엔드포인트 보안 대세, EDR에 대한 ‘진실과 오해’
EDR(Endpoint Detection and Response)은 엔드포인트 보안에서 가장 주목받고 있는 분야다. 현재 EDR 전문 업체, 전통적인 EPP(Endpoint Protection Platform) 업체, CMT(Client Management Tool) 업체, 그리고 네트워크 보안 업체까지 인수·합병을 통해 EDR 제품을 출시하고 있다. 이처럼 EDR에 대한 관심이 높아지고 원천 기술이 다른 다양한 업체에서 제품들이 출시되다 보니 EDR에 대한 고객의 궁금증이 많아지고 있다.
이 글에서는 EDR 도입을 검토하는 고객들이 안랩에 문의한 내용을 중심으로 EDR에 대한 궁금증을 해결 하고자 한다.
Q1. EDR은 어떤 솔루션인가?
EDR(Endpoint Detection and Response)은 엔드포인트 영역에서 지속적인 모니터링과 대응을 제공하는 보안 솔루션을 의미한다. 또, EDR은 ▲보안 침해 탐지(Detect security incident) ▲보안 침해 조사(Investigate security incident) ▲엔드포인트 영역에서의 보안 통제(Contain the incident at the endpoint) ▲감염 전 상태로의 치료(Remediate endpoint to a preinfection state) 등 4가지 기능을 제공해야 한다.
Q2. EDR을 왜 도입해야 하는가?
최근 고도화된 보안 위협에 이용되는 악성코드는 엔드포인트에서 은닉, 우회 등의 기법을 통해 확산되고 있다. 하지만 기존 방어 관점의 보안 솔루션은 실제 감염된 엔드포인트에 대한 정보와 로그를 확보하지 못하고 있다. 때문에 내재해 있으나 언제 발현될지 예측할 수 없는 위협에 대한 대응에는 한계가 있다. 이에 비해 EDR은 엔드포인트에서 발생하는 위협과 관련된 행위 정보(파일, 레지스트리, 프로세스, 네트워크 등)를 지속적으로 수집하고 분석하여 엔드포인트 위협에 대한 가시성을 확보하여 대응할 수 있도록 해준다. 예를 들어 기업에서 EDR 솔루션을 사용하면 악성 프로그램이나 악의적인 행위의 흔적을 찾아내고 위협 탐지 시 네트워크 차단, 프로세스 종료와 같은 즉각적인 대응이 가능하다.
이와 같이 EDR은 엔드포인트에서 발생하는 다양한 이벤트와 보안 위협에 대해 가시성을 제공함으로써 보안 관리자가 어떻게 대응하는 것이 좋을지 신속하게 의사 결정을 하고 능동적으로 조치할 수 있게 해준다.
Q3. EDR만 있으면 다른 보안 솔루션은 사용하지 않아도 되는가?
정교하고 복합적인 기술을 이용하는 지능형 공격에 대응하기 위해서는 엔드포인트와 네트워크, 즉 조직의 인프라 전반을 다각도로 고려한 보안이 필요하다. 기존과 같이 포인트 보안 솔루션의 개별 대응만으로는 최신 보안 위협에 효과적으로 대응할 수 없다.
백신, 매체제어 솔루션, 패치 관리 솔루션, 개인정보 유출 방지 솔루션 등 포인트 보안 솔루션은 그 목적에 따라 적용된 기술과 대응하는 영역이 각기 다르다. 반면 EDR은 특정한 보안 기능을 수행하는 것이 아니라 엔드포인트에서 발생하는 다양한 이벤트와 보안 위협에 대한 정보를 수집하고 가시성을 제공함으로써 위협 대응을 위한 신속하고 적절한 의사 결정을 지원하는 역할을 한다. 따라서, 최신 보안 위협에 능동적으로 대응하기 위해서는 전통적인 보안 솔루션과 EDR의 유기적인 연계를 통해 위협 대응의 킬체인(Cyber Kill-Chain)을 마련해야 한다.
안랩은 EDR과 기존 자사 엔드포인트 보안 솔루션의 유기적인 연계를 제공하기 위해 차세대 엔드포인트 보안 플랫폼인 안랩 EPP를 출시했다. 안랩 EPP는 제품간 연계 정책 설정 및 연계 대응 기능을 통해 최신 위협에 보다 능동적으로 대응한다. 안랩은 기존 EMS를 통해 설치·운영하는 패치 관리 솔루션(APM), 개인정보 유출 방지 솔루션(APrM Suite), PC 취약점 관리 및 조치 솔루션(안랩 내PC지키미)을 순차적으로 안랩 EPP를 통해 안랩 EDR과 연계하여 운영할 수 있도록 지원할 예정이다.
한편, 엔드포인트 외에도 네트워크, 이메일, 망연계 구간 등 다양한 경로를 통해 위협이 유입되고 있다. 따라서 엔드포인트 이외의 경로를 통해 유입되는 위협에 대해 각 경로에 최적화된 대응 솔루션을 도입해야 한다. 이와 관련해 안랩은 네트워크 샌드박스 기반의 지능형 위협(APT) 대응 솔루션인 안랩 MDS를 제공하고 있다. 안랩 MDS는 네트워크 상에서 가상머신을 기반으로 동적 행위 분석과 동적 콘텐트 분석을 수행하여 알려지지 않은 신종 악성코드 기반의 고도화된 위협을 정밀하게 분석한다.
Q4. EDR이 백신을 대신 할 수 있다고 하는데, EDR이 있으면 백신이 없어도 되는가?
백신(AV)은 백신 고유의 역할이 있으며, EDR로 대체될 수 없다. 백신은 엔드포인트 상에서 악성코드를 탐지하여 차단 또는 격리하는 가장 기본적이며 근본적인 보안 솔루션이다. 다만, 악성코드의 감염(유입) 경로를 추적하고 가시성을 제공하기에는 엔드포인트 로그 수집 등에 제한이 있으며, 추가적인 대응력 확보에 제약이 있을 수 있다. 이 부분을 보완하고 더 강력히 대응하기 위해 EDR이 필요한 것이다.
일부 업체들이 초기에는 EDR 기능에 치중하였으나 이후 자체 개발이나 기존 엔드포인트 보안 업체와 제휴 또는 인수합병(M&A)을 추진하면서 EPP 시장에서 경쟁하기 위한 방어(Prevent) 기능을 추가하고 있다는 것이 이를 방증한다. 백신 외에 방화벽, IPS, SIEM 등 전용 제품들은 각각의 역할과 목적이 있기 때문에 현재도 활발히 도입•운영되고 있다. 여기에 다양한 최신 위협에 대응하기 위한 보완책으로서, 새로운 방법론의 관점에서 구현된 솔루션이 바로 EDR이다. 이러한 이유로 글로벌 리서치 기관 가트너(Gartner)는 ‘EDR은 기존 보안 솔루션과의 시너지를 통해 더 강력한 위협 대응력을 갖기 위한 도구’ 라고 설명한다.
Q5. EDR에서 탐지한 것은 위험도 별로 구분되고 자동조치가 가능한가?
현재 안랩 EDR의 경우 위험도를 ‘악성’과 ‘의심’, 두 가지 상태로 구분한다. 발견된 위협에 대해 프로세스 종료, 에이전트 시스템에 대한 네트워크 차단•안 리포트 수집•아티팩트 수집, 파일 수집•검색으로 대응•조치할 수 있다. 또한, 안랩 EPP 기반의 연계정책을 통해 자동 알림, 이메일 발송, 공지사항 발송, 타제품과의 연계 대응(패치 적용, 수동 검사, 치료 등) 등 자동 조치를 설정할 수 있다.
Q6. EDR은 발생한 행위 정보를 기반으로 대응하는 제품인데, 그렇다면 사후 대응만 가능한가?
단편적으로 보면 탐지된 위협 분석을 통해 대응한다는 점에서 사후 대응의 개념으로 이해할 수 있다. 하지만 전사적으로 발생할 수 있는 잠재 위협의 피해를 예방하고 대응 시간을 최소화한다는 점에서는 사전 대응을 제공한다고도 할 수 있다. 특히, 의심스러운 프로세스, 파일 등의 분석(실시간 파일 검색, 수집)을 통해 위협의 잠복 기간(Dwell Time)을 최소화하여 잠재적인 피해를 방지할 수 있다.
Q7. EDR과 포렌식의 차이점은 무엇인가?
포렌식은 침해사고 발생 이후 원인 분석을 위하여 EDR에서 수집하는 행위 정보 외에 추가적으로 아티팩트(Artifacts) 정보를 더 많이 수집한다. 이에 비해 EDR은 사고가 발생하기 이전부터 엔드포인트에서 발생하는 위협관련 행위(파일, 레지스트리, 프로세스, 네트워크 등) 정보를 모두 수집한다. 또, 침해사고와 관련된 이상 행위를 사전에 관리자에게 알려주고, 대응 조치(네트워크 차단, 프로세스 종료 등)를 할 수 있도록 한다. 특히 침해사고 발생 시 기존에 있는 데이터를 분석하여 더욱 신속한 포렌식을 수행할 수 있도록 데이터를 제공한다.
Q8. 안랩 EDR만의 경쟁력은 무엇인가?
안랩 EDR은 독자적인 행위분석엔진을 이용해 엔드포인트에서 발생하는 모든 행위 정보를 수집•분석하여 보안 위협에 대한 직관적인 가시성을 제공한다. 또 보안 관리자는 EDR 서버에 저장된 엔드포인트 행위 로그를 모니터링 및 분석할 수 있으며, 안랩 EPP(Endpoint Protection Platform) 제품과 연계해 다양한 대응 정책을 설정할 수 있다.
이를 통해 기업은 다양한 경로의 위협에 대해 PC 등 엔드포인트 영역에서 지속적인 모니터링 및 대응이 가능하다. 특히 안랩 EDR은 고객의 의견을 제품에 반영해 ▲엔드포인트 보안 솔루션간 연계를 통한 위협 정보 종합분석 ▲단일 관리 콘솔(Single Management Console)과 단일 에이전트(One Agent)를 통한 관리 효율성 ▲구축•운영의 안정성 및 타 솔루션과의 호환성 등 3가지 특장점을 제공한다.
첫 번째, 안랩 EDR은 V3 제품군 등 자사의 엔드포인트 보안 제품군과 손쉬운 연동이 가능하다. 기존에 안랩 V3를 사용 중인 고객이라면 V3 제품군부터 패치 매니지먼트, 내PC지키미, EDR까지 다양한 엔드포인트 보안 솔루션에서 수집된 정보를 종합 분석해 고도화된 위협에 대응할 수 있다.
두 번째, 안랩 EDR은 V3 백신을 EDR 에이전트로 활용하기 때문에 에이전트의 추가 설치 없이 단일 에이전트로 쉽게 구축하고 운영할 수 있다. 더불어 단일 관리 콘솔로 효율적인 엔트포인트 보안 통합관리 및 대응이 가능하다. 이에 따라 기업 보안 담당자는 EDR 솔루션 도입에 따른 PC 성능 영향 이슈 및 관리 포인트 증가 부담을 대폭 줄일 수 있다.
세 번째, 현재 EDR을 사용하고 있는 국내 고객사들이 궁금해하는 엔드포인트 내 솔루션과 호환성 문제도 개선됐다. 안랩은 오랜 경험을 통해 다양한 보안 솔루션에 대한 정보를 축적했으며, 새로 출시하는 EDR 제품과 고객사에서 현재 운영 중인 보안 프로그램과의 호환성을 높였다.
Q.9 현재 V3는 사용하고 있지 않지만 안랩 EDR을 도입하고 싶다. V3 없이 EDR만 도입할 수 있는가?
안랩 EDR은 V3를 기반으로 동작하기 때문에 V3를 사용하지 않는 고객사에서는 안랩 EDR을 이용할 수 없다. 안랩 EDR을 V3와 연계되도록 구현한 가장 큰 이유는 EDR 솔루션의 특성과 엔드포인트 시스템 운영의 안정성 때문이다. EDR 솔루션은 엔드포인트의 모든 행위 정보를 수집•분석함으로써 위협을 탐지하고 대응하기 때문에 엔드포인트 시스템의 운영체제 커널 레벨에 행위 정보의 수집, 분석을 위한 드라이브가 추가로 필요하다. 그러나 다수의 커널 드라이브가 동작하는 것은 결과적으로 엔드포인트 시스템의 성능 및 안정성에 영향을 끼칠 수 있다. V3는 안랩의 독자적인 행위분석엔진인 MDP 엔진을 사용하고 있으며, 안랩 EDR은 V3를 통해 엔드포인트 시스템의 실제 운영체제 상에서 모든 행위 정보를 수집한다. 따라서 커널 드라이브의 추가 설치가 필요하지 않아 시스템 성능에 별 다른 영향을 주지 않는다.
많은 보안 업체들이 EDR 제품을 출시하고 있고 이를 도입하려는 고객이 늘어나면서 EDR이 ‘보안의 최종 해결사’처럼 여겨지고 있다. 그러나 한 가지 분명한 것은 EDR이 진일보한 솔루션임은 분명하지만 보안 위협에 대응하기 위한 또다른 도구일 뿐이라는 것이다. EDR은 이를 활용할 수 있는 사람과 프로세스, 서비스가 없으면 존재할 수 없다는 것을 분명하게 인지해야 한다.
- AhnLab제품기획팀