TDR 베스트 프랙티스 성공의 열쇠는 ‘통합 보안’
안랩은 지난 9월 22일, 그랜드 인터컨티넨탈 호텔에서 자사 통합 보안전략 컨퍼런스, ‘AhnLab ISF 2022’를 성황리에 마쳤다. 3년 만에 오프라인으로 진행된 이번 행사에서는 안랩의 보안 전문가들이 행사장을 가득 메운 참가자들을 만나 포스트 팬데믹 시대의 새로운 보안 트렌드와 인텔리전스를 공유했다.
이번 글에서는 AhnLab ISF 2022의 현장 모습과 주요 내용을 소개한다.

오전 11시부터 현장 접수가 시작된 AhnLab ISF 2022 행사장에는 10시가 조금 넘은 시간부터 많은 참가자들이 대기를 시작하며, 행사에 대한 기대감을 고조시켰다.

안랩 역시 3년 만에 오프라인으로 열리는 이번 행사에서 참가자들에게 양질의 보안 인사이트를 전하기 위해 만반의 준비를 했다. 본 행사는 ▲강석균 대표의 인사말에 이어 ▲이옥연 한국정보보호학회장·안랩 전성학 연구소장·안랩 이상국 마케팅본부장의 기조 연설, ▲안랩과 안랩의 자회사, 고객사의 보안 전문가가 보안 트렌드와 기술, 사례를 공유하는 트랙(Track) 발표세션 등 총 15개의 세션으로 구성됐다.

또한, 전시 부스에서는 안랩을 비롯해 제이슨(Jason), 나온웍스(Naonworks), 안랩블록체인컴퍼니(AhnLab Blockchain Company) 등 자회사와 투자사 등이 주요 솔루션과 서비스를 시연하고 맞춤형 상담을 제공해 참가자들의 호응을 얻었다.

디지털 전환에 ‘회복력’을 더하기 위한 보안 전략
AhnLab ISF 2022의 슬로건은 ‘안전한 클라우드, 회복력 있는 전환(Secure Cloud, Resilient Transformation)’이었다. 코로나19 팬데믹 이후 전 산업군에 걸쳐 디지털 전환이 가속화되면서 IT 환경도 급격히 변화했다. 공격 표면이 확대되고 보안 위협도 진화하는 가운데, 기업들은 그 동안 수행해 온 디지털 전환에 ‘회복력(Resilience)’를 확보할 새로운 보안 패러다임이 필요한 상황이다.
안랩은 보안 패러다임의 변화와 IT 및 보안의 미래, 통합 보안 전략에 관한 기조 연설을 시작으로 보안 인텔리전스 및 대응, 전망 등 3가지 트랙을 통해 ▲클라우드 네이티브(Cloud Native) 보안 ▲EDR(Endpoint Detection & Response) 및 XDR(Extended Detection & Response) ▲제로 트러스트(Zero Trust) ▲MDR(Managed Detection & Response) ▲OT(Operation Technology) 보안 등이 나아갈 방향성을 깊이 있게 논의했다.
이들 세션의 공통 주제는 ‘통합 보안’이다. 안랩 강석균 대표 인사말에서 “안랩은 국내 유일한 통합 보안 업체로서, 오래 전부터 통합 보안의 가치를 굉장히 중요하게 생각해왔다”라며, “통합 보안의 근본적인 목적은 보안 위협을 잘 탐지하고 대응하는 것이다. 따라서 기업은 성능이 우수한 여러 보안 솔루션을 유기적으로 통합해 ‘TDR(Threat Detection & Response) 베스트 프랙티스’를 확립해야 한다. 그래야만 유연성과 회복력을 높일 수 있다”고 말했다.

강석균 대표의 인사말에 이어, 이옥연 한국정보보호학회장이 ‘보안 패러다임의 변화와 미래 보안의 Keyword에 대한 제언’을 주제로 첫번째 기조 연설을 맡았다. 이옥연 학회장에 따르면, 인공지능과 5G 및 6G, 양자, 하드웨어, 우주, 자율이동체, 메타버스, 블록체인과 같은 미래 ICT 기술이 대거 등장하면서 ‘사이버 보안이 과연 누구를 위한 것인가’라는 문제에 봉착했다.

이옥연 학회장은 “연구자나 개발자 모두에게 핵심은 고객이 원하는 기술을 개발하는 것이다. 이를 위해서는 도메인 지식(Domain knowledge)을 보유한 고객과 함께 보안을 추구하고 이들의 데이터를 잘 보증해야 하며, 각 고객사의 보안 담당자가 요구하는 값을 추출하는 엔진을 개발하는 것이 보안 기업의 역할이다”라고 강조했다.
또한, “하지만 한 가지 기술 만으로는 고객을 만족시키는 솔루션을 개발할 수 없다. 따라서 통합이 필요하다”라고 덧붙였다.
그 다음으로 안랩 전성학 연구소장이 ‘IT의 미래, 보안의 미래’를 주제로 엔드포인트와 클라우드 보안의 변화를 소개하고 ZTNA(Zero Trust Network Access) 개념을 조명했다.
먼저, 엔드포인트 보안에 대해 전성학 상무는 “악성행위 탐지에 있어 안티바이러스의 한계를 보완한 EDR을 넘어 네트워크 이벤트 정보와 데이터베이스 등 모든 정보를 종합해서 분석하는 XDR로 발전하고 있다. 하지만 EDR과 XDR 제품은 사용하는 것이 쉽지 않기 때문에 매니지드(Managed) 서비스나 전문가의 도움이 필요하다, 따라서 이들은 MXDR(Managed Extended Detection & Response)의 형태로 진화할 것이다”라고 설명했다.
또, 클라우드 네이티브 보안의 중요성도 강조했다. 전성학 연구소장은 “워크로드를 보호하는 CWPP(Cloud Workload Protection Platform)에서 클라우드 네이티브를 위한 보안, CNAPP(Cloud Native Application Protection Platform)로 이동해야 한다. 개발 초기 단계, 다시 말해 개발자가 소스 코드를 생성할 때부터 빌드, 배포, 실행에 이르기까지 모든 과정에 보안을 적용해 취약점을 검출해야 한다”라고 말했다.
이밖에 클라우드 환경에서 발생할 수 있는 사고를 최소화하는 방법론으로 ‘ZTNA’를 제시했다. ZTNA는 IT 인프라에 대한 암묵적 신뢰를 제거하고, 기업 내부 자산에 액세스하려는 모든 사람 또는 디바이스, 애플리케이션에 최소한의 권한만 허용한다는 개념이다.
마지막 기조 연설에서는 안랩 이상국 마케팅본부장이 ‘3C(Consolidation, CSMA(Cybersecurity Mesh Architecture), CNAPP’를 중심으로 통합 보안 전략을 설명했다. 이들 3가지 키워드는 각각 보안 솔루션의 유기적인 통합, 개별 보안 제품 간의 상호 연동, 클라우드 전체 스택에 대한 보안을 의미하며, 앞서 강석균 대표가 언급한 TDR을 구현하는 데 필요한 주요 방법론이기도 하다.
이상국 본부장은 TDR의 핵심을 ‘전체 보안 영역에서 총체적인 위협 탐지가 진행된 이후에 보안 알림을 분석하고 하나의 침해로 도출하는 것’이라고 설명했다. 이런 과정이 베스트 프렉티스로 발전하려면 위협 인텔리전스(Threat Intelligence), API 등으로 구성된 백엔드(Back-end)의 단일 통합이 중요하다고 강조했다.
이상국 본부장은 “무조건 새로운 것을 지향하기 보다는 기업 현황과 보안 요구사항에 적합한 통합 보안 시스템을 구축해야 하며, 민첩하게 움직여 실현 가능한 전략부터 바로 시작해야 한다. 보안 위협이 빠른 속도로 고도화되고 있는 현실을 감안하면, 아무런 조치 없이 가만히 있는 것 자체가 보안 구멍으로 이어질 수 있다”라고 경고했다.
엔드포인트부터 클라우드까지 보안 인텔리전스의 중요성 확대
IT의 범위가 엔드포인트와 클라우드, 네트워크 등 전 영역으로 확대되고, 이로 인해 사이버 위협의 공격 표면도 넓어지면서 보안 인텔리전스 확보가 중요해지고 있다. 보안 담당자는 전문가가 분석하고 선별한 보안 정보를 바탕으로 올바른 보안 정책을 수립하고, 기업에 맞는 솔루션을 도입해야 한다.

예를 들어, EDR 제품의 경우 성능, 위협 정보가 수집, 탐지되는 범위와 표현 방법, 대응 기능 등이 천차만별이다. 이 같은 사유로 대다수 기업이 자사 환경에 맞는 EDR 제품을 선택하는 데 어려움을 겪고 있다.
이와 관련해 ‘MITRE ATT&CK과 EDR’을 주제로 발표를 맡은 안랩 분석팀 이명수 수석은 ‘MITRE ATT&CK 프레임워크’의 중요성을 역설했다. 이명수 수석은 “고도화되는 공격에 대응하려면 공격자의 TTPs(Tactics, Techniques, Procedures)를 확보하는 것이 관건인데, TTPs에 대한 EDR 및 XDR 제품의 위협 탐지와 대응 역량을 확인하는 가장 효과적인 방법은 MITRE ATT&CK 평가를 활용하는 것”이라고 말했다.
안랩은 자사 EDR 솔루션 AhnLab EDR로 2020년 MITRE ATT&CK 평가 Round 3부터 참가했으며, 지난 2021년 진행된 Round 4에서는 글로벌 수준에서도 경쟁력 있는 결과를 기록하며, AhnLab EDR이 지속적으로 발전하고 있음을 증명했다. 참고로, Round 4에 참가한 업체는 한국에서 안랩 포함 2곳 뿐이다.
오상언 솔루션컨설팅본부장은 ‘클라우드 환경에서의 공격 표면 관리(Attack Surface Management, ASM) 왜 중요한가?’에 대해 발표를 진행했다. 오상언 본부장은 “ASM에는 ‘취약점’과 ‘위협’, ‘위험’이라는 요소가 늘 뒤따른다. 이 중에서 가장 신경써야 할 것은 취약점이다. 취약점 점검은 주기적으로 하되, 내부자와 외부자 모두의 관점에서 실시해야 한다. 1차 점검 이후 문제점 보완 여부도 검사해야 하며, 그런 다음에 기업의 자산과 인사 정보 및 보안 솔루션을 어떻게 연계할 것인지를 고민해야 한다”라고 설명했다.
오상언 본부장은 “클라우드 ASM의 관건은 온프레미스에서 클라우드로 전환할 때 표면의 무엇이 바뀌었는지를 정확히 파악하는 것이다. 이를 위해서는 ‘데브섹옵스(DevSecOps)’의 구조를 이해해야 한다. 또한, 외부 액세스에 대한 보안도 끊임없이 고민해야 한다”라고 말했다.
노영진 클라우드개발실장은 ‘클라우드 보안의 미래: CNAPP and DevSecOps’ 세션을 통해 클라우드 네이티브 패러다임으로 진화한 배경과 이에 따른 클라우드 서비스의 변화를 설명했다.
노영진 실장은 데브옵스(Devops) 과정에서 모든 제품과 서비스의 시작인 소스 코드 보안이 핵심이라고 강조했다. 소스 코드에는 오픈소스가 포함돼 있는데, 오픈소스 취약점은 보통 1개 이상 존재하지만, 해당 오픈소스를 개발한 주체와 안전성 여부를 아예 모르고 사용하는 경우가 다반사라는 것이 노영진 실장의 설명이다.
이어서, 클라우드 네이티브 보안을 위한 최종 전략으로 ‘데브섹옵스’와 ‘시프트 레프트(Shift Left)’를 제시했다. CWPP와 같은 워크로드 보안을 기본적으로 갖춘 상태에서 개발부터 배포, 운영까지 전체 데브옵스 라이프사이클에 걸쳐 보안을 적용하는 데브섹옵스가 필요하다고 강조했다.
지능형 위협으로부터 기업 내부 정보와 OT 환경을 지키는 방법
매년 기업은 보안에 많은 자원을 투자하고 있지만, 피해 규모는 축소될 기미가 보이지 않는다. 올해 지능화된 해킹 및 랜섬웨어 공격이 증가했으며, 전문 대행업자가 의뢰인의 주문을 받아 랜섬웨어를 대신 제작하고 배포하는 형태인 서비스형 랜섬웨어(Ransomware as a service, RaaS)도 기승을 부리고 있다. 여기에 더해, 최근 몇 년간 OT 보안과 관련된 침해 사고도 다수 발생했다. 이런 상황에서 기업은 수동적으로 대응하기 보다는 기존 관습에서 벗어나 새로운 접근법을 검토하고 적극 도입해야 한다.

제이슨 김경화 대표와 안랩 전략기획실 류창하 실장은 ‘헤이, 제이슨! 정보 유출 찾아줘!’ 발표 세션에서 정보 유출 사고에 효과적으로 대응하는 방법을 소개했다. 김경화 대표는 정보 유출 사례에서 정보를 유출하는 사람의 ‘행위’에 집중해야 한다고 강조했다. 제이슨 역시 이상행위자를 탐지하는 데 중점을 두고 있다.
김경화 대표와 류창하 실장은 AI 탐지 기술과 분석 대응 자동화 시스템을 연동하면 정보 유출을 더욱 효과적으로 탐지할 수 있다고 조언했다. SOAR(Security Orchestration, Automation, and Response)가 도출하는 대규모 학습 데이터를 기반으로 AI가 스스로 의사결정을 내리고 이벤트에 자동으로 대응할 수 있어 정확도와 효율성이 높아진다는 설명이다.
이어서, 안랩 제품서비스기획팀 황재훈 부장과 나온웍스 이준경 대표가 ‘해커들의 잭팟이 될 것인가? OT 보안의 현실과 지향점 고찰’을 주제로 발표했다.
황재훈 부장은 “OT 환경은 특성상 최초로 구축한 이후에는 추가적인 변화를 주기 어렵다. 따라서구축 단계에서부터 보안을 검토해야 한다. 또한, 현장 가용성을 확보하는 것이 가장 중요하기 때문에 기존 OT 망에 영향을 주지 않는 패시브(Passive)나 미러링(Mirroring) 형태의 솔루션 도입을 고려해야 한다”라고 말했다.
이에 대해 이준경 대표는 “OT 전용 프로토콜을 탐지하고 분석할 수 있는 OT 전용 보안 장비를 사용해야만 보안 목표를 달성할 수 있다. 더 나아가 센서, PLC(Programmable Logic Controller), SCADA(Supervisory Control and Data Acquisition) 등 IT와 상이한 자산 구성에 대한 가시성을 제공하고, 확보된 가시성을 활용해 OT 자산의 알려진 취약점이나 제어 데이터를 분석하는 데 특화된 보안 기술을 사용하는 것이 좋다”고 제언했다.
XDR, 제로 트러스트, MDR의 도전과제와 해법
최근 XDR과 제로 트러스트, MDR은 엔드포인트와 서버, 클라우드 애플리케이션에 대한 위협 관리와 대응의 효율을 높이고 강력한 보안을 지원한다는 점에서 미래 보안의 핵심으로 각광받고 있다. 하지만 실제 비즈니스에 적용하기 위해서는 아직은 넘어야 할 산이 많다. 안랩은 이들이 성공적인 보안 모델 및 패러다임으로 발전하려면 기업은 어떤 점을 유념해야 하며, 무엇을 준비해야 하는지에 관한 노하우를 공개했다.

이건용 부장은 클라우드 기반 업무 환경이 확대되고 원격 근무가 활성화됨에 따라 보안 측면에서 관리할 영역이 증가했다고 운을 뗐다. 이건용 부장에 따르면, 보안 솔루션의 증가로 알림(Alert) 과부하와 보안 사일로(Silo)화가 발생해 많은 보안 담당자가 위협 탐지와 대응에 어려움을 겪고 있다. 이런 환경에서는 여러 업체의 보안 솔루션을 통합하거나 보안 인력을 충원하는 것도 쉽지 않다. 이에 대한 효율화 방안으로 등장한 개념이 바로 XDR이다.
이건용 부장은 “XDR은 네이티브(Native) XDR과 개방형(Open) XDR로 나뉜다. 이들은 모두 ‘이기종 데이터 통합 및 정규화’라는 숙제를 안고 있다. 이를 해결하는 한 가지 방법은 국내 XDR 얼라이언스(Alliance)를 구축하는 것이다. 실제로 글로벌 기업에서는 XDR 얼라이언스를 구성해 시너지를 내고 있다”라고 설명했다.
이건용 부장은 “그동안 보안은 제품 관점에서 특정 영역에만 집중했지만, 이제부터 여러 위협을 연관 분석하고 종합적으로 판단해 관리하는 방향으로 나아가야 한다. XDR은 종합건강검진처럼 수치화 된 리스크로 위험도를 분석하고, 상황 정보와 같은 컨텍스트를 분석해 위협을 식별할 수 있어야 한다. 이 과정을 거쳐 확인된 위협은 보안 담당자가 확인할 수 있는 수준이어야 하는데, 수많은 경고 중에 반드시 확인이 필요한 것만을 선별해 관리자에게 알림을 제공하는 것이 XDR 플랫폼의 역할이다”라고 강조했다.
‘제로 트러스트, 우리의 발등을 위협하는 믿어왔던 도끼’ 발표 세션을 담당한 김창희 팀장은 XDR과 함께 자주 언급되는 개념인 ZTNA를 자세히 다뤘다.
기존 기업의 IT 인프라 구조에는 경계 보안 모델이 사용됐다. 경계 보안은 방화벽 내부에 있는 모든 대상은 암묵적으로 신뢰할 수 있다고 가정한다. 하지만 원격 근무자가 클라우드나 모바일 기기로 기업 내부 자원에 액세스할 수 있게 되면서, 경계는 더 이상 물리적 위치에 한정되지 않는다.
이에 대응하기 위한 방안으로 ‘제로 트러스트’라는 보안 프레임워크가 등장했다. ‘아무것도 신뢰할 수 없다’를 전제로 하는 제로 트러스트는 최소한의 권한을 부여해 내부 데이터에 대한 액세스를 통제하고 지속적으로 모니터링하며, 보안성을 평가하는 것을 원칙으로 한다.
김창희 팀장은 “지금껏 암묵적 신뢰로 구성해온 보안은 이제부터 예측할 수 없는 시대적 변화와 환경의 다변화로 인해 제로 트러스트에서 시작해야 하는 상황이다. 신뢰할 수 없는 원격 접속 구간의 아키텍처 변화가 필요하다”라고 말했다.
제로 트러스트를 네트워크에 적용한 것이 바로 ‘ZTNA’이다. ZTNA 솔루션은 명시적 신뢰 구축을 위해 컨텍스트 기반의 보안을 근거로 하며, 사용자는 각 요청의 ID와 컨텍스트, 컴플라이언스가 모두 확인돼야만 데이터에 대한 액세스 권한을 갖는다. 김창희 팀장은 “다만, ZTNA는 네트워크 보안 요소로만 구성할 수 없다. 엔드포인트와 네트워크 보안이 연계돼 융합적인 형태로 확장돼야 한다. 또, 사용자에게 최소한의 권한을 부여하려면 네트워크 망 뿐만 아니라 특정 서버와 애플리케이션, API까지 권한을 세분화할 필요가 있다”라고 조언했다.
하지만 지금 당장 ZTNA를 구현하는 것은 쉽지 않다. 보안팀은 네트워크나 시스템이 아닌 서비스나 애플리케이션, API 등 세분화된 단위에 보안을 어떻게 적용할 것인지에 대한 고민을 해야 한다. 김창희 팀장은 “제로 트러스트를 도입하려면 단계적인 실행 전략이 필요하며, 보안의 복잡성 제거, 자동화가 해결 과제다”라고 말했다.
안랩 ACSC 김승관 부장은 ‘나의 윙맨 MDR’을 주제로 MDR의 필요성과 기업이 MDR을 도입하는 과정에서 느끼는 어려움, 그리고 이를 극복하기 위한 노하우를 소개했다.
MDR은 보안 이벤트 로그를 모니터링하는 것에 그치지 않고 실시간 대응과 조치까지 수행한다는 점에서 기존 MSS(Managed Security Service)보다 한 단계 더 진보한 개념이라고 할 수 있다. 김승관 부장에 따르면, MDR은 보안 업체가 보유한 전문 지식과 혁신적인 프로세스, 최적의 툴 및 위협 인텔리전스를 활용해 기업의 복잡한 비즈니스 환경에서 지능화된 보안 위협을 빠르게 확인하고 즉시 대응하도록 지원하는 전방위적인 위협 관리 및 대응 서비스로 주목받고 있다.
김승관 부장은 “기업은 탐지와 대응, 연동 체계를 갖추는데 있어 무엇을 봐야 하고 어떤 방식으로 대응할 것이며, 통합 플랫폼과 어떻게 연결해야 하는지에 대한 고민에 빠지게 된다. 이 영역은 전문 대응 인력 만이 판단할 수 있는 부분”이라고 설명했다.
또 “그래서 탐지와 대응, 연동은 결국 도움을 받아 수행할 수밖에 없다. SIEM(Security Information &Event Management)과 SOAR를 결합하는 것도 검토할 만하다. SIEM에서 로그를 정제하고, SOAR로 업무를 자동화할 수 있다”라고 덧붙였다.
기업들이 어려움을 겪는 부분에 대해서는, “안랩은 MSS 분야에서 풍부한 경험을 갖추고 있다. 또,자사가 보유한 EDR 제품, 대응 플랫폼 그리고 국내 최고의 악성코드 분석 역량을 토대로 고객들을 위한 최적의 파트너가 될 것”이라고 밝히며 세션을 갈무리했다.
- AhnLab콘텐츠기획팀 서보경 사원