정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →
Published:
지속적인 모니터링이 취약점을 찾아내 복잡한 환경을 보호하는 방법
by FireMon
알려진 네트워크
지속적 모니터링이 취약점을 발생 즉시 찾아내어 복잡한 환경을 보호하는 방법
네트워크는 한순간 안전하다가도 다음 순간 안전하지 않은 상태가 될 수 있습니다. 방화벽 구성 오류, 정책 충돌, 새로운 침입 또는 기타 변경은 끊임없이 발생하며, 대개 발견되지 않은 채 넘어갑니다. 지속적 모니터링은 기업이 보안 상태를 항상 파악하여 지체 없이 대응의 우선순위를 정하고 실행할 수 있는 방법을 제공합니다.
지속적 모니터링이란 무엇인가
지속적 모니터링은 취약점과 위협을 포함하여 네트워크의 보안 상태를 상시 파악하는 것입니다.
구체적으로 지속적 모니터링은 다음과 같은 방식으로 조직의 위험 관리를 지원합니다.
- 불필요한 노출, 구성 오류, 무단 변경 및 허용할 수 없는 위험으로 이어질 수 있는 보안 집행 지점의 변경 사항을 지속적으로 모니터링
- 보안 취약점 탐지 및 완화 지원
- 업계 표준에 대한 지속적 컴플라이언스 유지
- 보안 정책 내 위협 및 보안 허점 식별
- 모든 정기 평가에 대한 상세 보고서 생성
- 컴플라이언스 평가 요건 충족을 위한 유효한 정책 문서 확보
- 정책 변경이 기존 요건을 준수하도록 보장
- 의무화된 모든 방화벽 규칙 및 구성의 재인증
- 조치 지침을 위한 실행 가능한 인텔리전스 제공
지속적 모니터링의 작동 방식
지속적 모니터링은 규칙 세트를 검토하고 제안된 변경 사항을 일련의 점검 항목과 비교합니다. 이러한 점검 항목은 내부 보안 정책, 규제 요건 또는 네트워크 보안 접근 통제와 관련된 기타 요건에 매핑됩니다.
누구에게 지속적 모니터링이 필요하며 그 이유는 무엇인가
지속적 모니터링은 특히 규제 표준의 적용을 받는 기업에 중요합니다. 모든 규제 표준은 상시적인 준수를 요구합니다. “월요일부터 금요일까지 9시에서 5시 사이에만 준수하라”거나 “어제 대부분의 시간 동안 준수하라”고 규정하는 요건은 없습니다. 컴플라이언스는 항상 유지되어야 하므로 PCI DSS, HIPAA, NERC, NIST, FEDRAMP, GDPR 등을 준수해야 하는 소매업체, 의료 기관, 유틸리티 및 전력 기업, 연방 기관과 계약업체는 데이터 유출, 과징금, 잠재적 소송 및 평판 손상을 방지하기 위해 지속적 모니터링에 의존합니다.
지속적 모니터링은 하이브리드 환경을 운영하는 모든 기업에도 적극 권장됩니다. 하이브리드 환경은 하루 종일 디바이스와 엔드포인트가 연결되고 해제되는 매우 동적인 환경입니다. 이러한 변화가 발생하는 과정에서 취약점이 생성되고 방어 체계와 컴플라이언스가 훼손될 수 있습니다. 이러한 위험을 방지하는 유일한 방법은 네트워크 변경 사항에 대한 가시성을 유지하는 것입니다.
그러나 컴플라이언스와 무관하고 하이브리드 네트워크를 사용하지 않는 조직도 지속적 모니터링의 이점을 누릴 수 있습니다. 모든 기업은 자사 네트워크에서 무슨 일이 일어나고 있는지 끊김 없이 파악해야 합니다. 그렇지 않으면 데이터와 지적 재산이 안전한지, 보안 조치가 적절한지, 정책이 의도대로 작동하는지 확인할 방법이 없습니다.
귀사의 네트워크에 무엇이 있는지 알고 계십니까? 네트워크 전반에 걸친 실시간의 지속적이고 자동화된 가시성은 공격 표면을 줄이고, 데이터 유출을 제거하며, 지속적 컴플라이언스를 보장합니다.
무료 데모로 직접 확인하십시오
지속적 모니터링을 위한 6가지 모범 사례
지속적 모니터링 전략을 수립하는 방법은 여러 가지가 있지만, 대부분의 조직은 다음 문서에 정의된 것과 같은 위험 기반 접근 방식을 취합니다. NIST SP 800-137. NIST 위험 관리 프레임워크는 지속적 모니터링을 관리하기 위한 6단계 프로세스를 설명합니다.
- 특정 IT 시스템과 데이터의 기본 중요도 및 자산 가치를 분류하십시오
다음에서 수집된 데이터를 분석하여 자산을 정의하고 가치를 부여하십시오. 취약점 스캐너. 이 데이터를 검토하면 네트워크 자산의 취약점과 관련된 위험을 정량화하고 우선순위를 정할 수 있습니다. - 기준 보안 통제를 선택하고 전반적인 위험과 직접 연관된 디바이스 정책을 적용하십시오
엔터프라이즈 네트워크는 가상 데이터센터, 클라우드 컴퓨팅, 모빌리티로 인해 그 어느 때보다 규모가 크고 복잡해졌습니다. 구성 요소가 추가될 때마다 구현하고 추적해야 할 보안 통제가 늘어납니다. 강력한 구성 분석을 제공하고 선제적으로 위험을 줄여 보안 태세를 개선하는 네트워크 보안 정책 및 위험 관리 솔루션을 사용하십시오. - 보안 정책을 올바르게 실행하는 효과적인 통제를 구현하고 검증하십시오
Check Point, Cisco, Juniper, McAfee, Palo Alto의 주요 방화벽을 지원하는 지속적 모니터링 솔루션을 선택하십시오. 또한 Qualys, Rapid7, McAfee, nCircle, Nessus와 같은 취약점 스캐너와 원활하게 통합되어 기본 자산의 취약점을 평가하고 정의할 수 있어야 합니다. - 인프라 전반의 보호를 유지하기 위해 모든 통제가 일관되게 작동하는지 지속적으로 평가하십시오
구성 변경 사항을 감사 로그에 추적하고 기록하십시오. 대부분의 지속적 모니터링 솔루션은 맞춤형 보안 정책 평가, 이전 감사 완화 조치 추적, 환경별 위험 분석을 지원하는 내장 통제 라이브러리를 제공합니다. - 네트워크 접근 변경 요청을 승인하고 모든 변경 사항과 세부 매개변수를 기록하십시오
디바이스별로 구성 변경과 일반적인 실패 사례를 추적하고 장기적인 추세를 파악하십시오. 모든 변경 사항이 운영 네트워크에 적용되기 전에 잠재적 영향을 미리 확인하여 변경이 네트워크 컴플라이언스 표준을 충족하는지 확인하십시오. 변경이 적용된 후에는 상세 보고서로 네트워크 변경 사항을 문서화하고, 어떤 디바이스가 변경되었는지, 무엇이 변경되었는지, 누가 변경했는지 정확히 파악하십시오. - 전반적인 정책 컴플라이언스를 유지하기 위해 필요한 모든 보안 통제를 상시 모니터링하십시오
실시간 구성 변경 알림을 사용하여 보안 정책 위반을 식별하십시오. 새로운 디바이스 구성의 컴플라이언스를 자동으로 평가하십시오. 기준을 벗어난 구성은 즉시 보고하되, 이상적으로는 보안 팀의 휴대폰과 이메일 수신함으로 푸시 알림을 전송하십시오.
지속적 모니터링 솔루션에 반드시 필요한 기능
어느 정도의 지속적 모니터링 기능을 포함한 솔루션은 많지만, 그 범위와 구성은 크게 다릅니다. 가시성을 제공하고 유연성을 지원하며 보안을 강화하는 데 필수적인 기능은 다음과 같습니다.
- 실시간 모니터링
실시간 모니터링은 네트워크 전반의 데이터를 활용하여 로그, 구성, 변경 사항, 정책, 취약점 등의 실시간 스트림을 제공합니다. 이를 통해 특정 시점에 환경에서 무슨 일이 일어나고 있는지 전체적으로 파악할 수 있습니다. - 실시간 보안 분석
실시간 보안 분석은 기존 방화벽 정책의 효과를 비교 점수화를 포함해 측정하여 현재 적용 중인 접근 통제 상태를 파악할 수 있게 합니다. - 정책 검색
강력한 정책 검색 기능을 사용하면 애플리케이션 내 한 곳에서 엔터프라이즈 도메인의 모든 장비를 신속하게 검색할 수 있습니다. - 트래픽 흐름 분석
트래픽 흐름 분석을 활용해 기존 방화벽 정책에 포함된 모든 룰의 출발지와 목적지를 추적함으로써 네트워크 트래픽 동작을 파악하십시오. - 모델링 및 테스트
변경 사항을 구현하기 전에 그 영향을 모델링하고 테스트하여 추가적인 IT 위험이 발생하지 않도록 하십시오. 이를 통해 시간을 단축하고 효율성을 높이는 동시에, 규정 준수를 위한 모든 변경 사항의 전체 문서를 확보할 수 있습니다. - 확장형 데이터 수집
확장형 데이터 수집은 급증하는 부하, 네트워크 변경과 변형, 플랫폼 전환, 트래픽에 유연하게 대응합니다. 이로써 실시간 모니터링의 이점을 무력화하는 지연과 병목을 방지합니다. - 맞춤형 보고
맞춤형 보고는 상황, 모니터링 대상, 필요한 조치 등에 따라 통제 항목을 자유롭게 조합할 수 있는 유연성을 제공합니다.
네트워크에 더 이상 미지의 영역은 없습니다
오늘날의 복잡한 인프라에서는 보안 격차가 발견되지 않은 채 남아 있을 수 있습니다. 대부분의 조직이 의존하는 특정 시점 데이터는 과거 이벤트를 파악하거나 규정 준수를 입증하는 데는 유용하지만, 현재 시점에서 네트워크를 더 안전하게 만드는 데는 도움이 되지 않습니다.
복잡한 환경에서 실행 가능한 인텔리전스를 확보하는 유일한 방법은 수백만 건의 취약점을 수 초 만에 분석할 수 있는 규모의 지속적이고 이력 기반인 데이터를 활용하는 것입니다. 이러한 정보를 갖추면 조직은 자산을 선제적으로 보호하고 보안 대응과 투자에 관해 더 나은 의사결정을 내릴 수 있습니다.