악의적인 공격자는 시스템에 대한 액세스 권한을 얻으면 비즈니스, 직원, 고객에게 큰 피해를 줄 수 있습니다. 데이터 절도 및 유출뿐 아니라 구성, 애플리케이션, 시스템 파일을 변경하고 흔적을 감추기 위해 로그를 삭제할 수도 있습니다.
파일 무결성 모니터링 (FIM)은 비즈니스를 보호하는 데 도움이 됩니다. FIM은 삭제되었거나 변조되었는지 확인하기 위해 파일 변경 사항을 추적하는 IT 보안 기술이자 보안 프로세스입니다. 이를 통해 승인되지 않은 시스템 파일 변경을 예방하고 피해를 완화하는 데 도움이 됩니다.
계속 읽어 FIM이 무엇인지, 왜 중요한지, 어떻게 작동하는지, 그리고 FIM 솔루션을 평가할 때 무엇에 집중해야 하는지 알아보세요.
파일 무결성 모니터링(File Integrity Monitoring, FIM)이란?
FIM 솔루션은 변경 추적 및 침입 탐지 소프트웨어로, 데이터베이스, 운영 체제, Windows 파일을 검사해 파일이 수정되었는지 확인하고, 수정되었다면 누가 언제 변경했는지까지 파악합니다.
FIM 솔루션을 사용해야 하는 이유는 무엇인가요?
FIM은 조직이 다음을 수행하도록 돕습니다:
- 위협을 탐지하고 대응합니다: FIM은 시스템 파일의 변경 사항을 탐지하고, 유해한 수정에 대한 알림을 전송합니다. 그러면 네트워크 보안 팀이 무단 액세스를 차단하고, 수정된 파일을 원래 상태로 되돌릴 수 있습니다.
- 파일 무결성을 보장합니다: FIM 도구는 현재 버전을 신뢰할 수 있는 기준선과 비교하여 중요 파일을 검증합니다. 그런 다음 차이로 인해 잠재적으로 손상이 발생할 수 있는지 판단합니다.
- 컴플라이언스 요구 사항을 충족합니다: 많은 컴플라이언스 규정에는 다음을 포함해 FIM 요구 사항이 포함되어 있습니다: Payment Card Industry Data Security Standard (PCI DSS), SOX, Federal Information Security Management Act of 2002 (FISMA), Health Insurance Portability and Accountability Act (HIPAA) 입니다.
- 시스템 구성을 강화합니다: FIM은 Windows 서버 및 기타 IT 시스템에 대해 적절한 구성 설정을 수립하여 공격 표면 영역을 줄이는 데 도움을 줄 수 있습니다.
엄선한 관련 콘텐츠:
Windows 파일 무결성 검사는 얼마나 자주 수행해야 하나요?
PCI DSS와 같은 보안 컴플라이언스 표준에서는 주간 파일 무결성 검사를 의무화하고 있습니다. 하지만 주간 점검만으로는 심각한 data security 침해를 예방하기에 충분하지 않을 수 있습니다. 최근 몇 년 동안 위협 행위자는 훨씬 더 위험해졌습니다. 이제는 단 몇 시간 또는 며칠만 있으면 심각한 피해를 일으킬 수 있습니다.
그래서 지속적인 탐지가 가능한 실시간 파일 모니터링 솔루션이 필요합니다. 파일 무결성 검사를 일주일에 한 번만 수행한다면, 위협이 너무 늦을 때까지 탐지 레이더를 벗어날 수 있습니다.
Windows 파일 무결성 모니터링은 어떤 데이터를 대상으로 해야 하나요?
FIM 솔루션은 다음 항목을 모니터링해야 합니다:
Windows 폴더 및 파일
최소한 다음에 대해서는 파일 무결성 모니터링을 사용해야 합니다:
- 프로그램 파일(x86)
- 프로그램 파일
- System 32
- SysWow64
Windows 시스템 드라이브(C:Windows)에 대해 FIM을 적용하는 것도 고려해 보세요. 다만 레지스트리 모니터링과 마찬가지로 오탐이 매우 많이 발생할 수 있습니다. 따라서 데이터베이스 및 실시간 로그 파일 등, 예를 들어 C:WindowsLogs와 같이 정기적으로 변경되는 파일은 제외해야 합니다.
모니터링 대상에 파일을 포함하고 제외하는 작업은 이를 수동으로 해야 한다면 어렵게 느껴질 수 있습니다. 파일 형식과 확장자 기준 필터링, 그리고 특정 문자를 포함하는 파일 및 폴더를 찾는 검색 패턴인 정규 표현식(Regex)을 모두 사용해 파일을 빠르게 찾을 수 있는 FIM 도구에 투자하는 것이 현명합니다. 또한 예상치 못한 변경과 기타 실제 위협을 식별할 수 있는 지능형 변경 감지 기능이 있는지 확인하세요.
모든 폴더 및 파일의 속성과 내용
FIM 도구는 다음을 포함해 모든 폴더 및 파일 속성을 추적해야 합니다:
- 현재 상태
- 권한, 허가 및 기타 보안 설정
- 핵심 크기 및 속성
- 자격 증명
- 구성 값
일부 FIM 솔루션은 파일 내용도 함께 추적합니다. 이는 특히 대용량 파일의 경우 종종 비현실적입니다. 더 나은 방법은 다음과 같은 메타데이터를 추적하는 것입니다:
- 이름 및 경로
- 암호화 해시 값
- 크기와 길이
- 생성 및 액세스 날짜
Windows 레지스트리 키, 하이브 및 값
또한 Windows 구성 설정을 제어하므로 Windows 레지스트리 키, 하이브 및 값에 FIM을 적용해야 합니다. 다음 사항을 모니터링하세요:
- 설치된 프로그램 및 업데이트
- Windows 방화벽 설정부터 화면 보호기까지 포함하는 로컬 감사 및 보안 정책
- 로컬 사용자 계정
레지스트리는 수백만 개의 값으로 구성되어 있으며, 그중 다수는 Windows 운영 중에 자주 변경된다는 점에 유의하세요. 위에서 설명한 것처럼 오탐(오류로 인한) 경보의 양을 줄이려면 세밀한 포함 및 제외 기능이 필요합니다.
Windows FIM은 위협을 어떻게 탐지하나요?
변경 사항을 탐지하려면 Windows file integrity monitoring solution은 MD5, SHA1, SHA256 또는 SHA512와 같은 안전한 해시 알고리즘을 사용해 생성한 암호학적 해시 값(cryptographic hash values)을 활용해야 합니다. 이 방식은 각 파일에 대해 고유한 ‘DNA 지문(DNA fingerprint)’을 제공하여, 파일의 내용이나 구성에 대한 아주 사소한 변경이라도 해시 값에 큰 영향을 주기 때문에 아주 미세한 변화까지도 탐지할 수 있습니다.
암호학적 해시 값은 이진 파일(예: .dll, .exe, .drv, .sys)과 텍스트 기반 구성 파일(예: .js, XML, 압축 아카이브) 등 어떤 파일 유형에도 할당할 수 있습니다.
Windows용 FIM 솔루션을 평가할 때 무엇에 집중해야 하나요?
Microsoft 파일 무결성 모니터링 솔루션을 평가할 때 다음 핵심 질문을 확인하세요.
해당 솔루션은 최신 FIM 방법을 사용하나요?
기존(전통적인) FIM 솔루션은 모든 파일 및 폴더 속성을 추적하고 검증하기 위해, 파일의 해시 값과 메타데이터가 모두 포함된 기준선(baseline)을 생성한 뒤 해당 기준선 값과 파일의 가장 최근 버전을 비교합니다. 하지만 이러한 솔루션은 변경 여부를 하루 또는 일주일 단위로만 확인합니다. 또한 매우 높은 자원 사용량이 발생하며, 실시간 모니터링, 보안 이벤트의 중앙 집중식 저장소, 시스템 파일이 왜 변경되었는지에 대한 맥락 같은 필수 기능이 부족합니다. 이러한 한계로 인해 사이버보안 전문가는 허용되는 수정 사항이 무수히 많은 환경에서 잠재적으로 위험한 변경을 포착하기가 극도로 어렵습니다.
반면, Netwrix Change Tracker 같은 최신 파일 무결성 솔루션은 FIM 에이전트를 사용해 변경을 지속적으로 감지하고 실시간 경고를 발행합니다. 또한 다음과 같은 기능도 제공합니다.
- 컨텍스트 기반 파일 화이트리스트와 파일 무결성 모니터링을 통해 모든 변경 활동을 자동으로 분석해 정상 변경과 악성 변경을 구분함으로써, 변경으로 인한 불필요한 소음과 알림 피로를 크게 줄여줍니다
- 인증되고 완전한 DISA STIG 및 CIS 구성 하드닝을 통해 모든 시스템을 항상 안전하게 구성할 수 있도록 합니다
해당 솔루션은 Microsoft Azure를 지원하나요?
만약 Microsoft Azure를 사용한다면 FIM 솔루션이 이를 지원하는 것이 매우 중요합니다. Azure에는 Microsoft Defender for Cloud가 포함되어 있으며, 이는 데이터 보호에 도움이 되는 파일 무결성 모니터링 솔루션입니다. 하지만 Defender for Cloud는 많은 이상 징후를 탐지할 수 있음에도 불구하고, 보안 이벤트의 중앙 집중식 저장, 계획된 변경과 계획되지 않은 변경의 구분 탐지, 실시간 모니터링과 같은 핵심 기능이 부족해 상당수의 위협이 여전히 탐지되지 않고 지나갈 수 있습니다. 이러한 한계로 인해 탐지된 변경이 악성인지 허용 가능한 것인지 판단하기가 어려워질 수 있습니다.
따라서 Netwrix Change Tracker 처럼 타사 FIM 도구에 투자해, Microsoft Azure 클라우드 환경에 대한 모든 변경을 감지하고 권한이 없는 수정에 대해 실시간으로 알려서, 클라우드 보안 사고에 신속하게 대응할 수 있어야 합니다.
FAQ
1. Windows FIM은 제로데이 악성코드를 어떻게 탐지하나요?
Windows FIM 솔루션은 암호화 해시 값을 사용해 시스템의 각 파일을 추적합니다. 제로데이 악성코드가 시스템에 침투하면 중요 파일의 해시 값이 변경되고, FIM 솔루션이 보안 팀에 경고합니다. 이 방식은 .drv, .exe, .dll, .sys는 물론, 압축 아카이브 파일 등 모든 파일 형식에 적용할 수 있습니다.
2. Windows 파일 무결성 검사는 얼마나 자주 수행해야 하나요?
PCI에서는 주간 점검만 의무화하고 있지만, 이는 심각한 데이터 보안 침해를 막기에는 충분하지 않을 수 있습니다. 현대의 위협 행위자는 시스템과 데이터에 혼란을 일으키는 데 단 몇 시간 또는 며칠만 필요할 수 있으므로, 신속한 탐지가 그 어느 때보다 중요해졌습니다. 지연은 큰 비용으로 이어질 수 있습니다.
3. Microsoft Defender for Cloud는 FIM을 제공하나요?
네, Microsoft Defender for Cloud는 Windows 레지스트리, 운영 체제 파일, Linux 시스템 파일, 애플리케이션 소프트웨어 및 기타 파일을 검사하여 사이버 공격을 시사할 수 있는 변경 사항을 확인합니다.
다만, 계획된 변경과 계획되지 않은 변경을 구분할 수 없기 때문에 보안 팀이 알림으로 과도하게 혼란을 겪을 수 있습니다. 또한 Defender for Cloud는 실시간 모니터링을 제공하지 않으므로, 위협 행위자는 경고가 발령되기 전에 공격을 완료할 시간이 있을 수 있습니다. 따라서 제3자 FIM 솔루션에 투자하는 것은 현명한 전략이 될 수 있습니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.