정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →
Published:
랜섬웨어는 클라우드에 있습니다
by FireMon
가시성, 모니터링, 협업은 랜섬웨어가 인프라를 침해하기 전에 이를 식별하고 차단하는 핵심 요소입니다.
급속한 디지털 전환이 이루어지는 환경에서 랜섬웨어는 사이버 보안 전문가들이 가장 우려하는 위협 중 하나이며, 그럴 만한 이유가 있습니다. 랜섬웨어는 포착하기 어렵고 가장 견고한 보안을 갖춘 조직조차 장악할 수 있습니다. 악성코드가 일단 네트워크에 침입하면 내부를 탐색하며 조직의 다른 영역에 있는 자산까지 인질로 삼을 수 있습니다.
현재 랜섬웨어는 주로 온프레미스 네트워크 인프라의 취약점을 노립니다. 그러나 대다수 기업이 하이브리드 또는 순수 클라우드 운영으로 전환함에 따라 공격자들도 신속하게 그 뒤를 따르고 있습니다. 아직 헤드라인을 장식하지는 않았지만, 클라우드를 겨냥한 랜섬웨어 공격은 이미 시작되었습니다. 가장 널리 사용되는 클라우드 플랫폼인 Amazon Web Services(AWS)는 최근 Ransomware Risk Management on AWS Using the NIST Cyber Security Framework (CSF) 백서를 발표했습니다. 클라우드를 보호하기 위한 이 지침은 식별 및 보호, 탐지 및 대응, 복구라는 일반적인 보안 모범 사례와 직접적으로 연결됩니다. 전통적인 온프레미스 네트워크 인프라와 마찬가지로, 클라우드에서 랜섬웨어를 방어하려면 여러 솔루션이 함께 작동하는 계층적 접근 방식을 통한 팀 차원의 노력이 필요합니다.
FireMon 제품군 전체(Cloud Security Operations, Cyber Asset Management, Security Policy Management)은 네트워크 보안, 데이터센터 자산, 클라우드 상태 및 자산에 대한 포괄적인 가시성을 제공하여 리소스가 데이터와 어떻게 연결되어 있는지, 어떻게 구성되어 있는지, 네트워크와 리소스가 어떻게 보호되고 있는지를 보여줍니다.
FireMon의 클라우드 보안 운영 제품인 DisruptOps는 AWS 독립 소프트웨어 공급업체(ISV)이며, AWS 및/또는 Azure 클라우드 인프라와 통합되도록 설계되었습니다. DisruptOps는 개발, 보안, 운영 팀 간의 장벽을 허물어 모든 구성원이 클라우드 인프라의 능동적인 방어자가 될 수 있도록 지원합니다. DisruptOps는 AWS 백서에서 언급된 처음 두 가지 지침, 즉 식별 및 보호(예방)와 탐지 및 대응에 부합하는 클라우드 보안 운영 플랫폼입니다.
식별 및 보호
보이지 않는 것은 보호할 수 없습니다. FireMon의 Cyber Asset Management 솔루션이 온프레미스 리소스에 대해 제공하는 것과 마찬가지로, DisruptOps는 클라우드 네트워크 내의 시스템, 사용자, 데이터, 애플리케이션, 엔티티를 식별할 수 있습니다. DisruptOps는 클라우드 관리 플레인의 상태를 지속적으로 평가하고 방화벽이 올바르게 구성 및 관리되도록 보장합니다. 또한 클라우드 구성 오류(취약점)를 식별하고 경고하며 교정합니다.
DisruptOps Authorization Control은 ChatOps를 활용한 마찰 없는 적시(Just in Time) 권한 부여 및 접근을 제공함으로써 예방 수준을 한 단계 높입니다. 액세스 키와 같이 탈취된 정적 자격 증명은 클라우드 관리 플레인 공격에서 가장 흔한 경로입니다. 공격자는 클라우드 접근 권한을 가진 직원의 워크스테이션도 표적으로 삼아, 페더레이션이 적용된 환경에서도 사용자 이름과 비밀번호를 탈취할 수 있습니다. Authorization Control은 사용자 접근과 요청에 대한 완전한 가시성을 제공하여 사용자 권한에 대한 비할 데 없는 가시성과 관리 기능을 제공합니다. 관리자와 개발자는 ChatOps를 통한 마찰 없는 적시 권한 부여를 활용하여, 필요한 리소스에 대해 정해진 기간 동안 필요한 만큼의 접근 권한만 요청할 수 있습니다.
Authorization Control은 암호화(또는 모든) 클라우드 관리 작업의 모든 사용에 대해 승인을 요구할 수 있으므로, 공격자가 탈취한 사용자 자격 증명으로 데이터를 암호화할 가능성을 차단합니다. 또한 태그나 IP 주소를 기준으로 접근을 제한할 수도 있습니다. 아울러 모든 권한 요청과 승인은 완전하게 모니터링 및 기록되며, 누가 무엇을 하고 있는지에 대한 완전한 가시성을 제공하기 위해 팀에 전파할 수도 있습니다.
탐지 및 대응
랜섬웨어에 있어서 시간은 곧 비용입니다. DisruptOps의 클라우드 탐지 및 대응(CDR) 기능은 사고 대응 시간을 단축합니다. DisruptOps는 일반적인 공격에 대응하는 클라우드 네이티브 위협 탐지기를 포함하며, 고급 보강 및 라우팅을 통해 공급자 경고를 개선하여 유의미한 신호를 노이즈와 분리합니다. 내장된 조치 기능과 결합하면 대응 담당자는 클라우드에서 발생하는 위험 이벤트에 훨씬 더 신속하고 효율적으로 대처할 수 있습니다. DisruptOps는 클라우드 모니터링 피드와 통합되어 클라우드 이벤트에 대한 포괄적인 가시성을 제공합니다.
DisruptOps는 보안 팀뿐만 아니라 지정된 클라우드 계정 담당 팀에 즉시 경고를 전달하여 신속한 조사와 대응이 이루어지도록 합니다. CDR 기능은 방대한 데이터 속에서 핵심 신호를 찾아내어 계정 소유자와 보안 분석가에게 전달함으로써, 로그 검토 시점까지 드러나지 않을 수 있는 잠재적 문제를 신속하게 파악할 수 있게 합니다.
문의하기를 통해 FireMon의 Cloud Security Operations에 대해 자세히 알아보십시오.