소개
네트워크 및 인프라 보안을 위해 Zero Trust 보안 패러다임을 이미 구현했다 하더라도, 불가피한 상황에 대비해 계획을 세워야 합니다. 어느 시점엔가 공격자가 랜섬웨어를 배포하거나 다른 피해를 유발하려는 의도로 귀사의 네트워크에 침투할 것입니다.
일반적인 공격은 대략 다음과 같은 과정으로 진행됩니다:
- 공격자는 피싱 캠페인, 비밀번호 추측 공격 또는 기타 기법을 통해 사용자 계정을 침해하여 엔드포인트, IoT 장치 또는 다른 시스템에 발판을 마련합니다.
- 공격자는 환경 전반을 가로질러(측면) 이동하며 권한을 상승시켜, 필수적인 IT 리소스에 접근할 때까지 계속합니다. 공격자가 네트워크를 살피며 이동하는 동안 이 단계는 몇 주, 아니 경우에 따라 몇 달까지도 지속될 수 있습니다.
- 공격자는 민감한 데이터를 유출하고, 랜섬웨어 또는 기타 악성코드를 배포하며, 그리고/또는 시스템을 손상시켜 가동 중단(downtime)을 유발합니다.
측면 이동(lateral movement) 위협은 온프레미스 네트워크로만 제한된다는 오해가 있습니다. 하지만 측면 이동은 클라우드 환경에서도 발생할 수 있으며, 공격자는 온프레미스와 클라우드 시스템 사이를 가로질러 이동할 수 있습니다.
사이버보안 담당자는 위협을 탐지하고, 공격이 더 확산되는 것을 막기 위해 공격을 차단하며, 감염된 모든 시스템을 정리(복구)해야 합니다. 조직을 방어하려면 위협 행위자가 사용하는 기법을 이해해야 합니다.
옆으로 이동(lateral movement)과 권한 상승(privilege escalation)이란 무엇인가요?
위협 행위자는 일반적으로 표준 사용자 권한을 가진 계정을 침해해 네트워크 내에 발판을 마련합니다. 목표를 달성하기 위해 공격자는 더 높은 수준의 접근 권한과 제어 권한을 확보해야 합니다. 즉, 공격자가 환경에 침투하면 먼저 정찰(reconnaissance)을 시작해 자신이 접근할 수 있는 리소스가 무엇인지, 다음에 어떤 계정을 더 침해할 수 있을지 파악합니다. 또한 네트워크 스캐닝 도구를 사용해 대상 시스템 플랫폼 내에서 실행 중인 호스트(라이브 호스트), 열려 있는 포트 또는 실행 중인 서비스를 식별할 수 있습니다. 폭풍이 오기 전의 고요한 이 시기에 탐지와 신속한 대응이 특히 중요합니다.
공격자는 구체적으로 어떤 기법을 사용하나요?
공격자가 측면 이동을 수행하고 권한을 상승시키기 위해 사용하는 보다 일반적인 기술들은 다음과 같습니다:
- LDAP 정찰— 공격자는 LDAP 디렉터리 서비스에 질의하여 개체와 속성에 대한 정보를 수집함으로써, 장악하고자 하는 고권한 계정과 중요 리소스를 식별할 수 있습니다.
- 패스-더-해시(Pass-the-Hash) 공격 — 이 기법은 네트워크 트래픽을 가로채거나 악성코드를 사용해 비밀번호 해시를 추출함으로써, 높은 권한을 가진 사용자의 비밀번호를 탈취하는 것을 포함합니다.
- 커에로스팅(Kerberoasting) — 공격자는 Kerberos 인증 프로토콜을 악용해 Active Directory 에서 servicePrincipleNames를 가진 사용자의 자격 증명을 훔칠 수 있습니다. 대부분의 경우 이러한 계정은 서비스 계정이므로 일반 사용자 계정보다 더 높은 수준의 권한을 갖습니다.
- 취약점 악용 — 해커는 종종 시스템이나 애플리케이션의 알려진 취약점을 악용하여 자신의 권한을 상승시키거나 추가 시스템에 접근합니다. 이러한 유형의 공격은 패치되지 않았거나 오래된 소프트웨어를 이용합니다.
- 취약한 설정을 악용 — 서버, 엔드포인트 및 기타 시스템의 약한 구성은 공격자가 공격을 더 전진(고도화)할 수 있게 해줍니다.
- RDP를 활용 — Windows 시스템의 Remote Desktop Protocol (RDP)와 같은 원격 관리 도구는 종종 사이버 범죄자들이 네트워크 내에서 횡적으로 이동하기 위해 표적으로 삼습니다.
해커는 Bloodhound, PowerSploit 또는 Empire와 같은 횡적 이동을 위해 설계된 전문 도구를 자주 사용합니다. 이러한 도구는 네트워크를 파악하고 악용할 수 있는 잠재적 대상을 식별하는 데 활용됩니다.
실제 사례
횡적 이동을 특징으로 하는 매우 널리 알려진 한 가지 공격 사례는 2020년 SolarWinds 공급망 공격입니다. 위협 행위자들은 SolarWinds 소프트웨어에 접근한 뒤 소프트웨어 업데이트에 백도어를 삽입했습니다. 고객이 그 업데이트를 설치하자, 공격자들은 고객의 네트워크에 대해 권한이 높은(특권) 액세스 권한을 획득했습니다.
그해의 또 다른 사례로는 Universal Health Services에 대한 Ryuk 랜섬웨어 공격이 있습니다. 이 사건에서 공격자는 피싱 이메일을 사용해 트로이 목마 애플리케이션을 전달했고, 이어서 그 애플리케이션이 랜섬웨어를 다운로드했습니다. 이후 사이버 범죄자들은 Mimikatz 를 사용해 관리자 자격 증명을 탈취함으로써 네트워크 전반에서 수평 이동을 수행했습니다.
조직은 어떻게 스스로를 방어할 수 있을까요?
IT 환경에서 공격자가 수평 이동을 수행하지 못하도록 방지하려면, 다음 모범 사례를 도입하는 것을 고려해 보세요.
로컬 관리자 권한에 대한 액세스를 제한하세요.
일반 사용자에게 로컬 관리자 권한을 부여할 수 있던 시대는 지났습니다. 계정이 침해되면 공격자는 해당 계정의 권한을 자동으로 상속받습니다. 로컬 관리자 권한이 없다면 공격자는 악성 코드를 설치할 수 없습니다.
최소 권한 원칙을 적용하세요.
최소 권한 원칙 (POLP)은 각 사용자와 프로세스가 할당된 업무 기능을 수행하는 데 필요한 네트워크 리소스에만 접근할 수 있어야 하며 그 이상은 허용되지 않아야 한다고 명시합니다. POLP에 대한 초기 이해는 시간적 요소를 포함하도록 발전했습니다. 즉, 권한은 특정 작업에 필요할 때에만 존재해야 합니다.
소셜 엔지니어링 공격을 차단하세요.
사이버 범죄자는 종종 소셜 엔지니어링 공격을 통해 목표 IT 환경에 접근합니다. 이 공격에서 공격자는 정당한 사용자를 조작해 공격자에게 자격 증명을 제공하도록 만듭니다. 바로 이 지점에서 보안 인식 교육이 큰 효과를 발휘할 수 있는데, 사용자는 보안 체인에서 약한 고리인 경우가 많기 때문입니다. 또한 이러한 유형의 공격을 완화하기 위해 이메일 및 웹 필터링 솔루션도 제공됩니다.
비밀번호를 보호하세요.
약한 비밀번호 는 공격자가 password spraying 공격 같은 기법을 사용해 자격 증명을 탈취하기 쉽게 만듭니다. 모범 사례 수준의 복잡성 기준을 모든 비밀번호에 적용하도록 보장하는 데 도움이 되는 도구가 있습니다. 또한 모든 사용자를 대상으로 적절한 사이버 위생(cyber hygiene) 교육을 통해 이러한 정책을 뒷받침해야 합니다. 더불어 모든 고권한 계정에는 MFA를 적용해야 합니다.
상시(스탠딩) 고권한 계정을 just-in-time 액세스로 대체하고, 활동을 모니터링하세요.
관리 권한은 해커에게 있어 왕국의 열쇠입니다. 안정적인 privileged access management (PAM) 전략을 구현하는 것은 고권한 계정이 침해되지 않도록 보호하는 데 필수적입니다. 한 가지 예로 Netwrix Privileged Access Management Solution 가 있습니다. 이 솔루션은 IT 자산 전반에서 고권한 계정을 식별하고, 특정 작업을 수행하기 위해 이를 just-in-time(JIT) 액세스로 대체함으로써 공격 표면을 줄일 수 있게 해줍니다. 또한 이 솔루션은 IT 환경 전반에서 고권한 사용자가 무엇을 하고 있는지 파악할 수 있는 가시성을 제공하고, 의심스러운 행위가 있을 경우 경고합니다.
결론
lateral movement(횡적 이동)는 공격자들이 자주 사용하는 기법입니다. 올바른 전략, 기술, 도구로 그들을 차단하고 격리해야 합니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.