사이버보안 위협은 그 어느 때보다 더 커졌습니다. 예를 들어, 2022년 3월에 전 세계적으로 분산 서비스 거부(Distributed Denial of Service, DDoS) 공격이 QoQ 기준으로 645% 증가했으며, 랜섬웨어도 지난 645% 증가한 것과 맞먹는 수준으로 증가했습니다. 최근 5년을 합친 것과 동일. 2020년 SolarWinds 해킹 같은 사건은 위협이 점점 더 복잡해지고 있으며, 미국 정부 같은 최상위 조직까지 침투할 수 있음을 보여줍니다. . 그리고 데이터 유출 의 평균 비용이 사상 최고치인 435만 달러에 도달했습니다.
위협이 점점 더 정교해지고 심각해지는 상황에서, 조직은 네트워크 보안을 지속적으로 강화해야 합니다. 최신 네트워크 보안 권고 사항을 적용하면 비즈니스를 보호하기 위해 많은 사이버 위협을 예방하거나 신속하게 탐지할 수 있습니다.
엄선한 관련 콘텐츠:
이 가이드는 네트워크를 보호하고 컴플라이언스를 유지하기 위한 기본 사항과 마주칠 수 있는 가장 일반적인 위협을 알려드리므로, 오늘부터 바로 네트워크 보안을 시작할 수 있습니다.
네트워크 보안: 무엇을 보호해야 할까요
네트워크를 어떻게 보안할지 결정하는 첫 단계는 보호해야 할 것이 무엇인지 이해하는 것입니다. 가장 기본적인 형태에서 네트워크는 정보를 수집하고 전송할 수 있는 연결된 장치로 구성됩니다. 컴퓨터 네트워크는 하드웨어 기술과 소프트웨어 구성 요소를 모두 사용해 구축되며—이 모든 요소는 보호되어야 합니다. 이러한 구성 요소의 예로는 다음이 포함됩니다:
- 무선 라우터
- 스위치
- 액세스 포인트
- 케이블
- 운영 체제
- 애플리케이션
- 서브네트워크(네트워크 세그먼트라고도 함)
네트워크 보안을 효과적으로 관리하는 것은 어려운 일입니다. 다음은 흔히 발생하는 몇 가지 문제입니다:
- 네트워크 취약점으로 이어지는 인적 오류
- 반복적이고 시간이 많이 걸리는 프로세스로 인해 네트워크 관리자가 지칠 수 있음
- 서로 충돌하거나 오래된 보안 정책으로 인해 네트워크가 위협에 노출될 수 있음
- 자동화할 수 없는 수동 네트워크 구성 변경으로 인해 비효율이 발생
- 시스템과 프로세스에 대한 이해 부족
- 위험을 측정하기 어려움
- 복잡한 하이브리드 시스템
네트워크 보안 취약점과 이를 해결하기 위한 조치
물리적 보안의 보안을 강화하려면 취약 지점이 어디인지 알아야 하듯이, 올바른 네트워크 보안 관리는 IT 팀이 네트워크 취약점을 평가하여 무엇을 보강해야 하는지 파악하도록 요구합니다.
네트워크 보안 취약점이란 운영 체제, 하드웨어 구성 요소, 컴퓨터 네트워크 또는 관련 프로세스에 존재하는 결함이나 약점처럼, 위협 행위자가 악용할 가능성이 높은 IT 인프라의 어떤 구성 요소든을 의미합니다. 네트워크 보안 취약점은 대체로 세 가지 형태(하드웨어, 소프트웨어, 인간) 중 하나로 나타납니다. 일반적인 취약점을 해결하기 위한 단계는 아래에 자세히 설명되어 있습니다.
하드웨어 취약점
- 물리적 보안 확보. 네트워크의 하드웨어 요소(라우터, 스위치, 장치 등)는 물리적 접근을 통해 침투될 수 있습니다. 보안 카메라를 설치하고 하드웨어가 포함된 구역을 잠그면 무단 접근을 방지하고 데이터 센터와 직원의 개인 기기 모두를 안전하게 유지할 수 있습니다.
- 낡은 하드웨어 교체. 하드웨어가 너무 오래되어 더 이상 벤더의 지원을 받지 못하게 되면 위협에 대한 취약성이 점점 커집니다. 하드웨어의 라이프사이클을 꼼꼼히 추적하고 인벤토리를 최신 상태로 유지하세요.
소프트웨어 취약점
- 운영체제(OS)와 애플리케이션 소프트웨어를 최신 상태로 유지하세요. 공격자는 오래되었거나 패치되지 않은 OS 및 애플리케이션 소프트웨어의 취약점을 악용하려고 적극적으로 노립니다. 위협에 대한 노출을 최소화하려면 가장 최신의 소프트웨어 솔루션을 사용하고, 약점을 신속히 보완할 수 있도록 보안 수정 사항을 즉시 적용하세요.
- 구성이 안전한지 확인하세요. 소프트웨어는 종종 해커들에게 잘 알려진 기본 구성 설정을 함께 제공하기도 합니다. 기본 비밀번호와 설정을 그대로 사용하지 말고, 각 관리자 계정의 이름을 변경하여 지나치게 쉽게 접근할 수 없도록 하세요.
- 권한을 제한하세요. 너무 자주 사용자 계정이 업무와 무관한 데이터에 접근하거나, 아예 업무 등급(급여 수준)보다 높은 권한의 데이터에까지 접근할 수 있는 경우가 있습니다. 그러면 직원—또는 계정을 탈취한 공격자—가 더 큰 피해를 일으킬 수 있는 기회가 늘어납니다. 최소 권한 원칙을 적용하고, 각 사용자가 필요한 데이터에만 접근할 수 있도록 하세요.
인간의 취약점
- 모든 사람을 교육하세요. Verizon’s Data Breach Investigation Report 에 따르면 디지털 위협의 82%에는 사람의 요소가 관여했습니다. 예를 들어 피싱 공격은 이메일 수신자를 유도해 사기성 IP 주소로 연결되는 링크를 클릭하게 하거나, 랜섬웨어를 네트워크에 퍼뜨리는 악성 첨부파일을 열게 만들 수 있습니다. 모든 수준의 구성원이 흔한 해커 전술과 위협을 신고하는 방법에 대해 교육받을 수 있도록 하세요.
- 내부자 위협을 모니터링하세요. 불행히도 일부 위협 행위자는 내부에 있습니다. 내부자 위협에는 불만을 품은 직원이나 부주의한 현재 또는 이전 직원이 포함될 수 있습니다. 의심스러운 행동 징후가 있는지 면밀히 모니터링하고, 다시 사용되기 전에 오래된 자격 증명을 제거하세요.
대표적인 네트워크 공격 유형
취약점을 식별하고 대응하는 것뿐만 아니라, 일반적인 네트워크 공격을 이해해 대비할 수 있도록 하는 것도 중요합니다. 가장 흔한 네트워크 공격 유형은 다음과 같습니다.
- 애드웨어(Adware) — 웹페이지에 광고를 표시하고 가장 많이 방문된 사이트를 추적함으로써 수익을 얻으려는 악성코드
- 스파이웨어 — 민감한 데이터를 대상으로 하는 악성코드
- 바이러스 — 다른 프로그램을 수정하고 자신의 코드를 삽입하여 스스로를 복제하는 악성코드.
- 랜섬웨어 — 피해자가 몸값을 지불할 때까지 파일 또는 디렉터리에 대한 접근을 막기 위해 데이터 암호화를 사용하는 악성코드
- 키로거 — 사용자의 키 입력을 추적하여 비밀번호, 개인 정보 및 기타 민감한 데이터를 훔치기 위한 악성코드
- 웜 — 호스트 파일이 필요 없이 한 시스템에서 다른 시스템으로 스스로를 복제하는 악성코드
- 트로이목마 — 사용자가 설치하도록 속이기 위해 악성코드를 정상적인 것처럼 위장한 형태
- 루트킷 — 비밀번호를 훔치고 원격으로 컴퓨터를 제어하기 위해 숨은 상태로 존재하는 스파이웨어.
- 논리 폭탄 — 특정 조건이 충족될 때까지 활성화되지 않는 시스템 내에 삽입된 악성 코드
- 봇넷 — 해커가 제어하는 감염된 컴퓨터들의 네트워크로, DDoS 공격 수행, 피싱 캠페인 실행 등 다양한 악의적 활동에 사용됨
- 고도 지속 위협(Advanced persistent threat, APT) — 네트워크에 침투해 장기간 내부에 머무르며, 종종 위에 나열된 여러 공격을 결합해 수행함
이와 같은 소프트웨어 공격 외에도, 네트워크 보안 팀은 무단 저장 매체(하드 드라이브, 플래시 드라이브 등) 설치와 같은 하드웨어 공격, 개인이 소지한 기기(Bring-Your-Own-Device, BYOD) 정책의 위험 및 도난당한 기기와 같은 위협도 알아야 합니다. 또 다른 위험은 섀도 IT(Shadow IT)입니다. 즉, IT 부서에서 관리하고 보안하지 않은 하드웨어, 소프트웨어 또는 외부 서비스를 팀에서 사용하는 경우를 말합니다.
네트워크 보안과 규제 준수
많은 규제 의무에서는 조직이 네트워크 보안 통제를 구현하도록 요구하며, 주요 사이버 보안 프레임워크 역시 네트워크 보안을 다룹니다. 여기에는 다음이 포함됩니다:
- Payment Card Industry Data Security Standard (PCI DSS), 요구사항 1 및 5
- International Organization of Standardization (ISO) 27001. 통제 항목 A.13.1.1–3
- 건강보험 양도성 및 책임에 관한 법률 (HIPAA) 보안 규칙, 45 CFR 160 및 45 CFR 164의 하위 파트 A 및 C
- 일반 데이터 보호 규정 (GDPR), 무결성과 기밀성의 원칙
- 미국 표준기술연구소(NIST) 사이버보안 프레임워크
네트워크를 보호하기 위한 5가지 필수 단계
1단계: 네트워크를 파악하세요.
네트워크에 액세스하는 모든 자산의 완전한 인벤토리를 구축하고 최신 상태로 유지하세요. 인프라에 물리적, 가상 또는 원격 방식으로 연결된 모든 하드웨어 자산을 포함하되, 통제 범위에 있지 않더라도 포함해야 합니다. 예시로 사용자 디바이스, 서버, 컴퓨팅이 아닌 장치 및 IoT 디바이스, 그리고 네트워크 장치를 들 수 있습니다.
2단계: 취약점을 식별하고 조치(수정)하세요.
위협 행위자는 네트워크의 약점을 찾아 이를 악용하는 경우가 많으므로, 정기적으로 네트워크 보안 취약점 평가를 수행하고 그 결과에 따라 조치(수정) 단계를 수행하는 것이 매우 중요합니다. CIS Control 7 는 네트워크 보안을 포함하여 취약점 관리 프로세스 전반에 대해 유용한 지침을 제공합니다. 이러한 단계에는 다음이 포함됩니다:
7.1. 취약점 관리 프로세스를 수립하고 유지합니다.
7.2. 조치(수정) 프로세스를 수립하고 유지합니다.
7.3. 운영 체제(OS) 패치 관리를 자동화하여 수행합니다.
7.4. 애플리케이션 패치 관리를 자동화하여 수행합니다.
7.5. 내부 기업 자산에 대해 취약점 스캔을 자동화하여 수행합니다.
7.6. 외부에 노출된 기업 자산에 대해 취약점 스캔을 자동화하여 수행합니다.
7.7. 탐지된 취약점을 조치(해소)합니다.
3단계: 방어 체계를 강화하고 위협 징후를 모니터링하세요.
디지털 자산을 보호하고 네트워크 위협을 탐지하려면 여러 전략을 계층화(중첩)해 적용해야 합니다. 해당 내용은 모범 사례 가이드에서 자세히 다루지만, 그중 일부는 다음과 같습니다:
- 네트워크 주소 변환(Network Address Translation, NAT)을 사용하세요. NAT은 사설 내부 IP 주소를 공용 네트워크에서 라우팅 가능한 주소로 변환함으로써, 단 하나의 IP 주소로 여러 장치를 웹에 연결합니다. 그 결과 액세스 지점이 줄어들고, 공격자가 침입 대상이 되는 호스트를 명확히 파악하기도 더 어려워집니다. 실제로 존재하는 지점은 방화벽으로 보호할 수 있습니다.
- 방화벽을 사용하세요(개인용 방화벽은 비활성화하지 마세요). 회사 전체 방화벽은 외부 공격으로부터 보호하는 데 도움이 되지만, 내부 위협 행위자로부터는 보호하지 못할 수 있습니다. 회사의 필요에 맞춰 표준 개인용 방화벽을 구성하면 내부에서 발생하는 공격에 대한 방어력을 강화할 수 있습니다.
- 가상 사설망(VPN)을 사용하세요. VPN은 다른 공용 네트워크 사이에 존재하는 일종의 디지털 터널입니다. VPN은 인터넷을 통해 여러 LAN을 연결하며, 설치에는 특수한 하드웨어나 소프트웨어가 필요합니다. PPTP나 IPSec 같은 터널링 프로토콜을 사용하고 데이터를 암호화하여 보안을 강화하므로 특히 안전하지만, 이러한 요인들 때문에 다른 네트워킹 환경보다 속도가 느려질 수 있습니다.
- 침입 탐지 시스템(IDS)을 사용하세요.IDS는 정상적인 활동을 모니터링하고 이상 징후를 포착하므로, 팀에서 이를 조사할 수 있습니다. 또한 공격 시그니처를 일반적인 위협 행동과 비교할 수도 있습니다.
- 중앙 집중형 로깅과 즉각적인 로그 분석을 사용하세요. 의심스러운 로그인과 이벤트를 기록하면, 다음에 공격이 발생했을 때 공격자를 더 효과적으로 식별할 수 있습니다. 하지만 공격자는 빠르게 적응한다는 점, 그리고 공격자 역시 여러분의 대응을 기록하고 있다는 점을 잊지 마세요.
- 모든 도메인에 대해 웹 도메인 화이트리스트를 사용하세요. 블랙리스트는 사용자가 승인되지 않은 사이트를 방문하지 못하게 하는 반면, 화이트리스트는 승인된 사이트만 방문할 수 있게 합니다. 따라서 화이트리스트는 공격자에게 선택지가 더 적도록 만듭니다.
- 업무용 워크스테이션에서 인터넷에 접속할 때 프록시 서버를 사용하세요. 모든 외부로 나가는 트래픽을 통제하고 모니터링할 수 있는 서버로 라우팅하면 비정상 행위를 보호하는 데 도움이 됩니다. 인증 프록시 서버를 포함하도록 네트워크를 재구성하는 데는 사전 작업이 다소 필요할 수 있지만, 그 이후에는 유지보수가 거의 들지 않으면서도 더 안전한 outbound 트래픽을 얻을 수 있습니다.
- 최소 권한 원칙을 강제하세요. 각 사용자의 접근 권한을 역할에 필요한 최소 범위로 제한하면, 개별 사용자가(또는 계정을 탈취한 공격자가) 사용해서는 안 되는 정보를 열람, 수정 또는 삭제하지 못하도록 하는 데 도움이 됩니다.
- 네트워크 분할을 연습하세요. 스위치, 포트, VLAN 네트워크를 사용해 네트워크를 기능 단위로 나누고 방화벽을 사용해 승인되지 않은 액세스를 제한하세요. 또한 단일 지점이 침해되더라도 공격자가 전체 네트워크에 침투하지 못하도록 막을 수 있습니다.
- 일관되고 공통된 시간 소스를 유지하세요. 실시간 로그 분석과 사고 발생 후 포렌식은 네트워크 전반의 이벤트를 하나의 타임라인으로 상호 연관시키는 능력에 달려 있습니다. 따라서 모든 자산에 대해 조율된 시간이 필요합니다.
4단계: 네트워크 공격에 대한 대응을 자동화합니다.
네트워크 유지보수는 지루하고 부담스러운 작업이 될 수 있으므로, 가능한 한 많은 부분을 자동화하면 효율성을 높이고 모든 방어 체계를 최신 상태로 유지할 수 있습니다. 가장 자동화하기 쉬운 프로세스에는 다음이 포함됩니다:
- IP 주소 차단(스팸 및 DDoS 공격에 유용). 다만 IP 주소는 스푸핑될 수 있습니다.
- 라우터와 방화벽을 구성하여 RESET TCP 패킷을 대상으로 하이스트(공격자)를 방해함으로써 연결을 종료합니다.
- 침입자를 시간이 지나며 관찰하여 추가 정보를 확보합니다
- 발견한 악성코드를 리버스 엔지니어링하여 초기 침투 지점을 파악합니다
- 악성 소프트웨어가 어떻게 배포되었는지 파악하여 다음번에는 이를 차단할 수 있습니다
프로세스를 자동화하면 관리자가 다른 활동을 추적하고 다양한 작업을 수행할 수 있도록 여유를 확보하는 데도 도움이 됩니다.
5단계: 네트워크 보안은 반복적인 과정임을 기억하세요.
네트워크 보안은 한 번으로 끝나는 일이 아닙니다. 오히려 네트워크 장치를 지속적으로 모니터링 하는 것은 보안을 위해 매우 중요합니다. 특히 다음 사항을 꼭 확인하세요:
- 정기적으로 위험을 평가하고 침투 테스트를 수행하세요. 위험 평가는 취약한 지점을 식별하고, 침투 테스트는 보안 팀이 실제 공격자가 어디를 노릴 수 있는지 보여주기 위해 수행하는 모의 침입입니다. 두 가지를 모두 활용해 공격 표면(attack surface area)을 파악하고 약점을 보완하세요.
- 감사(점검)가 필요한 장치를 결정하세요. 모니터링할 대상을 선택하는 기준은 업종과 IT 인프라에 따라 달라지지만, 가장 필수 자산이 포함된 장치와 인터넷에 연결된 장치부터 시작하는 것이 좋습니다.
- 감사(점검)의 주기를 결정하세요. 감사 주기는 업종, 네트워크 규모 및 기타 요인에 따라 달라지지만, 최소한 한 달에 한 번 이상 정기적으로 점검하면 장치 구성 변경과 같이 보안을 약화시킬 수 있는 네트워크 환경의 변화를 감지하는 데 도움이 됩니다.
IT 환경은 복잡하기 때문에 모니터링 프로세스를 자동화하는 것이 매우 중요합니다. 예를 들어, Netwrix Change Tracker 는 다음을 수행합니다:
- 실시간으로 시스템 무결성을 모니터링
- 시스템 무결성을 손상시킬 수 있는 이상 징후를 식별
- Cisco, Nortel, Juniper, Fortinet, Checkpoint의 제품을 포함해 주요 클라우드 플랫폼, 컨테이너, 가상 머신 및 네트워크 구성 요소 전반의 변경 사항을 모니터링하여 사각지대를 제거합니다
요약
보시다시피 네트워크 보안 관리는 여러 요소가 맞물린 복잡한 과정입니다. 성공의 핵심은 일반적인 위협을 이해하는 것뿐 아니라, 소프트웨어·하드웨어·사람의 취약점을 선제적으로 완화하고, 네트워크 전반에서 의심스러운 활동과 변화가 있는지 지속적으로 모니터링하며, 네트워크 보안을 반복적으로 개선하는 프로세스로 만드는 데 있습니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.