정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →
Published:
적절한 정책 위생으로 랜섬웨어 예방하기
by FireMon
랜섬웨어 공격은 일반적으로 피싱, 자격 증명 탈취 또는 열려 있는 취약점 악용에서 시작됩니다. 일단 침입한 공격자는 인질로 삼을 데이터 허브, 즉 자신의 표적을 찾아 내부를 샅샅이 뒤집니다. 우수한 정책 위생과 접근 제어를 유지하는 것은 공격자가 데이터에 도달하기 전에 이를 예방하고 차단하는 데 가장 중요합니다.
2013년 Target 해킹 사건을 기억하십니까? 해커들은 HVAC 협력업체로부터 자격 증명을 탈취해 네트워크에 접근했고, 내부를 돌아다니다 PCI 네트워크를 찾아내 미국 전역의 모든 Target 매장 POS 단말기에 멀웨어를 심었습니다. 네트워크에 대한 과도하게 허용적인 접근이 이를 가능하게 했습니다. 깨끗하게 정리된 방화벽 정책과 분할된 네트워크가 있었다면, 공격자는 최초 피해자인 HVAC 협력업체에 필요한 범위를 넘어서는 접근 권한을 결코 얻지 못했을 것입니다.
조직 내 접근 권한은 비즈니스 요구를 충족하는 데 필요한 범위로만 한정되어야 합니다. 그 이상도, 그 이하도 아닙니다. 이것이 바로 우수한 정책 위생입니다. 중복/불필요 규칙이나 섀도 규칙 같은 요소로 인한 불필요한 복잡성은 잘못된 구성, 사람의 실수, 위험의 가능성을 높입니다. 공격자는 사람이 이러한 실수를 저지르고 공격 벡터로 활용할 경로가 생기기를 기대하며, 실제로 그 기대는 종종 어긋나지 않습니다.
불필요한 복잡성은 흔히 일상 운영의 부산물입니다. 문제 해결을 위해 RDP(원격 데스크톱 프로토콜)용 포트를 열었지만 결코 닫지 않습니다. 장비 간 임시 통신을 위해 접근 권한을 부여했지만, 회의와 다른 우선순위에 하루가 채워지면서 그대로 열린 채 남습니다. 특정 리소스를 위해 규칙을 만들었지만 해당 리소스가 폐기된 후에도 규칙은 제거되지 않습니다. 이러한 시나리오는 끝이 없지만 결과는 동일합니다. 규칙이 생성된 뒤 잊히고, 그 결과 쌓인 정책 혼잡이 의도치 않은 접근을 야기하며 사이버 범죄자가 악용할 보안 허점을 드러냅니다. 수백 대의 장비와 플랫폼에 걸쳐 수천 개의 정책을 다룰 때, 이러한 정책을 수작업으로 적절히 관리하기란 거의 불가능합니다.
FireMon은 이 문제에 대한 해결책을 제공합니다. 모든 보안 정책 시행 데이터를 단일 화면, 즉 규칙 저장소로 중앙화함으로써 FireMon은 온프레미스부터 클라우드까지 모든 장비의 정책을 관리할 수 있게 해줍니다. Splunk, AWS, Swimlane, Qualys를 포함한 수백 개 벤더와 원활하게 통합되어 정책 관리와 가시성을 통합합니다. FireMon을 사용하면 다섯 개, 열 개, 열다섯 개의 서로 다른 플랫폼 대신 한 곳에서 정책을 조사할 수 있어 팀의 효율성이 크게 높아집니다. 최초 실행 시 FireMon은 일반적으로 운영 중인 정책에서 30-50%의 규칙이 사용되지 않고 있으며, 고객 네트워크 전반에 과도하게 허용적인 접근이 만연해 있음을 발견합니다.
FireMon은 기준점, 즉 현재 허용되고 있는 항목에 대한 평가와 접근 제어 목록(ACL)에서 출발한 다음, 그로부터 잘못된 방향으로의 이탈을 탐지합니다. FireMon은 접근 매개변수와 특정 접근 경로 또는 벡터를 살펴보고 이상 징후를 실시간으로 경고합니다. FireMon은 다양한 여러 기술의 정책을 통합하고 하나의 대시보드에서 각 기술의 규칙을 비활성화할 수 있는 권한을 제공하여, 결합된 보안 솔루션의 총 가치를 높이고 전체 보안 투자에 대한 수익을 더욱 크게 만듭니다.
정책 환경에 변경이 발생하면 즉시 다음과 같이 물어야 합니다. “이 변경을 예상하고 있었는가? 이 변경이 보안 태세, 컴플라이언스 태세, 비즈니스 운영에 미치는 영향을 분석했는가?” 접근 권한이 부여된 경우, 일정 시점 이후 재검증이 이루어져야 합니다. 그 재검증은 비즈니스 타당성의 관점에서 “해당 접근이 여전히 필요한가? 그 접근에 대한 비즈니스 타당성이 여전히 유효한가? 비즈니스 요구를 충족하는 데 필요한 만큼만 부여하고 있는가?”를 묻는 방식이어야 합니다. 일반적으로 부여된 접근 권한은 필요한 수준보다 크며, 이는 과도하게 허용적인 규칙으로 이어집니다. 강력한 보안 태세를 유지하고 랜섬웨어 시도를 저지하려면 이러한 정책을 반드시 관리해야 합니다.