보안 솔루션, 어디를 향하고 있나
안랩은 기존 솔루션과 서비스 ‘하드닝(Hardening)’, 새로운 영역의 보안 기술 고도화, 그리고 클라우드 보안 역량 강화에 심혈을 기울여왔다. 그리고 그 중심에는 각 솔루션의 특징을 살려 연동해 고객의 환경에 따라 보안을 플랫폼 형태로 제공한다는 목표가 있다.
안랩은 그 동안 통합 보안 플랫폼의 필요성에 대해 지속적으로 이야기 해왔다. 이번 글에서는 보안 플랫폼이 갖는 진정한 가치와 실제 적용 사례를 통해 독자들에게 보다 와 닿는 통합 보안 이야기를 하고자 한다.

과거 온프레미스가 주를 이루던 시기에는 보안에 요구되는 사항이 산업 별로 유사하고 보안 영역도 명확히 나뉘어 있었다.
이 때문에 보안 시장이 오랜 기간 큰 발전 없이 정체되어 있었다고 보는 시각도 있었다. 하지만, 지난 수 년 간 지능형지속위협(Advanced Persistent Threat: APT), 이메일 공격, 엔드포인트 탐지 & 대응(Endpoint Detection & Response: EDR) 등 새로운 개념의 공격과 솔루션이 등장하면서 보안 시장의 지형도를 재정의 해왔다. 위협이 고도화되고 보안 환경의 복잡성은 심화됨에 따라, 분리된 영역에서의 개별 솔루션이 아닌 통합 보안 플랫폼이 더 중요해질 전망이다.
통합 보안이 중요한 이유, 그리고 핵심 개념
코로나19 팬데믹으로 인한 클라우드 도입 증가와 원격 근무의 정착은 통합 보안의 중요성을 더욱 부각시키는 계기가 됐다. 먼저 점점 더 많은 고객들이 클라우드라는 완전히 새로운 환경으로 이전하면서 클라우드를 효과적으로 보호할 수 있는 보안 역량을 요구하고 있다. 게다가, 클라우드가 대세가 되었다고 해서 온프레미스가 더 이상 중요하지 않다고 말할 수도 없다. 온프레미스는 여전히 국내 시장에서 굉장히 큰 비중을 차지하고 있다. 이 때문에 온프레미스와 클라우드를 병행하는 ‘하이브리드(hybrid)’ 개념이 주목받고 있고, 보안 벤더는 이러한 하이브리드 환경을 유기적으로 보호할 수 있어야 한다.
또한, 사회적 거리두기로 인해 원격 근무가 급속도로 이뤄지면서 고객들은 분산된 근무 환경에서 안전한 네트워크 연결, 사용자 인증, 그리고 단말 보안까지 종합적으로 신경 써야하는 상황에 놓였다. 결국 보안 벤더 입장에서는 엔드포인트, 네트워크, 보안 서비스, 클라우드 영역을 아우르는 ‘통합 보안’이 중요하다는 결론에 이르렀다.
통합 보안의 핵심은 크게 두 가지가 있다. 첫째는 고객의 사용성 제고다. 아무리 특정 솔루션과 그 기능이 기술적으로 뛰어나다 하더라도 실제 고객이 사용할 수 없거나 이들에게 필요하지 않다면 그 가치는 떨어질 수 밖에 없다. 따라서, 고객의 필요와 상황에 대한 본질적인 이해를 기본 바탕으로 하고 이에 맞춰 보안 플랫폼을 진화시켜 고객과의 동반성장을 도모해야 한다.
둘째는 연계와 연동의 강화다. 보안에서의 통합은 솔루션과 서비스들을 그대로 합치는 것이 아닌, 각각의 특징을 잘 살려 연동하는 것(Unified)이 중요하다. 다시 말해, 엔드포인트, 네트워크, 보안 서비스, 클라우드 등 각 영역에서의 보안 역량들을 연계해 시너지를 내고 관리 편의성을 높이는 ‘연계형 통합 보안 플랫폼(Unified Security Platform)’을 구현할 수 있어야 한다.
안랩 통합 보안의 중추, AhnLab EPP
안랩의 엔드포인트 보안 플랫폼인 AhnLab EPP(Endpoint Protection Platform)는 다양한 보안 솔루션의 유기적인 연동과 통합 운영을 실현하며 앞서 강조한 ‘연계형 통합 보안’을 충실하게 지향하고 있다. 그 핵심은 단순 보안 관리를 넘어 플랫폼을 기반으로 체계적이며 효율적인 엔드포인트 위협 관리 및 대응을 제공한다는 데 있다.
AhnLab EPP는 가장 잘 알려져 있는 안티바이러스 솔루션 ‘AhnLab V3 Internet Security(V3 IS)’를 포함해 EPP Privacy Management(EPrM), EPP Patch Management(EPM), EPP Security Assessment(ESA)까지 5개의 엔드포인트 보안 솔루션으로 구성되어 있다. 각각의 솔루션이 안티바이러스, 개인정보 보호, 패치 관리, 취약점 점검 & 조치, 위협 탐지 및 대응 등 보안에 필요한 기능들을 수행하고, 이를 단일 에이전트와 단일 콘솔을 기반으로 관리할 수 있어 고객 입장에서 보안성과 효율성을 제고할 수 있다.
특히, 지금처럼 위협이 고도화되는 환경에서 AhnLab EPP와 같은 플랫폼은 더욱 빛을 발한다. 예시로, 위협 대응이라는 관점에서 EPP와 EDR을 연계해 설명해본다. 불과 몇 년전까지만 해도 안티바이러스 솔루션이 특정한 공격을 차단하면 그 배경에 대해 궁금해하는 고객들은 소수에 불과했다. 공격을 차단한 것으로 방어에 성공했고 더 이상의 후속 조치는 필요치 않다고 생각했기 때문이다.
하지만 이제는 상황이 달라져 공격의 배경을 알고자 하는 고객들이 점점 늘어나고 있다. 정확한 배경을 알아야 공격 재발을 방지할 수 있고 내부 컴플라이언스를 규정하는데도 도움이 되기 때문이다. 여기서 단순히 공격을 차단했다는 ‘결과’를 넘어 공격이 감행된 ‘이유’를 제공하는 역할을 바로 EDR이 하는 것이다.
EDR은 알려진대로 공격을 차단하는 것이 아닌 위협에 ‘대응’하는 솔루션이다. 여기서 대응한다는 것은 솔루션이 자체적으로 공격을 포착해 치료하는 것이 아니라, 로그와 이력을 상시 보유하고 있다가 이슈가 발생했을 때 위협을 검증(Validation)할 수 있도록 조력하는 것을 말한다. 즉, 검증 기록 등 EDR에 저장된 정보를 바탕으로 재발 방지책을 수립할 수 있고, 이 정보들이 축적되어 패턴화되면 EDR을 통해 자동으로 경고 알림을 해주는 부가 기능도 활용할 수 있다. 또, 사용자가 꼭 필요한 정보를 선별할 수 있도록 머신러닝 등의 기술도 적용되고 있다.
이러한 측면에서 EDR은 기존의 차단 솔루션들과 상호보완적인 관계에 있고, EPP에 EDR을 추가함으로써 위협 탐지/대응과 공격 차단/치료가 유기적으로 이뤄지는 보안 체계를 완성하게 된다. 이는 알려진 공격과 알려지지 않은 위협들이 공존하는 현 보안 환경에서 대단히 중요한 가치이다.
또한, 안랩은 지난 월간안 4월호 ‘안랩은 왜 클라우드에 역점을 두는가’를 통해 강조한 바와 같이 엔드포인트 뿐 아니라 클라우드 보안 포트폴리오 역시 통합 플랫폼 형태로 발전시켜 나가고 있다. 클라우드 워크로드 보안 플랫폼 ‘AhnLab CPP’를 필두로 클라우드 보안 관제와 컨설팅 서비스, 그리고 보안 특화 MSP 서비스 ‘AhnLab Cloud’를 통해 보안 서비스로부터 얻은 인사이트를 보안 플랫폼 고도화에 적용하는 ‘선순환 체계’를 정립했다.
이 밖에도, 차세대 네트워크 방화벽 ‘AhnLab TrusGuard’를 엔드포인트 플랫폼 솔루션들과 연동해 종합적인 위협 관리 역량을 갖춰가고 있으며, 다른 네트워크 보안 제품들 역시 엔드포인트 보안 연동 작업을 진행 중에 있다.
통합 보안 플랫폼의 실제 사례 적용
지금까지 통합 보안 플랫폼의 개념과 가치에 대해 알아봤다. 다만, 고객의 입장에서는 다음과 같은 의문이 들 수 있다. ‘보안 플랫폼의 중요성에 대해서는 충분히 공감하지만, 지금 우리 조직에 정말 필요한걸까?’.
이에, 현재 조직들이 직접적으로 마주하고 있는 현안에 대해 연계형 통합 보안 플랫폼이 어떤 역할을 하는지 간단한 두 가지 사례를 제시한다.
1. 원격 근무
원격 근무 환경은 과거와 같이 사내의 지정된 공간에서 업무가 이뤄지는 것이 아니라 임직원들이 여러 지점에 분산되어 업무를 수행하는, 보안 관점에서 볼 때 보호해야할 영역과 가치가 넓어지는 복잡다단한 환경이다. 이에, 많은 보안 요구사항들이 있고 그 중 기본이자 핵심은 앞서 말한 ‘사용자 인증 & 안전한 네트워크 연결’과 ‘단말 보안’이다.
안랩의 원격 근무 보안 오퍼링은 차세대 네트워크 방화벽 ‘AhnLab TrusGuard’와 ‘AhnLab EPP’를 중심으로 구성되어 있다. TrusGuard가 OTP 연동을 통한 사용자 인증과 안전한 VPN 연결을 담당하고 EPP 내 솔루션들이 유기적으로 단말을 보호하는 형태이다. 참고로, EPP의 원격 근무 보안에 관한 자세한 내용은 월간안 3월호 ‘재택 근무 보안 방안, 안랩의 해답은?’을 확인하면 된다.
안랩의 네트워크 보안과 엔드포인트 보안은 서로 분리된 역할을 수행하는 것이 아니라 상호보완적인 연동을 통해 보다 안전한 원격 근무 환경을 조성한다. [그림 2]는 TrusGuard와 EPP 플랫폼에서 단말 취약성 점검 & 조치를 수행하는 ESA의 연동을 구조화한 것이다.
간단히 설명하면, TrusGuard의 SSL VPN 클라이언트가 구동되면 자동으로 원격 접속 단말의 ESA 점검 결과를 확인한다. 점검 점수가 설정한 기준에 부합할 경우에만 VPN 연결을 허용하고, 미달 시에는 VPN 연결을 제한하고 조치 방안을 안내한다. 아울러, 분 단위로 ESA의 점검 점수를 판단해 보안의 실시간성까지 보장한다.
이를 통해 고객들은 원격 근무 환경에서 안전성이 검증된 단말만 사내망으로 접근시켜 보안성을 강화할 수 있다. 그리고, 금융 관련 조직들의 경우, 금융보안원의 다음 「전자금융감독규정시행세칙」을 준수할 수 있다: [2. 내부망 접근 통제 > 원격접속 시 보안조차 사전 검사] 항목.
2. 랜섬웨어 대응
지난 5월, 미국 최대 송유관 업체 ‘콜로니얼 파이프라인(Colonial Pipeline)’이 랜섬웨어 공격을 당해 송유관 가동이 중단되는 사건이 발생했다. 조 바이든(Joe
Biden) 미국 대통령의 공식적인 대응 메시지가 전 세계에 보도될 정도로 중대한 사건이었다. 이후에도 랜섬웨어 공격들이 계속 이어지면서 미국은 국가적인 대응에 나선 상황이다.
우리나라 역시 지난 11월, 유통 대기업 A사 시스템이 ‘클롭 랜섬웨어’(CLOP Ransomware)’에 감염되어 영업에 차질을 빚은 바 있고, 과학기술정보통신부는 국내외에서 잇따르는 랜섬웨어 공격 대응 강화를 위해 민관 협력을 주도하고 있다.
중요한 것은 이제 랜섬웨어가 먼 이야기가 아닌 언제든 우리를 지근거리에서 위협하는 존재가 되었다는 것이다. 그리고, [그림 3]은 조직이 랜섬웨어에 감염될 수 있는 지점들을 구조화한 것이다.
위 구조도를 통해 알 수 있는 점은 랜섬웨어 공격을 방어하기 위해서는 한 지점만 보호하는 것으론 부족하며, 집단적이고 유기적인 보안 체계가 필요하다는 것이다. 안랩은 네트워크, 엔드포인트, 이메일을 아우르는 보안 포트폴리오와 솔루션 간 유기적인 연동을 바탕으로 종합적인 랜섬웨어 대응 오퍼링을 제공하고 있다. 오퍼링에는 많은 솔루션들이 연계되어 있고, 그 중 핵심은 APT 대응 솔루션 ‘AhnLab MDS’와 AhnLab EPP, 그리고 AhnLab TrusGuard다.
기본적으로 MDS는 네트워크, 엔드포인트, 이메일 기반 공격에 대해 유입 경로별로 최적화된 대응 방안을 제공한다. 핵심 기능으로는 ▲이상 트래픽 탐지 및 차단 ▲악성코드 삭제 ▲실행 보류 ▲의심 파일 추출 ▲시스템 격리 ▲이메일 격리 ▲이메일 필터링 연계 등이 있고, ‘수집 - 탐지 - 분석 - 모니터링 - 대응’ 프로세스를 통해 랜섬웨어에 효과적으로 대응한다. 여기에, TrusGuard는 랜섬웨어 유포지 접속과 비인가 포트를 활용한 내부 서버 접근을 차단하며, EPP는 앞서 설명한 솔루션 간 유기적인 연동을 통해 엔드포인트를 보호한다.
그리고, 각 영역에서 랜섬웨어 보안을 위한 핵심 기능들을 수행하는 솔루션들은 상호 연동을 통해 시너지를 극대화한다.
가장 먼저 MDS와 TrusGuard 간 연동을 보면, TrusGuard는 트래픽 유입 후 실행 파일 패킷을 재조합하고, ASD 파일 분석 시스템과 AV 엔진의 필터를 거쳐 MDS에 의심파일 동적 분석을 요청한다. 이후 MDS는 동적 분석을 수행하고 알려지지 않은 신종 악성코드를 탐지해 침해사고를 예방한다. 또한, 두 솔루션은 연동을 통해 악성으로 추정되는 URL에 대한 차단 기능도 제공한다.
이 밖에, MDS는 에이전트를 V3 제품과 하나의 설치본 형태로 제공해 보안 프로세스와 성능을 최적화할 수 있다. 이로써, 알려진(Known) 악성코드 및 악성 행위는 V3, 알려지지 않은(Unknown) 신/변종 악성코드는 MDS를 통해 사전 탐지, 차단 및 대응이 가능해진다. 아울러, TrusGuard 역시 EPP와의 연동을 통해 TrusGuard 에이전트 별도 설치 필요성 제거, 디바이스 기반 제어 구현 등 보다 강력하고 편리한 보안 역량을 제공한다.
결론: 탄탄한 빌드업, 연계형 통합 보안 실현의 원동력
고도화되는 위협 지형, 온프레미스와 클라우드가 혼용되는 하이브리드 환경의 도래, 원격 근무와 랜섬웨어 사례에서 통합 보안 플랫폼의 역할을 보면, ‘이제 보안은 단독으론 한계가 있다’는 결론에 이르게 된다.
여기서 단독이란 솔루션과 회사를 모두 통칭한다. 보안 업체가 솔루션들의 특징을 잘 살려 보안 플랫폼을 제공하는 것은 물론 중요하고, 고객의 안전한 비즈니스 환경 조성을 위해서라면 경쟁사와도 손을 맞잡을 필요가 있다. 협력(Cooperation)과 경쟁(Competition)이 조합된 ‘협력형 경쟁(Coopetition)’ 개념이 주목 받는 이유다.
고객 입장에서는 변화하는 위협 환경과 단일 솔루션의 한계를 인지하고 장기적으로 비즈니스를 지켜줄 수 있는 연계형 통합 보안 플랫폼을 고려할 필요가 있다. 다만, 무분별하게 보안 플랫폼과 솔루션을 도입할 경우 보안이 필요 이상으로 무거워질 수 있으므로, 사용성을 저해하지 않는 범위 내에서 보호해야 할 대상을 확실하게 정의해야 한다.
우리는 특정한 결실을 맺기 위해 무언가를 차근차근 만들어 나가는 과정을 ‘빌드업(Build-up)’이라 부르곤 한다. 특히 축구에서 많이 쓰이는 용어로 과거 공격수의 전유물로 생각되던 공격 전개 작업을 팀 전체가 조직적으로 진행해 후방에서부터 패스와 움직임을 통해 공간을 창출하고 공격을 조립해 나가는 것을 뜻한다. 최근에는 최후방 골키퍼까지 이 빌드업 작업에 참여한다.
성공적인 연계형 통합 보안 구현을 위해서도 이 빌드업 과정이 굉장히 중요하다. 앞선의 보안 플랫폼이 진정한 결실을 맺기 위해서는 개별 솔루션과 서비스, 고객의 인사이트와 이를 바탕으로 한 개선 작업 등이 유기적으로 뒷받침 되어야 하기 때문이다. 그리고 빌드업을 해 나가는 과정에서 고객의 보안 체계 개선과 안랩의 연계형 통합 보안의 진화라는 ‘동반성장’의 가치도 함께 얻을 수 있다.
탄탄한 빌드업을 통해 완성에 가까워지고 있는 안랩의 연계형 통합 보안 플랫폼, 앞으로 어떤 모습으로 진화해 나갈지 기대해보도록 하자.
- AhnLab이상국 마케팅본부장