파일 무결성 모니터링(File integrity monitoring, FIM)은 데이터를 보호하고 컴플라이언스 규정을 준수하는 데 필수입니다. 특히 결제카드 산업 데이터 보안 표준(PCI DSS)은 조직이 중요한 시스템 파일의 변경 사항을 감지하여 카드 데이터 도난을 방지함으로써 비즈니스 시스템을 보호하기 위해 FIM을 사용하도록 요구합니다. 이 문서는 이러한 PCI DSS 요구 사항과 FIM을 사용해 컴플라이언스를 달성하는 방법을 설명합니다.
엄선된 관련 콘텐츠:
PCI DSS 준수(컴플라이언스) 요구 사항은 무엇인가요?
PCI DSS 는 카드 소지자 데이터의 보안을 보장하기 위해 설계된 기술 및 운영 보안 표준의 집합입니다. PCI DSS 준수는 신용카드 정보를 수락, 처리, 사용, 저장, 관리 또는 전송하는 모든 조직에 대해 요구됩니다.
PCI DSS가 규제하는 데이터 유형
PCI DSS는 두 가지 범주의 데이터를 다룹니다.
- 카드 소지자 정보, 계좌 번호, 카드 소지자 이름, 서비스 코드 및 카드 유효 기간 만료일을 포함
- 민감한 인증 데이터, 예를 들어 자기띠 데이터 또는 칩에 해당하는 데이터, PIN 블록 및 PIN, 그리고 카드 검증 값(CAV2/CVC2/CVV2/CID)
핵심 요구 사항
이 데이터를 부적절한 취급 및 침해로부터 보호하기 위해 PCI DSS에는 다음 12가지 필수 요구 사항이 포함됩니다:
- 카드 소유자 데이터를 보호하는 데 도움이 되도록 안전한 방화벽 구성을 설정하세요.
- 시스템 비밀번호 및 기타 보안 매개변수에 대해 벤더가 제공한 기본값을 사용하지 마세요.
- 저장된 모든 카드 소지자 데이터를 보호하세요.
- 모든 네트워크(특히 공용 네트워크)를 통해 전송되는 동안 카드 소지자 데이터를 암호화하세요.
- 안티바이러스 소프트웨어를 정기적으로 업데이트하는 것을 포함하여, 모든 시스템의 악성코드 취약성을 최소화하세요.
- 안전한 시스템과 프로그램을 개발하고 유지 관리하세요
- 필요에 따라(need-to-know) 환경 내 카드 소지자 데이터에 대한 접근을 제한하는 강력한 데이터 액세스 제어를 구현하세요.
- 다양한 시스템 구성 요소에 대한 액세스를 감지하고 확인합니다.
- 카드 소지자 데이터에 대한 물리적 액세스를 제한합니다.
- 네트워크 리소스와 카드 소지자 데이터에 대한 모든 액세스 요청을 모니터링합니다.
- 보안 시스템을 정기적으로 점검하고 테스트합니다.
- 모든 직원에 대해 정보 보안 정책을 수립하고 유지합니다.
벌칙
PCI DSS 요구 사항을 충족하지 못하면 막대한 벌칙과 벌금이 부과될 수 있습니다. 가맹점과 결제 처리자 간의 계약은 위반 시 부과되는 수수료의 규모와 조건을 규정하며, 그 금액은 최대 월 $5,000~$100,000 per month 까지 이를 수 있습니다. 이러한 벌금으로 인한 금전적 영향 외에도, 단 한 번의 위반으로도 회사의 시장 평판에 심각한 타격을 줄 수 있으며, 비용이 많이 드는 소송으로 이어지거나 신용카드 결제 수용 능력의 정지까지 초래할 수 있습니다.
파일 무결성 모니터링은 PCI DSS 준수에 어떻게 도움이 되나요?
파일 무결성 모니터링이란 무엇인가요?
파일 무결성 모니터링 (FIM) 소프트웨어는 민감한 시스템 및 구성 파일의 변경 사항을 추적하고, 보안 위험을 초래할 수 있는 모든 수정 사항에 대해 보안 팀에 경고합니다. 예를 들어, 중요한 구성 파일이나 레지스트리를 의도적이든 우발적이든 부적절하게 수정하면 공격자가 핵심 시스템 리소스에 대한 제어권을 확보하고 악성 스크립트를 실행하며 민감한 데이터에 접근할 수 있습니다. 따라서 FIM은 PCI DSS를 포함한 많은 준수 표준에서 의무로 지정한 권장 보안 모범 사례입니다.
PCI 준수의 맥락에서 file integrity monitoring 는 민감한 신용카드 데이터를 보호하는 데 도움이 될 수 있습니다. 예를 들어, 공격자가 신용카드 데이터를 추출하는 한 가지 방법은 운영 체제 구성 파일에 악성 코드를 주입하는 것입니다. FIM 도구는 해당 파일들을 설정된 기준(baseline)과 비교해 변경 여부를 감지할 수 있습니다. 이 과정은 안전한 해시 알고리즘(SHA)을 사용하며, 올바르게 구성된 파일에서 생성된 해시 값과 비교했을 때 아주 작은 파일 변경만으로도 해시 값이 크게 달라지도록 보장하여 무결성 점검(integrity check)이 실패하게 만듭니다. 그 결과, 정품(정상) 시스템 파일에 주입된 악성 코드는 FIM에 의해 탐지되지 않을 가능성이 사실상 거의 없어집니다.
파일 무결성 모니터링(file integrity monitoring)에 대한 PCI DSS 요구사항
PCI DSS는 파일 무결성 모니터링을 핵심 요구사항 중 하나로 나열하고 있습니다. 구체적으로 요구사항 11.5는 조직이 “기존 로그 데이터가 경보를 생성하지 않고서는 변경될 수 없도록 하기 위해 로그에 File-Integrity Monitoring 또는 Change-Detection 소프트웨어를 사용”해야 한다고 명시합니다.
파일 모니터링 소프트웨어는 다음을 포함하여 조직이 다른 PCI DSS 요구사항을 충족하는 데에도 도움이 될 수 있습니다:
- 요구사항 1: 카드 소지자 데이터(cardholder data)를 위한 보안 네트워크를 구축하기 위해 방화벽 구성(firewall configuration)을 설치하고 관리
- 요구 사항 2: 시스템 비밀번호 및 기타 보안 매개변수에 대해 벤더에서 제공한 기본값을 사용하지 마십시오
- 요구 사항 6: 안전한 시스템과 프로그램을 개발하고 유지 관리하십시오
- 요구 사항 10. 네트워크 리소스 및 카드 소지자 데이터에 대한 모든 액세스 요청을 정기적으로 모니터링하고 추적하십시오
- 요구 사항 11. 보안 시스템을 정기적으로 테스트하십시오
무결성을 위해 어떤 유형의 데이터를 모니터링해야 합니까?
무결성 모니터링에는 다음 유형의 모든 데이터가 포함되어야 합니다:
시스템 파일 및 라이브러리
Windows 운영 체제에서는 다음 시스템 파일과 라이브러리 폴더를 모니터링해야 합니다:
- C:WindowsSystem32
- 부팅/시작, 비밀번호, Active Directory, Exchange SQL, 등
리눅스 시스템을 사용 중이라면 다음과 같은 중요한 디렉터리를 모니터링해야 합니다:
- /trash
- /sbin
- /usr/bin
- /usr/sbin
애플리케이션 파일
방화벽, 미디어 플레이어, 백신 소프트웨어, 구성 파일, 라이브러리와 같은 프로그램 파일을 면밀히 모니터링하는 것이 중요합니다.
Windows 시스템에서는 이러한 파일이 다음 위치에 저장됩니다:
- C:Program Files
- C:Program Files (x86)
Linux 시스템에서는 이러한 파일이 다음 위치에 저장됩니다:
- /opt
- /usr/bin
- /usr/sbin
구성 파일
구성 파일은 장치와 애플리케이션의 기능을 제어합니다. 예로 Windows 레지스트리와 Linux 시스템의 텍스트 기반 구성 파일이 있습니다.
로그 파일
로그 파일에는 액세스 및 트랜잭션 상세 정보, 오류 등 이벤트 기록이 포함됩니다. Windows 운영체제에서는 로그 파일이 이벤트 뷰어에 저장됩니다. UNIX 기반 시스템에서는 시스템의 /var/log 디렉터리에 있습니다.
Netwrix는 어떻게 도와드릴 수 있나요?
Netwrix Change Tracker 는 IT 팀이 중요 시스템에 대한 보안 구성을 유지할 수 있도록 지원하여, 조직이 PCI DSS 규정을 달성하고 이를 지속적으로 준수할 수 있게 돕습니다. 특히 이 솔루션은 여러분이:
- CIS, DISA STIG, SCAP/OVAL을 포함한 여러 표준 기관의 맞춤형 빌드 템플릿으로 중요 시스템을 강화하세요.
- 중요 시스템 파일에 대한 모든 변경 사항을 추적하고, 모든 변경의 전체 이력을 쉽게 검토할 수 있도록 하여 파일이 정품인지 확인하세요.
- 악성코드와 기타 위협을 신속하게 탐지하고, 효과적인 사고 대응을 더 빠르게 진행하세요.
- NIST, PCI DSS, CMMC, STIG, NERC CIP를 포함하는 250개 이상의 CIS 인증 보고서로 컴플라이언스 보고에 소요되는 시간과 노력을 줄이세요.
자주 묻는 질문
PCI DSS를 준수하지 않을 경우 어떤 처벌(제재)이 있나요?
결제 브랜드는 PCI DSS 위반에 대해 월 $5,000~$100,000에 이르는 막대한 벌금을 부과할 수 있습니다. 또한 회사의 평판이 회복하기 어려운 수준으로 손상될 수 있으며, 카드 결제 승인 업무가 중단될 수도 있습니다.
조직은 왜 파일 무결성을 모니터링해야 하나요?
파일 무결성을 모니터링하면 중요 시스템 구성 파일이 승인 없이 변경되지 않도록 보장할 수 있습니다. PCI DSS 요구사항에 대해 파일 무결성 모니터링(FIM) 기술을 사용하면 조직이 준수 위반을 피하는 데 도움이 됩니다.
PCI DSS에서 FIM은 필수인가요?
예. PCI DSS 요구사항 11.5는 의무 적용 대상인 조직이 로그 데이터가 변경될 때마다 시스템이 경고를 생성하도록 보장하기 위해 FIM을 배포해야 한다고 명시적으로 밝히고 있습니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.