Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법
가로(측면) 이동(lateral movement)은 공격자가 침해된 네트워크를 통해 이동하며 추가 시스템에 접근하고 권한을 상승시키며 민감한 데이터를 찾아내기 위해 사용하는 사후(포스트) 악용 기법입니다.
공격자는 데이터 추출, 민감 데이터 암호화, 금전적 이득과 스파이 활동을 위한 인프라 손상 같은 목표를 조용히 달성합니다. 엄격한 Identity and Access Management (IAM) 정책, 권한 정기 검토, 자동화된 위협 모니터링 시스템을 배치해 악성 사용자 활동 패턴을 적시에 해소하도록 하는 등, 공격 표면을 줄이기 위한 다양한 기법이 사용됩니다.
속성 | 세부 정보 |
|---|---|
|
공격 유형 |
Lateral Movement |
|
영향 수준 |
높음 / 치명적 |
|
대상 |
기업, 정부, 중요 기반 시설 |
|
주요 공격 경로 |
네트워크, 탈취된 자격 증명, 악용된 취약점 |
|
동기 |
금전적 이득(랜섬웨어), 스파이 활동, 데이터 절취, 시스템 파괴 |
|
일반적인 예방 방법 |
Zero Trust, MFA, 네트워크 분리, Endpoint Detection & Response (EDR), SIEM, 사용자 행동 분석(UBA) |
위험 요인 | 수준 |
|---|---|
|
잠재적 피해 |
치명적 |
|
실행 용이성 |
중간~높음 |
|
가능성 |
높음 |
환경 내 측면 이동이 우려되시나요?
당사의 전문가와 상담하여 공격 경로를 줄이고 보안 태세를 강화하는 실질적인 방법을 알아보세요.
측면 이동이란 무엇인가요?
측면 이동은 사이버 공격자가 네트워크에 대한 초기 액세스를 확보한 뒤 하위 시스템, 애플리케이션 및 데이터 전반에서 악의적인 활동을 위해 추가로 탐색하고 확산하기 위해 사용하는 일련의 기법입니다. 공격자는 목표 시스템을 직접 공격하는 대신 네트워크를 통해 옆으로 이동하며 가치 있는 대상을 파악하고 권한을 상승시켜 더 큰 규모의 공격을 준비합니다.
공격 중 측면 이동의 목적은 침해된 네트워크에서 제어 범위와 영향력을 확대하는 것입니다. 이 단계에서는 공격자가 민감한 데이터 저장소, 도메인 컨트롤러와 같은 핵심 서버 등 고가치 대상을 찾아 접근하고, 관리 권한을 획득하는 등 권한을 상승시키며, 네트워크에서 장기간 탐지되지 않은 액세스를 유지하고, 데이터 추출, 랜섬웨어 배포 또는 핵심 서비스 중단과 같은 최종 공격을 준비할 수 있습니다.
- 초기 액세스: 공격자는 피싱 이메일, 악성코드 감염 또는 탈취한 자격 증명을 통해 네트워크에 액세스합니다.
- 정찰: 공격자가 접근 권한을 확보하면 네트워크를 탐색해 구조를 파악하고, 취약한 시스템과 사용자 계정, 서버, 애플리케이션과 같은 자산을 식별하려고 시도합니다.
- 권한 상승: 초기 탐색이 끝나면 공격자는 자격 증명을 탈취하고, 애플리케이션과 시스템의 알려진 취약점 또는 제로데이 취약점을 악용해 더 높은 수준의 접근 권한을 얻으려고 합니다.
- 가로 이동: 원격 데스크톱 프로토콜, PowerShell 및 기타 관리 유틸리티 같은 도구를 사용해 공격자는 한 시스템에서 다른 시스템으로 이동하며, 통제 범위와 영향력을 확장합니다.
- 최종 공격: 공격자는 네트워크를 파악하고 하위 시스템에서 충분한 접근 권한을 확보한 뒤, 민감한 데이터를 훔치거나 랜섬웨어를 배포하거나, 핵심 서비스 또는 시스템을 파괴함으로써 최종 공격을 실행합니다.
가로 이동은 어떻게 작동할까요? 단계별 분석
측면 이동(Lateral movement)은 공격자가 네트워크 보안의 초기 침해에 성공한 이후, 네트워크와 그 하위 시스템을 탐색하며 완전 또는 부분적으로 제어권을 확보하여 악의적인 목표를 달성하기 위해 사용하는 다단계 프로세스입니다. 각 단계의 더 자세한 세부 내용은 아래에 설명되어 있습니다.
1단계: 초기 액세스(Initial Access)
사이버 범죄자들은 네트워크 방어를 뚫고 최소한 하나의 시스템에 접근하기 위해 다양한 기술을 사용합니다.
피싱 이메일(Phishing Emails)
민감한 정보를 공개하도록 사람들을 함정에 빠뜨리기 위해 사용하는 다양한 유형의 피싱 공격이 있습니다.
스피어 피싱
특정 개인을 속이기 위해 설계된 타깃 이메일은, 자격 증명 정보를 공개하도록 유도하거나 악성 링크와 첨부파일을 클릭하게 만들어 시스템을 감염시킵니다.
웰링(고래형 피싱)
CEO나 CFO처럼 높은 직급의 주요 인물을 대상으로 하여, 해당 인물의 특권 계정에 접근하기 위한 특정 유형의 공격입니다.
비즈니스 이메일 침해(BEC)
공격자는 이메일을 통해 신뢰할 수 있는 주체, 예를 들어 벤더, 비즈니스 파트너, 동료를 사칭하여 민감한 정보를 노출하거나 자금을 이체하도록 유도합니다.
악성코드 감염
키로거와 같은 악성코드, Remote Access Trojans (RATs)는 이메일 첨부 파일, 감염된 USB 장치, 감염된 실행 코드가 포함된 합법적인 사이트 광고를 통해 배포되어 대상 네트워크에 백도어를 열도록 합니다.
무차별 대입 공격
사용자 이름과 비밀번호의 다양한 조합을 시도하는 자동화 도구는 Remote Desktop Protocol (RDP), VPN, 웹 애플리케이션처럼 인터넷에 노출된 서비스를 체계적으로 공격하는 데 사용됩니다.
소프트웨어 취약점
공격자는 아직 패치되지 않은 운영 체제, 애플리케이션, 웹 서버 또는 네트워크 장치의 알려진 취약점을 식별하고 악용합니다. 아직 사용할 수 있는 패치가 없는 제로데이(Zero Day) 익스플로잇은 무단 액세스를 얻는 데 매우 효과적입니다.
2단계: 내부 정찰
초기 침투 이후 공격자는 내부 정찰의 다음 단계를 시작하며, 네트워크 매핑(Network Mapping)과 같은 네트워크 및 연결된 시스템에 대해 조용히 정보를 수집하고, 권한이 높은 사용자 계정을 식별하며, 중요 서버·공유 폴더·데이터베이스를 찾아내고, 다양한 보안 구성 상태를 평가합니다.
이 연습에서 사용되는 일반적인 도구는 다음과 같습니다.
- 명령 프롬프트와 PowerShell을 사용해 메모리 내 스크립트를 실행하여 시스템 및 네트워크 구성을 평가합니다.
- PSExec는 접근성 및 권한 수준을 평가하기 위해 원격 시스템에서 명령을 실행하는 데 사용되는 명령줄 도구입니다.
- NetStat은 네트워크 연결, 리스닝 포트, 그리고 설정된(이미 수립된) 연결에 대한 정보를 수집하는 데 사용되는 명령줄 유틸리티입니다.
정찰 단계의 핵심은 도메인 관리자와 같은 관리 권한 계정을 식별하고, 알려진 기본 비밀번호를 가진 기본 계정을 찾으며, 민감한 정보를 포함한 시스템 또는 공유 폴더, 데이터베이스 서버 또는 ERP 솔루션의 위치를 파악하는 것입니다.
3단계: 자격 증명 덤프(정보 추출) & 권한 상승
이 단계에는 키로거와 Mimikatz 같은 특수 제작 도구를 사용해 시스템 메모리, 레지스트리 또는 파일에서 자격 증명(사용자 이름과 비밀번호)을 추출하는 과정이 포함됩니다.
키로거는 사용자의 키 입력을 조용히 가로채고, 사용자 이름과 비밀번호 같은 민감 데이터 또는 MFA를 위한 보안 질문의 답변을 훔칩니다. 특히 Mimikatz는 일반 텍스트 비밀번호, Password Hashes, PIN, 그리고 Kerberos 티켓을 추출하는 데 사용되며, LSASS, WDigest, Kerberos 같은 Windows 구성 요소를 대상으로 합니다.
자격 증명을 확보한 후에는 로컬 시스템 또는 도메인 수준에서 약한 정책과 잘못된 구성(오구성)을 악용하는 다양한 기법을 사용해 권한을 상승시킵니다. 공격자는 알려진 OS 취약점, 서비스 또는 예약 작업을 권한 있는 계정과 함께 악용하고, 권한 있는 계정의 사용자 액세스 토큰을 가장합니다.
4단계: 측면 이동 및 확산
공격자는 권한 있는 자격 증명을 확보한 후, 최종 공격을 수행하기 위해 민감한 정보 저장소를 찾기 위해 네트워크의 서로 다른 시스템을 탐색하며 측면 이동을 더 확장합니다. 기술에는 다음이 포함됩니다.
Pass-the-Hash (PtH)
Pass-the-Hash (PtH)는 공격자가 평문 비밀번호를 요구하지 않고 원격 시스템에 인증하기 위해 사용하는 영리한 기법입니다. Windows 시스템에서 사용자가 인증을 수행하면, 해당 비밀번호가 암호화 해시(cryptographic hash)로 변환되고 이후 검증에 사용됩니다. 공격자는 악의적 활동을 위해 특수 도구를 사용해 이러한 비밀번호 해시를 추출하며, 이 기법은 다양한 탐지 메커니즘을 우회하는 데 효과적입니다.
Pass-the-Ticket (PtT)
Pass-the-Ticket (PtT)는 도메인에 조인된( Domain joined ) 장비에서 사용됩니다. 사용자가 Kerberos 인증을 통해 도메인에 조인된 머신에 로그인하면, 자격 증명을 다시 입력하지 않아도 반복 인증을 할 수 있도록 Ticket이 해당 사용자에게 할당됩니다. 이 티켓은 Pass-the-Ticket 공격에 사용되며, 사용자의 비밀번호를 알지 못한 상태에서도 티켓을 이용해 네트워크의 여러 리소스에 사용자를 가장(impersonating)하여 접근합니다.
Remote Desktop Protocol (RDP)
원격 데스크톱 프로토콜(Remote Desktop protocol, RDP)은 장치에 대한 원격 액세스를 허용하며, 일반적으로 사용되는 프로토콜입니다. 잘못 구성된 RDP 설정이나 자격 증명 재사용으로 인해 원격 서비스 세션을 하이재킹(탈취)하는 것은 측면 이동(lateral movement)에 효과적인 방법이며, 공격자가 해당 시스템 앞에 앉아 있는 것과 같은 완전한 그래픽 인터페이스를 제공합니다.
5단계: 최종 공격 실행
측면 이동(lateral movement)의 여러 단계가 성공적으로 수행된 후, 공격자는 랜섬웨어 배포, 민감 정보 추출, 중요 인프라의 파괴와 같은 목표를 실행합니다.
랜섬웨어(Ransomwares)는 로컬 드라이브 또는 네트워크의 관리 공유에서 파일을 암호화하여, 복호화 키 없이는 데이터가 사용할 수 없게 만드는 악성코드입니다. 암호화가 끝나면 공격자는 보통 영향을 받은 시스템에 몸값(랜섬) 메모를 남기고 복호화 키를 해제하기 위한 대가의 지급을 요구합니다. 또한 일부 고도화된 공격에서는 대가를 지불하지 않고서는 복구할 수 없도록 백업도 삭제하거나 암호화하기도 합니다.
민감 데이터 유출(Sensitive data exfiltration)은 공격자들이 기업 데이터를 절취해 협박에 사용하거나 다크넷 시장에서 판매하기 위해 노리는 또 다른 흔한 목표입니다. 공격자는 특정 수준의 특권 액세스를 확보하고 네트워크 내 데이터 소스를 파악한 후, 데이터를 자신의 서버, 클라우드 스토리지 또는 이동식 저장소로 전송하기 시작하며 흔적을 은폐합니다. 이 데이터는 재무 기록, 직원 또는 고객의 개인정보, 소스 코드나 제품 설계 같은 지적 재산일 수 있습니다.
중요 인프라를 파괴하는 행위는 대부분 전력망, 병원, 정부 기관의 운영 기술(OT)을 장악해 혼란을 확산하고 서비스 거부(DoS)를 유발하는 데 관여합니다. 이러한 대상 조직에서 관리자 권한 접근이 설정되면 악성코드를 배포하거나, 장비를 영구적으로 손상되도록 구성하여 조직의 의도된 운영이나 서비스가 지연되거나 완전히 중단되게 만듭니다.
수평 이동 공격 흐름도
수평 이동의 예시
사례 | 무슨 일이 일어났나요 |
|---|---|
|
SolarWinds 침해(2020) |
공격자들은 Orion 소프트웨어 업데이트를 악용해 측면으로 이동하며 미국 정부 기관들을 손상시켰습니다. |
|
NotPetya(2017) |
자격 증명 탈취와 익스플로잇 전파를 사용해 전 세계 기업을 마비시켰습니다. |
|
WannaCry(2017) |
EternalBlue 익스플로잇을 사용해 빠르게 확산되었으며 20만 개가 넘는 시스템에 영향을 미쳤습니다. |
수평 이동의 결과
수평 이동을 동반한 정교한 사이버 공격을 통해 공격자는 여러 방식으로 조직에 피해를 줄 수 있었으며, 그중 일부는 다음과 같습니다.
영향 영역 | 설명 |
|---|---|
|
재무적 |
몸값 지급, 규제 벌금, 가동 중단으로 인한 매출 손실. |
|
운영 |
업무 중단, 데이터 암호화, 잠긴 시스템. |
|
평판 |
고객 신뢰 상실, 브랜드 손상, 파트너십 손실. |
|
법률/규제 |
GDPR 벌금, PCI DSS 위반, HIPAA 비준수. |
가장 흔한 대상
엔터프라이즈 & 기업
대규모 조직은 종종 금융 데이터, 지적 재산, 고객 기록 등 고가치 데이터를 보유하고 있어 매력적인 표적이 됩니다. 은행, 투자 회사, 결제 처리자 같은 금융 기관은 자금에 직접 접근할 수 있고 고객의 금융 정보에 접근할 수 있기 때문에 공격 대상이 됩니다. 소매 및 이커머스는 여러 이유로 수익성이 높습니다. 예를 들어 POS(결제 시점) 시스템은 신용카드 정보를 보유하고, 고객 데이터베이스에는 개인 및 금융 정보가 포함되며, 공급망 네트워크는 협력사 조직에 대한 접근을 허용할 수 있습니다.
정부 & 중요 기반 시설
정부 기관은 기밀 데이터 탈취, 스파이 목적, 정부 운영 및 서비스 마비를 위해 경쟁 관계의 국가 지원 해커 또는 독단적인 사이버 범죄자들의 표적이 됩니다. 전력망, 수처리 시설, 가스 파이프라인 같은 에너지 분야도 해외 자금 지원을 받거나 명분을 내세운 범죄적 공격의 표적이 되기도 합니다. 이러한 시설은 운영 기술과 산업 제어 시스템을 사용하며, 운영을 교란하려면 정교한 기술과 계획이 필요합니다. 의료 기관 & 병원은 온라인에서 판매될 수 있는 환자 데이터, 랜섬웨어 공격, 핵심 서비스의 거부(디나이얼) 때문에 표적이 됩니다. 또한 이 업계에서는 환자 병력의 핵심 데이터가 중요하기 때문에, 공격자의 요구에 맞춰 운영을 지속해야 하는 압박을 받게 됩니다.
중소기업(SMB) & 공급망
중소기업(SMB)도 약한 보안 방어와 사이버보안에 전념할 자원이 상대적으로 적은 경우가 많기 때문에 자주 표적이 됩니다. 또한 파트너 기업에 도달하기 위한 디딤돌 역할을 하기도 합니다. 공격자는 표적 조직에 접근하기 위해 대규모 조직의 제3자 벤더와 공급업체를 자주 노립니다. SolarWinds 사건은 이런 시나리오의 한 예입니다.
클라우드 환경 & 원격 근무 인력
점점 더 많은 조직이 클라우드 기반 솔루션으로 전환함에 따라, 공격자 역시 클라우드 기반 네트워크를 표적으로 삼습니다. 그리고 측면 이동은 공격 주체가 멀티 테넌트(다중 임차) 클라우드 환경 사이를 오가며 클라우드에 저장된 민감 데이터에 접근할 수 있게 해줍니다. 인증 정책이 약하거나 VPN, 원격 데스크톱, 클라우드 기반 웹 포털을 통해 자격 증명을 사용하는 원격 근무 인력은, 기업 네트워크와 하위 시스템으로 이동하기 위한 진입 지점이 되기 때문에 공격자의 주요 표적이 됩니다.
고권한 계정 & IT 관리자
권한이 높은 액세스를 가진 시스템 관리자와 IT 담당자는 네트워크에서 무제한적인 측면 이동을 수행하고 탐지되지 않은 상태를 유지하기 위해 공격자의 주요 표적이 됩니다. 서비스 계정과 권한이 높은 사용자 계정은 다양한 애플리케이션과 서비스, 그리고 서로 다른 제3자 소프트웨어에 대해 사용됩니다. 공격자가 이 계정들을 탈취(컴프롬)하면 탐지 없이 깊은 침투에 악용될 수 있습니다.
위험 평가
측면 이동(lateral movement) 공격과 관련된 위험 평가는 취약점을 식별하고 보안 제어를 구현하며 잠재적 침입을 예방·탐지·대응하기 위한 효과적인 전략을 수립하는 데 매우 중요합니다. 계획이나 철저한 평가 없이 진행하면 보안 격차는 탐지되지 않은 채로 남을 수 있으며, 지식이 없는 상태에서는 치명적인 공격에 노출될 위험이 높아집니다.
오늘날 측면 이동(lateral movement)은 예외적인 시나리오가 아닙니다. 공격자가 보안 방어를 뚫은 뒤에는, 가치 있는 자산에 대해 추가적인 접근을 얻기 위해 사용하는 매우 흔한 전술입니다.
측면 이동(lateral movement)의 잠재적 심각도는 매우 치명적입니다. 사고나 함정(entrpment) 등으로 초기 침해가 발생한 뒤, 공격자가 네트워크와 하위 시스템 사이를 쉽게 오갈 수 있으면 접근 권한을 빠르게 상승시키고 탐지 없이 기업 시스템을 완전히 장악할 수 있으며, 재무적 손실이나 핵심 시스템의 중단 등 큰 피해를 유발할 수 있습니다.
측면 이동(lateral movement)의 경우 탐지 난이도도 높습니다. 손상된 계정(compromised accounts)과 일반적인 도구(standard tools)를 사용해 정상적이고 합법적인 네트워크 활동처럼 보이기 때문입니다. 측면 이동을 식별하려면 정교한 모니터링 도구, 숙련된 보안 분석, 그리고 네트워크 트래픽 패턴에 대한 깊은 이해가 필요합니다.
측면 이동(lateral movement) 방지 방법
조직의 보안 팀은 선제적이고 다계층(레이어드) 접근 방식을 채택하여, 측면 이동(lateral movement)을 예방하고 탐지하며 완화(mitigate)하기 위한 보안 조치를 전략적으로 구현해야 합니다.
Zero Trust Security – 모든 사용자와 디바이스는 잠재적 위협이라고 가정합니다.
제로 트러스트 보안은 “절대 신뢰하지 말고, 항상 검증하라”는 원칙에 기반한 보안 철학입니다. 리소스에 접근하려는 모든 사용자와 디바이스에 대해 강력한 인증 및 권한 부여 메커니즘으로 엄격한 Identity and Access Management (IAM)를 구현하세요. 재인증과 재권한 부여를 통해 사용자, 디바이스, 애플리케이션을 지속적으로 검증하고, 접근 토큰에 시간 제한을 설정합니다. 또한 네트워크에 세분화를 구축하여 사용자, 디바이스, 애플리케이션의 접근을 제한하고 분리함으로써, 한 세그먼트가 침해되더라도 비탐지 상태에서의 이동을 제한할 수 있습니다.
Multi-Factor Authentication (MFA) – 무단 로그인을 차단합니다.
멀티 팩터 인증은 로그인 과정에 추가적인 보안 계층을 더해, 최종 사용자가 2개 이상 인증 요소를 제공하도록 요구합니다. 모든 사용자와 서비스 계정에 대해 멀티 팩터 인증을 적용하고, 로그인 과정에서 사용자의 위치, 디바이스, 그리고 접근 중인 리소스를 고려하는 컨텍스트 인식을 이 과정에 추가하세요.
네트워크 세분화 & 마이크로 세분화 – 가로 이동(횡적 이동) 경로를 제한합니다.
네트워크 세분화는 네트워크를 서로 구분되고 격리된 세그먼트로 나누고, 특정 리소스(예: 사용자, 디바이스, 애플리케이션)에 대해서만 제한된 접근을 허용하는 것을 의미합니다. 마이크로 세분화는 이 접근 방식을 한 단계 더 발전시켜, 리소스 간 특정 워크플로를 위한 세밀한 제어가 가능한 더 작은 세그먼트를 생성합니다. 이는 중요 자산과 데이터 흐름을 식별하고, 필수 리소스 간에 대해서만 정당한 통신 경로를 매핑함으로써 달성할 수 있습니다. 보안 존을 정의하고 VLAN, 방화벽, SDN (software defined Networks)의 도움을 받아 물리적·논리적 세분화를 구현한 다음, 네트워크 접근에 대해 최소 권한을 적용하세요.
Endpoint Detection & Response (EDR) – 장치에서 의심스러운 활동을 식별합니다.
Endpoint Detection & Response (EDR) 솔루션은 엔드포인트 활동을 지속적으로 모니터링하고 분석하며, 프로세스와 네트워크 연결, 파일 변경에 대한 데이터를 수집하고 경고 또는 자동화된 대응을 생성할 수 있습니다. EDR 솔루션은 활동 패턴을 분석하고, 악의적인 pass-the-hash 시도, 원격 프로세스 인젝션, 비정상적인 도구 사용을 탐지할 수 있습니다. 또한 사고 발생 후 분석에 대한 인사이트를 제공하여 보안 팀이 공격자의 이동 경로를 추적하고 잠재적으로 침해된 시스템을 식별하는 데 도움을 줍니다.
Security Information & Event Management (SIEM) – 로그를 수집하고 이상 징후를 탐지합니다.
Security information and Event Management (SIEM) 시스템은 네트워크 장비, 서버, 애플리케이션 엔드포인트, 보안 도구 등 시스템 내 다양한 소스에서 보안 로그와 이벤트 데이터를 수집하고 분석하여 의심스러운 패턴과 잠재적인 보안 사고를 탐지합니다. 이러한 정보는 측면 이동을 시사할 수 있으며, 보안 위협 헌팅에 도움을 줍니다. SIEM은 구성된 Indicators of compliance (IoCs)에 기반해 실시간으로 경고를 생성할 수 있고, 실패한 로그인 시도, 특정 위치나 시스템에서의 비정상적인 네트워크 트래픽, 그리고 특권 액세스 시도를 포렌식 관점에서 파악할 수 있습니다.
User Behavior Analytics (UBA) – 비정상적인 로그인 패턴을 감지합니다.
사용자 행동 분석(User Behavior analytics, UBA)은 로그인 시간, 지속 시간, 장치 위치, 리소스 사용량 같은 사용자 활동 패턴을 모니터링하고 수립한 다음, 해당 패턴에서 벗어나는 모든 이상 징후를 분석하여 측면 이동(lateral movement)과 같은 의심스러운 활동을 탐지합니다. UBA는 비정상 활동에 위험 점수를 부여해 보안 팀이 경보 우선순위를 정하는 데 도움을 주며, SIEM 및 기타 보안 도구와 통합할 수 있습니다.
Netwrix PolicyPak이 어떻게 도움이 되는가
Netwrix PolicyPak 은 기업 환경에서 사용자 권한을 관리할 수 있는 엔터프라이즈 솔루션입니다. 초기 액세스를 확보한 이후에도 공격자는 더 접근하거나 이동할 수 있는 경로와 방향, 추가 권한을 얻을 지점이 전혀 없는 완전히 잠긴 시스템을 마주하게 되므로, 측면 이동(lateral movement)과 랜섬웨어 공격을 예방하는 데 도움이 됩니다.
Netwrix PolicyPak의 정책은 필수로 허용된 소프트웨어를 제외한 어떤 소프트웨어도 사용자가 설치하지 못하도록 막고, 사용자가 이동식 저장장치를 사용하는 방식도 관리하며, 보안 구성을 변경하지 못하도록 방지할 수 있습니다. 또한 사용자(엔드 유저)가 애플리케이션, 브라우저 설정, Java 애플릿과 상호작용하는 것을 제한하고, 사용자가 이를 다시 구성하지 못하도록 제한함으로써 규정 준수를 달성할 수 있으며, 그룹 정책 설정이 올바르게 구성되어 있다는 확실성에 따라 취약성을 줄일 수 있습니다.
Netwrix PolicyPak로 측면 이동(lateral movement)을 방지하세요. 무료 체험판을 다운로드하세요.
탐지, 완화 및 대응 전략
공격의 초기 경고 신호
낯선 위치에서의 비정상적인 로그인 활동이나 정규 근무 시간 외 로그인을 주의 깊게 관찰하세요. 실패한 로그인 시도가 갑자기 증가하고 네트워크 트래픽이 급증하는 현상은 무차별 대입(brute force) 공격, 악성코드 통신, 봇넷 활동 또는 진행 중인 가로 이동(lateral movement)을 의미할 수 있습니다. 특히 알 수 없는 IP 주소에서 이루어지는 중요한 서비스나 백엔드 서버에 대한 접근 시도와 대용량 데이터 전송 시도에는 이상 징후를 확인하기 위해 즉각적인 대응이 필요합니다.
즉각적인 대응 단계
주요 네트워크에서 연결을 끊거나(방화벽 규칙을 통해 차단하거나 케이블을 물리적으로 분리) 영향을 받은 시스템을 분리하기 시작하세요. 손상된 자격 증명을 비활성화하거나 비밀번호를 강제로 재설정하고, 손상된 계정에 대해 MFA를 활성화합니다. 손상된 시스템의 로그, 방화벽, 인증 로그를 확인하고 엔드포인트 활동을 분석하여 공격자의 이동 경로를 추적하세요. 특수한 포렌식 도구를 사용해 악성코드, 백도어 또는 지속성 메커니즘의 존재 여부를 분석합니다.
장기적 완화 전략
최소 권한 원칙과 같은 장기적 완화 전략을 구현하세요. 사용자가 업무를 수행하는 데 필요한 리소스에만 접근할 수 있도록 보장하고, 액세스 권한을 정기적으로 검토하세요. 잠재적 공격에 악용될 수 있는 취약점을 파악하기 위해 정기적인 침투 테스트를 수행하고, 패치와 구성 변경으로 이를 신속히 해결하십시오.
업종별 측면 이동(Lateral Movement)의 영향
업종 | 영향 |
|---|---|
|
의료 |
환자 데이터 유출, 병원 시스템을 겨냥한 랜섬웨어. |
|
금융 |
은행 사기, 무단 송금, 내부자 위협. |
|
리테일(소매) |
POS 악성코드, 공급망에 영향을 주는 공급업체 침해. |
공격의 진화와 향후 동향
다른 어떤 기술과 마찬가지로 사이버 공격도 진화하고 있으며, 지속적으로 침투하고 네트워크를 탐지되지 않은 상태로 탐색하기 위해 정교한 기술을 도입하고 있습니다.
핵심 통계 및 인포그래픽
사이버보안 보고서에 따르면 사이버 공격의 시작 지점 중 91%가 피싱 기법이며, 개인을 속여 자격 증명을 공개하거나 자신도 모르게 악성코드를 다운로드하게 만듭니다.
Mandiant 보고서 2024에 따르면, 탐지 없이 네트워크를 돌아다니는 공격자의 평균 체류 시간은 21일 이상이며 이는 매우 우려스러운 수치입니다. 일부 데이터 유출 기법은 흔적을 남기지 않으며, 또한 이 기간 동안 어떤 핵심 서비스나 시스템을 중단시킬 충분한 시간이 제공되기 때문입니다.
IBM 보안 보고서 2023에 따르면, 전체 공격 중 거의 절반(43%)이 측면 이동 기법을 사용해 최종 공격을 시작하기 전에 영향 범위를 확대하고 가능한 한 많은 시스템 및 데이터 저장소에 도달합니다.
마무리 생각
우리는 피싱 공격이나 감염된 첨부 파일을 통한 초기 침투, 초기 접근을 획득한 뒤의 네트워크 세그먼트 정찰, 알려진 취약점을 이용해 권한을 상승시켜 시스템에 대한 추가 제어를 확보하는 단계, 핵심 데이터 저장소를 찾기 위한 측면 이동, 그리고 민감한 데이터를 추출하고 금전 갈취를 위한 핵심 서비스 중단 또는 영구적인 손상을 실행하는 최종 공격까지, 측면 이동(lateral movement)의 정의와 다양한 단계를 자세히 살펴보았습니다. 측면 이동 공격은 산업별로 목표가 다르게 나타납니다. 예를 들어 금융기관에서는 공격자가 무단 자금 이체, 신용카드 사기, 그리고 내부자 거래를 위한 민감 데이터 조작을 노립니다. 의료 분야에서는 환자 데이터가 목표이거나 랜섬을 위해 악성코드를 배포하는 경우가 있으며, 소매업에서는 공격자가 POS(판매 시점) 단말기에 악성 코드를 심어 고객 데이터를 추출하거나, 파트너 기업에 접근하기 위해 중소기업을 표적으로 삼기도 합니다.
공격자가 네트워크의 한 세그먼트에 침입하더라도 측면 이동(lateral movement)을 예방하고 탐지하기 위해서는, 전략과 도구를 조합한 선제적 접근이 가장 좋은 방법입니다. 모든 사용자와 서비스 계정에 대해 다단계 인증(MFA)을 적용하고, 네트워크를 분리하며, 최소 권한 액세스 원칙을 채택하십시오. 엔드포인트 탐지 및 대응(EDR) 솔루션을 배포하고, 실패한 로그인 시도와 비정상적인 데이터 흐름을 정기적으로 모니터링하며, 로그를 주 단위로 철저히 분석하고, 권한 상승 시나리오에 대해 서로 다른 구성들을 정기적으로 테스트해야 합니다.
자주 묻는 질문
공유하기
Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략
AdminSDHolder 수정 — 작동 방식과 방어 전략
AS-REP Roasting 공격 — 작동 방식과 방어 전략
Hafnium 공격—작동 방식과 방어 전략
DCSync 공격 해설: Active Directory 보안에 대한 위협
Golden SAML 공격을 위한 완전한 가이드
Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)
gMSA 악용 공격과 Golden gMSA 공격 설명
DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략
ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방
NTDS.dit 추출 공격 이해하기
패스-더-해시(PtH) 공격 이해하기
패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략
비밀번호 스프레이 공격 이해하기
평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방
Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안
랜섬웨어 공격에 대한 완전한 가이드
Skeleton Key 공격: 작동 원리와 탐지 방법
Kerberoasting 공격 – 작동 원리와 방어 전략
중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가
공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?
4가지 서비스 계정 공격과 이를 방어하는 방법
업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법
Credential Stuffing이란 무엇인가요?
PowerUpSQL로 SQL Server 침해하기
마우스재킹 공격이란 무엇이며, 이에 대응하는 방법
Security Support Provider(SSP)를 사용한 자격 증명 탈취
레인보우 테이블 공격: 작동 방식과 방어 방법
비밀번호 공격에 대한 종합적 이해와 이를 막는 방법
LDAP Reconnaissance
Pass-the-Cookie 공격으로 MFA 우회하기
Silver Ticket 공격