보유한 IT 자산이 무엇인지, 그리고 각 자산이 조직에 얼마나 중요한지 알지 못한다면 IT 보안과 사고 대응에 대해 전략적으로 의사결정을 내리기는 거의 불가능합니다.
실제로 기업 자산의 목록화와 통제는 매우 중요해서 Center for Internet Security (CIS)에서 게시한 Critical Security Control (CSCs) 세트의 첫 번째 항목입니다. CIS 자산 관리 제어는 네트워크에서 중요한 데이터, 장치 및 기타 IT 자산을 식별하고 이에 대한 접근을 통제하는 데 도움이 되는 정보를 제공합니다.
엄선된 관련 콘텐츠:
이 글에서는 CIS Control 1의 규정을 살펴봅니다.
1.1. 상세한 엔터프라이즈 자산 인벤토리를 구축하고 유지합니다.
CIS CSC 1의 첫 번째 보호 조치는 네트워크에 접근하는 모든 자산에 대해 완전하고 최신 상태의 인벤토리를 구축하고 유지하는 것입니다. 여기에는 귀하의 인프라에 물리적, 가상적 또는 원격으로 연결된 모든 하드웨어 자산이 포함되어야 하며, 통제 범위에 있지 않더라도 포함해야 합니다. 예로는 사용자 디바이스, 서버, 컴퓨팅이 아닌 장치 및 IoT 디바이스, 그리고 network device가 있습니다.
자산 인벤토리에는 각 자산이 조직의 운영에 얼마나 중요한지도 문서로 남겨야 합니다. 네트워크 주소, 머신 이름, 엔터프라이즈 자산 소유자 및 하드웨어 주소를 반드시 기록하세요. 또한 각 자산의 부서와, 해당 자산이 네트워크에 연결할 승인 권한이 있는지도 포함하십시오.
환경에 새로운 자산을 도입할 때마다 인벤토리를 업데이트하세요. 잘 관리된 인벤토리는 자산을 추적하고 비용을 관리하는 데 도움이 될 뿐 아니라, 보안 위험을 이해하고 우선순위를 정하는 데도 도움이 됩니다.
1.2. 승인되지 않은 자산을 처리합니다.
직원의 개인 스마트폰이나 노트북 같은 승인되지 않은 자산을 식별하려면 자산 인벤토리를 철저히 검토하세요. 승인되지 않은 기기는 IT 팀에서 제대로 관리하지 않기 때문에, 해커가 네트워크에 접근하기 위해 악용할 수 있는 취약점이 있는 경우가 많습니다.
승인되지 않은 자산을 매주 점검하고 조치할 수 있는 프로세스를 마련하세요. 승인되지 않은 자산을 처리하는 방법으로는 네트워크에서 제거하기, 네트워크에 대한 원격 연결 기능을 차단하기, 그리고 이를 격리하기 등이 있습니다.
1.3. 능동적 검색 도구를 활용합니다.
CIS는 네트워크의 모든 자산을 파악하고 승인된 자산과 승인되지 않은 자산을 구분할 수 있는 능동형(Active) 검색 도구에 투자할 것을 권장합니다. 조직의 요구 사항과 위험 허용 수준에 따라 도구를 매일 또는 그보다 더 자주 실행하도록 구성할 수 있습니다.
네트워크의 자산을 단순히 탐지하는 것 외에도, 일부 검색 도구는 장치 구성, 설치된 소프트웨어, 유지보수 일정, 사용 데이터와 같은 세부 정보를 수집할 수 있습니다. 이러한 정보는 취약점을 탐지하고, 가동 중지 시간을 최소화하며, 대역폭을 추적하고, 승인되지 않은 사용을 식별하는 데 도움이 됩니다.
1.4. 동적 호스트 구성 프로토콜(DHCP) 로깅을 사용하여 엔터프라이즈 자산 인벤토리를 업데이트합니다.
DHCP는 네트워크에서 자산에 IP 주소를 자동으로 할당하는 과정을 자동화하는 데 사용되는 네트워크 관리 프로토콜입니다. IP 주소 관리 도구와 DHCP 서버에서 DHCP 로깅을 활성화하면 IT 팀이 한 곳에서 IT 환경에 연결된 자산을 모니터링하는 데 도움이 됩니다. 정기적인 일정에 따라 로그를 검토하면 자산 인벤토리를 최신 상태로 유지할 수도 있습니다.
1.5. 수동형 자산 검색 도구를 사용합니다.
활성 스캐닝 도구는 네트워크에서 새 장치를 확인하는 반면, 수동 자산 검색 도구는 네트워크로 트래픽을 전송하는 장치를 식별하는 데 도움이 됩니다. 또한 과거에 네트워크를 침해했던 자산을 찾기 위해 역사(기록) 로그 데이터를 사용할 수도 있습니다.
이러한 수동 도구를 스위치의 SPAN 포트에 연결하면, 흐르는 데이터를 확인하는 데 도움이 됩니다. 이러한 도구를 사용하면 네트워크 내에서 통신하는 외부 시스템과 자산을 더 쉽게 식별할 수 있으며, 인벤토리에서 모든 항목에 IP 주소를 표시할 수 있습니다.
요약
CIS Control 1은 사이버 보안을 개선하는 데 매우 중요합니다. 공격자는 패치가 최신 상태로 유지되지 않는 경우가 많고 취약한 소프트웨어가 설치되어 있을 수 있기 때문에 개인용 노트북과 기타 모바일 기기를 자주 노립니다. 네트워크에 연결되는 모든 자산의 인벤토리를 유지하고 승인되지 않은 장치를 선제적으로 제거하면 공격 표면 영역을 크게 줄일 수 있습니다.
Netwrix Change Tracker 는 네트워크를 스캔하여 장치를 확인한 다음, CIS 인증 빌드 템플릿으로 구성 강화를 수행할 수 있도록 도와줍니다. 시스템 구성에 대한 모든 변경 사항은 실시간으로 모니터링되며, 계획되지 않은 변경이 발생하면 즉시 알림을 받을 수 있습니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.