침입 후 공격자의 다음 행동은 횡적 이동입니다. 이는 첫 침투 장치를 내부 네트워크를 통해 권한을 강화하고 중요한 자산에 접근하려는 발판으로 사용하는 공격 방법입니다. 이러한 횡 확장을 허용함으로써 많은 랜섬웨어 피해와 대규모 정보 유출이 발생합니다.
이 글에서는 측면 이동의 메커니즘과 위험을 정리하고, 다층 방어 관점에서 "침입하더라도 피해가 확산되지 않도록 방지"하는 실질적인 조치를 설명하겠습니다.
배경: 왜 횡단 이동에 대한 조치를 취하는 것이 중요한가요?
전통적인 보안 조치는 외부 침입 방지에 집중해 왔습니다. 방화벽, IPS, 이메일 보안은 여전히 중요한 역할을 합니다. 하지만 실제로는 침입을 완전히 막기 어렵고, 공격이 초기 단계에 진입하는 경우가 많습니다.
공격자에게 처음 침해하는 장치는 단지 '진입점'일 뿐입니다. 진짜 목표는 다음과 같은 고가치 자산입니다:
- 관리자 권한이 있는 계정
- 자격 증명이 집중된 서버
- 비즈니스 시스템 및 데이터베이스
- 백업 및 신원 인프라
공격자들은 내부 네트워크를 탐색하고 합법적인 도구와 기존 관리 기능을 이용해 수평적으로 배포합니다. 또 다른 주요 도전은 합법적인 통신과 구분하기 어려워 탐지하기 어렵다는 점입니다.
게다가 클라우드 사용과 원격 근무의 확산으로 네트워크 경계가 흐려졌습니다. 내부와 외부를 단순하게 구분할 수 없는 환경에서는 측면 이동에 대한 대응책이 더 이상 필수적인 주제가 아닙니다.
공격 기술과 위험
측면 이동에서 일반적으로 사용되는 기법은 다음과 같습니다:
- 자격 증명을 훔쳐 재사용
메모리 자격 증명과 설정 파일에서 ID와 비밀번호를 얻고 다른 장치에 로그인하세요. - 정당한 관리 도구의 남용
PowerShell, WMI, RDP, SSH 등 다양한 기능을 사용하여 관리용 수평 배포를 할 수 있습니다. - 특권 상승
운영체제와 앱의 취약점을 악용해 일반 사용자로부터 관리자 권한을 훔치는 것. - 액티브 디렉터리 남용
AD 구성 정보를 수집하고 도메인 관리자 권한을 압류하는 것을 목표로 합니다.
성공하면 공격자가 내부에서 자유롭게 활동할 수 있게 되어 결국 랜섬웨어 배포와 대규모 정보 유출로 이어집니다. 초기 침입이 작더라도 측면 배포가 허용되면 피해가 기하급수적으로 커질 수 있습니다.
대응책: 측면 이동을 막기 위한 심층 방어
측면 이동 대응책은 단일 제품으로는 완료할 수 없습니다. 여러 관점에서 "이동하기 어렵고" "찾기 쉽다"는 환경을 만드는 것이 중요합니다.
1. 환경 준비: 권한 및 구성 최적화
첫 번째 기본은 최소 특권 원칙이다.
사용자 및 서비스 계정에서 과도한 권한이 있는지 정기적으로 점검하고 관리자 권한 사용을 최소화하세요.
다음 설정도 함께 설정하는 것이 중요합니다:
- 로컬 관리자 비밀번호의 중앙집중식 관리 및 무작위화
- 불필요한 프로토콜과 서비스를 비활성화합니다
- 구형 OS 및 미들웨어 폐지
이들은 단순하지만 측면 전개 성공률을 크게 낮추는 효과가 있습니다.
2. 네트워크 고립과 제로 트러스트
네트워크가 평탄하다면, 침해되면 수평적으로 쉽게 배포할 수 있습니다.
비즈니스 유닛과 시스템별로 소통을 분리하는 것이 중요하며, "필요한 소통만 허용"하기 위해 설계가 필요합니다.
최근 몇 년간 이 아이디어를 개발한 제로 트러스트가 주목받고 있습니다.
관련 기사:
네트워크 내에서도 지속적으로 인증과 승인을 수행하며 접근 정당성을 검증함으로써 수평 배포의 난이도를 높일 수 있습니다.
3. 모니터링 시스템 구축: 행동 탐지의 중요성
횡방향 이동은 합법적인 도구를 사용하기 때문에 시그니처 탐지만으로는 충분하지 않습니다.
EDR과 SIEM을 활용해 다음 행동에 집중하세요:
- 일반적으로 사용되지 않는 단말기-기기 통신
- 심야 및 휴일 관리 운영
- 빠른 다중 기기 로그인
이들의 상관관계 분석은 조기에 측면 확장 징후를 감지하는 데 도움을 줄 수 있습니다.
4. 테스트 운영: 공격자의 관점에서 본 검증
공격자의 관점에서 조직 환경을 실제로 보는 것도 중요합니다.
침투 테스트와 레드팀 훈련을 통해 우리는 횡으로 얼마나 확장할 수 있는지, 어디서 탐지할 수 있는지 이해합니다.
이러한 결과를 바탕으로 탐지 규칙과 네트워크 설계의 개선은 매우 효과적인 대응책으로 이어질 수 있습니다.
5. 지속적인 개선: 위협 동향 따라잡기
공격 방법은 매일 진화하고 있습니다.
사이버 위협 인텔리전스를 활용해 방어 규칙을 업데이트하는 동시에 새로운 수평 배포 기법과 익스플로잇 도구의 정보를 포함하는 것이 필수적입니다.
관련 기사:
무엇이어야 하는지
이상적인 상태는 측면으로 침투되지 않거나 즉시 탐지될 수 없는 환경입니다.
단일 장치가 침해되면 다른 시스템에 도달할 수 없고, SOC가 이를 신속하게 차단할 수 있습니다.
이 접근법은 또한 NIST CSF 2.0이 보여주는 탐지, 대응, 회수의 성숙도가 높아진 것과도 일치합니다. 측면 이동 대응책은 사고 피해를 최소화하는 핵심 요소입니다.
결론
침입하더라도 피해가 확산되지 않는 환경을 만들기 위해서는 권한 설계, 네트워크 격리, EDR/SIEM 연계를 계속 협력하여 협력해야 합니다. 하지만 어디서부터 시작해야 할지, 그리고 자신의 대응책에 허점이 있는지 판단하기 어려운 경우가 많습니다.
환경에서 측면 이동 대응책을 설계하고 검증하는 데 확신이 없다면, 전문가와 상담하는 것이 가장 빠른 방법입니다. Colorkrew Security는 EDR/SIEM 구현부터 사고 대응 시스템까지 일관된 지원을 제공합니다.