랜섬웨어를 예방하는 방법: 실용적인 보안 가이드
랜섬웨어는 도구의 부족이 아니라 신원(Identity)과 접근(Access)상의 공백을 통해 성공합니다. 공격자는 자격 증명을 확보하고 Active Directory를 통해 권한을 상승시키며, 방어자가 대응하기 전에 암호화를 배포합니다. 암호화 배포 이전에 랜섬웨어를 막으려면 피싱에 강한 MFA, 상시(standing) 권한 0(최소 권한) 원칙, Active Directory 하드닝, 그리고 테스트가 완료된 불변(immutable) 백업이 필요합니다.
Netwrix 2025 Cybersecurity Trends Report에 따르면, 최근 12개월 동안 79%의 조직이 사이버 공격을 경험했으며 이는 전년(68%)보다 증가한 수치입니다. 이러한 사건의 대부분은 신원(Identity)과 접근(Access)상의 공백을 통해 성공했습니다.
CISA advisory는 주요 사고 전반에서 일관된 패턴이 존재함을 문서화합니다. 공격자는 신원(Identity)과 접근(Access)상의 취약점을 통해 침입한 뒤 권한을 상승시키고, 방어자가 대응하기 전에 내부에서부터 암호화를 진행했습니다.
랜섬웨어가 환경 내에서 따라가는 경로는 잘 알려져 있습니다. 공격자는 자격 증명을 악용한 뒤 Active Directory 를 통해 가로로 이동(측면 이동)하고, 도메인 컨트롤러에 도달한 다음, 대규모로 암호화를 배포합니다.
경계 방어에 많은 투자를 했지만 해당 ID 경로를 열어 둔 조직은, 실제로 공격이 실행되는 지점에서는 경계에 대한 투자가 공격 체인을 중단시키지 못한다는 사실을 발견했습니다.
이 가이드는 랜섬웨어 사고가 어떻게 전개되는지, 암호화가 배포되기 전에 대부분의 사고를 막는 어떤 통제가 있는지, 그리고 만약 막지 못하는 경우를 대비해 어떤 복구 조치를 마련해야 하는지 설명합니다.
랜섬웨어 방지가 중요한 이유
랜섬웨어 방지는 더 이상 보안 팀 안에만 머무는 기술적 이니셔티브가 아닙니다. 이제 재정적, 규제적, 운영상의 결과가 이사회(보드룸)까지 직접 영향을 미칩니다.
- 백업만으로는 더 이상 복구를 보장할 수 없습니다: 최신 랜섬웨어 공격자는 암호화하기 전에 데이터를 유출합니다. 성공적으로 복원하더라도 해당 조직은 데이터 노출 사고, 규제 기관에 대한 통지 의무, 그리고 공개 데이터 유출의 위협에 직면할 수 있습니다.
- 금전적 노출 양상이 바뀌었습니다: 복구는 몸값 그 자체에만 국한되지 않습니다. 조직은 통지 의무, 법적 비용, 그리고 운영 중단 시간에 직면할 수도 있습니다. The Netwrix 2025 Cybersecurity Trends 보고서는 공격으로 인한 금전적 피해를 보고한 조직이 75%였으며, 13%는 피해액이 $200,000 이상일 것으로 추정했습니다.
- 제3자 및 공급망 침해는 심각한 위험입니다: 초기 침투는 이전에 이미 침해된 환경, 서비스 제공자, 또는 신뢰하는 외부 관계를 통해 발생할 수 있습니다.
- 요구 사항이 강화되고 있습니다: 규제 기관, 보험사, 사고 대응 가이드라인에서 제시하는 보안 기대 수준이 점점 더 신원(Identity) 통제를 강조하는 추세입니다. privileged access management 그리고 검증된 백업. 이러한 요구 사항은 점차적으로 업무 연속성 계획과 보험 가입 가능성(인슈러빌리티) 모두를 형성하고 있습니다.
랜섬웨어 공격은 어떻게 작동하나요?
랜섬웨어는 예측 가능한 공격 체인을 따릅니다. 각 단계의 의미를 이해하면 예방 통제가 가장 큰 가치를 제공하는 지점을 파악할 수 있습니다.
1단계: 초기 액세스
공격자는 다음 네 가지 경로 중 하나를 통해 침입합니다.
- 원격 액세스 포털에 대해 손상된 자격 증명을 사용합니다.
- 자격 증명을 수집하거나 악성코드를 전달하는 피싱 이메일입니다.
- 패치되지 않은 인터넷 공개 서비스의 취약점을 악용하는 행위.
- 신뢰하는 공급업체 또는 파트너를 통해 공급망을 침해하는 행위.
자격 증명은 유효한 사용자 이름과 비밀번호만 있으면 되므로 별도의 취약점 악용이 필요하지 않아, 가장 흔한 침투 지점입니다.
2단계: 거점 확보 및 지속성 유지
침입에 성공하면 공격자는 눈에 보이는 어떤 조치를 취하기 전에 먼저 지속성을 확보합니다. 이는 보통 백도어 계정을 생성하거나 원격 액세스 도구를 배포하거나, 재부팅 후에도 살아남기 위해 예약 작업을 수정하는 것을 포함합니다.
초기 침투와 실제 공격(활동적) 작업 사이의 체류 시간은 종종 며칠 또는 몇 주 단위로 측정됩니다. 그래서 이 조용한 단계에서의 행위 기반 가시성(behavioral visibility)이 중요합니다.
3단계: 권한 상승 및 가로(횡) 이동
공격자는 낮은 권한 수준의 거점에서 출발해 도메인(영역) 수준의 제어로 이동합니다. 가장 흔한 경로는 비밀번호가 약한 Kerberoasting 서비스 계정을 악용하는 것, 무제한 위임(unconstrained delegation) 같은 Active Directory 설정 오류를 이용하는 것, 메모리에서 자격 증명(credential)을 덤프하는 것, 그리고 시간이 지나며 권한이 누적된 과도한 권한의 계정을 남용하는 것입니다. 이 단계에서 도메인 컨트롤러에 도달하면 전체 환경을 제어하는 것을 의미합니다.
4단계: 데이터 준비(스테이징) 및 유출
랜섬웨어를 배포하기 전에 공격자는 유출(exfiltration)을 위해 민감한 데이터를 식별하고 스테이징(준비)합니다. 이 단계가 이중 갈취(double extortion)를 가능하게 합니다. 조직이 백업에서 복구하더라도, 유출된 데이터를 공개하겠다는 위협은 별도의 협박 수단(레버리지)을 만들어냅니다. 백업은 암호화 문제는 해결하지만, 유출 문제는 해결하지 못합니다.
5단계: 랜섬웨어 배포
암호화가 환경 전반에 배포됩니다. 이 단계에 이르면 공격자는 이미 접근을 확보하고 권한을 상승했으며, 데이터를 유출한 상태입니다. 이 연쇄 과정의 이전 모든 단계는 바로 이 단계에 도달하는 것을 막기 위해 존재합니다.
Netwrix Threat Prevention은 측면 이동이 성공하기 전에 Active Directory 공격 기법을 차단합니다.
랜섬웨어 공격을 막는 9가지 방법
아래의 9가지 제어는 의도적인 우선순위 순서에 따라 구성되어 있습니다. 처음 네 가지는 침입 및 권한 상승 지점에서 대부분의 사고를 차단합니다. 다음 세 가지는 이러한 제어가 실패할 때 복원력을 높이며, 마지막 두 가지는 복구가 가능하도록 보장합니다.
1. 모든 고권한 및 원격 액세스 지점에 MFA를 적용하세요
고권한 계정 및 모든 원격 액세스(RDP, VPN, 관리 포털 포함)에 MFA를 적용하는 것은 자격 증명 기반 초기 침투에 대해 가장 투자 대비 효과가 큰 단일 통제입니다. MFA가 없거나 절차적으로 우회된 경우는 주요 랜섬웨어 사고 전반에서 일관되게 관찰되는 결과입니다.
피싱에 저항하는 MFA가 목표로 삼아야 할 표준입니다. FIDO2 보안 키와 기기 바인딩(passkeys)은 사용자가 승인할 때까지 공격자가 반복 푸시 알림을 보내는 피로도(fatigue) 공격을 포함해 피싱과 양쪽 공격 모두에 저항합니다.
CISA의 피싱에 저항하는 MFA에 관한 팩트 시트에서는 FIDO/WebAuthn을 널리 사용 가능한 유일한 피싱 저항 옵션으로 식별합니다.
일반적인 푸시 기반 MFA는 피로도(fatigue) 공격을 막거나, 헬프데스크를 대상으로 한 소셜 엔지니어링(공격자가 직원인 것처럼 IT에 전화를 걸어 비밀번호 재설정을 유도하는 행위)을 차단할 수 없습니다.
2. 아이덴티티 레이어를 강화하세요: 대부분의 공격이 성공하거나 실패하는 지점
공격자는 로그인할 수 있다면 굳이 침입할 필요가 없고, 실제로 그 비중이 점점 커지고 있습니다. 클라우드 계정 침해는 2020년 16%에서 2025년 46%로 증가했습니다. 그 결과, 자격 증명(크리덴셜) 악용이 가장 빠르게 성장하는 초기 접근(Initial Access) 경로가 되었습니다.
측면 이동을 차단하는 제어(컨트롤)는 아이덴티티 레이어에서 작동합니다. 다음 순서대로 적용하세요:
- 상시 관리자 계정을 just-in-time access 로 교체하세요. 필요할 때만 권한을 부여하고 세션이 끝나면 권한을 회수합니다.
- Active Directory에서 무제한 위임(unconstrained delegation), Kerberoastable 서비스 계정, 그리고 의도치 않은 권한 상승 경로를 제공하는 ACL/DACL 권한을 포함해 공격 경로를 지속적으로 감사하고 수정(조치)하세요.
- 이상 징후 인증과 privilege escalation 에 대해 실시간 가시성을 확보하여, 공격이 도메인 컨트롤러에 도달하기 전에 가로(횡적) 이동을 탐지하세요.
- 도메인 침해 이후에 경고하는 대신, DCSync, Skeleton Key injection, Golden Ticket 생성 등 Active Directory 악용 기법이 성공하기 전에 차단하세요.
Identity Threat Detection and Response (ITDR) , 실시간 AD 위협 차단, 그리고 just-in-time 권한 액세스를 연결하는 플랫폼은 보안 팀이 증거 체인을 확보해, 공격이 도메인 컨트롤러에 도달하기 전에 가로(횡적) 이동을 중단할 수 있게 해줍니다.
3. 피싱 및 이메일 진입 지점 차단
이용자에게 도달하기 전에 악성 메시지를 차단할 수 있도록 이메일 보안 필터링을 배포하고, 직원들이 자격 증명 수집 시도를 인식할 수 있도록 정기적인 보안 인식 교육을 진행하세요.
자격 증명을 재설정하거나 액세스를 변경하는 모든 헬프데스크 조치 전에, MFA 피로도 공격과 사칭 전화가 기술적 허점이 아니라 절차상의 공백을 악용하므로 오프라인(아웃-오브-밴드) 채널을 통해 신원을 확인하세요.
피싱에 강한 MFA는 해당 보안 통제가 실패하더라도 수집(해킹)된 자격 증명의 가치를 제거합니다.
4. 인터넷에 노출된 시스템과 이미 악용 중인 취약점부터 먼저 패치하세요
모든 인터넷 노출 서비스(RDP, VPN 어플라이언스, 원격 관리 도구)를 점검하고, MFA 또는 IP 허용 목록(IP allowlisting) 없이 노출된 모든 항목을 즉시 차단하세요.
그 외의 경우에는 KEV catalog 를 사용해, 심각도 점수만이 아니라 실제로 현재 악용되고 있는 항목을 기준으로 패치 우선순위를 정하세요. MFA 또는 IP 허용 목록(IP allowlisting) 없이 노출된 RDP는 다른 어떤 패치 작업을 시작하기 전에 반드시 먼저 차단해야 하는 최우선 항목입니다.
5. 상시 권한을 제거하고 최소 권한 접근을 적용합니다
일반 사용자에서 로컬 관리자 권한을 제거하고 공유 관리자 자격 증명을 없애십시오. 관리자 권한이 필요한 경우에는 시간 제한이 있는 권한 상승을 사용하세요. 특정 작업을 위해 필요할 때마다 액세스 권한이 생성되고 세션이 종료되면 자동으로 해지되어, 악용할 수 있는 상시 자격 증명이 남지 않습니다.
6. Active Directory를 강화하고 네트워크를 분리하세요
AD hardening을 위해 계층형 관리자 모델을 적용하세요. Tier 0은 도메인 컨트롤러, Tier 1은 서버, Tier 2는 워크스테이션에 사용합니다. deny-logon 권한을 강제하여 Tier 0 계정이 하위 티어로 인증하지 못하게 하세요.
Tier 0 작업에는 Privileged Access Workstations을 요구하세요. 공격 경로가 있는지 지속적으로 점검합니다: 무제한 위임(unconstrained delegation), Kerberoastable 서비스 계정, 그리고 AdminSDHolder ACL 수정.
분기 점검에서 발견된 잘못된 구성은 열린 공격 경로입니다. 동일한 문제가 몇 분 안에 탐지되면 격차가 닫힌 것입니다.
네트워크 분리를 위해 중요 시스템과 백업 인프라를 일반 사용자 네트워크와 격리하세요. 이렇게 하면 워크스테이션에 발판을 마련한 공격자가 도메인 컨트롤러나 백업 콘솔에 도달할 수 없습니다.
Netwrix Privilege Secure는 상시 관리자 계정을 임시 작업 범위 세션으로 대체하며, 자동으로 취소됩니다.
7. 엔드포인트 탐지 및 행위 기반 모니터링을 배포합니다
행위 기반 탐지가 활성화되고 적극적으로 모니터링되는 EDR/XDR을 배포하세요. 암호화가 실행되기 전에 나타나는 신호인, 비정상적인 파일 암호화 활동, 이상 징후 프로세스 동작, 대량 파일 접근 패턴에 대해 경고하도록 구성합니다.
시그니처 기반 탐지만으로는 아이덴티티 기반 또는 living-off-the-land(거주지 기반) 기법을 잡아낼 수 없습니다. 행동(행위) 규칙이 필요합니다.
Insight Credit Union는 랜섬웨어 탐지를 실시간 행동 기반 알림으로 수 시간에서 수 분으로 단축하여, 결과를 차단(억제)에서 예방으로 전환했습니다.
8. 불변(Immutable)하고 오프라인 백업 전략을 구축하세요
백업은 복구(Recovery) 통제 수단이지 예방(Prevention) 통제 수단이 아닙니다. 공격자는 주요 페이로드를 배포하기 전에 복구 시스템을 비활성화하거나, 복구 시스템에 먼저 도달하려는 경우가 많습니다.
NIST ransomware guidance 는 적어도 한 개 이상의 오프라인 또는 불변(immutable) 복사본을 포함하여, 지리적으로 분리된 위치에 여러 백업 복사본을 유지할 것을 권장합니다.
실제로 이는 대부분의 백업 담당자가 사용하는 3-2-1-1-0 framework 를 의미합니다. 즉, 백업본 3개, 매체 유형 2가지, 오프사이트 1개, 랜섬웨어가 자격 증명이 유출되더라도 접근할 수 없는 불변(immutable) 또는 오프라인 백업본 1개, 그리고 검증된 복구에서 오류 0개입니다.
유출된 Domain Admin 계정이 백업 콘솔에 접근해서는 안 됩니다.
9. 필요해지기 전에 복구(리スト어) 테스트를 수행하세요
백업이 있다고 해서 곧바로 복구가 가능한 것은 아닙니다. 정기적인 복구(리스토어) 테스트를 통해 다음을 확인해야 합니다.
- 복구 시간(Time-to-recovery)은 각 중요 시스템에 대해 정의된 RTO 목표와 비교해 측정해야 합니다.
- 복구 순서는 비즈니스 영향도에 맞춰야 하며, 가장 중요한 시스템을 먼저 우선순위에 두어야 합니다.
- 백업 무결성을 사전에 검증하여, 필요하기 전에 데이터가 완전하고 손상되지 않았는지 확인해야 합니다.
분기마다 테스트하는 조직은 수정 가능한 시점에 격차를 발견합니다. 반면 사고 발생 중 처음으로 테스트하는 조직은 수정이 불가능한 때에 격차를 발견하게 됩니다.
랜섬웨어가 따라가는 identity 경로를 차단하세요
대부분의 랜섬웨어 사고는 알려져 있었지만 우선순위에서 밀려 결국 악용된 identity 및 액세스 격차로 거슬러 올라갑니다.
공격 체인을 차단하는 통제 수단은 새롭지 않습니다. 피싱에 강한 MFA, 제로(0) 상시 권한(standing privilege), Active Directory 보안 강화, 그리고 검증된 백업은 수년간 일관된 권장 사항이었습니다.
회복 탄력성을 유지하는 조직과 그렇지 않은 조직을 가르는 것은 대개 지식의 격차가 아닙니다. 공격자가 발견하기 전에 노출을 차단하는 절제(규율)입니다.
Microsoft 중심의 하이브리드 환경을 운영하는 조직이라면, 그 격차를 해소하는 첫 단계는 다음 두 가지 특정 통제 수단입니다:
- 공격자가 성공하기 전에 Active Directory 공격 기법을 차단하는 Netwrix Threat Prevention
- 상시 권한(standing privilege)을 제거하는 Netwrix Privilege Secure
두 가지 모두 랜섬웨어가 암호화가 적용되기 전에, 측면 이동 단계에서 따르는 'identity path'를 다룹니다.
Netwrix 데모를 요청하세요 환경에서 랜섬웨어가 악용하는 'identity' 및 'access' 격차를 확인하려면.
Netwrix Threat Prevention은 측면 이동이 성공하기 전에 Active Directory 공격 기법을 차단합니다.
Netwrix Privilege Secure는 상시 관리자 계정을 자동으로 해지되는 일시적이며 작업 범위에 한정된 세션으로 대체합니다.
랜섬웨어 예방: 보안 리더들이 묻는 질문들
공유하기