CIS Control 4는 기업 자산과 소프트웨어에 대한 안전한 구성을 수립해 잘못된 구성으로 인한 취약점을 줄입니다. 이 12가지 보호 조치는 기준선(baselines), 방화벽, 계정 관리, 모바일 장치 제어를 포함하며, 환경 전반에서 일관된 보안을 보장합니다. 이러한 조치를 적용하면 방어력이 강화되고 구성이 흐트러지는 현상(drift)을 방지하며, 보안 프레임워크에 대한 준수(compliance)를 지원합니다.
IT 자산 전반에 걸쳐 안전한 구성을 유지하는 것은 사이버 보안, 컴플라이언스, 그리고 비즈니스 연속성에 필수적입니다. 단 하나의 잘못된 구성(misconfiguration)만으로도 취약점이 생길 수 있으며, 이는 비용이 큰 침해(breaches)나 서비스 중단(disruptions)으로 이어질 수 있습니다.
CIS Critical Security Controls의 CIS Control 4 v8은 엔터프라이즈 하드웨어와 소프트웨어를 위해 안전한 구성을 수립하고 유지하기 위한 모범 사례를 자세히 설명합니다. (버전 7에서는 이 주제를 Control 5와 Control 11에서 다뤘습니다.) 이 글에서는 이 통제에 포함된 12가지 보호조치와 이를 효과적으로 구현하는 방법을 설명합니다.
Netwrix Change Tracker 무료 체험판을 신청하세요
CIS Controls란 무엇인가요?
CIS Critical Security Controls는 Center for Internet Security(CIS)가 유지·관리하는 모범 사례 모음입니다. 이는 조직이 사이버 공격을 완화하고, 데이터 유출을 방지하며, 전반적인 보안 태세를 강화할 수 있도록 우선순위가 반영된 로드맵을 제공합니다. 버전 8은 18가지 통제를 정의하며, 각 통제는 사이버 보안의 핵심 측면을 다룹니다.
CIS Control 4는 무엇인가요?
CIS Control 4는 엔드포인트를 포함하여 기업 자산을 보호하는 데 중점을 둡니다. 네트워크 디바이스, IoT 디바이스, 서버, 운영 체제, 소프트웨어 애플리케이션을 포함합니다. 취약한 기본 설정을 강화된 구성으로 교체하고 환경 전반에 걸쳐 일관성을 보장하는 것을 강조합니다.
BYOD, 클라우드 도입, 하이브리드 근무가 확대되면서 일관되고 안전한 구성을 보장하는 것이 매우 중요합니다. 취약한 구성은 공격자에게 시스템에 쉽게 침투할 수 있는 기회를 제공합니다.
4.1. 안전한 구성 프로세스를 수립하고 유지한다
노트북, 서버, IoT, 네트워크 디바이스를 포함한 모든 기업 자산에 대해 초기 안전 구성을 정의하고 적용합니다. CIS 벤치마크와 업계 표준을 기반으로 설정하세요. 연 1회 또는 중요한 변경이 발생할 때마다 검토하고 업데이트합니다.
성공을 위한 핵심 요소: – 보안 프레임워크를 로드맵으로 채택한다. – 기준 애플리케이션을 설정하고 모든 변경 사항을 추적한다. – 취약점과 잘못된 구성을 지속적으로 점검한다. – 승인된 변경과 위험한 변경을 구분할 수 있는 도구를 사용한다. – 문서화하고 정기적으로 감사를 수행한다.
4.2. 안전한 네트워크 인프라 구성 설정을 수립하고 유지하세요
네트워크 장비는 연결성을 제어하며 공격자의 주요 표적입니다. 구성을 강화하고 네트워크를 분리하며 설정 변경(드리프트)을 모니터링하세요.
성공을 위한 핵심: – 주요 변경 후 절차를 업데이트하세요. – 승인에는 사람의 검토(인간의 감독)를 적용하세요. – 하드웨어 설정을 정기적으로 점검하세요. – 감사를 위해 구성 이력을 유지하세요.
4.3. 기업 자산에 대해 자동 세션 잠금을 구성하세요
자동으로 세션을 잠가, 사용하지 않는 장비로 인한 위험을 완화하세요. 워크스테이션은 15분 후 잠금, 모바일 기기는 2분 이내 잠금이 권장됩니다.
성공을 위한 핵심 사항: – 복잡한 비밀번호를 강제 적용합니다. – 장치의 민감도에 따라 잠금 정책(잠금 해제/차단)을 조정합니다. – 패턴을 숨기는 디스플레이 또는 화면 보호기를 사용합니다.
4.4. 서버에서 방화벽을 구현하고 관리합니다
방화벽은 데이터를 무단 액세스로부터 보호하고 악성 트래픽을 차단하며, 신뢰된 애플리케이션만 허용합니다.
성공을 위한 핵심 사항: – 방화벽 규칙을 정기적으로 검토합니다. – 네트워크를 분리해(세그먼트) 가로 이동(lateral movement)을 줄입니다. – 방화벽 성능을 감사하고, 침투 테스트 연습을 통해 검증합니다.
4.5. 사용자(종단) 디바이스에서 방화벽을 구현하고 관리합니다
모든 장치에 기본 차단(default-deny) 규칙을 적용한 호스트 기반 방화벽을 배포하세요. 구성을 정기적으로 테스트하고 업데이트하십시오.
성공을 위한 핵심: – 방화벽 정책을 규정 준수 요구사항에 맞추세요. – 인사이트를 위해 네트워크 트래픽을 중앙에서 로깅하고 분류하세요.
4.6. 엔터프라이즈 자산 및 소프트웨어를 안전하게 관리하기
안전한 프로토콜을 사용하고 Telnet 또는 HTTP 같은 오래된 방법은 피하세요. 인터페이스와 관리 도구가 악용되지 않도록 보호하십시오.
성공을 위한 핵심: – 제어 가능하고 검토 가능한 변경을 위해 인프라스트럭처-아즈-코드(infrastructure-as-code)를 사용하세요. – 안전한 프로토콜(SSH, HTTPS)을 강제 적용하세요. – 보안이 취약한 프로토콜은 단계적으로 폐기하세요.
4.7. 기본 계정 관리
기본 관리자 계정을 비활성화하거나 이름을 변경하고, 강력하고 고유한 자격 증명을 적용하세요.
성공을 위한 핵심: – 긴 보안 비밀번호로 도메인 관리자 계정을 잠그세요. – 모든 역할에 대해 최소 권한을 적용하세요. – 세분화된 비밀번호 정책을 적용합니다.
4.8. 불필요한 서비스 제거 또는 비활성화
사용하지 않거나 중복된 서비스를 제거하여 공격 표면을 최소화하세요.
성공을 위한 핵심 포인트: – 새 서비스가 있는지 정기적으로 스캔합니다. – 서비스 활동을 기록해 가시성을 확보합니다. – 비활성화하기 전에 호환성을 평가합니다.
4.9. 신뢰할 수 있는 DNS 서버 구성
통신을 보호하고 업데이트를 빠르게 적용하려면 기업이 관리하거나 신뢰할 수 있는 DNS 서버를 사용하세요.
성공을 위한 핵심 포인트: – 이중화(중복) 목적으로 내부 DNS 서버를 여러 대 배포합니다. – 감사를 위해 질의 로그를 남기고 이상 징후를 탐지합니다. – 관리자만 액세스할 수 있도록 제한합니다.
4.10. 휴대용 엔드포인트에 기기 잠금 해제(잠금) 적용
실패한 로그인 후 잠금(래پ톱은 20회, 모바일은 10회 이하)으로 무차별 대입(brute-force) 공격을 차단하세요.
성공을 위한 핵심: – 모든 디바이스에 잠금 적용. – 정책에 대해 직원 교육. – 잠금 해제에는 MFA 사용.
4.11. 휴대용 기기에서 원격 삭제(리모트 와이프) 강제 적용
분실 또는 도난된 기기에 대해 원격 삭제를 활성화하여 데이터 손실과 규정 준수 위반을 예방하세요.
성공을 위한 핵심: – 명확한 삭제 트리거를 정의하세요. – 기능을 정기적으로 테스트하세요.
4.12. 모바일 기기에서 엔터프라이즈 작업 공간을 분리하기
모바일 기기에서 개인용 앱과 엔터프라이즈 데이터를 분리하세요.
성공의 핵심: – 기기 관리를 위한 셀프 서비스 포털을 제공하세요. – 원격 패치와 업데이트를 보장하세요.
Netwrix가 CIS Control 4의 보호 조치를 준수하도록 돕는 방법
CIS Control 4를 구현한다는 것은 안전한 구성(설정)을 적용하고 시간이 지나도 일관성을 유지하는 것을 의미합니다. Netwrix 솔루션은 이러한 보호 조치에 직접 매핑됩니다.
안전한 기준선(baseline)을 설정하고 유지하기: Netwrix Change Tracker 서버, 데이터베이스, 엔드포인트 전반의 구성을 지속적으로 모니터링합니다. 승인되지 않았거나 위험한 변경 사항을 실시간으로 감지하고, 승인된 기준선에서 벗어난(드리프트) 부분을 강조하며, 감사를 간소화하기 위해 CIS 인증 보고서를 생성합니다. 이를 통해 오구성(misconfiguration)을 악용하려는 공격자의 기회를 줄이면서도 컴플라이언스를 입증할 수 있습니다.
최소 권한 원칙과 그룹 정책(Group Policy) 컴플라이언스 강제: Netwrix PolicyPak 생산성을 해치지 않으면서 로컬 관리자 권한을 제거합니다. Group Policy setting 들이 Windows 엔드포인트 전반에 올바르게 적용되는지 검증하고, GPO 스파롤(GPO sprawl)을 통합하며, 승인되지 않은 변경을 차단합니다. 이러한 기능은 보안 계정 관리, 방화벽 규칙, 장치 잠금(락아웃)에 대한 보호 조치를 직접 지원합니다.
엔드포인트에서 데이터 유출 방지: Netwrix Endpoint Protector USB 드라이브, 프린터 또는 기타 유출 경로를 통해 민감한 데이터가 빠져나가지 못하게 차단합니다. 콘텐츠 인식 기반 보호와 강제 암호화를 통해, 이동식 미디어를 통제하고 유출(exfiltration) 위험을 줄이기 위한 CIS 권고사항에 부합할 수 있습니다.
이 도구들을 함께 사용하면, 초기 구성(초기 설정)을 안전하게 확보하는 것부터 하이브리드 및 원격 환경에서도 지속적으로 잠금 상태로 유지되도록 보장하는 것까지, CIS Control 4의 가장 어려운 부분을 조직이 해결하는 데 도움이 됩니다.
CIS Control 4 자주 묻는 질문(FAQ)
CIS Controls란 무엇인가요?
Center for Internet Security가 개발한 우선순위 기반 보안 프레임워크로, 조직이 사이버 공격을 예방하는 데 도움이 됩니다. 기업 보안의 모든 영역을 포괄하는 18가지 컨트롤로 구성되어 있습니다.
CIS Control 4란 무엇인가요?
CIS Control 4는 CIS Critical Security Controls에서 제시하는 사이버보안 모범 사례로, 엔터프라이즈 자산과 소프트웨어의 안전한 구성에 초점을 둡니다. 기본 설정을 보안 기준선으로 대체하고 해당 구성을 정기적으로 유지함으로써 시스템이 공격에 대비해 강화되도록 보장합니다.
기업은 안전한 구성 프로세스를 어떻게 구현할 수 있나요?
기업은 먼저 자산의 전체 목록을 작성한 다음, CIS Benchmarks를 바탕으로 강화된 기준선을 설정함으로써 보안 구성을 구현할 수 있습니다. 보안 정책은 모든 시스템에 걸쳐 적용되어야 하며, Netwrix Change Tracker 같은 도구를 사용해 지속적으로 모니터링하면 구성 드리프트를 감지하고 감사 준비를 간소화하는 데 도움이 됩니다.
CIS Controls는 표준인가요?
CIS Critical Security Controls (CIS Controls)는 공식적인 표준은 아니지만, 널리 인정받는 사실상의 글로벌 사이버보안 프레임워크가 되었습니다. 비영리 단체인 Center for Internet Security (CIS)가 개발한 이 컨트롤은 운영 보안을 위한 우선순위 기반의 커뮤니티 주도 모범 사례 세트를 제공합니다.
이들은 현대적인 사이버 위협에 대응하기 위한 실질적인 로드맵을 제공하며, 폭넓은 도입과 정기적인 업데이트를 통해 더욱 강화됩니다.
CIS Controls를 사용하는 이유는 무엇인가요?
조직에서는 CIS Controls가 다음을 제공하기 때문에 채택합니다:
- 영향이 크고 우선순위가 반영된 지침. 공격 표면을 줄이고 일반적인 공격 기법을 차단하기 위해 가장 효과적인 조치를 중점적으로 다룹니다.
- 현실적이고 확장 가능한 구현. Implementation Groups (IGs)를 통해 모든 규모의 조직이 핵심 보호 조치부터 시작해 시간이 지남에 따라 점진적으로 확장할 수 있습니다.
- 규정 준수(컴플라이언스)와의 정렬. 해당 컨트롤은 NIST CSF, ISO 27001, PCI DSS, HIPAA 등 널리 사용되는 프레임워크에 직접 매핑되어 규제 정렬을 위한 탄탄한 출발점이 됩니다.
- 간단하고 실행 가능한 단계. CIS Controls는 보다 추상적인 프레임워크와 달리 IT 팀이 신속하게 적용할 수 있는 실용적인 보호 조치를 제공합니다.
- 입증된 효과. CIS Controls 8판은 MITRE ATT&CK 기법의 약 86%를 완화합니다(기본 IG1 수준에서는 74%).
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.