오늘날의 사이버보안은 마치 군비 경쟁처럼 보입니다. 기업들은 점점 더 빈번하고 정교해지는 공격으로부터 네트워크를 방어하기 위해 더 많은 보안 도구를 도입하고 있습니다. 그러나 보유한 도구의 수를 단순히 늘리는 것만으로는 효과적인 사이버보안 전략이 되지 않습니다. 오히려 조직이 필요로 하는 것은 디지털 자원을 안전하게 관리하기 위한 검증된 지침을 제공하는 프레임워크이며, 이를 통해 실제로 비즈니스, 고객 및 파트너를 보호하는 도구와 프로세스를 구현할 수 있습니다.
엄선한 관련 콘텐츠:
Center for Internet Security (CIS)는 바로 그러한 프레임워크를 제공합니다 — CIS Critical Security Controls입니다. 이러한 제어(통제)를 구현하면 인프라, 소프트웨어 애플리케이션, 서비스 및 데이터를 효과적이고 효율적으로 보호하는 데 도움이 될 수 있습니다.
CIS Controls 프레임워크는 변화하는 위협에 대응하기 위해 주기적으로 업데이트됩니다. 특히 2019년에 버전 7이 출시된 이후, 팬데믹 기간 동안 원격 및 하이브리드 근무가 광범위하게 도입되면서 세상은 극적으로 바뀌었습니다. 이에 따라 CIS는 2021년에 버전 8을 공개했습니다. 여기에는 중요한 신규 제어(통제)인 Network Monitoring and Defense가 포함되며, Boundary Defense를 포함한 세 가지 다른 제어는 제외되었습니다. 이 변화가 무엇인지, 그리고 그것이 여러분의 사이버보안 전략에 어떤 의미가 있는지 살펴보겠습니다.
CIS Control 13: Network Monitoring and Defense
사이버보안 전략에서 강력한 경계 방어(boundary defense)가 주요 우선순위였던 시기가 있었습니다. 하지만 오늘날에는 전통적인 네트워크 경계(perimeter) 밖의 수많은 사이트와 주고받는 트래픽이 끊임없이 흐릅니다. 따라서 언제든지 어떤 장치가 여러분의 네트워크에 연결되어 있는지 파악하고, 민감한 데이터와 그 밖의 고가치 자원에 대한 접근 시도를 지속적으로 모니터링하는 것이 필수적입니다. 목표는 의심스러운 트래픽 패턴이나 이벤트를 신속하게 식별하여, data breach 가 발생하기 전에 위협을 탐지하거나 운영에 차질이 없도록 하는 것입니다.
CIS Control 버전 8의 Control 13은 조직을 ‘펜싱(fencing)’으로 둘러치는 방식에서 벗어나, 공급망 연결에 사용되는 최신 프로세스(예: 그들과 구축된 데이터 교환)까지 반영하는 ‘메시(mesh)형’ 모니터링 및 방어 접근으로 전략적 방향을 전환합니다.
이 목표를 달성하기 위해 CIS Control 13에서는 다음 11가지 보호 조치를 권장합니다:
1. 보안 이벤트 알림을 중앙에서 통합
현대적인 공격 기법 앞에서는 수동 위협 모니터링만으로는 부족합니다. 예를 들어 랜섬웨어는 기계 속도로 데이터를 암호화할 수 있으며, 정교한 사이버 공격을 식별하려면 여러 시스템에 걸친 데이터를 상관 분석해야 합니다. 다행히도 자동화와 인공지능을 활용해 복잡한 하이브리드 네트워크 전반의 데이터를 빠르게 분석하는 고급 도구들이 있습니다. CIS Control 13에서는 여러 시스템의 이벤트 로그 데이터를 집계하고 상관 분석하며 분석한 뒤, 실시간으로 위협에 대해 적절한 담당자에게 알리기 위해 SIEM 솔루션을 사용할 것을 권장합니다.
2. 호스트 기반 침입 탐지 솔루션 배포
분석할 컴퓨터 인프라에 로컬로 설치되는 소프트웨어 애플리케이션입니다. 의심스러운 행위, 악성 트래픽, 정책 위반을 탐지하고 로그를 남기며 알림을 제공하는 것이 역할입니다.
3. 네트워크 침입 탐지 솔루션을 배포합니다.
네트워크 침입 탐지(NID) 솔루션은 보안 어플라이언스로, 유입 및 유출 네트워크 트래픽을 분석해 이상 징후, 의심스러운 트래픽 패턴, 잠재적인 패킷 위협을 식별합니다. NID는 차세대 방화벽(NGFW) 어플라이언스의 라이선스 구성 요소일 수도 있고, 네트워크 전반에 전략적으로 배치된 센서나 애플리케이션 에이전트를 활용할 수도 있습니다.
4. 네트워크 세그먼트 간 트래픽 필터링을 수행합니다
트래픽 필터링은 소스, 대상 또는 트래픽 유형에 따라 네트워크 세그먼트 간 트래픽 흐름을 제한합니다. 예를 들어 모든 HR(인사) 시스템을 조직의 나머지 구역과 분리(세그먼트화)하여, 지정된 사용자에게서 시작된 트래픽만 HR 시스템으로 갈 수 있도록 보장할 수 있습니다. 라우터나 방화벽을 사용해 구역을 분리할 수 있습니다. 라우터는 액세스 제어 목록(ACL)을 사용해 필터링하는 반면, 방화벽은 정책을 사용해 필터링합니다.
5. 원격 자산에 대한 액세스 제어를 관리합니다
원격 액세스는 반드시 필요한 사용자 계정에만, 최소 권한 원칙에 따라 제공해야 합니다. 또한 원격 액세스 정책은 요구되는 업계 또는 정부 규정과도 일치해야 합니다.
6. 네트워크 트래픽 플로우 로그 수집
네트워크 트래픽 플로우 로그는 연결 문제를 해결하고, 트래픽 흐름이 예상대로 동작하는지 확인하는 데 사용할 수 있습니다. 또한 사이버 보안 사고가 발생했을 때 의심스러운 트래픽과 리소스 액세스를 조사하는 데에도 사용됩니다.
7. 호스트 기반 침입 방지 솔루션 배포
침입 방지 솔루션(IPS)은 의심스러운 트래픽과 악성 코드를 모두 탐지한다는 점에서 침입 탐지 시스템(IDS)과 비슷합니다. 다만 IDS가 트래픽을 엄격하게 분석하고 경고를 발송하는 반면, 로컬 IPS는 식별된 패킷을 드롭(차단)하여 해당 패킷이 로컬 장치에 접근하지 못하도록 선제적으로 방지할 수 있습니다.
8. 네트워크 침입 방지 솔루션을 배포하세요
네트워크 IPS는 네트워크 어플라이언스에 배치되며, 특정 네트워크 세그먼트에 들어오거나 나가기 전에 위협으로 판단한 트래픽을 차단(드롭)합니다.
9. 포트(단) 수준 액세스 제어를 배포하세요
포트 수준 액세스 제어는 802.1x 또는 유사한 프로토콜을 활용하여, 승인된 장치만 네트워크에 연결할 수 있도록 보장합니다. 예를 들어 방문자가 이더넷 케이블을 사용해 노트북을 네트워크에 연결하지 못하게 하여, 제공된 무선 네트워크를 사용하도록 강제할 수 있습니다. 액세스는 인증서, MAC 주소 또는 사용자 인증을 사용해 부여할 수 있습니다.
10. 애플리케이션 계층 필터링을 수행하세요
애플리케이션 계층 필터링은 사용자가 기업 정책을 준수하지 않는 애플리케이션을 사용해 통신하는 것을 방지합니다. 예를 들어, 일부 조직에서는 사용자가 특정 소셜 미디어, 스트리밍 미디어 또는 프록시 애플리케이션을 사용하는 것을 차단할 수 있습니다.
11. 보안 이벤트 알림 임계값 조정
IT 또는 보안 담당자가 경고로 인해 과도한 알림을 받으면, 결국 이를 무시하기 시작할 수 있습니다. 이를 방지하는 한 가지 방법은 다양한 이벤트 유형에 임계값을 설정하여, 임계값을 초과했을 때만 알림이 트리거되도록 하는 것입니다. 임계값을 사용하면 이벤트를 자동으로 해제할 수도 있습니다.
Netwrix가 도와드릴 수 있는 방법
Netwrix는 CIS Control 13에 포함된 여러 보호 조치를 빠르고 효과적으로 구현할 수 있도록 돕는 솔루션을 제공합니다. Netwrix 보안 솔루션 이를 통해 보안 태세에서의 격차를 식별하고 수정할 수 있으며, 또한 위협을 초기 단계에서 포착하고 즉시 대응할 수 있습니다. 특히, 당사의 insider threat detection capabilities 는 환경 전반에서 비정상적인 행위를 알려주어, 악의적인 내부자와 계정을 탈취한 공격자 모두로부터 네트워크를 방어할 수 있도록 합니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.