미국 인터넷 보안 센터(Center for Internet Security, CIS)는 조직이 사이버 보안을 개선하는 데 도움이 되는 Critical Security Controls를 게시합니다. CIS Control 9는 이메일과 웹 브라우저에 대한 보호를 다룹니다.
공격자는 여러 유형의 공격으로 이메일과 웹 브라우저를 노립니다. 가장 대중적인 것 중 일부는 소셜 엔지니어링 공격이며, 예를 들어 피싱이 있습니다. 소셜 엔지니어링은 사람들을 조작해 민감한 데이터를 노출하게 하거나 제한된 시스템에 대한 접근 권한을 제공하게 하거나 악성코드를 퍼뜨리려는 시도입니다. 기법으로는 신뢰할 수 있는 출처에서 보낸 것처럼 위장한 이메일에 랜섬웨어가 포함된 파일을 첨부하는 방법, 또는 합법적인 웹사이트를 위한 것으로 보이지만 실제로는 해커가 사용자의 계정 자격 증명 등 귀중한 정보를 수집할 수 있게 하는 악성 사이트로 연결되는 링크를 포함하는 방법 등이 있습니다. 이메일 클라이언트의 특정 기능은 특히 취약하게 만들 수 있으며, 공격에 성공하면 해커가 네트워크를 침해하고 시스템, 애플리케이션 및 데이터까지 손상시킬 수 있습니다.
엄선한 관련 콘텐츠:
CIS는 버전 8에서 컨트롤 번호를 재지정했다는 점에 유의하세요. 이전 버전에서는 이메일 및 웹 브라우저 보호가 Control 7에 포함되어 있었으나, 현재는 Control 9에 있습니다.
이 문서는 CIS Control 9의 7가지 보호 조치를 설명합니다.
엄선한 관련 콘텐츠:
9.1 완전히 지원되는 브라우저와 이메일 클라이언트만 사용하도록 보장
보안 사고의 위험을 줄이려면 조직 전체에서 완전히 지원되는 브라우저와 이메일 클라이언트만 사용하도록 하십시오. 또한 브라우저와 이메일 클라이언트 소프트웨어 모두 최신 버전으로 신속하게 업데이트해야 합니다. 오래된 버전에는 보안 취약점이 있을 수 있어 침해 위험이 증가하기 때문입니다. 아울러 브라우저와 이메일 클라이언트가 최대한의 보호를 위해 설계된 보안 구성으로 설정되어 있는지 확인하십시오.
이러한 모범 사례는 보안 및 기술 정책에 포함되어야 합니다.
9.2 DNS 필터링 서비스 사용
도메인 네임 시스템(DNS)은 웹 사용자가 복잡한 숫자형 IP 주소 대신 이해하기 쉬운 도메인 이름(www.name.com)을 지정할 수 있도록 해줍니다. DNS 필터링 서비스는 사용자가 바이러스와 악성코드로 조직의 네트워크를 감염시킬 수 있는 악성 도메인이나 웹사이트를 찾아 접속하지 못하도록 도와줍니다. 이 서비스가 제공하는 보호의 한 가지 예로, 피싱 이메일이나 사용자가 브라우저에서 읽는 블로그 게시글에 포함된 악성 링크가 있습니다. 필터링 서비스는 비즈니스를 보호하기 위해 필터링 목록에 있는 어떤 웹사이트든 자동으로 차단합니다.
DNS 필터링은 업무에 부적절한 웹사이트도 차단할 수 있습니다. 이를 통해 생산성을 높이고, 사용자가 다운로드할 수 있는 쓸모없거나 위험한 파일을 저장하는 것을 피하며, 법적 책임을 줄이는 데 도움이 됩니다.
DNS 필터링은 라우터 수준에서, ISP를 통해서 또는 클라우드 서비스 제공업체와 같은 제3자 웹 필터링 서비스에서 수행될 수 있습니다. DNS 필터링은 개별 IP 주소에 적용하거나 IP 주소 전체 블록에 적용할 수 있습니다.
9.3 네트워크 기반 URL 필터 유지 및 적용
네트워크 기반 URL 필터로 DNS 필터링을 보완하여 기업 자산이 악성 또는 그 밖의 원치 않는 웹사이트에 연결하는 것을 추가로 방지하십시오. 최대한의 보호를 위해 모든 기업 자산에 필터를 구현해야 합니다.
네트워크 기반 URL 필터링은 서버와 장치 사이에서 수행됩니다. 조직은 이 제어를 통해 허용 또는 차단할 트래픽 기준에 따라 URL 프로필 또는 카테고리를 만들어 구현할 수 있습니다. 가장 일반적으로 사용하는 필터는 웹사이트 카테고리, 평판 또는 차단 목록(blocklists)을 기반으로 합니다.
9.4 불필요하거나 승인되지 않은 브라우저 및 이메일 클라이언트 확장 기능 제한
사이버 범죄자들이 기업 시스템에 접근하기 위해 브라우저나 이메일 클라이언트용 불필요하거나 승인되지 않은 확장 프로그램, 플러그인 또는 애드온을 자주 악용하므로, 사용자가 이러한 항목을 설치하지 못하게 하세요. 또한 네트워크에서 정기적으로 이러한 항목이 있는지 확인하고, 발견 즉시 제거하거나 비활성화하세요.
9.5 DMARC 구현
도메인 기반 메시지 인증, 보고 및 준수( DMARC )는 이메일 발신자와 수신자가 해당 이메일 메시지가 실제로 주장된 발신자로부터 전송되었는지 여부를 판단하는 데 도움이 되며, 사기성 이메일을 처리하는 방법에 대한 지침도 제공할 수 있습니다.
DMARC는 DomainKeys Identified Mail(DKIM)과 Sender Policy Framework(SPF) 표준을 사용해 이메일이 제대로 인증되도록 함으로써 조직을 보호합니다. 특히, 이메일 헤더의 From 주소를 스푸핑(위조)하는 것을 방지하는 데 도움이 되어, 사용자가 악성 이메일을 받지 않도록 보호합니다.
DMARC는 금융기관과 같이 피싱 공격에 특히 큰 피해를 받는 분야에서 특히 가치가 큽니다. 수신자는 발신자를 더 신뢰할 수 있으므로, 소비자 신뢰를 높이는 데 도움이 될 수 있습니다. 또한 마케팅과 커뮤니케이션을 위해 이메일에 의존하는 조직은 더 나은 전달률을 기대할 수 있습니다.
9.6 불필요한 파일 형식 차단
조직에서 사용하지 않는 파일 형식을 차단하면 비즈니스를 한층 더 보호할 수 있습니다. 차단해야 할 파일 형식은 팀이 일반적으로 사용하는 파일 유형에 따라 달라집니다. 실행 파일은 유해한 코드를 포함할 수 있으므로 가장 위험합니다. 파일 형식 예로는 exe, xml, js, docm, xps 등이 있습니다.
승인된 파일 형식만 나열한 허용 목록(allowlist)을 사용하면 목록에 없는 모든 파일 형식을 차단할 수 있습니다. 최상의 보호를 위해서는 원치 않는 파일 형식이 첨부된 이메일이 아예 받은편지함(inbox)에 도달하지 못하도록 차단 기법을 사용하세요. 그래야 사용자가 파일을 열어 악성 코드가 실행될 기회를 갖지 못하게 됩니다.
9.7 이메일 서버 안티멀웨어 보호 기능 배포 및 유지 관리
이메일 서버에서 안티멀웨어 보호를 배포해 서버 측에 보안 계층을 추가하세요. 파일 형식 차단과 도메인 필터링을 우연히 통과한 악성 첨부 파일이 있더라도, 서버에서 차단하여 막을 수 있습니다.
기업이 배포할 수 있는 이메일 서버용 악성코드 방지(anti-malware) 보호에는 여러 가지가 있습니다. 예를 들어, 흔히 백신 및 악성코드 방지 소프트웨어에서 제공하는 첨부 파일 스캐닝은 모든 이메일 파일 첨부를 검사하고, 해당 파일에 악성 콘텐츠가 있는 경우 사용자에게 알립니다. 샌드박싱은 URL 또는 파일이 안전한지 확인하기 위해 테스트 환경을 만드는 것을 말하며, 이 전략은 새로운 위협에 대비하는 데 특히 유용합니다. 다른 보호 조치로는 웹 호스팅 업체와 인터넷 서비스 제공업체(ISP)가 제공하는 솔루션이 있습니다.
물론, 조직은 이메일 서버 보호 솔루션을 최신 상태로 패치하고 업데이트를 유지해야 합니다.
요약
이메일 클라이언트와 웹 브라우저는 많은 비즈니스 운영에 필수적이지만, 사이버 위협에 상당히 취약합니다. CIS Control 9는 증가하는 웹사이트와 이메일을 겨냥한 악성 공격에 맞서기 위해 어떤 조직이든 스스로를 보호하는 데 적용할 수 있는 보호 조치를 설명합니다. 주요 단계는 악성 URL, 파일 유형 등 을 차단하는 필터로 이메일 서버와 웹 브라우저를 보안하고, 이러한 통제를 효과적으로 관리하는 것입니다. 이러한 조치를 실행하면 더 나은 사이버 보안을 확보하는 데 도움이 될 수 있습니다.
또한 사용자들은 보안 모범 사례에 대한 교육을 받아야 합니다. 피싱 공격이 더 잦고 정교해지고 있는 만큼, 조직 전체의 교육은 보호 수준을 크게 높이는 데 도움이 될 수 있습니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.