[리눅스 보안 시리즈] 3화 - 안랩 EDR과 MDR로 완성하는 리눅스 보안
리눅스 서버처럼 기업의 핵심 시스템이 집중된 환경에서는 단순한 위협 탐지를 넘어, 지속적인 모니터링과 정밀 분석, 신속한 대응 체계가 필수다. 안랩은 V3 Net for Linux, AhnLab MDS, AhnLab EDR을 유기적으로 연동한 보안 아키텍처를 통해, 리눅스 서버 전 구간의 위협을 탐지하고 대응할 수 있는 기반을 구축해왔다.
특히 탐지 이후의 대응 공백을 줄이기 위해 안랩은 MDR(Managed Detection and Response) 서비스를 함께 제공한다. 이번 시리즈 3편에서는 이 대응 공백을 보완하는 방법을 중점적으로 다루며, EDR과 MDR이 결합된 보안 아키텍처가 리눅스 서버 보안 체계를 어떻게 완성하는지 실제 사례를 통해 살펴본다.

대응 공백의 현실, EDR만으로는 부족하다
공격자들은 다양한 우회 기법과 지능화된 공격 벡터를 활용해 기업 내부로 지속적인 침투를 시도하고 있다. 한국인터넷진흥원(KISA)에 따르면, 2024년 상반기 기준 국내 침해 사고는 전년 대비 약 48% 증가했으며, 특히 서버 해킹은 2배 가까이 늘어 기업 보안 실무자들의 경각심을 높이고 있다. 이처럼 위협이 고도화되는 환경 속에서, 많은 기업들이 EDR 솔루션을 보안 전략으로 도입하고 있다.
EDR은 사용자 PC와 시스템에서 발생하는 행위를 기반으로 위협을 식별하고 대응하는 통합 보안 체계를 제공한다. 예를 들어, 안티바이러스 솔루션인 V3 Net for Linux는 알려진 악성코드를 탐지하고 차단하는 데 강점을 보이지만, EDR은 알려지지 않은 위협까지 식별해 분석하고, 대응 조치를 유도할 수 있다.

[그림 1] EDR 도입에 따른 위협 탐지 및 대응 시간 단축 효과
그러나 EDR은 설치만으로 보안이 완성되는 솔루션이 아니다. 탐지된 위협을 실시간으로 모니터링하고, 보안 전문가의 정밀한 분석과 신속한 대응이 병행돼야 실질적인 보안 효과를 기대할 수 있다. 이를 위해서는 전문 인력과 충분한 시간 투입이 필요하지만, 대부분의 보안 담당자는 수십 개의 보안 솔루션 운영에 쫓겨 EDR에서 탐지된 이벤트 분석에 전념하기 어렵다. 이로 인해 탐지와 대응 사이에 장시간 공백이 발생하고, 그 사이 피해는 걷잡을 수 없이 확산될 수 있다.
탐지 이후를 책임지는 MDR의 역할
안랩은 고객의 EDR 운영 부담을 줄이고, EDR의 실효성을 극대화하기 위해 국내 최초로 MDR 서비스를 제공하고 있다. MDR은 탐지된 위협 이벤트를 전문 분석가가 직접 분석하고, 정탐 여부 판단 및 대응 방안을 제시하는 매니지드 서비스다.

[그림 2] MDR 서비스 개요
MDR 연동 방식은 온라인과 오프라인 2가지 방식으로 제공된다 온라인 방식은 EDR에서 탐지된 위협 이벤트가 자동으로 전송되어 분석 결과를 웹 포털과 관리자 이메일을 통해 분석 보고서와 대응 가이드를 제공받아 즉시 조치할 수 있다. 오프라인 방식은 EDR에서 탐지된 위협 이벤트를 관리자가 수동으로 전송하여 분석 보고서와 대응 가이드를 받아보는 방식으로 고객 환경에 따라 유연한 선택이 가능하다.
MDR의 대응 프로세스는 다음과 같다.
1) EDR이 탐지한 위협 이벤트가 안랩 SOAR 플랫폼으로 전송되면 자동 타켓 발생, 분석 프로세스 진행
2) 안랩 보안 분석가가 티켓에 포함된 이벤트 정밀 분석, 정탐오탐 판별 및 위협 분석 진행
3) 분석 결과 긴급 대응이 필요한 경우 네트워크 격리, 프로세스 종료, 파일 삭제 등 조치 수행
4) 분석이 완료되면 고객사에 대응 결과 및 권고 사항이 포함된 분석 보고서 제공

[그림 3] AhnLab MDR 위협 대응 프로세스
MDR이 제공하는 분석 보고서에는 기본 분석 정보 외에도 C2 서버 연결 여부, 악성 URL 접속 기록 등 분석된 내용에 따라 상세 분석 결과가 포함된다. 또한, 보안 정책 강화, 감염 기기 추가 점검, 네트워크 차단 조치 등의 후속 대응 가이드를 통해 실질적인 보안 조치를 취할 수 있도록 지원한다.
MDR 도입으로 얻는 보안 효과
이처럼 MDR은 기술 지원을 넘어, EDR이 탐지한 위협에 대해 전문가가 실시간 분석과 대응을 수행함으로써 리눅스 서버 보안 운영에 획기적인 전환점을 만들어준다. 기업은 EDR과 MDR 서비스를 결합해 다음과 같은 효과를 기대할 수 있다.
1. 위협 탐지 이후의 대응 공백 최소화
전문 분석가의 개입을 통해 탐지 이벤트를 방치하지 않고, 정탐 여부를 판단하고 즉각 대응한다. 이는 EDR만으로는 놓칠 수 있는 실제 침해 정황을 조기에 식별하는 데 효과적이다.
2. 보안 운영 부담 완화
EDR 분석을 전담함으로써, 다수의 보안 솔루션을 동시에 운영 중인 보안 담당자의 부담을 줄이고, 전략적 업무에 집중할 수 있도록 돕는다
3. 보안 가시성과 전문성 확보
MDR이 제공하는 분석 보고서와 대응 가이드는 정량적 위협 정보는 물론, 기업 내부의 보안 취약점과 추세를 시각적으로 보여준다. 이 보고서를 바탕으로 보안 담당자는 내부 정책을 강화하고, 필요한 방어 체계를 정교하게 재정비할 수 있다.
4. 클라우드 및 하이브리드 환경까지 대응 가능
안랩 MDR은 리눅스 서버를 포함한 다양한 환경에 적용될 수 있으며, 특히 클라우드와 하이브리드 환경에서도 유연한 연동이 가능하다. 온프레미스 서버와 클라우드 자산에 대한 위협을 단일 프레임워크에서 통합적으로 관리할 수 있다는 점도 큰 장점이다.

[그림 4] MDR 도입 시 기대효과
실제 대응 사례로 본 EDR과 MDR의 시너지
이처럼 MDR은 탐지 중심의 보안 체계를 분석과 대응 중심의 능동적 운영 체계로 전환하는 데 핵심적인 역할을 수행하고 있다. 실제 현장에서는 EDR과 MDR을 연계해 위협 대응의 속도와 정확성은 물론, 전반적인 보안 효과를 한층 끌어올린 사례들이 있다. 참고로 아래 사례 2와 3은 윈도우 기반 사례이나, EDR과 MDR의 시너지를 설명하고자 소개한다.
사례 1. BPFDoor 악성코드 탐지 및 은폐 공격 차단
BDFDoor는 최근 리눅스 기반 환경에서 발견된 백도어 악성코드로, 방화벽 우회, 포트 리디렉션, 원격 제어 등으로 탐지를 회피하는 정교한 기법을 사용한다. 안랩은 BPFDoor의 행위를 내부 테스트 환경에서 시나리오 기반으로 검증했고, EDR은 해당 악성코드의 실행 흐름과 Bash 명령, 비정상적인 파일 생성 및 권한 부여, 네트워크 연결 등을 실시간으로 탐지해냈다.

[그림 5] BPFDoor 악성코드 탐지 다이어그램
사례 2. 이메일 기반 악성 파일 유입 탐지
채용 메일을 위장한 악성 문서가 사용자에 의해 실행되면서 파워셸(Powershell) 기반 C2(Command and Control) 통신이 시도됐고, 기존 안티바이러스 솔루션에서는 탐지되지 않았다. 안랩의 EDR이 이 행위를 포착했고, MDR 분석을 통해 통해 악성 의심 문서 파일 수집과 해당 IP 및 도메인을 차단 조치했다. 또한, 악성 의심 문서는 백신 엔진에 반영해 전사 차원의 정밀 검사 가이드를 배포해 재확산을 방지할 수 있었다.

[그림 6] 이메일을 통한 악성 파일 탐지 및 대응 흐름도
사례 3. 불필요한 사이트 접속 탐지 및 차단
인터넷을 사용하는 업무 환경에서는 사용자가 업무 중 외부 정보를 검색하거나 자료를 찾는 과정에서 의도치 않게 주소 오입력, 불특정 다수의 URL로 리다이렉트, 과거 악성코드 유포나 C2 서버로 이력된 사이트의 접속 이력이 발생할 수 있다. MDR은 해당 접속 이력을 식별하고, 보고서에 상세히 기록해 고객에게 제공했다. 고객은 이를 기반으로 방화벽 차단 정책을 적용해 재유입을 차단할 수 있었다.

[그림 7] 불필요한 사이트 접속 탐지 프로세스
EDR+MDR 아키텍처, 리눅스 환경에 최적화된 통합 보안 전략
EDR은 위협을 탐지하고 로그 수집에 강력한 역량을 갖췄지만, 탐지 이후의 분석과 대응은 여전히 보안 담당자에게 큰 부담으로 작용한다. 안랩은 이를 해결하기 위해 AhnLab EDR을 도입한 고객에게 MDR 서비스를 기본 옵션으로 제공하고 있으며, 기업 규모나 운영 여건에 따라 온라인 또는 오프라인 방식을 유연하게 선택할 수 있도록 지원한다. 단, 오프라인 MDR을 사용하려면 EDR 버전이 2.0.7 이상이어야 하므로 사전 업그레이드가 필요하다.
또한, 안랩은 3~6개월 단위로 EDR과 MDR 기능 개선 업데이트를 제공하며, 고객이 위협 환경 변화에 선제적으로 대응할 수 있도록 지원하고 있다.
결국, 탐지에만 머무는 단편적 접근으로는 리눅스 환경에 완성도 높은 보안 체계를 구현하기 어렵다. 안랩의 EDR+MDR 통합 아키텍처는 탐지와 대응을 유기적으로 연결해 기업이 직면한 위협을 통제할 수 있는 현실적인 대안이며, 리눅스 보안 전략의 중심축으로 자리매김하고 있다.
- AhnLab콘텐츠마케팅팀 서보경 대리