Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

CIS Control 10: 악성코드 방어 가이드

CIS Control 10: 악성코드 방어 가이드

Mar 17, 2023

CIS Critical Security Controls의 Control 10 버전 8은 악성코드 방어에 중점을 둡니다. 이 항목은 기업 자산에서 악성 애플리케이션, 코드 및 스크립트의 설치, 확산, 실행을 예방하거나 통제하기 위한 보호 조치를 설명합니다. (CIS 버전 7에서는 이 주제를 Control 8에서 다뤘습니다.)

악성 소프트웨어(특히 랜섬웨어)는 최근 몇 년 동안 시급한 보안 문제로 자리 잡았습니다. 랜섬웨어는 사용자들이 자신의 시스템이나 정보에 접근하는 것을 제한하며, 일반적으로 소유자가 몸값을 지불하지 않으면 데이터를 공개하거나 파괴하겠다고 위협합니다. 전문가 예측에 따르면 2031년까지 매 2초마다 새로운 공격이 발생하고 랜섬웨어 비용은 연간 2,650억 달러에 이를 것입니다.

악성 소프트웨어는 공격자가 시스템과 네트워크에 접근하고 이를 제어하도록 돕기 위해 설계되었으며, 보통 민감한 데이터를 추출하려는 의도를 가지고 있습니다. ransomware 외에도 악성 코드는 일반 프로그램인 것처럼 위장한 트로이 목마(trojan horse) 형태로 나타날 수 있습니다. 또한 바이러스와 웜(viruses and worms)처럼 감염된 시스템을 공격자의 목적에 맞게 변경하는 유형도 있으며 그 외에도 다양한 형태가 존재합니다. 악성 코드는 데이터를 훔치고, 자격 증명을 수집하며, 데이터를 암호화하거나 파괴하고, 네트워크 내 다른 대상까지 찾아내는 방식으로 비즈니스 리스크를 증가시킵니다.

악성코드 감염의 징후에는 다음이 포함될 수 있습니다:

  • 스팸 및 팝업 광고
  • 느리거나 멈춘 시스템
  • 잦은 충돌(크래시)
  • 알 수 없는 프로세스와 서비스가 생성되거나 시작됨
  • 권한 없이 새 파일 또는 폴더가 생성됨
  • 알려진 웹사이트에서 알 수 없는 사이트로의 리디렉션

악성코드 위협은 기계 학습 기술을 사용해 진화하고 적응할 수 있으며, 여러 취약점을 통해 조직의 시스템에 침투하는 동시에 이를 방어하기 위한 조치를 회피하고, 속이고, 무력화할 수 있습니다.

조직을 맬웨어 감염으로부터 보호하고 신속한 사고 대응을 보장하려면 아래에 자세히 설명된 CIS Control 10가지 보호 조치를 따르십시오.

10.1. 모든 엔터프라이즈 자산에 안티-멀웨어 소프트웨어를 배포하고 유지 관리

안티-멀웨어 소프트웨어는 다음을 포함한 다양한 기법을 사용해 악성코드를 식별합니다.

  • 정의 또는 시그니처 — 모든 악성코드에는 데이터베이스에 캡처되어 저장될 수 있는 정의 또는 시그니처가 있습니다. 안티-멀웨어 솔루션은 지속적으로 스캔을 수행하고, 시스템에 새로 유입되거나 이미 존재하는 코드와 데이터베이스 내 시그니처를 비교하여 악성코드를 식별하고 탐지 표시합니다.
  • 휴리스틱 분석 — 코드 변경이 자주 발생하기 때문에, 서명과 코드를 비교하는 대신 행동과 특징을 기반으로 악성코드를 식별하기 위해 휴리스틱을 사용합니다. 이 방법은 이전에 발견되지 않았던 악성코드의 탐지에 도움이 될 수 있습니다.
  • 샌드박싱— 안티멀웨어 솔루션은 이 테스트 기법을 사용해 의심스러운 프로그램을 보호된 공간에서 실행하고, 마치 시스템에 대한 전체 권한이 있는 것처럼 실행되는 동안 그 동작을 모니터링합니다. 프로그램이 악성으로 판단되면 안티멀웨어가 이를 종료합니다. 그렇지 않으면 샌드박스 밖에서 실행하도록 허용됩니다.

악성코드가 식별되면 대부분의 안티멀웨어 소프트웨어는 이를 제거하거나 보호된 파일에 격리할 수 있습니다. 안티멀웨어 소프트웨어는 100% 효과적이지는 않지만 , 그래도 여전히 필수적인 보안 요소입니다.

10.2. 자동 안티멀웨어 시그니처 업데이트를 구성합니다

시그니처(정의)는 특정 악성코드에만 고유한 알고리즘 또는 해시입니다. 안티멀웨어 도구는 악성코드를 탐지하기 위해 시스템의 파일을 일련의 시그니처 세트와 비교합니다.

악성코드는 계속해서 변화하고 적응하기 때문에, 안티맬웨어 역시 효과를 유지하려면 그에 맞춰 적응해야 합니다. 업데이트는 안티맬웨어가 최신 악성 코드를 인식하도록 보장하는 유일한 방법입니다.

자동 업데이트는 사용자나 IT 팀에게 업데이트를 설치하라고 요청하는 것보다 더 효율적이고 신뢰할 수 있습니다. 업데이트는 매시간 또는 매일 배포될 수 있으며, 설치가 지연되면 시스템이 악의적인 공격자에게 노출될 수 있습니다.

10.3. 이동식 매체에 대한 자동 실행 및 자동 재생 비활성화

USB 메모리와 휴대용 하드 드라이브 같은 이동식 매체는 다른 모든 컴퓨터 시스템과 마찬가지로 악성코드에 취약합니다. 이러한 매체는 컴퓨터에 연결하는 순간 프로그램을 자동으로 다운로드, 설치, 재생 또는 실행하도록 설정할 수 있습니다. 악성코드는 이를 중단하기도 전에 장치를 감염시킬 수 있습니다.

보안 구성 관리의 일부로 자동 실행 기능을 비활성화하면 악성코드 감염을 예방하여 데이터 침해를 비롯한 시스템 가동 중단, 평판 손상 및 금전적 손실을 유발할 수 있는 위험을 줄일 수 있습니다.

10.4. 이동식 매체에 대한 자동 악성코드(anti-malware) 스캔을 구성합니다

일부 해커는 호기심에서 누군가가 집어 들고 꽂아 보길 기다리며 USB 메모리를 아무렇게나 놓아두기도 합니다. 또 다른 경우에는 관리 범위를 벗어난 이동식 매체에 악성코드가 설치되어 있거나, 의도치 않게 또는 의도적으로 한 시스템에서 다른 시스템으로 악성코드를 전파하는 데 사용될 수도 있습니다.

백신(anti-virus) 소프트웨어를 연결 즉시 이동식 매체를 자동으로 스캔하도록 설정하면, 악성코드를 탐지하고 해당 장치에 감염되기 전에 격리(quarantine)하거나 종료(terminate)하는 데 도움이 됩니다. 모범 사례로는 이동식 매체의 사용을 제한하고, 보관 위치와 이동 경로를 엄격하게 통제하는 것을 권장합니다. 그룹 교육은 이동식 매체의 위험에 대한 인식을 높이는 데 유용합니다.

10.5. 악용 방지(anti-exploitation) 기능을 활성화합니다

이 통제는 가능하다면 기업 자산과 소프트웨어에서 악용 방지(anti-exploitation) 기능을 활성화할 것을 권장합니다. 예시로는 Microsoft Data Execution Prevention (DEP), Windows Defender Exploit Guard (WDEG), Apple System Integrity Protection (SIP) 및 Gatekeeper가 있습니다.

안티-익스플로잇(악용 방지) 기능은 바이러스 백신이나 시그니처 기반 악성코드 방지처럼 알려진 악성코드를 찾는 대신, 익스플로잇에 대해 일반적인 수준의 보호를 제공합니다. 대부분은 악성코드의 침투를 막기 위해 현재의 운영 체제에 내장되어 있지만, 해당 기능은 기본적으로 비활성화되어 있으므로 활용하려면 반드시 활성화해야 합니다.

안티-익스플로잇 보안은 드라이브-바이 다운로드 사이트, 피싱 캠페인, 악성 iFrame(iframe) 등 대규모 감염을 유발하는 가장 흔한 익스플로잇에 특히 효과적입니다. 또한 이러한 기능은 아직 패치나 수정이 제공되지 않은, 이전에 알려지지 않았던 제로데이(Zero-day) 취약점의 위험을 완화합니다. 더불어 버퍼 오버플로우와 기타 메모리 손상 공격을 차단하는 데도 도움이 됩니다.

10.6. 안티-악성코드 소프트웨어를 중앙에서 관리하기

서로 연동되지 않는 여러 안티-악성코드 솔루션을 사용하고 있다면, 기업 전체에서 악성코드나 징후(트렌드)를 탐지하지 못할 위험이 있습니다. 각 사일로(분리된 환경)를 개별적으로 처리해야 합니다.

조직 내 모든 디바이스를 대상으로 스캔하고 보고하는 단일한 중앙 관리형 안티-악성코드 솔루션을 도입해 이 보안 격차를 해소하세요. 이렇게 하면 서로 다른 솔루션을 각각 커버하기 위해 필요한 전문성이 줄어들고, 솔루션들 사이의 빈틈으로 인해 아무것도 놓치지 않도록 보장할 수 있습니다. 또한 데이터 유출 사고가 발생하면 정보를 확인하기 위해 한 곳만 보면 됩니다.

10.7. 행위 기반 안티-멀웨어 소프트웨어 사용

시그니처 기반 솔루션은 이미 알려진 코드만 식별합니다. 오늘날의 악성코드는 내장된 모호성을 통해 도구를 회피하여, 코드 실행이 상황에 따라 달라지게 만들 만큼 충분히 교묘한 경우가 많습니다.

행위 기반 솔루션은 코드의 모든 줄과 그 모든 가능한 작업을 분석할 수 있기 때문에, 시그니처 기반 솔루션이 인식하지 못하는 악성 파일을 식별할 수 있습니다. 예를 들어, 이러한 솔루션은 운영 체제 수준 명령의 실행을 분석할 수 있으며, 저수준 루트킷 코드와 중요하거나 무관한 파일·프로세스·내부 서비스도 분석할 수 있습니다.

그러나 행위 기반 소프트웨어에는 몇 가지 단점이 있습니다. 시그니처 기반 안티-멀웨어는 실시간으로 악성코드를 식별하는 반면, 행위 기반 안티-멀웨어 소프트웨어는 여러 차원에 걸친 동적 분석이 필요하기 때문에 내장된 지연이 발생할 수 있습니다. 또한 행위 기반 솔루션은 안티 샌드박싱 기능을 갖춘 악성코드를 탐지하지 못할 가능성이 큽니다.

긍정적인 측면에서, 행위 기반 안티-멀웨어 소프트웨어는 시그니처 기반 소프트웨어가 알지 못하는 다양한 형태의 악성코드를 찾아낼 수 있도록 유연성을 제공합니다. 또한 침입 탐지, 위협 분석, 사용자 분석을 개선하며, 업종이나 조직에 대해 특정 요구 사항을 허용 또는 차단하도록 정책을 생성하거나 수정할 수 있습니다. 대부분의 행위 기반 소프트웨어는 정책 기반 제어 메커니즘을 따르므로, 관리 목적에서 유연성이 중요합니다.

악성코드 예방 및 대응을 위한 추가 팁

  • 강력한 비밀번호, 다단계 인증(MFA) 또는 생체 인증 도구 등안전한 인증 방법을 사용하세요.
  • 관리자 계정은 정말로 필요한 경우에만 사용하세요.
  • 최소 권한 원칙을 준수하세요. 사용자가 업무를 완료하는 데 필요한 시스템 기능, 서비스 및 데이터에 대해 최소한의 권한만 부여합니다.
  • 이메일 보안 및 스팸 방지 솔루션을 구현하세요.
  • 일반적인 악성코드 전술에 대한 인식을 높이고, 사용자에게 사이버보안 트렌드와 모범 사례를 지속적으로 알려 주세요. 특히, 사무실 외부에서 작업할 때는 VPN을 사용해 안전한 네트워크에만 연결하도록 안내하십시오.
  • 사용자가 비정상적인 시스템 동작을 보고하도록 유도하세요.

요약

CIS 핵심 보안 통제 사항을 준수하면 온프레미스와 클라우드 모두에서 기업이 보안을 강화하고 규제 준수를 달성하며 비즈니스 복원력을 향상하는 데 도움이 됩니다.

통제 10은 자동 업데이트를 켠 상태에서 행위 기반 악성코드 방지와 시그니처 기반 도구를 모두 사용하고, 소프트웨어를 중앙에서 관리할 것을 권장합니다. 또한 운영체제에서 안티 익스플로잇 기능을 반드시 활성화하고, 허용하는 경우에 한해 기기에서 이동식 미디어 사용을 엄격히 통제하세요. 이러한 모범 사례를 따르면 치명적인 악성코드 감염 위험을 줄일 수 있습니다.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.