업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법
강력한 악성코드 예방 및 탐지 전략은 오늘날의 사이버 보안과 사이버 복원력에 있어 매우 중요합니다. 결국 단 한 번의 악성코드 감염만으로도 심각한 재정적 피해를 초래할 수 있습니다. 비즈니스 중단과 복구 비용부터 장기적인 평판 손상과 고객 이탈에 이르기까지, 피해 범위는 다양합니다.
도움을 드리기 위해 이 블로그에서는 조직이 방어해야 할 악성코드의 유형과 배포에 흔히 사용되는 공격 경로(벡터)를 설명합니다. 이어서 악성코드가 네트워크에 발붙이지 못하도록 막는 효과적인 방법과, 방어를 뚫고 침투하는 악성코드를 탐지하고 제거하는 데 도움이 되는 전략을 제공합니다.
악성코드란?
간단히 말해 악성코드는 피해자를 괴롭히거나 방해하기 위해, 보통 은밀하게 시스템에 삽입되는 악성 소프트웨어입니다. 많은 경우 악성코드는 피해자의 데이터나 애플리케이션의 기밀성, 무결성 또는 가용성을 손상시키도록 설계됩니다. 운영 체제가 널리 사용되는 만큼 Windows 장치가 주요 표적이 되지만, 연결된 모든 엔드포인트가 악성코드 관련 사이버 공격의 대상이 될 수 있습니다.
다음과 같은 다양한 유형의 악성코드가 있습니다.
- 바이러스 — 바이러스는 인간의 개입이 있든 없든 자기 자신을 복제하고 다른 컴퓨터로 퍼지도록 설계됩니다.
- 랜섬웨어 — 사이버 범죄자들은 랜섬웨어 공격을 통해 피해자의 민감한 데이터를 암호화한 뒤, 복호화 키를 대가로 몸값을 요구합니다.
- 스파이웨어 — 스파이웨어는 피해자가 모르는 사이에 피해자에 대한 정보를 수집합니다.
- 애드웨어 — 애드웨어는 제작자 또는 제3자를 위한 수익을 창출하기 위해 광고를 자동으로 전달합니다. 애드웨어는 종종 스파이웨어와 함께 사용됩니다.
- 웜 — 웜은 프로그램에 첨부되거나 사용자가 실행하지 않아도 스스로 복제할 수 있어, 가장 흔하면서도 가장 위험한 유형의 악성 소프트웨어 중 하나입니다.
- 트로이 목마 — 트로이 목마는 사용자가 이를 설치하도록 유도하기 위해 합법적인 프로그램이나 파일처럼 위장한 악성코드입니다.
- 루트킷 — 루트킷은 원격으로 시스템을 제어하고 장기간의 공격 동안 추가적인 접근을 가능하게 하기 위해 사용됩니다.
- 키로거 — 이 감시 소프트웨어는 사용자의 키 입력을 캡처해 비밀번호와 기타 민감한 정보를 탈취합니다.
- 크립토재킹 소프트웨어 — 크립토재킹 악성코드는 피해자의 컴퓨팅 하드웨어를 악용해 암호화폐 채굴에 필요한 복잡한 계산을 수행합니다.
- 불량 소프트웨어 — 불량 소프트웨어를 사용해 사이버 범죄자는 사용자를 속여 자신의 장치가 악성코드에 감염되었다고 믿게 만든 뒤, 제거 비용을 지불하도록 유도합니다.
- 스케어웨어 — 스케어웨어는 사용자들을 겁주기 위해 위협적인 메시지를 표시하고, 결국 사기로 이어지게 될 행동을 하도록 유도합니다.
일반적인 악성코드 공격 경로
악성코드를 배포하기 위해 공격자는 시스템의 취약점과 인간의 심리를 모두 악용합니다. 일반적인 악성코드 유입 경로는 다음과 같습니다:
- 피싱 이메일 — 직원들이 합법적인 파일로 위장한 악성 첨부파일을 열도록 유도하는 이메일을 받으면, 해당 첨부파일이 사용자의 컴퓨터에 악성코드를 배포합니다.
- 소셜 엔지니어링 — 공격자는 잠재적인 침입 지점과 취약한 보안 프로토콜 등 의도된 피해자에 대한 정보를 수집한 다음, 심리적 조작을 통해 사용자가 악성코드를 다운로드하는 악성 링크를 클릭하는 것과 같은 실수를 하도록 속입니다.
- 무료 제공물 — 무료 소프트웨어, 게임 또는 기타 미디어를 광고하는 신뢰할 수 없는 출처에서 파일을 다운로드하면, 악성코드가 시스템에 유입될 수 있습니다.
- 드라이브-바이 다운로드 — 악성 사이트와 정상 사이트 모두 악성 코드를 포함할 수 있으며, 해당 사이트를 방문하는 누구에게나 그 코드가 다운로드됩니다.
- 이동식 매체 — 공격자는 USB 드라이브 및 유사한 저장 매체에 악성코드를 심어 두었다가, 피해자가 삽입하는 순간 해당 악성코드가 피해자의 컴퓨터로 전송되게 할 수 있습니다.
악성코드 감염 예방
다행히도 악성코드 공격에 대응하기 위해 감염 위험을 줄일 수 있는 검증된 방어 조치가 있습니다. 실제로 아래의 접근 방식은 악성코드뿐 아니라 다양한 사이버 공격에 대해 방어하는 데 효과적입니다.
시스템을 정기적으로 업데이트하세요
악성코드에 대응하기 위한 핵심 모범 사례는 시스템을 최신 상태로 유지하는 것입니다. 새로 발견된 취약점을 차단할 수 있도록 보안과 관련된 모든 신규 패치를 신속히 검증하고 설치하세요. 운영 체제, 소프트웨어 도구, 브라우저, 플러그인을 패치 적용 대상에 반드시 포함하십시오.
정기적인 보안 감사를 수행하세요
정기적인 보안 감사는 공격의 잠재적 진입 지점, 사용하지 않는 계정 및 장치, 그리고 악성코드가 악용할 수 있는 설정 오류 등 취약점을 선제적으로 식별하고 해결하는 데 도움이 됩니다.
사용자 계정의 보안을 강화하세요
모든 계정에 강력하고 고유한 비밀번호를 사용하도록 요구하세요. password policy를 설정할 때는 길이, 복잡성, 만료와 같은 기준과 관련해 현재의 password best practices를 반드시 검토하세요. 또한 업무 중단과 비밀번호 관련 헬프데스크 티켓을 늘리지 않으면서도 강력한 비밀번호 정책을 적용할 수 있도록 사용자에게 안전한 비밀번호 관리자 도구를 제공하는 방안을 고려해 보세요.
또한 다단계 인증(MFA)을 활성화하세요. MFA는 비밀번호와 지문, 음성認証(음声紋様), 홍채 스캔 같은 생체 정보 등 최소 두 가지 인증 방법을 요구합니다.
모든 사용자에게 교육하세요
사용자가 속아서 악성코드를 네트워크에 퍼뜨리게 될 위험을 줄이려면 다음 사항을 확인하세요:
- 피싱 캠페인이 될 수 있는 의심스러운 이메일을 식별하는 방법을 포함하여, 일반적인 악성코드 공격에 대해 모두에게 교육하세요.
- 안전한 인터넷 브라우징 습관을 권장하세요. 특히 사용자가 신뢰할 수 있는 사이트를 식별하는 방법과, 의심스러운 무언가를 발견했을 때 어떻게 해야 하는지 가르치세요.
- 사용자가 비정상적인 시스템 동작을 보고하는 것이 왜 중요한지 설명하고, 사용자가 그렇게 쉽게 할 수 있도록 환경을 마련하세요.
- 모바일 인력의 보안을 강화하려면 사용자가 안전한 네트워크에만 연결하도록 하고, 사무실 밖에서 작업할 때는 VPN을 사용하도록 요구하세요.
다계층 보안 도구를 구축하세요
악성코드를 포함한 사이버 보안 위협으로부터 보호하기 위해, 조직에는 강력한 보안 도구 세트가 필요합니다. 여기에는 다음이 포함됩니다:
- 차세대 방화벽(NGFWs) 은 애플리케이션 계층에서 네트워크 트래픽을 검사하여 악성 코드를 식별하고 차단하며, 샌드박싱을 사용해 격리되고 안전한 환경에서 의심스러운 파일을 분석하여 악성코드 여부를 테스트할 수 있습니다.
- 침입 방지 시스템(IPS)은 알려진 공격 기법과 비정상적인 트래픽 패턴을 자동으로 차단할 수 있습니다.
- 엔드포인트 모니터링 도구 맬웨어를 탐지하는 데 도움이 되도록 엔드포인트에서 발생하는 활동을 실시간으로 파악할 수 있게 해줍니다.
- 백신 소프트웨어 바이러스를 차단하여 맬웨어로부터 보호하는 데 도움이 됩니다.
- 이메일 보안 필터 악성 첨부 파일과 의심스러운 내장 하이퍼링크를 검사하고 제거할 수 있습니다.
- 웹 필터 사용자의 브라우저가 연결을 시도하기 전에 악성 콘텐츠를 호스팅하는 것으로 알려진 웹사이트에 대한 접근을 차단할 수 있습니다.
네트워크 분할을 사용하세요
네트워크 분할(세그멘테이션)은 네트워크를 여러 세그먼트로 나누고, 내부 방화벽과 액세스 정책을 사용해 각 세그먼트를 분리합니다. 악성코드가 이들 세그먼트 중 하나에 침투하면 네트워크의 다른 세그먼트로 옆으로(수평으로) 이동하는 것이 제한되어, 악성코드가 초래할 수 있는 피해 규모를 줄입니다.
제로 트러스트 보안 모델을 도입하세요
Zero Trust는 기본적으로 어떤 것도 신뢰하지 않도록 요구합니다. 대신, 리소스에 접근을 허용하기 전에 모든 사용자와 장치를 지속적으로 검증해야 합니다. 이는 손상된 계정이나 장치를 통해 악성코드가 확산될 위험을 줄여줍니다. MFA와 네트워크 분할을 구현하는 것은 Zero Trust 접근 방식에서의 탄탄한 첫 단계이며, 조직은 다른 핵심 Zero Trust strategies.
새로운 위협에 대한 최신 정보를 파악하세요
사이버 보안은 계속해서 변화하는 목표입니다. 특히 악성코드는 새로운 변종과 버전이 끊임없이 출시되기 때문에 이러한 특성이 더욱 두드러집니다. 현재의 트렌드를 파악하고 대응하면, 조직이 방어 체계를 강화하는 데 도움이 될 뿐 아니라 위협 환경과 함께 진화하는 경우가 많은 업계 규정과 표준을 준수하는 데도 도움이 됩니다.
악성코드 감염 징후 감지
가장 뛰어난 악성코드 방지 전략이라도 악성코드가 전혀 침투하지 않는다고 보장할 수는 없습니다. 공격자는 탐지를 피하기 위해 최선을 다하지만, 장치가 감염되었음을 보여주는 몇 가지 뚜렷한 징후가 있습니다. 사용자들이 다음을 주의 깊게 살펴보도록 반드시 교육하세요:
- 성능 문제 — 다른 애플리케이션과 마찬가지로 악성코드는 메모리와 처리 리소스를 사용합니다.
- 예상치 못한 종료 또는 재부팅 — 악성코드는 시스템 프로세스를 방해하여 불안정성을 유발할 수 있습니다.
- 팝업 광고가 갑자기 늘어남 — 이는 애드웨어의 흔한 징후입니다.
- 예기치 않은 변경 사항 — 새 홈페이지, 추가 도구 모음 또는 기본 검색 엔진 변경은 맬웨어 감염의 흔한 징후입니다.
- 과도한 인터넷 사용 — 컴퓨터를 사용하지 않는 동안에도 특히 비정상적인 활동이 나타난다면, 스파이웨어 또는 기타 맬웨어가 데이터를 전송하거나 원격 공격자와 통신하고 있을 수 있습니다.
맬웨어 탐지를 자동화하기
사용자에게 맬웨어 감염의 이러한 징후를 교육하는 것 외에도, 조직에서는 고급 보안 분석 을 제공하여 위협을 자동으로 알림해 주는 보안 솔루션에 투자하는 방안을 고려해야 합니다. 이러한 솔루션은 다양한 데이터 소스를 분석해 사용자와 시스템의 정상적인 동작을 설정합니다. 도구는 현재 활동을 이러한 기준선과 지속적으로 비교함으로써 공격을 시사하는 이상 징후와 패턴을 신속하게 식별할 수 있습니다.
샌드박싱
샌드박싱은 의심스러운 프로그램을 실행하고 의심스러운 파일을 격리된 환경에서 열어, 해당 파일이 악성인지 확인하고 공격에 대해 파악하기 위한 방법입니다.
악성코드 감염 대응
물론 악성코드 감염을 피하는 방법과 진행 중인 위협을 탐지하는 방법을 아는 것만으로는 충분하지 않습니다. 조직은 또한 악성코드 공격을 중단하는 방법을 알아야 합니다. 효과적인 대응에는 종종 여러 전략이 함께 포함됩니다.
즉각적인 위협 차단
악성코드 공격이 감지되는 즉시, 악성코드가 확산되지 않도록 모든 감염된 장치를 네트워크에서 분리해야 합니다. 공격에 관여한 사용자 계정은 현재 세션을 즉시 종료하고 자격 증명을 재설정해야 합니다.
장치 지우기 및 복구
감염된 모든 시스템은 지워야 합니다. 새 운영 체제를 설치하고 데이터는 백업에서 복구해야 합니다. 재감염을 방지하려면 사용하기 전에 백업이 깨끗한지(정상 상태인지) 확인하세요.
랜섬웨어 공격자는 데이터 복구를 막기 위해 초기 공격에서 기업의 백업 시스템을 표적으로 삼는 경우가 많다는 점을 유의하세요. 따라서 백업에 대해 추가적인 보안 조치를 적용하고, 정기적으로 테스트 복원을 수행하는지 확인해야 합니다.
전문가의 도움 요청
모든 조직에는 공격이 식별되었을 때 취해야 할 단계별 조치를 설명하는 사고 대응 계획이 필요합니다. 또한 이 계획에는 사이버보안 전문가, 변호사, 보험 회사 등 연락할 수 있는 전문가 목록이 포함되어야 합니다.
Netwrix가 도와드릴 수 있는 방법
Netwrix는 악성코드 감염을 차단하고, 진행 중인 위협을 신속하게 탐지하고 대응하는 데 필요한 포괄적인 가시성을 확보할 수 있도록 사이버보안을 강화하는 데 도움이 되는 다양한 솔루션을 제공합니다. 살펴볼 수 있는 몇 가지 솔루션은 다음과 같습니다:
- Netwrix Access Analyzer 사전에 위험에 처한 가치 있는 데이터를 보호할 수 있도록, 위험 조건을 적극적으로 식별하고 자동으로 수정함으로써 공격 표면을 최소화하고 악성코드 감염을 예방하는 데 도움이 됩니다.
- Netwrix Endpoint Protector USB 저장 장치, 이메일, 브라우저 업로드, 엔터프라이즈 메신저 앱 등 다양한 경로를 통해 악성코드가 가치 있는 데이터를 유출하는 것을 방지하는 데 도움이 됩니다.
- Netwrix Threat Prevention 의심스러운 변경, 인증 및 악성코드 또는 다른 위협을 시사할 수 있는 기타 이벤트에 대해 팀에 실시간으로 알림을 제공할 수 있습니다.
- Netwrix 암호 보안 소프트웨어 는 다양한 기능을 제공합니다. 특히 강력한 암호 정책으로 계정을 보호할 수 있게 해주고, 사용자들이 해당 정책을 손쉽게 준수할 수 있도록 강력한 암호 관리자도 제공합니다.
- Netwrix 랜섬웨어 솔루션 은 랜섬웨어 공격이 데이터를 변경하기 전에 이를 포착할 수 있습니다.
또한 Netwrix 솔루션은 SIEM 및 기타 보안 도구와 손쉽게 통합되어, 위협 예방·분석·대응을 더 효과적으로 수행할 수 있도록 포괄적인 인텔리전스를 제공하는 종합적인 보안 접근 방식을 지원합니다.
결론
사이버 범죄자들은 끊임없이 새로운 악성코드 변종을 만들고, 기업 네트워크에서 이를 더 효과적으로 유포하기 위한 전략을 찾고 있습니다. 그래서 많은 조직이 악성코드 공격을 예방하는 방법을 배우고 싶어 하는 것은 전혀 놀라운 일이 아닙니다.
하지만 악성코드를 피하는 방법에 대한 정답은 하나로 정해져 있지 않습니다. 그보다는 감염을 예방하기 위한 전략뿐만 아니라 공격을 탐지하고 대응하기 위한 전략을 모두 포함하는 포괄적인 접근이 필요합니다. 이 블로그에 소개된 모범 사례를 따르고 적절한 도구를 선택하면 IT 팀은 악성코드로 인한 위험을 줄이는 동시에 다른 사이버 위협에 대한 조직의 방어력을 강화할 수 있습니다.
공유하기
Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략
AdminSDHolder 수정 — 작동 방식과 방어 전략
AS-REP Roasting 공격 — 작동 방식과 방어 전략
Hafnium 공격—작동 방식과 방어 전략
DCSync 공격 해설: Active Directory 보안에 대한 위협
패스-더-해시(PtH) 공격 이해하기
Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)
gMSA 악용 공격과 Golden gMSA 공격 설명
DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략
ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방
NTDS.dit 추출 공격 이해하기
Kerberoasting 공격 – 작동 원리와 방어 전략
패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략
비밀번호 스프레이 공격 이해하기
평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방
Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안
랜섬웨어 공격에 대한 완전한 가이드
Skeleton Key 공격: 작동 원리와 탐지 방법
Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법
중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가
Silver Ticket 공격
4가지 서비스 계정 공격과 이를 방어하는 방법
공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?
Credential Stuffing이란 무엇인가요?
PowerUpSQL로 SQL Server 침해하기
마우스재킹 공격이란 무엇이며, 이에 대응하는 방법
Security Support Provider(SSP)를 사용한 자격 증명 탈취
레인보우 테이블 공격: 작동 방식과 방어 방법
비밀번호 공격에 대한 종합적 이해와 이를 막는 방법
LDAP Reconnaissance
Pass-the-Cookie 공격으로 MFA 우회하기
Golden SAML 공격을 위한 완전한 가이드