정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →

Published:

기업 사이버 보안 자동화 보고서

by FireMon

자동화의 필요성, 저해 요인, 인재 및 예산에 대한 관점

현재의 글로벌 거시경제 상황을 고려할 때 2021년 상반기에 예산이 증가할 조짐은 거의 없습니다. 그럼에도 점점 더 정교해지는 자동화된 공격자들은 새로운 취약점을 찾아내고 새로운 기업 침해를 실행하고 있습니다. 안타깝게도 그리고 필연적으로, 그러한 침해 중 일부는 실제 사고로 이어지고 있습니다. 기업 사이버 보안 자동화와 사이버 AI는 지금까지 많은 이들에게 있으면 좋은 것 정도로 여겨져 왔습니다. 앞으로는 결코 그렇지 않을 것입니다. 사이버 보안 책임자들은 이제 자동화 솔루션을 탐색하면서 옥석을 가려내고 있습니다. 입증 가능한 성과를 갖춘 공급업체를 찾는 것은 필수입니다. CISO들은 현재의 위협 환경에 대응하고 다가올 위협 환경을 예측하는 데 있어 협력적이고 선제적인 자세를 취하고 있습니다. 업계가 함께 전진하는 이 시점에, 저희는 기업 사이버 보안 자동화 보고서를 발표합니다.

자동화의 필요성

보편적인 과제는 물론 사이버 보안 책임자들이 실제로 기업을 보호하는 데 시간을 쓰도록 함으로써 비즈니스 위험을 줄이는 것입니다. 자동화는 기업 전반의 효율성을 높이고 비용을 절감할 것을 약속합니다. 조직이 활용할 수 있는 위협 인텔리전스 기술과 피드가 쏟아지면서, 실행할 수 없는 정보에 발목이 잡히기가 매우 쉽습니다. 핵심은 사이버 보안 인력이 영향력이 크고 실행 가능한 정보에만 집중하도록 하는 것입니다. 따라서 자동화가 데이터 수집, 정보 상관 분석, 의미 파악, 적절한 조치 제안을 담당해야 합니다.

집중

저희 Cyber Security Hub의 지출 및 동향에 관한 중간 보고서에 따르면, 임원 5명 중 2명이 SIEM과 SOAR 자동화 기술을 지난 6개월간 가장 우선순위가 높았던 솔루션으로 꼽았습니다: 28 SIEM + 11 SOAR = 39% (기타 61%). Cyber Security Hub 커뮤니티의 약 10명 중 3명이 현재까지 보안 정보 및 이벤트 관리(SIEM)를 활용해 왔습니다. 그러나 이 기술에 대한 현재의 비판론자들은 SIEM 시스템이 문제를 해결하지 못한 채 해당 사안에 대해 불필요하게 상세한 정보만 더 쏟아낸다고 지적합니다. 이는 사이버 보안 분석가들이 실행 가능한 정보에 집중하기보다 방대한 양의 잡음을 헤쳐 나가야 한다는 뜻입니다.

SIEM 대 SOAR

따라서 많은 이들이 SIEM 기술을 보안 오케스트레이션, 자동화 및 대응(SOAR) 시스템의 전 단계로 봅니다. SOAR의 "대응" 부분은 대응의 자동화를 의미합니다. 정보로부터 실질적인 인텔리전스를 확보해 자동화된 조치를 조율하는 것, 그것이 바로 목표입니다. 안타깝게도 SOAR 기술의 진정한 효과는 업계 상당 부분에서 여전히 개념적인 수준에 머물러 있습니다. SIEM과 SOAR 기술이 주목받고 있지만, 사이버 보안 커뮤니티에서는 기술 자체가 개선될 여지가 있다는 의견이 나옵니다. DBS Bank의 정보 보안 부사장 Santosh Kamane는 이렇게 말합니다. "지금의 자동화는 내 정책에 어떤 위반이 있는지, 누가 내 기준을 위반하고 있는지를 찾아내기 위한 것입니다. 그래서 도구에서 수백 건의 로그가 생성될 수 있지만, 그 도구들은 매우 기술적이어서 읽기 쉽거나 이해하기 쉽지 않습니다." 사이드바보안 정책 자동화를 위한 7가지 질문인력 또는 프로세스의 효율성을 개선하는가?어떻게 측정할 수 있는가?더 높은 일관성으로 이어지는가?정량화할 수 있는가?위험을 어떻게 줄이는가?조사 역량이 정의된 목표를 달성하는 데 부합하는가?회사의 비용을 절감하는가?Tim Woods, FireMon

약속 대 실현

업계가 기술 개선을 기대하는 것을 넘어, 임원들은 솔루션에 관한 메시지의 정확성도 높아지기를 바랍니다. "현재 많은 공급업체가 AI와 머신러닝, 그리고 그것이 자동화에 어떻게 맞물리는지를 두고 마케팅을 하고 있습니다. 이 분야에서 좋은 성과를 내는 기업들도 있다고 생각하지만, 위협에 대한 자동화된 대응이라는 측면에서는 아직 갈 길이 남아 있습니다." Horizon Power의 CISO Jeff Campbell의 말로, 그는 현시점에서 자동화 솔루션을 플러그 앤 플레이로 여겨서는 안 된다고 지적합니다. 솔루션이 약속하는 바와 솔루션이 실제로 구현되는 것 사이에는 업계의 괴리가 있습니다. 공급업체가 현재 제시하는 솔루션 역량에 대한 약속은 의도한 결과를 실현하는 데 필요한 내부 자원을 충분히 고려하지 않는다는 인식이 있습니다.

자원 배치

매우 큰 규모의 기관에는 SOAR 기술의 성과를 확신하고, 이미 고용된 내부 분석가 관점에서 해당 솔루션에 자원을 투입할 수 있는 임원들이 있습니다. 따라서 이들 임원은 도입한 솔루션에 매우 만족하고 있습니다. 반면 현재 인력 규모의 유연성 부족과 기존 인력 내 자동화 기술에 필요한 특정 역량의 부재로 인해, 보다 직접적인 피싱 방지 또는 이메일 필터링 솔루션에 필연적으로 집중해야 하는 경우도 있습니다. 자원 배치에 대한 자세한 내용은 아래 자동화 인재 섹션을 참조하십시오.

자동화 저해 요인

사이버 보안 자동화를 가로막는 요인은 셀 수 없이 많습니다. 프로세스는 결코 완벽하지 않습니다. 그러나 사람은 프로세스에 대한 우회책을 마련할 수 있고, 프로세스가 사람의 속도로 진행될 때 취약점을 포착할 가능성이 있습니다. 결함이 있는 프로세스를 자동화하면 그 결함의 결과가 훨씬 더 빠르게 나타납니다. 이는 발견되지 않은, 잠재적으로 기하급수적인 취약점이 노출된 채 침해가 발생할 때까지 인지되지 않을 수 있다는 뜻입니다. 자동화 자체의 문제는 여러 저해 요인 중 하나에 불과합니다. 자동화 프로세스와 솔루션에 대한 표준화가 부족하다는 것은 전 세계 사이버 보안 책임자들이 같은 기준을 공유하지 못하고 있으며, 그로 인해 추가적인 취약점의 토대가 마련된다는 의미입니다. 표준화가 목표인 동시에 커스터마이징 역시 목표입니다. 사이버 보안 시스템의 복잡성은 자동화 기술에 상당한 수준의 커스터마이징을 요구합니다. 기술의 커스터마이징은 약점을 드러낼 뿐 아니라 구축에 소요되는 시간과 비용을 늘립니다.

표준화의 부재

주로 분산된 인력 체제로의 전환은 2020년 1분기에 자리 잡고 있던 표준화를 흔들어 놓았습니다. 사이버 보안 책임자들이 원격 환경을 최적화하기 위해 엄청난 노력을 기울였지만, 아직 마무리해야 할 일이 남아 있습니다. 따라서 레거시 시스템과 새로운 오프프레미스 도구 간의 호환성은 이상적이지 않습니다. 시스템 간 최적의 호환성과 상호운용성이 없으면 표준화는 어렵습니다. 표준화가 없으면 규칙 기반 자동화는 어렵습니다.

커스터마이징의 어려움

"자신의 환경을 이해하고, 무엇이 정상인지 파악하며, 이상 행위를 식별한 뒤 그 이상 행위에 자동으로 대응하는 기술을 찾기란 쉽지 않습니다." Jeff Campbell, CISO, Horizon Power

시간

자동화의 핵심 약속 중 하나는 사이버 보안 팀의 시간을 절약하는 것입니다. 시스템이 가동되고 적절히 자원이 배치된다면 실제로 그렇게 될 것입니다. 그러나 특정 환경에 맞는 시스템을 찾아야 하고, 해당 환경에서 작동함을 입증하고, 배포하고, 완전히 구축하고, 조정하고, 자원을 투입해야 합니다. 처음부터 시작할 경우, 일이 순조롭게 진행되고 프로젝트에 다른 장애가 없다면 6개월이 걸리는 과정입니다.

역량

자동화 도구를 탐색하고 배포하는 것은 기업 내에서 설득력 있는 보안 의사결정을 뒷받침하는 자동화된 인사이트의 토대에 불과합니다. CISO들은 기술 파트너가 해당 기술의 로우코드 또는 노코드 특성을 아무리 강조하더라도, 자동화 시스템을 최대한 활용하려면 내부 스크립팅과 코딩이 반드시 이루어져야 한다는 점을 깨닫고 있습니다. "현재 위협 헌팅 방법론을 활용해 위협 행위자가 실제로 장기간 지속적으로 잠복하기 전에 찾아내 제거하는 조직들이 있습니다. 여기서 요령은 먼저 수동으로 한 번 수행한 다음, 어떻게 자동화할지 파악하는 것입니다. 그러면 새로운 유형의 위협 헌팅이나 새로운 유형의 플레이북에 집중할 수 있고, 인력을 반드시 늘리거나 위험을 반드시 높이지 않고도 인력의 효과를 훨씬 더 높일 수 있습니다." Kayne McGladrey, IEEE

비용

효율성을 통한 비용 절감이라는 약속이 조치와 잠재적 지출을 정당화한다 하더라도, 지금 이 시점에 실제로 지출을 집행하기는 많은 이들에게 어렵습니다. 2020년 2분기에 겨우 상황을 수습하느라 올해 예산과 내년 예산 일부까지 소진한 사이버 보안 조직이 적지 않습니다.

자동화에 대한 확신을 얻는 데 도움이 되는 5가지 질문

공급업체는 ROI를 보장하기 위해 무엇을 할 것인가? 내부 팀은 ROI를 보장하기 위해 무엇을 해야 하는가? 공급업체가 ROI 달성에 대한 실제 사례 증거를 제시할 수 있는가? 보안 비용에 대한 실제 투자 규모는 얼마인가? 어디에서 성과가 나타나는가(일관성, 효율성, 개선된 태세, 강화된 보안)? Tim Woods, FireMon

자동화 통제

자동화가 데이터 수집, 정보 상관 분석, 의미 파악, 적절한 조치 제안을 담당한다면, 그다음 질문은 또 어떤 통제를 자동화할 수 있는가입니다. 질문을 받은 Cyber Security Hub 커뮤니티는 사이버 보안 내에서 효율성을 높이고 비용을 줄인다는 원칙을 달성할 수 있는 무수한 기회를 제시했습니다. 로그 외에도 여러 가지가 있습니다: 취약점 식별 침투 테스트 수행 화이트햇 해커를 참여시켜 자동화 도구와 수동 스크립트 실행 해결 방안 도출 보고 절차 단축 추세 데이터에서 패턴 발견 데이터 분석을 활용해 로그에서 의미 있는 결과 도출 그리고 기업의 행동 패턴 분석 확보 Santosh Kamane, DBS Bank

조치 및 워크플로

조치는 IT 영역에서는 잘 작동하지만 OT 영역에서는 그렇지 않다는 단서가 붙습니다. OT에서는 가용성이 무엇보다 중요합니다. 조치 외에도 자동화는 사고 관리와 관련된 워크플로를 지원하고 그중 일부를 자동화할 수 있습니다. 자동화는 티켓팅 시스템과 통합될 수 있으며, 이를 통해 SOC 팀에 조치 알림이 전달됩니다. 즉 유스 케이스를 식별하고, 해당 유스 케이스를 중심으로 워크플로를 구축한 뒤, 그 워크플로를 자동화하는 것입니다. Jeff Campbell, Horizon Power 현시점에서 자동화할 수 없는 기술적 통제를 찾기는 어렵습니다.

  • 아이덴티티 및 접근 관리와 관련된 전통적인 항목들은 자동화할 수 있습니다
  • 데이터 유출 방지(DLP)는 자동화할 수 있습니다
  • 위협 헌팅은 자동화할 수 있습니다 위협 인텔리전스 피드의 수집은 자동화할 수 있습니다 (이를 단순한 데이터 피드로 보고 실제 인텔리전스 피드로 여기지 않는다는 전제 하에서입니다. 인텔리전스는 사람의 판단 기능이지 자동화하는 대상이 아닙니다.)
  • 엔드포인트 탐지 및 대응(EDR)은 오탐을 걸러내는 방식으로 자동화할 수 있습니다

Kayne McGladrey, IEEE

변화의 속도에 맞춘 보안

오늘날 문제의 실상은 비즈니스가 이를 보호하는 우리의 역량보다 빠르게 움직이고 있다는 것입니다. 우리가 마련한 통제 수단은 비즈니스의 속도를 따라가지 못하고 있습니다. 이를 앞서 나가려면 방화벽 운영과 네트워크 보안 정책 집행을 어떻게 자동화할지 고민해야 합니다. Tim Woods, FireMon

자동화 인재

자동화의 목표는 점점 더 많은 업무를 수행해야 하지만 시간은 점점 부족해지는 인력의 부담을 줄이는 것입니다. 그러나 사내 인재를 자동화 업무로 전환하는 것이 반드시 쉬운 일은 아닙니다. 자동화는 사내 팀이 코딩을 담당해 모든 시스템의 원활한 통합과 상호운용성을 보장할 때 가장 큰 가치를 발휘합니다. DevSecOps에서 요구되는 대규모 인재 수요는 자동화에서 요구되는 인재 수요를 예고하며 서로 겹칩니다. 곧 발표될 Cyber Security Hub 연말 보고서는 CISO들이 2021년에 인력을 늘리고자 하지만 예산은 유지되거나 축소될 가능성이 높다는 사실을 다룹니다. 리더들은 또한 분산된 인력과 관련된 긴급한 수요로 인해 2021년 예산의 일부가 이미 2020년에 집행되었다고 언급했습니다. Microsoft Security 블로그도 팬데믹 이후 예산이 증가했고 상당수가 향후 인력을 늘릴 계획이라는 점에서 비슷한 그림을 제시합니다. 그러나 임원들의 긍정적인 응답에도 불구하고, 3명 중 2명은 변화가 없거나 인력을 동결 또는 축소할 것으로 예상합니다.

서로 다른 역량

"특히 AI와 ML 영역의 자동화는 수학에 대한 깊은 이해와 이상 징후에 대한 수학적 대응을 뒷받침하는 알고리즘에 대한 이해를 요구합니다. 그래서 컴퓨터 과학 분야를 이해하는 우수한 수학 인재를 찾는 일은 언제나 어려운 과제일 것이라고 생각합니다. 수학에 정말로 깊은 열정을 가진 사람은 매우 드물기 때문입니다." Jeff Campbell, Horizon Power

차트: 국가별 사이버 인력 변화. 채용, 아웃소싱, 동결, 축소.

플랫폼 대 심층 방어

"최신의, 가장 뛰어난 기능을 제공하지는 못할 수 있지만, 플랫폼 기반 솔루션을 선택하는 이점은 필요한 것의 90%는 확실히 해내고 대개 모든 도구가 통합되어 있다는 점입니다. 사용자 인터페이스에 공통된 디자인 언어가 있고 공통된 작업 방식이 있어 구축 시간이 단축되며, 이는 사람들이 학습에 들이는 시간을 실제로 줄여줍니다. 조직에 새로운 도구를 도입할 때마다 그것을 배우는 사람이 있어야 합니다. 그리고 그만큼 일상 업무 시간을 빼앗기게 됩니다. 불을 끄는 와중에 도구를 배울 수는 없습니다. 세상은 그렇게 돌아가지 않습니다." Kayne McGladrey, IEEE

약간의 자동화로 한정된 시간과 인재를 확장할 수 있습니다

조직의 69%가 보안 팀 인력이 부족하다는 수치를 보든, 업계에 350,000개의 공석이 있다는 수치를 보든, 우리가 보유한 자원이 지나치게 얇게 분산되고 있다는 점은 분명합니다. 업계로서 우리는 보안 프로파일에서 타협을 하고 있습니다. 그리고 타협을 하면 나쁜 일이 일어납니다. Tim Woods, FireMon

기업 사이버 보안 자동화 | FireMon