속적으로 유지 및 강화하기 위해 전문 인력 등 리소스 부담을 줄일 수 있다는 것이 가장 큰 매력이다.
- AhnLab콘텐츠기획팀 김동빈 차장