현대적인 조직은 운영 체제, 문서 처리 애플리케이션, 인사 및 재무 도구, 백업 및 복구 솔루션, 데이터베이스 시스템 등 실로 방대한 종류의 소프트웨어에 의존합니다. 이러한 소프트웨어 자산은 종종 핵심 비즈니스 운영에 필수적이지만, 동시에 중요한 보안 위험도 수반합니다. 예를 들어 공격자는 취약한 소프트웨어를 노려 기업 네트워크에 접근할 수 있으며, 데이터(정보)를 탈취하거나 암호화하거나 비즈니스 운영을 방해할 수 있는 악성 소프트웨어(맬웨어)를 자체적으로 설치할 수도 있습니다.
CIS Control 2는 이러한 위험을 완화하는 데 도움이 되도록 설계되었습니다. 모든 조직이 포괄적인 소프트웨어 목록을 만들고, 설치된 모든 소프트웨어에 대해 정기적으로 검토하는 것, 어떤 소프트웨어가 실행될 수 있는지에 대한 통제, 그 외 여러 요소를 포함하는 건전한 소프트웨어 관리 프로그램을 수립할 것을 권고합니다.
엄선한 관련 콘텐츠:
다음은 CIS Control 2: Inventory and Control of Software Assets(소프트웨어 자산의 목록화 및 통제)에 포함된 7가지 하위 제어 항목에 대한 설명입니다.
2.1. 소프트웨어 인벤토리를 수립하고 유지합니다
네트워크 내 컴퓨터에 설치된 모든 소프트웨어에 대해 상세한 기록을 생성하고 유지 관리하세요. 각 소프트웨어 자산에 대해 가능한 한 많은 정보를 포함합니다. 예: 제목, 게시자, 설치 날짜, 지원 시스템, 비즈니스 목적, 관련 URL, 배포 방식, 버전, 폐기(중단) 날짜 등. 이러한 정보는 문서 또는 데이터베이스에 기록할 수 있습니다.
연 2회 이상 점검하고 업데이트하여 소프트웨어 인벤토리를 최신 상태로 유지하세요. 아래의 일부 하위 제어 항목에서는 어떤 소프트웨어를 제거해야 하는지, 그리고 그 이유가 무엇인지에 대한 지침을 제공합니다.
2.2. 승인된 소프트웨어가 현재 공급업체의 지원을 받고 있는지 확인
중요한 모범 사례는 승인된 소프트웨어 목록에 포함된 모든 운영 체제와 소프트웨어 애플리케이션이 여전히 소프트웨어 공급업체의 지원을 받고 있는지 확인하는 것입니다. 지원되지 않는 소프트웨어는 보안 패치와 업데이트를 받지 못하므로, 사이버 범죄자들이 알려진 취약점을 자주 노린다는 점에서 조직의 위험 노출이 증가합니다.
환경 내에서 오래되었거나 지원되지 않는 소프트웨어를 발견하면, 가능한 대체 솔루션을 신속하게 도입해 보십시오. 대안이 없고 해당 지원되지 않는 소프트웨어가 운영에 반드시 필요하다면, 그 소프트웨어가 야기하는 위험을 평가하고 이를 완화할 통제 방안을 조사하십시오. 그런 다음 예외 사항, 구현한 통제, 잔여 위험의 수용 여부를 문서로 남기십시오.
2.3. 승인되지 않은 소프트웨어를 처리
직원들이 IT 부서의 승인 없이 업무용 시스템에 소프트웨어를 설치하는 경우가 있습니다. 승인되지 않은 이 소프트웨어를 제거하면 비즈니스에 대한 위험이 줄어듭니다. 승인되지 않은 소프트웨어가 필요한 경우에는, 이를 승인된 도구 목록에 추가하거나 소프트웨어 인벤토리에 예외로 문서화하십시오.
가능한 한 자주, 최소한 매월 승인되지 않은 소프트웨어가 있는지 확인하세요.
2.4. 자동화된 소프트웨어 인벤토리 도구 활용
소프트웨어 인벤토리를 수동으로 생성하고 유지관리하는 일은 시간이 많이 걸리고 사용자 오류가 발생하기 쉽습니다. 따라서 가능한 경우 설치된 소프트웨어 자산을 발견하고 문서화하는 프로세스를 자동화하는 것이 모범 사례입니다.
예를 들어, Netwrix Change Tracker는 조직에 설치된 애플리케이션 이름, 버전, 날짜, 패치 수준을 포함해 모든 소프트웨어 자산을 자동으로 추적할 수 있습니다.
2.5. 허용 목록에 승인된 소프트웨어만 등록
최선의 노력을 기울이더라도 허가되지 않은 소프트웨어가 시스템에 설치되지 않는다고 보장할 수는 없습니다. 따라서 승인된 애플리케이션만 실행할 수 있도록 하는 통제(컨트롤)도 반드시 구현하는 것이 중요합니다.
허용 목록(allowlist)은 차단 목록(blocklist)보다 훨씬 더 엄격합니다. 허용 목록은 지정된 소프트웨어만 실행을 허용하는 반면, 차단 목록은 특정 원치 않는 프로그램의 실행만 막을 뿐입니다.
규칙과 상용 기술을 함께 사용해 허용 목록(allowlist)을 구현할 수 있습니다. 예를 들어 많은 안티-멀웨어 프로그램과 널리 사용되는 운영체제에는 허가되지 않은 소프트웨어가 실행되는 것을 방지하는 기능이 포함되어 있습니다. Applocker 같은 무료 도구도 사용할 수 있습니다. 일부 도구는 설치된 프로그램의 패치 수준에 대한 정보를 수집해, 최신 소프트웨어 버전만 사용하도록 하는 데 도움을 주기도 합니다.
자세한 허용 목록(allowlist)에는 파일 이름, 경로, 크기 또는 서명과 같은 속성이 포함될 수 있으며, 이는 목록에 명시적으로 포함되지 않은 허가되지 않은 소프트웨어를 검색(스캔)하는 과정에서도 도움이 됩니다.
2.6. 허용 목록에 등록된 라이브러리
소프트웨어 인벤토리와 승인된 소프트웨어의 allowlist를 유지하는 것에 더해, 사용자가 애플리케이션을 포함한 파일을 승인된 라이브러리에서만 로드하도록 하는 것이 매우 중요합니다. 또한 모든 구성원이 알 수 없거나 검증되지 않은 출처에서 파일을 시스템에 다운로드하지 않도록 교육해야 하며, 이 정책을 위반할 경우 공격자가 시스템과 데이터에 접근할 수 있게 되는 등 보안 위험을 이해하고 있음을 확인해야 합니다.
2.7. 승인된 스크립트 allowlist 적용
소프트웨어 설치 및 기타 관리 작업에는 종종 스크립트 인터프리터가 필요합니다. 그러나 사이버 범죄자는 이러한 스크립트 엔진을 노려 시스템과 프로세스에 피해를 줄 수 있습니다. 승인된 스크립트의 allowlist를 구축하면 승인되지 않은 사용자와 공격자의 접근을 제한할 수 있습니다. 시스템 관리자는 누가 이 스크립트를 실행할 수 있는지 결정할 수 있습니다.
이 통제는 IT 팀이 모든 스크립트를 디지털 서명하도록 요구합니다. 이 과정은 부담이 될 수 있지만, 시스템을 보호하기 위해 필요합니다. 이 통제를 구현하기 위한 기술적 방법에는 버전 관리와 디지털 서명이 포함됩니다.
요약
포괄적인 소프트웨어 자산 관리는 조직의 시스템과 데이터 보안에 필수적입니다. CIS Control 2는 소프트웨어 관리 솔루션을 식별하고, 모니터링하며, 자동화하는 과정에 대해 조직을 안내합니다. 이 통제는 세 가지 실천으로 요약할 수 있습니다:
- 모든 소프트웨어 자산을 식별하고 문서화한 다음, 원치 않거나 오래되었거나 취약한 소프트웨어를 제거하세요
- 승인된 소프트웨어 허용 목록(allowlist)을 생성하여 승인되지 않은 소프트웨어의 설치 및 사용을 방지하는 데 도움을 주세요.
- 일관된 스캔과 업데이트를 통해 소프트웨어 애플리케이션을 모니터링하고 관리하세요.
소프트웨어 인벤토리를 수동으로 생성하고 유지 관리하는 것은 너무 시간이 많이 들고 오류가 발생하기 쉬워, 어떤 현대적인 네트워크에서도 실행 가능한 접근 방식이 아닙니다. Netwrix Change Tracker 는 시스템에 설치된 모든 소프트웨어를 추적하고 승인된 소프트웨어 목록에서 벗어난 변화(드리프트)가 발생했을 때 이를 알려주는 작업을 자동화합니다. 또한 누락된 패치와 버전 업데이트를 식별하는 데에도 사용할 수 있어 IT 시스템 보안을 한층 더 강화하는 데 도움이 됩니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.