조직은 여전히 보안 사고에 직면하고 있습니다. 그 이유는 정교한 공격자의 기술 때문이 아니라, 기본적인 보안 대책이 일관되게 적용되지 않거나 제대로 관리되지 않기 때문입니다.
포괄적인 로깅, 시기적절한 패치 적용, 적절한 접근 관리 및 배포된 기술의 안전한 구성과 같은 기본적인 조치들이 종종 소홀히 여겨지거나 부분적으로만 시행됩니다. 경우에 따라 중요한 보안 도구가 제대로 조정되지 않은 채 설정되어 잘못된 구성과 가시성 부족으로 인해 의도한 효과가 충분히 발휘되지 못할 수 있습니다. 고도로 발전된 위협 기능보다는 오히려 이러한 운영상의 결함이 적들에게 접근 권한을 확보하고 유지할 기회를 제공할 수 있습니다. 전반적인 위험을 줄이기 위해서는 핵심적인 사이버 보안 수칙 준수를 강화하는 것이 여전히 필수적입니다.
이러한 문제가 실제로 어떻게 악용되는지 이해하려면 실제 적대적 테스트에서 얻은 인사이트가 필요합니다. 해커와 연구원으로 구성된 엘리트 팀인 X-Force Red는 공격자가 피해자 환경의 취약점을 악용하는 데 사용할 수 있는 다양한 방법을 엿볼 수 있는 연습을 실시합니다. 조사 결과를 가장 잘 정리하기 위해 침투 테스트 결과를 MITRE Corporation의 CAPEC(Common Attack Pattern Enumeration and Classification) 프레임워크로 분류했습니다.
CAPEC은 공격자의 행동을 설명, 분석 및 추론하는 방법을 표준화하도록 설계되었습니다. 이는 공격자가 시스템, 사람, 프로세스를 악용할 때 반복적으로 사용하는 공격 패턴을 공개적이고 구조화된 카탈로그 형태로 제공합니다. 특정 취약점, 악용 또는 개별 캠페인에 국한되지 않고, 개념 및 운영 수준에서 공격이 어떻게 이루어지는지를 포괄적으로 파악하는 데 그 목적이 있습니다.
다음 차트에는 2025년에 X-Force Red가 발견한 상위 10가지 공격 패턴이 나열되어 있습니다.
이러한 CAPEC 공격 패턴의 빈도는 액세스 제어, 자격 증명 관리 및 소프트웨어 구성의 심각한 시스템 취약점을 부각합니다.
종합적으로 볼 때, 이러한 추세는 조직들이 예방 가능한 기술적 결함과 운영상의 부주의가 결합된 복합적인 위험에 직면해 있음을 보여줍니다. 이 결과는 반복되는 공격 경로를 차단하기 위해 더욱 강력한 설정 제어, 선제적 취약점 관리 및 보안 개발 관행이 필요함을 강조합니다.
IBM IAM 서비스를 통해 보안 및 규정 준수를 강화하고 하이브리드 클라우드 환경 전반에서 ID 관리를 간소화하세요.
IBM의 글로벌 벤더 중립적 위협 대응 서비스를 통해 보안 프로그램을 최적화하세요.
IBM Verify로 보안 ID 기반을 구축하여 액세스를 간소화하고 인증을 개선하며 확신을 가지고 확장할 수 있습니다.