Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

사이버 방어를 위한 CIS 핵심 보안 통제 18가지

사이버 방어를 위한 CIS 핵심 보안 통제 18가지

Mar 17, 2023

데이터 침해 비용이 사상 최고 수준인 435만 달러에 달하고 전 세계적으로 규정이 준수 실패에 대해 더 무거운 처벌을 부과하는 상황에서, 조직은 데이터를 안전하게 지키기 위해 필요한 모든 보안 통제 수단을 갖추고 있어야 합니다. CIS Controls를 도입하면CIS Controls 사이버 위협에 효과적으로 대응하기 위한 탄탄한 기반을 마련할 수 있습니다

2008년에 처음 개발된 CIS Controls는 기술의 발전과 위협 환경의 변화에 대응하여 정기적으로 업데이트됩니다. 이 통제 항목들은 일반적인 공격에 대한 최신 정보를 기반으로 하며, 상용 포렌식 전문가, 개별 침투 테스트 수행자, 그리고 미국 정부 기관의 기여자들이 축적한 지식을 종합적으로 반영합니다.

이 문서는 CIS 버전 8의 18개 통제 사항 을 자세히 설명합니다. 이 지침은 원격 근무의 증가로 인해 액세스 지점이 늘어나고, 경계 없는 보안(perimeter-less security)이 필요해진 점을 반영합니다.

통제 01. 기업 자산의 자산 목록화 및 관리

포괄적인 사이버보안 전략을 개발하고 실행하기 위한 첫 단계는 회사의 자산이 무엇인지, 누가 그것을 관리하는지, 그리고 해당 자산이 어떤 역할을 하는지를 파악하는 것입니다. 여기에는 직원의 개인 휴대전화처럼 통제 범위에 있지 않은 자산을 포함하여 인프라에 연결된 모든 하드웨어에 대한 정확하고, 최신이며, 상세한 목록을 구축하고 유지하는 일이 포함됩니다. 휴대용 사용자 장치는 주기적으로 네트워크에 접속했다가 사라지기 때문에, 현재 사용 가능한 자산의 목록은 매우 역동적입니다.

왜 이것이 중요한가요? 이 정보를 확보하지 못하면, 가능한 모든 공격 표면(attack surfaces)을 충분히 보호했는지 확신할 수 없습니다. 네트워크에 연결되는 모든 자산을 목록으로 관리하고, 승인되지 않은 장치를 제거하면 위험을 크게 줄일 수 있습니다.

통제 02. 소프트웨어 자산의 자산 목록화 및 관리

통제 2는 현대 기업이 업무 운영을 위해 사용하는 방대한 소프트웨어 환경에서 비롯되는 위협을 다룹니다. 여기에는 다음과 같은 핵심 관행이 포함됩니다:

  • 모든 소프트웨어 자산을 식별하고 문서화한 다음, 오래되었거나 취약한 소프트웨어는 제거하십시오.
  • 승인된 소프트웨어 허용 목록(allowlist)을 만들어 승인되지 않은 소프트웨어의 설치와 사용을 방지하십시오.
  • 자동화된 소프트웨어 추적 도구를 사용하여 소프트웨어 애플리케이션을 모니터링하고 관리하십시오.

이것이 왜 중요할까요? 패치되지 않은 소프트웨어는 계속해서 랜섬웨어 공격의 주요 침투 경로가 됩니다. 포괄적인 소프트웨어 인벤토리는 모든 소프트웨어가 최신 상태인지, 그리고 알려진 취약점이 패치되었거나 완화되었는지 확인하는 데 도움이 됩니다. 특히 오픈 소스 구성 요소가 포함된 소프트웨어는 취약점이 공개된 정보이기 때문에 더욱 중요합니다.

통제 03. 데이터 보호

CIS Controls 7버전에서 데이터 보호는 통제 13이었습니다.

데이터는 회사의 가장 가치 있는 자산 중 하나입니다. CIS Control 3은 데이터의 식별, 분류, 안전한 취급, 보관 및 폐기를 위해 프로세스와 기술적 통제를 구체적으로 설명함으로써 데이터를 보호하는 방법을 제시합니다. 다음 사항에 대한 규정을 반드시 포함하세요:

  • 데이터 인벤토리
  • 데이터 접근 통제
  • 데이터 보관
  • 데이터 폐기
  • 모든 단계와 이동식 매체에서의 데이터 암호화
  • 데이터 분류
  • 데이터 흐름 맵
  • 민감도에 따라 데이터 처리 및 저장을 분리
  • 데이터 유출 방지
  • 민감한 데이터에 대한 액세스 및 활동 기록

왜 이것이 중요한가요? 많은 데이터 유출은 고의적인 절도의 결과이지만, 사람의 실수나 보안 관리 부실로 인해 데이터 손실과 손상이 발생할 수도 있습니다. 데이터 유출(엑스필트레이션)을 탐지하는 솔루션은 이러한 위험을 최소화하고 데이터 침해로 인한 영향을 완화할 수 있습니다.

통제 04. 기업 자산 및 소프트웨어의 안전한 구성

이 보호 조치는 버전 7의 통제 5와 11을 통합합니다. 하드웨어 및 소프트웨어 자산에서 안전한 구성을 수립하고 유지하기 위한 모범 사례를 자세히 설명합니다.

이것이 왜 중요한가요? 단 하나의 구성 오류만으로도 보안 위험이 발생하고 비즈니스 운영이 중단될 수 있습니다. 자동화된 소프트웨어를 사용하면 IT 자산의 보강 및 모니터링 프로세스가 간단해집니다. 예를 들어, Netwrix Change Tracker 는 CIS 인증을 받은 빌드 템플릿을 제공하여 강력한 기준 구성(baseline configurations)을 빠르게 설정할 수 있도록 돕고, 예상치 못한 변경 사항을 실시간으로 알림으로써 위험을 최소화하기 위해 즉시 조치를 취할 수 있게 해줍니다.

통제 05. 계정 관리

계정 관리는 CIS Controls 버전 7에서 통제 16이었습니다.

사용자, 관리자 및 서비스 계정을 안전하게 관리하는 것은 공격자가 이를 악용하는 것을 방지하는 데 필수적입니다. 통제 5에는 취약한 계정으로 인해 발생하는 보안 문제를 피하기 위한 6가지 단계가 포함되어 있습니다:

  • 모든 계정의 인벤토리를 생성하고 유지합니다.
  • 고유한 비밀번호를 사용하세요.
  • 45일 동안 사용하지 않은 계정은 비활성화합니다.
  • 권한이 높은 계정의 사용을 제한합니다.
  • 서비스 계정의 인벤토리를 생성하고 유지합니다.
  • 모든 계정 관리를 중앙에서 일원화하세요.

왜 이것이 중요할까요? 특권 계정과 사용하지 않는 계정은 공격자가 여러분의 네트워크를 노릴 수 있는 통로를 제공합니다. 이러한 계정을 최소화하고 통제하면 무단 액세스로부터 데이터와 네트워크를 보호하는 데 도움이 됩니다.

통제 06. 액세스 제어 관리

이 보호 조치는 CIS Controls 7판의 통제 4와 14를 통합합니다.

통제 6은 사용자 권한을 제어하는 것에 관한 내용입니다. 모범 사례에는 액세스 권한을 부여하고 회수하는 프로세스를 수립하고, 다중 요소 인증을 사용하며, 액세스 제어를 위한 시스템 목록(인벤토리)을 유지하는 것이 포함됩니다.

이것이 왜 중요한가요? 편의를 위해 지나치게 광범위한 권한을 부여하면 공격의 통로가 열립니다. 각 사용자의 접근 권한을 업무를 수행하는 데 필요한 범위로만 제한하면 공격 표면을 줄일 수 있습니다.

통제 07. 지속적인 취약점 관리

CIS Controls 7판에서는 지속적인 취약점 관리가 통제 3으로 다루어졌습니다.

이 통제는 네트워크 내 각 보안 취약점을 식별하고, 우선순위를 정하며, 문서화하고, 조치(해결/수정)하는 전 과정을 다룹니다. 예로는 열려 있는 서비스와 네트워크 포트, 기본 계정과 비밀번호 등이 있습니다.

이것이 왜 중요한가요? 인프라 취약점을 사전에 식별하고 조치(해결) 방안을 취하지 않는 조직은 자산이 침해되거나 비즈니스에 차질이 생길 가능성이 큽니다.

통제 08. 감사 로그 관리

이 주제는 CIS Controls 버전 7의 통제 6에서 다루었습니다.

감사 로그 관리는 감사 로그를 수집, 저장, 보관, 시간 동기화, 그리고 검토와 관련된 통제를 포함합니다.

이것이 왜 중요할까요? 보안 로깅과 분석은 공격자가 자신의 위치와 활동을 숨기는 것을 방지하는 데 도움이 됩니다. 보안 사고에서 어떤 시스템이 침해되었는지는 알더라도, 로그가 완전하지 않으면 지금까지 공격자가 무엇을 했는지 이해하고 효과적으로 대응하는 데 어려움이 생깁니다. 또한 로그는 후속 조사와, 오랫동안 탐지되지 않았던 공격의 출처를 파악하는 데도 필요합니다.

통제 09. 이메일 및 웹 브라우저 보호

이 보호 조치는 CIS Controls 7 버전의 Control 7이었습니다.

이메일과 웹 브라우저는 공격의 일반적인 경로입니다. 이메일 서버와 웹 브라우저를 보안하기 위한 주요 기술적 통제에는 악성 URL 및 파일 형식 차단이 포함됩니다. 이러한 공격에 대해 보다 포괄적으로 보호하려면 모범 보안 사례에 대한 조직 전체 교육도 제공해야 합니다.

이것이 왜 중요할까요? 공격자는 스푸핑과 소셜 엔지니어링 같은 기법을 사용해 사용자가 악성코드를 확산시키거나 기밀 데이터에 대한 접근 권한을 제공하는 행동을 하도록 속일 수 있습니다.

Control 10. 맬웨어 방어

이 주제는 CIS Controls 7 버전의 Control 8에서 다루었습니다.

랜섬웨어와 기타 악성코드를 사용하는 조직은 주류 기업만큼이나 전문적으로 운영되고 있습니다. 이 제어는 악성 소프트웨어의 설치, 실행 및 확산을 예방하거나 통제하기 위한 보호 조치를 설명합니다. 자동 업데이트와 함께 행동 기반 안티멀웨어와 시그니처 기반 도구를 중앙에서 관리하면 악성코드에 대한 가장 강력한 방어를 제공합니다.

이것이 왜 중요한가요? 악성코드는 데이터를 훔치거나 암호화하거나 파괴하는 트로이 목마, 바이러스, 웜의 형태로 나타날 수 있습니다. 랜섬웨어는 거대한 사업으로, 전 세계 비용이 2031년까지 2,650억 달러에 이를 것으로 예상됩니다 . 제어 9에 나열된 모범 사례를 따르면 비용이 많이 들고 피해가 큰 악성코드 감염으로부터 조직을 보호하는 데 도움이 됩니다.

통제 11. 데이터 복구

데이터 복구는 CIS Controls 버전 7에서 통제 10이었습니다.

통제 11은 데이터가 백업되도록 보장하기 위한 5가지 보호 조치를 설명합니다. 여기에는 다음 요소가 포함됩니다:

  • 데이터 복구 프로세스
  • 자동 백업
  • 백업 데이터 보호
  • 백업 데이터 격리
  • 데이터 복구 프로토콜 테스트

이것이 왜 중요한가요? 보호되고 격리된 위치에 데이터에 대한 최신 백업을 확보해 두면 랜섬웨어 공격 이후 데이터에 다시 접근하기 위해 값비싼 금전 요구(몸값)에 응해야 하는 상황을 피하는 데 도움이 될 수 있습니다. 또한 효과적인 데이터 백업과 복구는 실수로 인한 삭제나 파일 손상 같은 위협으로부터 조직을 보호하는 데에도 필요합니다.

통제 12. 네트워크 인프라 관리

네트워크 인프라 관리는 버전 8의 새로운 통제 항목입니다. 손상된 네트워크 서비스와 액세스 지점을 표적으로 하는 공격의 위험을 완화하려면 모든 네트워크 장비를 적극적으로 관리해야 합니다.

이것이 왜 중요한가요? 네트워크 보안은 공격에 대응하기 위한 기반 요소입니다. 기업은 네트워크 인프라를 강화하기 위해 구성 설정, 접근 제어, 트래픽 흐름을 지속적으로 평가하고 업데이트해야 합니다. 네트워크 인프라의 모든 측면을 완전하게 문서화하고, 권한 없는 변경이 있는지 모니터링하면 보안 위험을 조기에 알릴 수 있습니다.

통제 13. 네트워크 모니터링 및 방어

통제 13은 CIS Controls에 새로 추가된 항목이기도 합니다. 이 항목은 네트워크 인프라와 사용자 기반 전반에서 보안 위협을 모니터링하고 이에 대응하기 위해 프로세스와 도구를 사용하는 데 중점을 둡니다. 이 통제에 포함된 11개의 보호 조치는 침입을 탐지하는 데 필요한 데이터를 수집하고 분석하는 방법, 트래픽을 필터링하는 방법, 접근 제어를 관리하는 방법, 트래픽 흐름 로그를 수집하는 방법, 그리고 보안 이벤트에 대한 경고를 발령하는 방법을 다룹니다.

이것이 왜 중요한가요? 자동화 기술과, 네트워크 위협을 탐지·분석·대응하기 위한 프로세스를 실행할 수 있도록 훈련된 팀을 결합하면 사이버 보안 공격으로부터 보호하는 데 도움이 될 수 있습니다.

통제 14. 보안 인식 및 기술 교육

이 주제는 CIS Controls 버전 7에서 통제 17로 다루어졌습니다.

통제 14는 모든 사용자를 대상으로 사이버 보안 인식과 기술을 향상시키기 위한 교육 프로그램을 실행하는 것과 관련이 있습니다. 이 교육 프로그램은 다음을 포함해야 합니다:

  • 사람들이 소셜 엔지니어링 공격을 인식할 수 있도록 교육합니다.
  • 인증에 대한 모범 사례를 다룹니다.
  • 안전하지 않은 네트워크를 통해 데이터를 전송하는 위험을 포함하여 데이터 처리 모범 사례를 다룹니다.
  • 의도치 않은 데이터 노출이 발생하는 원인을 설명합니다.
  • 사용자가 보안 사고를 인식하고 신고할 수 있도록 교육합니다. 그리고 .
  • 누락된 보안 업데이트를 식별하고 보고하는 방법을 설명합니다.
  • 직무에 맞춘 보안 인식 및 기술 교육을 제공합니다.

이 점이 중요한 이유는 무엇인가요? 많은 데이터 침해는 사람의 실수, 피싱 공격, 그리고 취약한 비밀번호 정책 때문입니다. 보안 인식 교육을 통해 직원들이 적절한 대응을 할 수 있도록 하면, 막대한 비용이 드는 데이터 침해, 신원 도용, 컴플라이언스 위반에 따른 처벌 및 기타 피해를 예방할 수 있습니다.

통제 15. 서비스 제공자 관리

통제 15는 8버전에서 추가된 마지막 신규 통제입니다. 이는 제3자가 처리하는 데이터, 프로세스, 시스템을 다룹니다. 서비스 제공자 목록을 작성하는 방법, 서비스 제공자를 관리하고 분류하는 방법, 계약에 보안 요구사항을 포함하는 방법, 서비스 제공자를 평가·모니터링하고 안전하게 해지(종료)하는 방법에 대한 지침을 포함합니다.

이 점이 왜 중요한가요? 서비스를 외주로 맡기더라도 궁극적으로는 데이터의 보안을 책임져야 하며, 어떤 침해가 발생하든 이에 대해 책임을 질 수 있습니다. 서비스 제공업체를 활용하면 비즈니스 운영을 간소화할 수 있지만, 제3자가 관리하는 데이터가 안전하다는 것을 보장하기 위한 상세한 절차가 없다면 복잡한 문제가 빠르게 발생할 수 있습니다.

통제 16. 애플리케이션 소프트웨어 보안

이 보호 조치는 CIS Controls 7번째 버전의 통제 18이었습니다.

소프트웨어의 보안 수명주기를 관리하는 것은 보안 취약점을 탐지하고 수정하는 데 필수적입니다. 각 애플리케이션을 가장 최신 버전으로만 사용하고, 관련 패치가 모두 신속하게 설치되었는지 정기적으로 확인해야 합니다.

이 점이 왜 중요한가요? 공격자는 웹 기반 애플리케이션과 기타 소프트웨어의 취약점을 악용하는 경우가 많습니다. 버퍼 오버플로우, SQL 인젝션 공격, 크로스 사이트 스크립팅, 코드 클릭재킹 같은 악용 방법을 통해, 네트워크 보안 통제와 센서를 우회할 필요 없이도 데이터를 손상(탈취/침해)시킬 수 있습니다.

통제 17. 사고 대응 관리

사고 대응 관리는 CIS Controls의 7번째 버전에서 통제 19였습니다.

적절한 사고 대응은 사소한 문제와 재앙 사이의 차이를 만들 수 있습니다. 여기에는 공격을 신속히 발견하고 피해를 더 효과적으로 차단하는 데 필요한 계획, 역할 정의, 교육, 관리 감독 및 기타 조치가 포함됩니다.

이것이 왜 중요한가요? 안타깝게도 대부분의 경우 성공적인 사이버 공격의 여부는 “만약”이 아니라 “언제”입니다. 사고 대응 계획이 없으면, 공격이 심각한 피해를 입힌 뒤에야 발견할 수도 있습니다. 견고한 인시던트 대응 계획이 있다면, 공격자의 존재를 제거하고 네트워크와 시스템의 무결성을 거의 중단 없이 복구할 수 있을지도 모릅니다.

통제 18. 침투 테스트

이 주제는 CIS Controls 7번째 버전의 Control 20에서 다뤄졌습니다.

이 제어는 정기적인 외부 및 내부 침투 테스트를 수행하여 방어 체계의 강도를 평가하도록 요구합니다. 이 제어를 구현하면 공격자가 네트워크에 침입해 피해를 줄 수 있는 기술, 프로세스 및 사람 측면의 취약점을 식별할 수 있습니다.

왜 이것이 중요한가요? 공격자는 프로세스상의 허점을 악용하려고 합니다. 예를 들어 패치 설치가 지연되는 경우입니다. 기술이 끊임없이 발전하는 복잡한 환경에서는, 공격자가 이를 악용하기 전에 허점을 파악하고 수정할 수 있도록 방어 체계를 주기적으로 테스트하는 것이 특히 중요합니다.

제어 구현하기: 실용적인 접근

CIS Critical Security Controls에서 가치를 얻는다고 해서 반드시 18가지 모든 제어를 동시에 구현해야 한다는 의미는 아닙니다. 대부분의 조직은 제어 전체 그룹을 동시에 구현하는 데 필요한 예산, 인적 자원, 시간 측면에서 여력이 충분하지 않습니다.

다음 단계는 시작하기 위한 실무적인 가이드를 제공합니다:

  1. 정보 자산을 파악하고 그 가치를 추정합니다. 위험 평가 를 수행한 다음 초기 진입 지점, 확산 및 피해를 포함하여 시스템과 데이터에 대한 잠재적 공격을 점검합니다. 통제(controls) 구현을 이끌 위험 관리 프로그램을 수립하세요.
  2. 현재의 보안 통제를 CIS Controls와 비교합니다. 보안 역량이 없거나 추가 작업이 필요한 각 영역을 기록하세요.
  3. 가장 가치 있는 신규 보안 통제를 도입하고 기존 통제의 운영 효율성을 개선하기 위한 계획을 수립합니다.
  4. 계획에 대한 경영진의 지지를 확보하고, 필요한 재정 및 인력 지원을 위해 각 사업 부문의 책임(커밋먼트)을 마련하세요.
  5. 통제(Controls)를 구현하세요. 조직에 새로운 위험을 초래할 수 있는 동향을 주의 깊게 살펴보십시오. 위험 감소에 대한 진행 상황을 측정하고, 결과를 공유하세요.

18가지 주요 보안 통제(Controls)에 대해 더 알아보고 싶으신가요? CIS Center for Internet Security의 공식 웹사이트를 방문하세요: https://www.cisecurity.org/controls/

FAQ

CIS Controls는 무엇인가요?

CIS Controls는 조직이 가장 일반적이고 치명적인 사이버보안 공격에 대응하기 위해 효과적이며 우선순위가 높은 과제 목록을 제공하는 가이드라인입니다. 이를 통해 어떤 조직이든 보안 수준을 개선하기 위한 출발점으로 삼을 수 있습니다.

CIS Controls는 몇 개가 있나요?

최신 버전(버전 8)에는 18개의 CIS Controls가 있습니다.

CIS Controls는 누가 만들었나요?

CIS Controls는 정부 기관과 민간 부문 모두에서 활동하는 사이버보안 전문가 및 정책 담당자를 포함한 국제 자원봉사자 그룹에 의해 만들어졌습니다.

조직은 왜 CIS Controls를 구현해야 하나요?

CIS Controls의 가장 큰 장점 중 하나는 18개의 실행 단계에 내재된 우선순위가 있다는 점입니다. 사이버 보안은 범위가 넓어서 전략을 수립하기 시작하는 조직에는 부담스럽게 느껴질 수 있습니다. CIS Controls는 시스템과 데이터를 보호하기 위해 취할 수 있는 가장 가치가 높은 조치들을 나열합니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Mark Kedgley

최고기술책임자

Mark Kedgley는 Netwrix의 전 최고기술책임자(CTO)이며, 현재 Netwrix의 일부가 된 New Net Technologies (NNT)의 공동 창립자입니다. Mark는 IT 업계에서 거의 30년의 경력을 보유하고 있습니다. Cable & Wireless, Allen Systems Group 및 기타 주요 조직에서의 과거 직책은 지원, 솔루션 영업, 비즈니스 개발을 포함한 다양한 역할을 아우릅니다. Mark는 University of Birmingham에서 물리학 B.Sc. (Hons) 학위를 받았습니다