Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

CIS Critical Security Control 18. 침투 테스트

CIS Critical Security Control 18. 침투 테스트

Mar 17, 2023

Center for Internet Security (CIS)는 Critical Security Controls (CIS Controls) 를 제공하여 진화하는 사이버보안 분야를 지원합니다. CIS Control 18 은 침투 테스트를 다룹니다(이 주제는 이전 버전에서 Control 20으로 다루어졌습니다).

침투 테스트는 조직의 보안을 평가하기 위해 의도적으로 사이버 공격을 실행하는 것입니다. 전문 침투 테스터는 침투 테스트를 수행해 시스템의 보안에 침투하고 웹사이트, 애플리케이션 또는 네트워크의 취약한 지점(블라인드 스팟)을 드러냅니다. 이러한 취약점을 식별함으로써 침투 테스트는 기업이 보안 관리에 대한 최신 상태를 유지하도록 돕습니다.

보안 관점에서 모범 사례이긴 하지만, 침투 테스트는 비용이 많이 듭니다. 복잡하기 때문에 숙련되고 신뢰할 수 있는 침투 테스터, 즉 흔히 “에티컬 해커”라고도 불리는 전문가가 필요하기 때문입니다. 또한 테스트 과정에서 불안정한 시스템의 셧다운, 데이터의 손상 또는 삭제 등 여러 위험이 발생할 수 있습니다. 결과 보고서 역시 위험을 초래할 수 있는데, 조직의 방어 체계를 뚫기 위한 단계가 개요로 제시되기 때문입니다. 따라서 결과 보고서는 반드시 면밀하게 보호해야 합니다.

침투 테스트는 또 다른 필수적(그리고 종종 요구되는) 작업인 취약점 스캔과 자주 혼동되지만, 두 작업은 방법과 목적이 다릅니다. 취약점 테스트(CIS 제어 7)는 침입하지 않는 방식의 스캐닝을 사용하여 보안 침해를 찾아내려는 시도에서 시스템 보안의 약점 지점을 식별하되, 이를 악용하지는 않습니다. 반면 침투 테스트는 침입적인 방법을 사용하여 사이버 공격이 조직에 얼마나 치명적일 수 있는지를 시험합니다. 실제 공격을 모방하여 공격자가 접근할 수 있는 IT 자산이 무엇인지 정확히 파악합니다. 취약점 테스트와 침투 테스트를 함께 수행하면 보안 취약점에 대한 포괄적인 관점을 얻을 수 있습니다.

18.1 침투 테스트 프로그램을 수립하고 유지하기

성공적인 침투 테스트 프로그램은 기업이 해커보다 한 발 앞서 나가도록 도와줍니다. 침투 테스트는 보안 시스템의 취약 지점을 드러내고 IT 자산을 훔치는 일이 얼마나 쉬운지를 보여줍니다. 각 침투 테스트 프로그램의 구체적인 내용은 조직의 성격, 규모, 복잡성, 그리고 성숙도에 따라 달라집니다. 다음은 몇 가지 지침입니다.

  • 범위— 모의침투(펜테스트) 프로그램에는 외부 및 내부 평가가 모두 포함되어야 합니다. 그 사이에서 테스트의 범위에는 다음 항목 중 일부 또는 전부가 포함될 수 있습니다:
    • 네트워크
    • 하드웨어
    • 웹 애플리케이션
    • API
    • Wi-Fi
    • 시설에 대한 물리적 접근
  • 유형 — 사전 테스트에 제공하는 정보의 양에 따라 침투 테스트에는 세 가지 유형이 있습니다:
    • 블랙박스: 테스터는 내부 시스템에 대한 지식 없이 들어갑니다.
    • 화이트박스: 조직이 대상에 대한 포괄적인 정보를 제공합니다.
    • 그레이박스: 이러한 평가는 중간에 해당하며, 조직이 테스터에게 부분적인 정보를 제공합니다.
  • 제한 사항 — 테스트의 효과를 저해할 수 있는 제한 사항을 반드시 다음과 같이 유의하세요:
    • 범위: 리소스나 예산이 부족한 경우, 조직은 침투 테스트의 범위를 제한하기로 선택할 수 있으며, 그 결과 보안에 잠재적인 사각지대가 생길 수 있습니다.
    • 시간: 침투 테스터는 각 테스트에 대해 구조화된 시간 프레임을 제공하지만, 공격자는 시간 제한이 없으며 공격에 몇 주 또는 몇 달을 소요할 수 있습니다.
    • 방법: 일부 침투 테스트 방법은 대상 시스템을 중단(크래시)시킬 수 있으므로, 전문적인 침투 테스트에서는 이러한 기법을 사용하지 않습니다.
    • 기술: 펜 테스트 전문가는 특정 유형의 기술만 학습했을 수 있으며, 이로 인해 관점이 제한될 수 있습니다.
    • 실험: 펜 테스트 전문가는 제공받은 구조와 프로토콜을 그대로 따라가며 ‘틀 안에서’ 사고하는 데 그칠 수 있습니다. 진짜 공격자는 접근 방식에 더 창의적일 수 있습니다.
  • 빈도 — CIS Controls에서는 조직이 외부 및 내부 펜 테스트를 정기적으로 수행할 것을 권고합니다. 최소 연 1회이며, 인프라 또는 소프트웨어에 중대한 변경이 발생한 후에도 수행해야 합니다.
  • 연락 담당자 — 침투 테스트가 언제 진행되는지 알아야 하는 사람은 소수의 지정된 인원만이어야 합니다. 각 정기 테스트마다 침투 테스트 팀과 연결할 수 있도록 조직 내에서 특정 연락 담당자를 지정하십시오. 테스트가 수행되는 동안 문제가 발생하면, 이 담당자가 적절한
  • 대응 및 재테스트 — 테스트가 완료된 후, 조직은 보안을 개선하기 위해 정책과 기술적 조치에 어떤 변경이 필요한지 결정해야 합니다. 이러한 조치가 취해진 후에는 펜 테스트를 다시 수행해야 합니다.

모의 침투 테스트 프로그램의 단계

모의 침투 테스트(펜테스트) 과정은 7단계로 이루어집니다. 처음 6단계는 범위에 따라 약 10일 정도 소요됩니다. 마지막 단계인 조치(리메디에이션)는 종종 더 오래 걸립니다.

  1. 사전 협의 — 이 과정은 목표를 설정하는 것부터 시작됩니다. 조직과 테스터는 테스트의 범위에 포함될 엔터프라이즈 자산이 무엇인지, 그리고 어떤 보안 측면을 테스트할지를 결정합니다.
  2. 정찰 — 테스터는 모의 침투 테스트 작업의 범위에 포함된 자산에 대한 정보를 수집합니다. 테스터는 정보를 수집하기 위해 네트워크에 직접적으로 적극적으로 접근할 수도 있고, 네트워크 트래픽을 수동으로 추적하며 OS 및 인터넷 흔적을 추적할 수도 있습니다.
  3. 발견(디스커버리) — 디스커버리(발견) 단계는 두 부분으로 구성됩니다. 먼저 테스터는 호스트명, IP 주소, 애플리케이션 및 서비스 세부 정보와 같은 추가 정보를 수집할 수 있습니다. 다음으로 테스터는 네트워크, 애플리케이션, 장치 및 서비스에서 보안 결함을 찾기 위해 취약점 스캔을 수행합니다. 패치되지 않은 시스템과 같은 취약점과 함께, 테스터는 정책 보안에서의 오류, 보안 프로토콜의 약점, PCI DSS, 같은 표준과 관련된 컴플라이언스(준수) 이슈도 발견할 수 있습니다.GDPR 또는 HIPAA. 취약점 스캔 소프트웨어를 사용하는 것이 훨씬 효율적이긴 하지만, 팀을 고용해 수동 스캔을 수행하면 보안 격차에 대해 보다 포괄적인 인사이트를 얻을 수 있습니다.
  4. 취약점 분석 — 다음 단계에서 테스터는 발견된 취약점을 우선순위로 정합니다. 이러한 순위는 다소 주관적일 수 있지만, 숙련된 모의침투 테스터는 Common Vulnerability Scoring System (CVSS)인, 전 세계적으로 널리 인정된 정량적 등급(랭킹) 시스템을 사용합니다.
  5. 익스플로잇(악용) — 테스터는 취약점을 이용해 IT 환경에 접근하려고 시도합니다. 이들은 피싱 이메일, 소셜 엔지니어링, 사용자 자격 증명(credential) 발견 등, 해커가 사용할 수 있는 것과 동일한 기법을 활용합니다. 일단 침투에 성공하면, 테스터는 어떤 자산에 접근할 수 있는지를 평가합니다. 접근 범위가 어느 정도인지, 접근 권한을 유지하기가 얼마나 쉬운지, 침해가 얼마나 오래 탐지되지 않은 채로 지속되는지, 그리고 잠재적 위험이 무엇인지 등을 기록합니다.
  6. 보고 및 권고 — 테스터는 식별된 취약점과 그에 따른 위험에 대해 상세한 보고서를 제공하며, 수리(조치)하기 위한 권고 사항도 함께 제시합니다.
  7. 조치 및 재스캔 — 조직의 IT 팀은 허점을 보완하고 취약점을 수정하기 위해 작업합니다. 그 다음 모의침투 테스터는 네트워크를 다시 스캔하여 조치(개선) 노력이 효과가 있었는지 평가합니다.

18.2 정기적인 외부 모의침투 테스트 수행

외부 침투 테스트는 조직의 시스템에 대한 주변(외부) 액세스를 대상으로 합니다. 구체적으로, 외부 펜 테스트는 공개 네트워크를 사용해 시스템에 침입합니다. 목표는 외부 공격자가 얼마나까지 침투할 수 있는지 테스트하는 것입니다. 해커의 행동을 시뮬레이션함으로써, 테스터는 엔터프라이즈의 복원력과 취약점에 대해 객관적인 관점을 제공할 것입니다. 외부 펜 테스트는 앞에서 자세히 설명한 동일한 7단계를 따릅니다.

사용자(귀하)와 테스터는 법적 논의를 통해 침투 테스트의 범위를 합의합니다. 외부 침투 테스트는 외부에서 보이는 서버를 대상으로 하기 때문에 웹사이트, 애플리케이션, 사용자, API, 그리고 전체 네트워크가 포함될 수 있습니다. 일부 테스트는 자산의 한 측면만을 목표로 할 수 있지만, 대부분은 테스트를 활용해 사이버 취약점에 대한 보다 포괄적인 관점을 얻습니다. CIS Control 18을 준수하기 위해, 외부 펜 테스트는 최소 연 1회 이상 수행하십시오.

18.3. 침투 테스트 결과에 대한 조치(시정) 수행

침투 테스트의 마지막 단계는 방어 태세를 개선하는 것입니다. 테스트에서 제시된 권고 사항을 우선순위화하고, 취약점을 줄이며 엔터프라이즈의 보안 수준을 강화하기 위해 어떤 항목을 구현할지 선택하십시오. 조직에 따라서는 CVSS 점수가 낮고, 대응이 어렵거나 비용이 많이 드는 경우 일부 취약 지점을 시정하지 않기로 결정할 수도 있습니다.

18.4. 보안 조치의 검증

사내 IT 전문가가 침투 테스트 팀과 함께 문제를 해결한 후에는, 적절한 변경이 이루어졌는지 확인하기 위해 시스템을 다시 테스트하는 것이 중요합니다. 또한 이 검증 단계에서는 시스템의 약점을 가장 잘 식별하기 위해 스캐닝 기법을 수정해야 할 수도 있습니다.

18.5. 정기적인 내부 침투 테스트 수행

내부 침투 테스트가 필요한 이유는 악의적이거나 부주의한 직원, 비즈니스 파트너, 고객이 피해를 유발할 가능성이 있기 때문입니다. 내부 침투 테스트는 외부 침투 테스트에 대한 중요한 보완 역할을 합니다. 내부 침투 테스터는 방화벽 뒤에 있는 네트워크에 대한 내부 액세스를 활용해 회사의 시스템을 대상으로 테스트를 수행합니다. 내부 침투 테스트를 통해 내부 사용자가 시스템을 악용할 경우 자산에 발생할 수 있는 잠재적 피해와 위험을 평가할 수 있습니다.

외부 펜 테스트와 마찬가지로 내부 펜 테스트도 앞서 제시된 7단계를 따르며, 블랙박스, 화이트박스 또는 그레이박스로 수행할 수 있습니다. 테스터는 내부자 권한(인사이더 액세스)을 사용해 접근 통제를 우회하려고 시도합니다. 팀은 직원의 행동과 절차뿐만 아니라 물리적인 컴퓨터 시스템, 모바일 기기, 보안 카메라를 테스트할 수도 있습니다. 또한 테스터는 더 강력한 취약점을 드러내기 위해 무선 네트워크, 방화벽, 침입 탐지 및 방지 시스템을 포함하는 등 외부 펜 테스트와 유사한 범위를 악용하려고 시도할 수 있습니다.

요약

침투 테스트는 복잡하고 전문화된 작업입니다. 정기적인 침투 테스트를 수행하는 것은 데이터 보안 모범 사례. 외부 및 내부 펜 테스트를 함께 수행하면 IT 시스템의 중요한 취약점을 발견할 수 있고, 취약한 데이터와 기타 자산이 침해에 얼마나 노출되어 있는지 생생하게 보여주며, 사이버 보안을 강화하기 위한 강력한 대응(복구) 노력을 안내할 수 있습니다.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.