정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →
Published:
공격 표면 관리(ASM)란 무엇인가
by FireMon
공격 표면 관리(ASM)는 조직의 디지털 자산을 지속적으로 탐색하고 목록화하며 분류하고 모니터링하여 취약점을 최소화하고 전반적인 사이버 보안을 강화하는 프로세스입니다. 적절한 보안 태세를 수립하는 일은 CISO와 IT 관리자 모두에게 쉽지 않은 과제이지만, 공격 표면 관리(ASM)의 관점에서 보면 태세 수립을 위한 훌륭한 프레임워크를 찾을 수 있습니다.
공격 표면이란 무엇인가
공격 표면은 공격자가 환경이나 네트워크에 침입하거나 데이터를 유출하려고 시도할 수 있는 모든 지점을 포괄합니다. 여기에는 엔드포인트 하드웨어, 애플리케이션, 심지어 인력까지 네트워크 내에서 침해 가능한 모든 지점은 물론, API나 기타 프로토콜을 통해 네트워크에 연결될 수 있는 서드파티 서비스도 포함됩니다. 공격 표면은 디지털, 물리적, 인적이라는 세 가지 주요 범주로 나눌 수 있습니다.
- 디지털 공격 표면: 조직이 사용하는 모든 소프트웨어 애플리케이션, 네트워크, 코드, 서버가 여기에 포함됩니다. 웹사이트, 클라우드 서비스, 외부에 노출된 모든 서비스가 잠재적 진입점이 됩니다.
- 물리적 공격 표면: 조직의 하드웨어와 물리적 자산이 여기에 해당합니다. 물리적 자산에는 IoT 기기와 기타 연결된 하드웨어도 포함됩니다. 데이터 센터나 사무 공간과 같은 물리적 장소에 대한 무단 접근은 보안 침해로 이어질 수 있습니다.
- 인적 공격 표면: 인적 요소는 보안에서 가장 취약한 고리인 경우가 많습니다. 사회 공학 공격, 피싱, 내부자 위협은 조직 내 인력을 표적으로 삼습니다.
견고한 보안 전략을 구현하려면 공격 표면의 전체 범위를 파악하는 것이 필수적입니다. 조직은 잠재적 위협에 앞서 대응하기 위해 공격 표면을 지속적으로 평가하고 관리해야 합니다.
공격 표면 관리가 중요한 이유
그렇다면 공격 표면 관리란 무엇이며, 조직의 자산을 보호하는 데 왜 그토록 중요할까요? ASM이 중요한 이유는 다음 다섯 가지입니다.
1. 자산 탐색 및 취약점 식별
ASM은 조직의 IT 인프라 내 모든 잠재적 취약점을 식별하는 데 도움이 됩니다. 잠재적 공격 지점이 어디에 존재하는지 파악함으로써 조직은 보안 활동의 우선순위를 그에 맞게 정할 수 있습니다.
2. 위험 완화
공격 표면을 이해하고 관리함으로써 조직은 사이버 공격의 위험을 크게 줄일 수 있습니다. 이러한 선제적 접근은 잠재적 위협이 악용되기 전에 완화하는 데 도움이 됩니다.
3. 방화벽 규정 준수 및 산업 규제
내부적으로 대부분의 조직은 자체 방화벽 규정 준수 규칙을 두고 있으며, 방화벽 정책 관리 도구를 활용해 권한 변경과 네트워크 접근 지점의 취약점을 모니터링합니다. 외부적으로는 많은 산업이 데이터 보안에 관한 엄격한 규제를 적용받습니다. ASM은 안전하고 통제된 환경을 유지함으로써 이러한 내부 규칙과 산업 규제의 준수를 보장하는 데 도움이 됩니다.
4. ROI
취약점을 선제적으로 해결하는 것은 보안 침해의 사후 처리에 대응하는 것보다 훨씬 비용 효율적일 수 있습니다. ASM은 막대한 비용이 드는 사고를 예방하고 재무적 손실 가능성을 줄여 줍니다.
5. 고도화된 보안 태세
지속적인 공격 표면 관리는 전반적으로 더 강력한 보안 태세에 기여할 수 있습니다. 조직은 새롭게 등장하는 위협에 신속히 대응하고 방어 체계를 유동적으로 조정할 수 있습니다.
공격 표면의 유형
다양한 유형의 공격 표면을 이해하는 것은 종합적인 보안 관리를 위해 매우 중요합니다. 유형은 다음과 같이 분류할 수 있습니다.
디지털 공격 표면
- 웹 애플리케이션: 웹사이트와 온라인 서비스는 접근성이 높아 공격자의 주요 표적이 됩니다.
- 네트워크 인프라: 무단 접근의 표적이 될 수 있는 라우터, 스위치, 방화벽입니다.
- 엔드포인트: 네트워크에 연결되는 노트북, 데스크톱, 모바일 기기 등의 장치입니다.
물리적 공격 표면
- 데이터 센터: 서버와 핵심 인프라가 보관된 물리적 장소입니다.
- 사무 공간: 직원이 근무하는 장소로, 물리적 침해의 표적이 될 수 있습니다.
- 하드웨어 장치: 무단 네트워크 접근을 위해 조작될 수 있는 물리적 장치입니다.
인적 공격 표면
- 직원: 피싱 공격이나 사회 공학의 피해자가 될 수 있는 구성원입니다.
- 서드파티 공급업체: 조직의 시스템과 데이터에 접근 권한을 가진 파트너 또는 협력업체입니다.
공격 표면 관리의 주요 기능
효과적인 ASM은 공격 표면을 지속적으로 모니터링하고 보호하도록 설계된 다양한 기능을 포함합니다. FireMon의 기술 제휴 담당 부사장 Tim Woods는 경호원에 빗대어 ASM의 기능을 설명합니다. 요인을 경호한다면 가장 먼저 던질 질문은 “그분이 언제, 어떤 방식으로 특정 장소에 도착하는가?”이고, 이어서 “어떤 경로로 오며, 누가 동행하는가?”일 것입니다. Woods는 “이 질문들 중 어느 하나라도 답이 ‘모르겠다’라면, 그 사람을 성공적으로 보호할 확률은 거의 0에 가까워집니다”라고 말했습니다. “IT 보안 전문가가 존재하는지조차 모르는 대상을 보호하라는 임무를 맡는다면, 그것이 어디에 있는지, 데이터의 가치가 무엇인지, 얼마나 지속적인지 또는 일시적인지 등을 알 수 없습니다.” 바로 이 지점에서 지속적인 탐색이 필요합니다. ASM의 기능은 다음과 같습니다.
- 지속적인 자산 탐색: 알려지지 않았거나 잊힌 자산을 포함하여 조직 환경 내 모든 자산을 식별합니다. 이는 모든 공격 표면 관리 플랫폼의 관점에서 보면 태세 수립을 위한 훌륭한 프레임워크를 찾을 수 있습니다.
- 인벤토리 관리: 하드웨어, 소프트웨어, 네트워크 구성 요소를 포함한 모든 자산에 대해 정확하고 동적으로 갱신되는 인벤토리를 유지합니다.
- 취약점 식별: 식별된 자산 내 취약점을 정기적으로 스캔합니다.
- 위협 평가: 조직을 표적으로 삼는 잠재적 위협과 공격자에 대한 정보를 수집하고 분석합니다.
- 지속적인 모니터링: 공격 표면에서 비정상적인 활동이나 침해 징후를 지속적으로 모니터링하고 실시간 경고를 제공합니다.
- 조치: 식별된 취약점을 즉시 패치합니다.
효과적인 보안 관리가 자산 탐지에서 시작되는 이유를 확인하십시오.
ASM의 과제
네트워크 보안 태세에 매우 중요함에도 불구하고 ASM에는 몇 가지 과제가 있습니다.
- 끊임없는 변화: 공격 표면은 신기술, 애플리케이션 업데이트, 조직 인프라의 변화에 따라 끊임없이 진화합니다. 이러한 변화를 따라가는 것은 지속적인 과제입니다.
- 많은 리소스 소요: 효과적인 ASM에는 전문 인력, 시간, 기술을 포함한 상당한 리소스가 필요합니다.
- 기존 시스템과의 통합: ASM 도구를 기존 보안 인프라와 통합하는 작업은 복잡할 수 있으며 상당한 노력이 필요합니다.
- 오탐: 과도한 양의 데이터와 취약점 경고는 오탐으로 이어져 실제 위협을 식별하기 어렵게 만들 수 있습니다.
공격 표면 평가 수행 방법
성공적인 공격 표면 평가는 다음 단계로 이루어집니다.
- 범위와 목표 정의: 평가가 다룰 대상과 기대하는 결과를 명확히 정의합니다.
- 자산 탐지: 하드웨어, 소프트웨어, 네트워크 구성 요소를 포함한 모든 자산의 종합적인 목록을 작성합니다.
- 취약점 스캔: 식별된 자산에서 알려진 취약점을 스캔합니다.
- 위험 계획: 식별된 각 취약점의 잠재적 영향과 발생 가능성을 평가합니다.
- 조치: 식별된 취약점을 해결하고 완화하기 위한 계획을 수립합니다.
- 지속적인 모니터링: 지속적인 모니터링을 통해 새로운 취약점이 발생하는 즉시 탐지하고 대응합니다. 이는 지속적인 공격 표면 관리의 핵심 원칙입니다.
공격 표면 관리 도구
효과적인 ASM에 도움이 되는 여러 도구가 있습니다.
- 자산 탐지 도구: 모든 자산의 정확한 목록을 유지하는 데 도움이 됩니다.
- 침투 테스트 도구: “펜 테스트” 도구는 공격을 시뮬레이션하여 취약점을 식별하는 데 도움이 됩니다.
- 위협 인텔리전스 플랫폼: 새롭게 등장하는 위협에 대한 인사이트를 제공합니다.
- 보안 정보 및 이벤트 관리(SIEM) 도구: SIEM은 로그 데이터를 수집하고 분석하여 잠재적인 보안 사고를 식별합니다.
- 엔드포인트 탐지 및 대응(EDR) 도구: EDR 솔루션은 엔드포인트에서 의심스러운 활동을 모니터링합니다.
많은 공격 표면 관리 업체가 이러한 도구와 플랫폼을 보안 제품의 일부로 제공합니다. 적합한 공격 표면 관리 플랫폼을 선택하면 조직이 공격 표면을 관리하고 보호하는 역량을 크게 높일 수 있습니다.
공격 표면을 줄이는 방법
공격 표면 축소에는 여러 전략이 포함됩니다.
- 노출 제한: 외부에 노출되는 서비스와 애플리케이션의 수를 최소화하여 잠재적 진입점을 줄입니다.
- 패치 관리: 소프트웨어를 정기적으로 업데이트하고 패치하여 알려진 취약점을 해결합니다.
- 네트워크 세그멘테이션: 네트워크를 여러 세그먼트로 분할하여 잠재적 침해를 격리하고 공격 확산을 제한합니다.
- 네트워크 접근 제어: 엄격한 접근 제어를 적용하여 승인된 직원만 민감한 시스템과 데이터에 접근할 수 있도록 합니다.
- 직원 교육: 보안 모범 사례와 최신 위협에 대해 직원을 교육하여 인적 오류의 위험을 줄입니다.
- 다중 인증(MFA) 구현: MFA를 사용하여 시스템 접근에 추가적인 보안 계층을 더하십시오.
- 지속적인 모니터링: 잠재적 위협을 지속적으로 모니터링하고 신속하게 조치하십시오. 이는 효과적인 사이버 공격 표면 관리의 기본입니다
FireMon으로 기업의 공격 표면을 보호하십시오
자주 묻는 질문
조직의 공격 표면은 API를 통해 연결된 서드파티 클라우드 플랫폼 및 애플리케이션을 포함하여 특정 네트워크에 접근할 수 있는 모든 애플리케이션, 엔드포인트, 하드웨어 및 사람을 의미합니다. 반면 위협은 공격자가 조직의 네트워크에 불법적으로 접근할 수 있게 하는, 네트워크 내부 또는 외부의 매우 구체적인 취약점을 말합니다.
조직의 공격 표면을 발견하는 과정은 결코 한 번으로 끝나는 작업이 아닙니다. 기업의 하이브리드 환경 전반에서 변화가 빈번하게 발생하므로, 새로운 자산, 노출된 포트, 서비스 또는 애플리케이션, 클라우드 스토어, API, 로그인 포털, 기본 도메인 및 서브도메인을 지속적으로 스캔해야 합니다.
공격 표면 관리 수명 주기는 조직의 디지털 영역 전반에서 취약점을 식별하고 평가하며 완화하는 지속적인 프로세스입니다. 다음과 같은 주요 단계로 구성됩니다.
발견 및 인벤토리 모니터링: 모든 디지털 자산을 식별하고 추적합니다.
위험 평가 및 취약점 식별: 자산에 대한 위협과 그 잠재적 영향을 평가합니다.
해결 및 완화: 식별된 취약점을 조치하고 보안 통제를 강화합니다.
지속적인 모니터링 및 개선: ASM의 효과를 정기적으로 평가하고 위협에 맞게 조정합니다.