보안의 ‘혹한기’에 맞서는 이들을 위한 제언
24절기 중 상강(霜降)은 ‘서리가 내리는 시기’라는 뜻으로, 가을의 청명함과 함께 급격히 기온이 낮아지는 시기다. 한 해의 추수가 마무리되는 때이자 겨울맞이를 시작하는 시점이라고 한다. 곧 찾아올 혹한에 대비한다는 상강이 올해는 10월 23일이었다. 이날 안랩은 각 기업 및 기관의 보안 운영자들을 위해 보안의 혹한기에 대비하기 위한 ‘안랩 테크서밋 2018(AhnLab Tech Summit 2018)’을 개최했다. 이번 행사는 왜 지금이 보안의 혹한기인지, 또 이에 대비하기 위해 무엇을 어떻게 준비해야 하는지 인사이트를 제시하는 시간이었다.
안랩은 지난달 23일 서울 양재동에서 보안 운영자들을 위한 ‘안랩 테크서밋 2018’을 개최했다. 각 기업 및 기관 보안 실무자 130여 명이 참석한 가운데, 안랩은 최신 보안 위협 동향과 대응 전략을 소개했다. 또한 다양한 발표 세션과 전시 부스를 통해 보안 솔루션의 운영 노하우를 공유해 보안 실무자의 기술 역량 증대와 고객사의 보안 수준 향상을 꾀했다.
안랩 강석균 부사장은 환영사를 통해 “안랩은 고객 주도형(Customer-driven) 보안을 실현한다는 목표로 제품의 기획부터 개발, 개선 등 전 과정에 고객의 고민과 피드백을 반영하고 있다”며 “지난 해에 이어 올해 두 번째로 개최하는 ‘안랩 테크 서밋’ 행사 역시 고객이 현재 경험하고 계신 어려움과 고민을 직접 듣고 함께 해결 방안을 찾기 위한 자리이다”라고 말했다. 이어 “안랩은 앞으로도 고객의 경험과 안랩의 전문 노하우를 연계할 수 있는 기회를 지속적으로 마련해 궁극적으로 고객사의 보안 수준을 향상시키는데 일조할 것”이라고 전했다.
▲ 환영사를 전하는 안랩 강석균 부사장
안랩 테크서밋 2018에서 안랩은 기조 연설을 통해 최신 보안 위협 동향과 대응 패러다임의 변화, 이에 따른 안랩의 제품 로드맵을 소개했다.
어제는 멀고, 오늘은 낯설며, 내일은 두려운…
안랩 시큐리티대응팀(ASEC) 박태환 팀장은 기조 연설을 통해 ‘보안 위협의 어제, 오늘, 그리고 내일’이라는 주제로, 최근 몇 년 사이에 국내외에서 발생한 주요 보안 위협 사례를 상세히 소개했다. 박태환 팀장에 따르면 2014년 금융 정보 탈취 악성코드, 2016년 랜섬웨어, 그리고 2018년 현재는 국가간 타깃 공격이 주를 이루고 있다.
▲ 안랩 시큐리티대응팀 박태환 팀장(왼쪽)과 제품기획팀 김창희 팀장(오른쪽)
박태환 팀장은 “악성코드의 유포 방식은 기존과 유사하지만 기능이 다양하게 강화되고 있다”며 “여기에 최근 더 많은 수익을 내기 위해 위협 그룹간의 연합과 공조가 이루어지고 있다”고 전했다. 또한 “랜섬웨어는 여전히 심각한 보안 위협 중 하나”라고 강조하며 “불특정 다수를 노린 랜섬웨어 뿐만 아니라 특정 산업, 특정 조직만 노리는 타깃형 랜섬웨어 공격이 늘고 있기 때문”이라고 지적했다.
이와 함께 박태환 팀장은 “올해는 예년보다 우리나라 기관과 기업을 타깃으로 한 지능형 공격(Advanced Persistent Threat, APT)이 증가했다”며 “침해사고 발생 시 능동적으로 피해 사실을 알리고 협조를 요청하는 등 적극적으로 대처해야 더 큰 피해를 막을 수 있다”고 강조했다.
어제는 멀고, 오늘은 낯설며, 내일은 두려운…
안랩 제품기획팀 김창희 팀장이 ‘플랫폼 중심의 위협 대응 패러다임 변화’를 주제로 기조 연설을 진행했다. 김창희 팀장은 “얼마 전까지 보안의 관점은 ‘방어’ 중심이었지만 최근에는 ‘탐지’와 ‘대응’으로 무게 중심이 이동했다”라며 “이러한 추세에 맞춰 기업 보안의 체질 개선이 필요한 시점이다”라고 말했다.
다변화되는 보안 위협에 효과적으로 대응하고 리스크를 최소화하기 위해서는 최신 보안 위협 동향에 대한 이해를 바탕으로 공격이 유입될 수 있는 모든 경로에 대한 모니터링과 대응이 필요하며, 결과적으로 보안 솔루션과 기능간의 유기적인 연계와 융합이 필요하다. 이제 더 이상 개별 솔루션 중심의 대응이 플랫폼 기반의 유기적인 대응이 강조되고 있으며, 이에 따라 EPP(Endpoint Protection Platform)라는 개념이 주목받고 있다는 것이 김창희 팀장의 설명이다.
김창희 팀장은 “대응 관점에서의 혁신을 구체화한 개념이 EPP다”라며 “안랩은 EPP의 관점에서 V3를 비롯해 EDR 등 다양한 제품을 단일 플랫폼 상에서 운영할 수 있도록 재편했다”고 밝혔다. 또한 “최근 가상환경, 콘테이너, 퍼블릭 클라우드 등 기업의 비즈니스 인프라가 변화함에 따라 이러한 환경에 손쉽게 적용할 수 있는 솔루션을 플랫폼에 통합하는 과정을 추진하고 있다”라며 “안랩은 앞으로도 플랫폼을 바탕으로 다양한 최신 위협과 그 표면, 이면에 숨겨진 공격에 종합적이고 체계적인 관리를 제공할 것”이라고 밝혔다.
최신 위협 대응, 단순 관리를 넘어 시스템 하드닝이 필요하다
기조 연설에 이어 마련된 발표 세션에서는 ▲안랩 EPP 기반의 보안 운영 방안 ▲타깃 공격 탐지 및 대응 방안 ▲안랩 MDS 탐지 로그 활용 방안 ▲행위 기반 보안 솔루션에 관한 이해 ▲주요 랜섬웨어 상세 분석 ▲지능형 위협 대응 고객 사례 등을 소개했다.
올해 안랩 테크서밋의 참석자 설문 조사 결과, 현재 각 기업 및 기관의 보안 실무자들이 가장 관심을 갖고 있는 분야는 단연 EPP와 EDR이었다. 안랩 EP기술지원팀 김용수 과장이 준비한 ‘손쉬운 보안 운영을 위한 안랩 EPP 활용 방안’ 발표에 참석자들의 이목이 집중된 것도 바로 이 때문이다.
▲ 안랩 EP기술지원팀 김용수 과장
김용수 과장은 “과거에는 엔드포인트에 설치된 백신(Anti-virus) 프로그램을 관리하기 위한 중앙 관리 솔루션이 필요했다”며 “이제는 교묘한 위협의 피해를 예방하기 위해 단순한 중앙 관리를 넘어 각각의 보안 솔루션의 유기적인 연계가 중요하며, 능동적인 관리를 통해 엔드포인트 하드닝을 실현하는 것이 고객의 니즈다”라고 말했다.
또한 보안 담당자들이 보안 감사, 악성코드 전사 확산 시 대응 등과 관련해 EPP를 기반으로 보안 솔루션을 효과적으로 활용할 수 있는 방법을 상세히 설명했다. 악성코드가 엔드포인트를 통해 내부로 확산되면 안랩 EPP의 연계 정책에 의해 V3로 정밀 검사를 자동으로 수행할 뿐만 아니라 EDR을 이용해 엔드포인트 전수 검사를 수행함으로써 잠재적인 위협까지 탐지할 수 있다.
김용수 과장은 “안랩 EPP는 모듈 구조와 로드 밸런싱 기술이 적용되어 있어 서버의 리소스 부담 없이 보안 운영의 연속성을 확보할 수 있다”며 “웹 기반 관리 콘솔을 제공해 보안 담당자의 편의성과 함께 능동적인 보안에 기여한다”고 자신했다.
위협 사냥(Threat Hunting)을 위한 사전 작업에 착수하라
안랩 EP컨설팅팀 박세균 차장은 ‘우리 회사 인프라 내부의 숨은 위협 찾기’라는 주제로, 안랩 프로페셔널 서비스를 활용해 감염이 의심되는 시스템을 파악하는 방법부터 위협 사냥(Threat Hunting)의 사전 작업 방안을 소개했다.
▲ 안랩 EP컨설팅팀 박세균 차장
취약점을 활용한 스피어 피싱, 워터링 홀 공격 기법과 함께 최근 기업 보안에 심각한 위협이 되고 있는 공급망 공격을 개괄적으로 설명한 박세균 차장은 “최신 공격은 운영체제의 정상 프로그램과 프로세스를 악의적인 행위에 이용하기 때문에 보안 솔루션만으로는 탐지에 한계가 있는 것이 사실”이라고 말했다.
그렇다면 이러한 최신 공격에 어떻게 대응해야 할까? 박세균 차장은 “더 빠르고 정확한 위협 탐지가 보안 관리자의 핵심 목표가 되어야 한다”며 “특히 방어자가 아니라 공격자의 관점에서 조직 내부에 보이지 않는 위협을 확인하기 위해 노력해야 한다”고 강조했다. 그 일환으로 ‘단계적인 가시성 확보’가 중요하다고 설명한 박세균 차장은 “안랩 프로페셔널 서비스의 ‘의심 시스템 진단 서비스’를 활용해 위협에 대한 가시성을 강화하는 동시에 위협 정보를 축적함으로써 위협 사냥을 위한 사전 작업이 가능하다”고 설명했다.
의심 시스템 분석을 통해 실제 기업 내부에 진행 중인 공격이 있는지 파악할 수 있을 뿐만 아니라 어느 수준까지 취약점 관리가 필요한지 전반적으로 판단해 가이드를 제공하기 때문에 사전에 기업의 위협 노출과 그에 따른 잠재적인 피해를 최소화하는데 기여한다. 박세균 차장은 “공급망 공격 시나리오를 기반으로 기업의 잠재적인 위협 요소를 파악해 공급망 공격에 특히 취약한 지점에 대한 정보를 제공하고 적절한 조치 방안까지 안내하고 있다”고 말했다.
아는 만큼 대응한다, 탐지 로그를 이해하는 것이 먼저다
안랩 글로벌기술지원팀 이종현 차장은 APT 대응 솔루션 ‘안랩 MDS’를 활용한 최신 위협 대응 방안을 소개했다. 이종현 차장은 “이전의 안랩 MDS는 알려지지 않은 위협의 탐지, 분석이 핵심이었다면 최근에는 실질적인 대응에 방점을 찍고 있다”라고 말했다. 이에 따라 전체 UI는 물론, 각 기능의 배치, 위협 등급 체계, 분석 정보까지 대응 효율성의 관점으로 전면 개편했다는 것. “특히 위협 발생 시 원클릭으로 한 번에 해결한다는 컨셉으로 대응의 자동화를 추진했다”고 덧붙였다.
이어 이종현 차장은 실제 고객사에서 MDS의 탐지 로그를 분석해 공격을 조기에 차단하고 위협을 최소화한 사례를 상세히 소개했다. 그는 “많은 침해사고의 공통점은 운영자가 각 구간별로 위협을 모니터링하고 대응하고 있지만, 보안 솔루션이 탐지한 로그에 대해 추가 분석을 하지 않았다는 점이 문제”라고 지적하고 “안랩 MDS의 탐지 로그를 분석함으로써 내부에서 전개되는 공격을 조기에 발견하고 간단히 조치할 수 있다”고 말했다.
또한 “MDS의 탐지 로그에 관심을 갖고 능동적으로 분석해야만 로그의 효용성과 가치가 생긴다”라며 “이미 많이 쌓여있는 로그 때문에 어디서부터 시작해야 할지, 어떤 로그에 관심을 가져야 할지 막연하게 느껴진다면 안랩 프로페셔널 서비스를 활용하는 것도 방법이 될 것”이라고 조언했다.
엔드포인트에서 발생하는 더 많은 행위를 보라
안랩 소프트웨어QA팀 안주영 선임연구원은 ‘다양한 고객 환경 보호를 위한 테스트 자동화’를 주제로, 증가하는 신•변종 악성코드와 정상 프로세스를 이용한 공격 대응을 위한 행위 분석 기술에 대해 상세히 소개했다.
안주영 선임연구원은 “동일한 악성코드 샘플이라도 운영체제 버전은 물론 인프라 환경, 시간, 지역 등 다양한 요소에 따라 행위 발현 여부가 달라질 수 있다”고 말했다. 최신 위협의 전개 과정을 살펴보면 여러 단계에 걸쳐 시작 프로그램 등록, 파일 생성, 프로세스, 웹 접속, 암호화 등 다양한 행위가 진행된다. 여기에 기업의 규모와 비즈니스 특성에 따라 인프라 또한 다양하기 때문에 최신 공격의 행위 전반을 파악하기가 쉽지 않다는 것.
▲ 안랩 소프트웨어QA팀 안주영 선임연구원
이와 관련해 안주영 선임연구원은 “안랩은 다양한 고객 환경을 보호하기 위해 최신 공격 시나리오와 자체 툴을 개발해 자사 행위 분석 엔진의 테스트를 지속적으로 진행하고 있다”고 설명했다. 안랩의 행위 분석 엔진은 제품의 목적과 대응 범위에 따라 위협 탐지, 가시성 확보, 행위 정보 수집 등 다양하게 활용되고 있다. 또한 “지속적인 테스트를 수행하고 그 결과를 제품 개발 프로세스 전반에 신속하고 능동적으로 반영함으로써 제품의 품질 개선뿐만 아니라 고객의 사용성과 활용도를 향상시키기 위해 노력할 것”이라고 말했다.
기본에 충실하라
최근 해외에서는 랜섬웨어의 기세가 한풀 꺾인 것처럼 보인다. 그러나 국내에는 여전히 수많은 랜섬웨어 변종이 쏟아지고 있으며, 그에 따른 크고 작은 피해가 지속적으로 발생하고 있다. 국내외 랜섬웨어의 동향이 다른 이유는 무엇일까? 안랩 분석팀 양하영 팀장은 “랜섬웨어 공격자들에게 한국이 특별한 시장으로 여겨지고 있기 때문”이라고 말했다. 이와 함께 최근 국내외 언론에서 화제가 됐던 안랩과 랜섬웨어 공격자의 공방전에 대해 속 시원하게 공개했다.
▲ 안랩 분석팀 양하영 팀장
현재 국내에서 가장 활발하게 유포되고 있는 랜섬웨어는 매그니베르(Magniber)와 갠드크랩(Gandcrab)이다. 이들 두 랜섬웨어의 특징은 주로 파일리스(Fileless) 방식으로 동작한다는 점과 국내 사용자를 타깃팅한다는 점이다. 그러나 안랩이 이들 두 랜섬웨어의 암호화를 차단하는 방법인 킬 스위치(Kill-switch)를 찾아내 다행히 큰 피해로 이어지지는 않았다. 바로 이 점이 랜섬웨어 공격자의 심기를 거스른 것. 결국 공격자들이 언론 인터뷰 등을 통해 안랩에 대한 불쾌감을 표현하고 악성코드에 안랩 제품을 삭제하는 코드를 탑재하기에 이르렀다.
이와 관련해 양하영 팀장은 “안랩은 해당 공격 방식과 코드를 사전에 파악해 이를 방어하는 제품 패치를 신속히 배포했다”며 “공격자들은 계속해서 좀 더 교묘한 방식으로 안랩 제품의 삭제를 시도하고 있지만 안랩의 행위 기반 탐지에 의해 이러한 시도가 모두 차단된 상태”라고 전했다. 또한 최근 전 세계로 유포된 갠드크랩 변종에 대해 “동일한 변종임에도 불구하고 한국어 운영체제일 때만 자바스크립트 방식을 이용해 V3 제거를 시도한다”며 “이는 실행 파일을 경계하는 우리나라 사용자들의 높은 보안 수준을 파악하고 있다는 것으로, 우리나라를 일종의 특별 관리 대상으로 삼고 있다는 반증이다”라고 말했다. 그러나 “우리나라는 다른 주요 국가에 비해 최신 보안 패치 적용 등 기본적인 보안 수칙 준수에 수동적인 편”이라고 지적하며 “랜섬웨어 공격자들이 우리나라에 집중하는 이유 중 하나도 바로 이 때문이다”라고 말했다.
다계층 대응을 통해 방어 체계를 고도화하라
안랩은 이번 행사에서 실제 고객사의 위협 대응 체계를 공유하는 시간을 마련했다. 한화시스템/ICT 보안운영팀 윤용구 과장은 ‘우리는 어떻게 지능형 공격에 대응했나’를 주제로, 안랩 MDS를 활용한 악성코드 교차 분석 시스템 구축 과정을 소개했다. 윤용구 과장은 한화시스템의 산업 특성에 따른 보안 위협에 대해 설명하면서, 특히 임직원 및 서버망을 해킹하기 위한 이메일과 워터링 홀 공격이 급증했다고 전했다.
또한 “최근 공격은 대량의 데이터를 한 번에 탈취하는 것이 아니라 소량의 데이터를 지속적으로 탈취하기 때문에 탐지가 쉽지 않다”며 “결국 공격자의 최종 목표 지점이 엔드포인트 단말이라고 판단, 이에 대한 방어를 고도화하는 것에 방점을 찍었다”라고 말했다. 그러나 엔드포인트 방어 체계를 고도화함에 있어 임직원들의 업무 효율성 유지 문제와 머신러닝, 인공지능 등 최신 기술의 낮은 기술적 성숙도 등이 난제였다.
윤용구 과장은 “현실적으로 가장 효과적인 방법은 결국 행위 분석이라는 결론을 내렸다”며 “샌드박스 상에서 멀티 엔진을 적용해 촘촘하게 확인할 수 있는 방법을 찾아 다계층 대응을 실현하는 방향으로 방어 체계 고도화를 추진했다”고 말했다. 이어 “한화시스템의 보안 관제 체계 기술력과 노하우, 자체 IoC(침해지표)를 안랩 MDS와 연계하는 방식을 추진했다”며 “향후에는 EPP 기반으로 패치 관리 등 공격 표면 최소화, 강건화를 추진하고 EDR 기반으로 행위 분석 로그를 축적해 위협 사냥을 위한 체계로 확대해나갈 것”이라고 밝혔다.
이번 안랩 테크서밋 2018은 다양한 발표 세션 외에도 행사장 내 솔루션 전시 부스와 상담 부스가 마련돼 최신 보안 솔루션에 대한 소개와 고객사별 맞춤형 솔루션 운영 상담이 진행됐다.
- AhnLab콘텐츠기획팀 김동빈 차장