먼저 우리 회사를 지키기 위한 '연결'을 검토합시다
우리가 표적이 되지 않을 거라고 생각하지 않나요?
사이버 공격의 흐름은 이제 '직접 공격'에서 '간접 공격'으로 점차 전환되고 있습니다.
주요 기업이나 정부 기관의 비즈니스 파트너라면 공격자의 '발판' 후보가 될 수 있습니다. 공급망 공격이란 무엇인가요?
공급망 공격은 비즈니스 파트너나 계약자와 같은 '신뢰 관계'를 악용하여 간접적으로 공격하는 방법입니다.
공격자들은 목표 기업에 직접 침투하지 않고, 보안이 취약한 외부 벤더와 제휴사를 뚫고 나갑니다.
주요 침공 경로는 다음과 같습니다.
- 외부 공급업체의 계정을 사기 사용
- 소프트웨어 업데이트에서 악성코드
- 비즈니스 파트너의 이메일로 위장된 피싱
- 클라우드 저장 공유 설정을 남용하세요
즉, 회사의 보안이 아무리 강력해도, "연결된 상대방"이 약하다면, 이 공격의 본질은 방어할 수 없다는 것입니다.
실제 손상 조건과 특성
2020년 SolarWinds 사건에서는 IT 관리 소프트웨어의 업데이트 파일에 포함된 악성코드가 확산되어 미국 정부 기관을 포함한 수천 개의 기업에 영향을 미쳤습니다.
일본에서는 비즈니스 파트너를 통한 랜섬웨어 감염과 정보 유출 사례가 증가하고 있습니다.
다음 두 가지 점이 구별됩니다.
*** 광범위한 피해 범위**: 한 회사의 침해가 사업 파트너와 고객에 연쇄적으로 연결되어 있습니다
- 장기적 영향: 감염 경로를 파악하고 신뢰를 회복하는 데 시간이 걸립니다
피해가 발생하면 직접적인 손실뿐만 아니라 거래 정지나 브랜드 손상과 같은 2차 위험과도 직접적으로 연관됩니다.
3 보안 전문가들이 직면한 도전 과제
- 하도급업체 및 사업 파트너의 보이지 않는 보안 상태
거래는 다층적이며, 모든 파트너 기업이 취한 조치의 현황을 파악하기는 어렵습니다. - 제로 트러스트가 따라가지 못하고 있습니다
클라우드 사용과 원격 근무가 발전함에 따라, '내부 = 안전'이라는 전제는 무너집니다. - 계약 및 거버넌스 부재
계약서에는 담보 조항이 명시되어 있지 않으며, 책임의 구분도 명확하지 않습니다.
🛠️ 취해야 할 조치: 세 가지 관점에서의 사고
1. "연결고리" 점검
먼저, 귀사와 외부 세계가 어떻게 연결되어 있는지 파악하세요.
- 시스템 통합, VPN, 파일 공유, 계정 대출 등 가시성
- 하청업체의 접근 범위와 권한을 명확히 한다
- 불필요한 연결 및 권한 제거
➡ 첫 번째 단계는 "누가, 어디서, 어떤 범위에서"가 연결되어 있는지 시각화하는 것입니다.
2. 제로 트러스트 모델 채택
"신뢰에 기반하지 않는다"는 디자인 철학을 채택합시다.
일반적인 측정 방법은 다음과 같습니다.
- 다중 인증(MFA) 강제
- 신원 관리 플랫폼(예: Microsoft Entra ID)을 이용한 접근 제어(Access Control)
- 조건부 접근을 통한 위험 기반 인증
- Defender for Cloud Apps 등에서 행동 이상 탐지 등.
➡ 핵심은 연결 출처와 동작 내용을 기반으로 한 지속적인 검증을 메커니즘으로 통합하는 것입니다.
3. 로그 통합 및 강화 모니터링 체계
"조기 발견과 피해 최소화"라는 개념이 "침입을 완전히 막는 것"보다 더 중요합니다.
- 각 제품 및 클라우드 서비스별 로그 통합
- Microsoft Sentinel과 같은 SIEM을 이용한 횡단면 분석
- SOC(보안 작전 센터)와 협력하여 24시간 모니터링 시스템 구축
➡ 핵심은 비정상적인 접근과 의심스러운 통신을 조기에 감지하고 신속하게 대응할 수 있는 시스템을 갖추는 것입니다.
피해를 '방지'할 뿐만 아니라 '확산되지 않게' 설계
침입을 완전히 제로로 만드는 것은 불가능합니다.
그래서 침입당해도 피해를 최소화하는 구조물을 목표로 삼자.
- 권한 최소화
- 민감한 데이터의 암호화
- 분할을 통한 네트워크 격리
- 백업 시스템의 정기 검증
이들은 침입 후 측면 전개를 방지하고 피해를 억제할 수 있게 합니다.
요약: 신뢰를 전제로 하지 않는 '관계 안정'을 향해
공급망 공격은 '신뢰'를 악용하는 공격입니다.
하지만 사업 관계는 끊을 수 없습니다.
중요한 것은 '신뢰하고 검증'하는 것입니다.
- 외부 연결 시각화
- 제로 트러스트 모델 채택
- 로그 통합을 통한 모니터링 시스템 강화
이러한 단계를 점진적으로 실천함으로써 전체 공급망의 회복력을 높일 수 있습니다.
Colorkrew Security는 "로그 통합 및 모니터링 시스템 강화"에서 도입된 SIEM과 SOC의 도입 및 운영을 제공합니다. 언제든지 연락해 주시기 바랍니다.