Center for Internet Security (CIS)는 Critical Security Controls를 통해 조직이 사이버 보안을 개선할 수 있도록 돕습니다. Control 7은 지속적인 취약점 관리(이 주제는 이전에 CIS Control 3)를 다룹니다.
엄선한 관련 콘텐츠:
지속적인 취약점 관리는 IT 환경에서 취약한 지점을 식별하고, 우선순위를 정하고, 문서화하며, 이를 제거(개선)하는 과정입니다. 민감 데이터가 전례 없는 속도로 증가하고 공격은 빈도와 정교함(기술 수준) 모두에서 늘어나고 있기 때문에 취약점 관리는 지속적으로 이루어져야 합니다.
이 제어(컨트롤)는 조직이 중요한 IT 자산에 대한 위험을 최소화하는 데 도움이 되는 7가지 모범 사례를 설명합니다.
엄선한 관련 콘텐츠:
7.1. 취약점 관리 프로세스를 수립하고 유지한다.
첫 번째 보호 조치는 조직이 지속적인 취약점 관리 프로세스를 수립하고, 매년 또는 “이 Safeguard(보호조치)에 영향을 줄 수 있는 중대한 기업 변화가 발생할 때” 이를 개정할 것을 권고합니다.
지속적인 취약점 관리 프로세스는 4가지 구성요소로 이루어져야 합니다:
- 식별. 조직은 자체 보유 코드, 제3자 애플리케이션, 민감 데이터, 오픈 소스 구성요소 및 기타 디지털 자산을 모두 식별한 다음, 그 약점을 파악해야 합니다. 평가 도구와 스캐너는 이 프로세스를 지원할 수 있으며, 조직의 위험 허용 수준, IT 환경의 복잡성 및 기타 요인에 따라 주 1회 정도로 드물게 반복하거나 하루에 여러 번까지 자주 반복해야 합니다.
- 평가. 발견된 모든 취약점은 평가하고 우선순위를 지정해야 합니다. 지속적인 취약점 평가에 흔히 사용하는 지표로는 NIST의 Common Vulnerability Severity Score (CVSS) 외에도 위협 행위자의 악용 용이성, 해결의 어려움, 악용으로 인한 재정적 영향, 관련 규제 요구사항 또는 업계 표준 등이 있습니다.
- 대응(복구). 다음으로 조직은 우선순위에 따라 해당 약점을 패치하거나 그 밖의 방식으로 조치해야 합니다. 대응은 종종 공급업체의 자동 업데이트, 패치 관리 솔루션, 수동 기술의 조합을 통해 관리됩니다.
- 보고. 식별된 모든 취약점, 평가 결과, 대응 진행 상황, 그리고 관련된 비용까지 문서화하는 것이 중요합니다. 적절한 보고는 향후 대응 노력을 간소화하고, 임원 대상 보고 자료의 제시를 쉽게 하며, 컴플라이언스를 지원합니다.
7.2. 시정(remediation) 프로세스를 수립하고 유지한다.
취약점 관리 프로세스가 마련되면, 해결이 필요하다고 판단했을 때 조직이 어떻게 대응할지 명시하기 위해 시정(remediation) 프로세스를 수립해야 합니다. 하위 통제 7.2는 조직이 IT 프로세스를 우선순위화하고 순서를 정하는 데 도움이 되도록 설계되었으며, CIS는 그 목적을 다음과 같이 설명합니다:
“시정(remediation) 프로세스에 문서화된 위험 기반 시정 전략을 수립하고 유지하며, 월 1회 또는 그보다 더 자주 검토한다.”
시정(remediation) 프로세스에는, 대상으로 지정된 취약점을 해결하기 위한 일련의 도구 세트가 포함됩니다. 가장 흔히 사용되는 시정 전술에는 자동 또는 수동 패치가 포함됩니다. 기업의 시정 프로세스에는 또한 risk-based vulnerability management (RBVM) 소프트웨어가 포함될 수 있으며, 이는 기업이 직면한 잠재적 위협을 선별(triage)하는 데 도움을 주는 한편, 위협이 노출되기 전에 이를 차단하기 위한 고급 데이터 과학 알고리즘과 예측 분석 소프트웨어도 포함할 수 있습니다.
7.3. 자동화된 운영체제 패치 관리 수행.
운영 체제는 기반이 되는 소프트웨어이며, 벤더는 중요한 취약점을 해결하는 패치를 자주 배포합니다. 중요 업데이트가 적시에 적용되도록 하려면, 조직은 최소 월 1회 이상 해당 업데이트를 적용하는 자동화 시스템을 도입해야 합니다.
좀 더 폭넓게, 포괄적인 패치 관리 프레임워크에는 다음과 같은 기능이 갖춰져야 합니다:
- 정보 수집. 장치를 주기적으로 스캔함으로써 조직은 어떤 장치에 업데이트가 필요한지 파악하고 패치를 더 빨리 배포할 수 있습니다. 일부 자동화 패치 관리 소프트웨어는 엔드포인트 상태를 더 명확하게 파악할 수 있도록 하드웨어 및 사용자 세부 정보도 함께 수집합니다.
- 패치 다운로드. 패치를 다운로드하는 것은 비교적 단순한 과정입니다. 그러나 다수의 장치가 서로 다른 업데이트를 필요로 하거나, 조직이 여러 종류의 운영 체제에 의존하는 경우에는 어려움이 발생합니다. 자동화 패치 관리 소프트웨어는 이 두 가지 상황을 모두 원활하게 처리할 수 있어야 합니다.
- 패키지 생성. 패키지는 패치를 적용하는 데 필요한 모든 구성 요소로 이루어집니다. 자동화 패치 관리 소프트웨어는 다양한 수준의 복잡성을 가진 패키지와, 여러 종류의 구성 요소를 포함한 패키지를 생성할 수 있어야 합니다.
- 패치 배포. 사용자에게 불편을 주고 업무 프로세스를 방해하지 않으려면 패치 관리 소프트웨어가 특정 시간에 실행되도록 예약하고, 백그라운드에서 동작할 수 있어야 합니다.
- 패치가 적용된 후에는 어떤 장치가 업그레이드되었는지, 어떤 업데이트가 사용되었는지에 대한 정보를 조직에서 수집해야 합니다. 자동화된 패치 관리 소프트웨어는 자동 보고서를 생성하여 IT 팀이 다음에 어떤 단계를 수행할지 계획할 수 있도록 해야 합니다.
7.4. 자동화된 애플리케이션 패치 관리를 수행합니다.
운영체제와 마찬가지로 많은 애플리케이션과 플랫폼도 패치에 대해 최신 상태를 유지해야 하며, 이는 최소한 매월 적용되어야 합니다. 종종 동일한 솔루션을 사용해 운영체제와 애플리케이션 모두에 대한 패치 적용을 구현할 수 있습니다.
7.5. 내부 엔터프라이즈 자산에 대해 자동화된 취약점 스캔을 수행합니다.
조직은 IT 자산의 취약점을 분기마다 최소 1회 이상 점검(스캔)해야 합니다. CIS는 SCAP를 준수하는 취약점 스캐닝 도구를 사용해 이 과정을 자동화할 것을 권장합니다. (SCAP는 스캐너와 취약점 복구(대응) 도구에 대한 표준을 제공합니다.)
스캔 유형에는 다음이 포함됩니다:
- 네트워크 기반 스캔, 유선 또는 무선 네트워크에서 취약점을 식별합니다. 이를 위해 승인되지 않은 장치와 서버를 찾아내고, 비즈니스 파트너와의 연결을 점검하여 해당 시스템과 서비스가 안전한지 확인합니다.
- 호스트 기반 스캔, 호스트, 서버, 워크스테이션과 같은 엔드포인트를 평가합니다. 또한 이러한 스캔은 시스템 구성과 최근 패치 이력을 점검하여 취약점을 찾아냅니다.
- 애플리케이션 스캔, 소프트웨어 도구가 올바르게 구성되어 있고 최신 상태인지 확인합니다.
- 무선 스캔으로, 불법(rogue) 액세스 포인트를 식별하고 올바른 구성을 보장합니다.
- 데이터베이스 스캔으로, 데이터베이스를 평가합니다.
취약점 스캔은 인증 방식과 비인증 방식 모두 가능합니다. 인증된 스캔은 테스트 담당자가 로그인해 권한 있는 사용자로서 약점을 찾아볼 수 있게 합니다. 비인증 스캔은 테스트 담당자가 침입자로 가장해 자신의 네트워크를 침해하려는 시도를 수행하게 하여, 공격자가 발견할 만한 취약점을 파악하는 데 도움을 줍니다. 두 방식 모두 유용하며, 지속적인 취약점 관리 전략의 일부로 구현되어야 합니다.
7.6. 외부 사용자에게 노출된 기업 자산에 대해 자동화된 취약점 스캔을 수행합니다.
조직은 인터넷을 통해 외부 사용자에게 노출되는 민감 데이터 및 기타 자산에서 취약점을 찾는 데 특히 주의를 기울여야 합니다. CIS는 내부 자산에 대해 분기별로 수행하는 것과 달리, 외부에 노출된 자산에 대한 취약점 스캔을 최소 월 1회 수행할 것을 권고합니다. 다만 두 경우 모두 SCAP을 준수하는 자동화된 취약점 스캐닝 도구를 사용해야 합니다.
일부 조직은 자신들이 인지하고 있는 것보다 더 많은 외부에 노출된 디지털 자산을 보유하고 있습니다. 스캔이 아래의 모든 항목을 포함하도록 확인하세요:
- 장치
- 영업 비밀
- 보안 코드
- IoT 센서
- 원격 운영 장비
- 발표 자료
- 클라이언트 정보
- 원격 근무 라우터
7.7. 탐지된 취약점을 제거(조치)합니다.
통제 7.2는 취약점을 제거하기 위한 프로세스를 수립하고 유지하는 방법을 자세히 설명합니다. 최소한 월 1회 이상 보수(조치) 수행을 권장합니다.
Netwrix가 도와드릴 수 있는 방법
지속적인 취약점 진단 및 보수(조치) 프로세스를 구현하는 것은 어려울 수 있습니다. 조직에서는 종종 매우 많은 수의 취약점을 발견하지만, 이를 적시에 제거(수정)하는 데 어려움을 겪습니다.
Netwrix Change Tracker가 도와드릴 수 있습니다. 이를 통해 다음을 수행할 수 있습니다:
- CIS, DISA STIG, SCAP/OVAL을 포함한 여러 표준 기관의 커스터마이징 가능한 빌드 템플릿을 통해 중요 시스템을 강화(하드닝)하는 데 도움을 줍니다.
- 중요한 시스템 파일의 모든 변경 사항을 추적하여 해당 파일이 진짜인지 확인하고, 모든 변경 기록의 전체 이력을 쉽게 검토할 수 있도록 하세요.
- 시스템 구성의 변경 사항을 모니터링하고, 계획되지 않은 변경이 발생하면 즉시 알려드립니다.
- NIST, PCI DSS, CMMC, STIG, NERC CIP를 포괄하는 250개+ CIS 인증 보고서를 통해 컴플라이언스 보고에 소요되는 시간과 노력을 줄이세요.
FAQ
지속적인 취약점 스캐닝이란 무엇인가요?
알려진 결함, 코드 버그, 공격자가 악용할 수 있는 잘못된 구성(미스컨피그레이션) 등을 포함해 시스템과 소프트웨어의 보안 약점을 분류하기 위해 지속적으로 찾아보는 과정입니다.
취약점 관리 프로세스에는 무엇이 포함되나요?
지속적인 취약점 관리 프로세스는 네 가지 구성요소로 이루어져야 합니다:
- 모든 IT 자산을 식별하고 취약점이 있는지 스캔합니다.
- 악용 가능성 및 악용 시 비용 등과 같은 요소를 기준으로 발견된 취약점의 우선순위를 정합니다.
- 탐지된 취약점을 패치하거나 수정하세요.
- 식별한 취약점, 평가 결과, 그리고 개선(복구) 진행 상황과 관련된 모든 비용을 문서로 남기세요.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.