Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

취약점 관리( Vulnerability Management ) 모범 사례 TOP 5

취약점 관리( Vulnerability Management ) 모범 사례 TOP 5

Apr 7, 2023

최근 몇 년 동안 하이브리드 IT 아키텍처와 원격 근무 전략으로의 전환이 대부분의 조직에서 IT 인프라 규모를 크게 확장했습니다. 여기에 오늘날 회사 네트워크에 연결되는 컴퓨팅 및 IoT(사물인터넷) 기기의 수가 늘어나고 있다는 점을 더하면, 사이버보안이 왜 점점 더 어려운 과제가 되는지 이해할 수 있습니다. IT 사용 범위가 커질수록 공격 표면도 함께 증가합니다.

해당 공격 표면을 줄이려면 중대한 결함을 보완하기 위해 소프트웨어와 하드웨어 시스템을 정기적으로 패치하는 것만으로는 부족합니다. 사이버 위협으로부터 인프라, 사용자 및 민감 정보를 보호하려면 자산 식별, 취약점 스캔, 그리고 확인된 취약점에 대한 우선순위 설정 및 대응(수정)까지 포함하는 종합적인 취약점 관리 프로그램이 필요합니다.

이 문서는 어떤 취약점 관리 프로그램이든 적용할 수 있는 5가지 모범 사례를 설명합니다. 취약점 관리는 한 번 하고 끝내는 작업이 아니라는 점에 유의하세요. 효과를 내려면 지정된 IT 담당자에게 할당된 정기적인 업무 루틴이어야 합니다.

1. 자산 식별

알지 못하는 것을 보호할 수는 없으므로, 취약점 관리의 첫 단계는 환경 내 모든 장치를 완전하게 파악하기 위해 검색(발견) 스캔을 시작하는 것입니다. 이 스캔에는 도메인 컨트롤러와 애플리케이션 서버부터 IoT 센서, 장착형 카메라 같은 작은 장치까지 전부 포함되어야 합니다. 또한 연결된 모든 장치는 보안 위협에 취약하므로 내부 테스트 환경과 DevOps 환경도 포함해야 합니다.

초기 식별 작업 이후에는, 네트워크에 새로 도입된 장치를 포함해 모든 자산에 대한 정확한 보고가 이루어지도록 정기적으로 예약 스캔을 수행해야 합니다. 근무 일정이 다르면 일부 장치가 특정 시간에만 연결될 수 있으므로, 스캔은 하루 중 서로 다른 시간대에 예약하는 것이 좋습니다. 시장에는 활용할 수 있는 다수의 취약점 스캔 도구가 있습니다. 아래 스크린샷은 Greenbone Enterprise의 검색(발견) 보고서를 보여줍니다.

Image

2. 스캔 주기

네트워크는 얼마나 자주 스캔해야 할까요? Center for Internet Security (CIS) 는 조직이 2주마다 스캔을 수행할 것을 권장합니다. 교육 기관처럼 사용자 구성이 매우 역동적인 환경에서는 매주 또는 심지어 매일 스캔을 실행하는 것이 좋을 수 있습니다. 반면 규모가 작고 상대적으로 정적인 조직이라면 매월 1회 스캔이면 충분하다고 느낄 수 있습니다. 정답은 없지만, 자산 식별(디스커버리) 스캔은 네트워크 성능에 미치는 영향이 크지 않으므로 신중한 쪽으로 판단하는 것이 좋습니다.

다음은 Greenbone Enterprise에서 예약 스캔을 설정하는 방법의 예시입니다:

Image

3. 취약점 스캔 실행

물론 IT 시스템을 단순히 인벤토리(자산 목록화)하는 것만으로는 충분하지 않습니다. 공격자가 악용할 수 있는 취약점이 있는지 모든 자산을 정기적으로 스캔해야 합니다. 디스커버리(자산 식별) 스캔과 달리, 취약점 스캔은 시스템 성능에 상당한 영향을 줄 수 있으며 자산당 소요 시간도 더 길어집니다. 따라서 일반적으로 취약점 스캔은 평상시 업무 시간 외에 수행하는 것이 가장 좋습니다.

환경의 다양한 자산 유형을 수용하려면 별도의 스캐닝 전략을 정의해야 할 수 있습니다. 예를 들어 파일 서버는 IoT 장치보다 더 깊은 스캔이 필요합니다. 대부분의 신뢰할 수 있는 취약점 스캐너는 서로 다른 시스템과 애플리케이션을 대상으로 보고하기 위해 서로 다른 스캐닝 프로필을 생성할 수 있도록 해줍니다. 또한 도구가 새로 게시된 취약점을 테스트할 수 있도록 업데이트된 데이터베이스를 사용하는지 확인하세요.

서로 다른 자격 증명을 사용해 스캔하면 특정 사용자 역할과 권한 할당에만 고유한 취약점을 찾아낼 수 있습니다. 참고로, 심층 분석(딥다이브) 스캔에는 보통 권한이 높은(Privileged) 자격 증명이 필요합니다.

Image

4. 발견 사항의 우선순위 지정

취약점 스캔 보고서는 여러 IT 자산 전반에 걸쳐 많은 이슈를 나열하는 경우가 많습니다. 따라서 IT 팀은 중요한 취약점이 신속하게 처리될 수 있도록 대응(복구) 노력을 우선순위에 따라 정렬해야 합니다. 보고서에는 일반적으로 위험도나 심각도 등급이 제공되지만, 좋은 도구라면 영향을 받는 시스템 수, 출현(발견) 시점이 얼마나 최근인지 등 여러 요인을 기준으로 결과를 필터링하고 정렬할 수 있어, 정보를 더 효과적으로 활용해 위험을 빠르게 줄일 수 있습니다.

Image

5. 복구

네트워크 어디에서든 먼저 고위험 취약점부터 해결하는 것이 모범 사례입니다. 특히 개발 및 테스트 환경에서 심각한 문제의 복구(시정)를 미루지 마세요. 이러한 시스템은 종종 더 제한이 덜한 정책을 사용하기 때문에 특히 취약할 수 있습니다.

고위험 취약점에 대한 복구(시정)가 완료되면, 중간 위험 취약점으로 빠르게 넘어가세요. 해커들은 고위험 취약점은 보통 먼저 해결된다는 점을 알기 때문에 중간 위험 취약점을 자주 노립니다. 그다음에는 엄격한 규칙이 없습니다. 복구는 우선순위에 따라 진행해야 합니다. 다만, 일반적으로는 운영(프로덕션) 시스템에 남아 있는 취약점부터 먼저 복구하는 것이 현명합니다.

복구(시정) 작업이 완료되면 다시 스캔을 실행하여 시스템에 취약점이 없는지 확인하세요. 아래는 Greenbone Enterprise 취약점 보고서의 또 다른 예시입니다.

Image

결론

취약점 스캐닝 소프트웨어 는 모든 IT 보안 전략에서 필수적인 요소입니다. 이러한 도구는 취약점이 악용되기 전에 IT 환경에서 취약점을 식별하고 완화함으로써 조직의 공격 표면을 줄이는 데 도움이 됩니다. 또한 탄탄한 취약점 관리 프로그램은 중요한 IT 시스템에서의 중단과 가동 중지 시간을 방지하여 업무 연속성을 보장하는 데 기여합니다.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.