귀사의 팀은 다음 제로데이를 제때 포착할 수 있을까요?
Think 뉴스레터를 통해 AI, 사이버 보안, 데이터 및 자동화에 대한 선별된 뉴스를 제공하는 보안 리더들과 함께하세요. 받은 편지함으로 직접 제공되는 전문가 튜토리얼과 설명서를 통해 빠르게 배울 수 있습니다. IBM 개인정보 보호정책을 참고하세요.
오늘날 사용자 ID는 엔터프라이즈 공격 표면에서 중요한 부분을 차지하고 있으며, 사이버 범죄자들은 해킹보다 로그인을 저점 선호하고 있습니다. IBM® X-Force Threat Intelligence Index에 따르면 ID 기반 공격은 전체 침입의 30%를 차지합니다. 위협 행위자는 피싱 공격과 정보를 훔치는 멀웨어를 사용해 자격 증명을 수집한 다음 이를 활용해 유효한 계정을 차지합니다.
ITDR 시스템은 기업 네트워크 전반에서 사용자 활동과 ID 시스템을 모니터링하여 이러한 ID 기반 사이버 공격을 완화하는 데 도움이 될 수 있습니다. ITDR 툴은 무차별 공격, 자격 증명 스터핑, 로그인 이상, 기타 사이버 위협을 탐지하며 공격자가 민감한 데이터와 시스템에 액세스하지 못하도록 자동으로 대응할 수 있습니다.
Think 뉴스레터를 통해 AI, 사이버 보안, 데이터 및 자동화에 대한 선별된 뉴스를 제공하는 보안 리더들과 함께하세요. 받은 편지함으로 직접 제공되는 전문가 튜토리얼과 설명서를 통해 빠르게 배울 수 있습니다. IBM 개인정보 보호정책을 참고하세요.
ITDR 시스템은 엔터프라이즈 네트워크를 지속적으로 모니터링하여 사용자 ID와 관련된 비정상적이거나 의심스러운 활동을 확인합니다. ITDR 솔루션은 악의적일 가능성이 있는 동작을 감지해서 보안 팀에 경고하고 민감한 데이터에 대한 계정 액세스를 즉시 차단하는 등의 자동화된 대응에 착수합니다.
ITDR 시스템은 종합적인 솔루션 안에서 여러 기능을 결합하여 작동합니다. 핵심 ITDR 기능은 다음과 같습니다.
ITDR 시스템이 의심스러운 활동을 인식하기 위해서는, 정상 활동과 승인된 활동이 무엇인지부터 파악해야 합니다.
ITDR이 정보를 수집하는 소스:
ITDR은 행동 분석과 관계 매핑을 사용하여 이 모든 데이터를 처리하고 사용자, 계정, 사용자가 액세스하는 시스템에 대한 정상적인 동작의 기준 모델을 만듭니다.
ITDR 시스템은 네트워크 전반의 ID 활동과 인프라를 모니터링하여 위협, 노출, 취약성을 감지합니다. ITDR은 로그인, 인증, ID 공급자(IdP), 액세스 요청, 디렉터리(예: Active Directory)를 추적하여 기준 모델과 비교합니다. ITDR 툴은 기준선을 유의미하게 벗어나는 편차를 잠재적 위협이라고 경고합니다.
평소와 다른 위치에서의 로그인 시도, 관련 없는 데이터 세트로의 수평 이동, 비정상적인 권한 상승 요청 등이 이러한 편차에 해당할 수 있습니다.
일부 ITDR 시스템은 머신 러닝(ML)을 사용하여 회사 기록, 위협 인텔리전스 피드, 그 밖의 소스에 있는 과거 위협 패턴을 분석하고 다양한 유형의 공격을 식별합니다. 이렇게 해서 ITDR은 이전에 직접 마주한 적 없는 새로운 ID 위험을 좀 더 쉽게 감지할 수 있습니다.
ITDR 시스템은 침입 가능성을 감지하면 보안 운영 센터(SOC)에 해당 활동을 경고하고 이상 징후에 대한 대응을 즉시 발동합니다. 대응 기능에는 공격 받는 시스템 격리, 피해 계정 비활성화, 추가 사용자 인증 요청, 무단 활동 또는 의심스러운 활동을 중지하는 기타 조치가 있을 수 있습니다.
ID 기반 공격은 사용자 ID를 이용하여 네트워크에 무단으로 액세스하는 사이버 공격입니다. ID 기반 공격 과정에서는 정상 계정을 탈취하고 권한을 남용해서 데이터를 훔치거나, 랜섬웨어를 심는 등의 피해를 입히는 경우가 많습니다.
일반적인 ID 기반 공격 예시:
무차별 대입 공격에서 해커는 시행착오를 통해 계정에 대한 액세스 권한을 얻고자 하며, 유효한 자격 증명을 찾을 때까지 여러 자격 증명을 시도합니다.
권한 상승은 위협 행위자가 낮은 권한의 사용자 계정에서 높은 수준의 관리자 계정으로 이동하는 등 시스템에서 자신의 권한을 변경하거나 높이는 사이버 공격 기법입니다.
수평 이동은 사이버 범죄자가 무단 액세스 권한을 얻은 후 조직의 네트워크에 더 깊이 침투하기 위해 사용하는 전술입니다. 대체로 수평 이동 공격은 초기 침해와 내부 이동의 두 부분으로 나뉩니다.
신원 위험과 위협이 항상 악의적인 공격자로부터 비롯되는 것은 아닙니다. 설정 오류, 허술한 감독, 인적 오류, 권한이 있는 사용자가 권한을 오용하는 경우 모두 ID 보안을 저해할 수 있습니다. 위험 요인은 다음과 같습니다.
ID 기반 공격이 점점 보편화되고 ID 시스템이 더욱 복잡해짐에 따라 ITDR 툴은 조직이 보안 태세를 개선하고 ID 인프라에 대한 제어를 강화하는 데 도움이 될 수 있습니다.
많은 조직이 서비스형 소프트웨어(SaaS) 솔루션, 하이브리드 멀티클라우드 아키텍처, 원격 근무를 표준으로 채택하고 있습니다. 이들의 네트워크는 클라우드 기반 및 온-프레미스 앱과 자산이 혼합된 멀티벤더로 이루어져 있으며 다양한 위치에서 다양한 사용자에게 서비스를 제공합니다. 이러한 앱에는 자체적인 ID 시스템이 있어서 통합이 쉽지 않은 경우도 있습니다.
그 결과 많은 조직이, 위협 행위자에 의해 악용될 수 있는 빈 틈이 존재하는 파편화된 ID 환경에 놓여 있습니다.
ITDR은 장치나 자산이 아닌 ID를 모니터링함으로써 클라우드 환경, SaaS 도구 및 온프레미스 시스템 전반에서 사용자 활동에 대한 가시성을 높일 수 있습니다. 앱과 자산마다 ID 시스템이 다르더라도 ITDR이 있으면 한 곳에서 모든 것을 모니터링할 수 있습니다.
ITDR은 능동적인 공격은 물론 위험 가능성이 있는 구성 오류와 취약성도 탐지할 수 있습니다. 예를 들면 취약한 인증 메커니즘, 비활성 계정, 심지어 특정 섀도우 IT 자산의 사용까지 탐지하는 ITDR 툴도 있습니다.
ITDR 툴은 ID 인프라를 지속적으로 모니터링함으로써 해커가 실제 피해를 입히기 전에 사이버 공격을 탐지할 수 있습니다.
이러한 공격을 보안 팀에 알리고 실시간으로 자동 대응하여 해커나 악의적인 내부자가 공격을 진행하지 못하도록 차단할 수 있습니다. 그래서 ITDR을 사용하면 위협을 더 빠르게 경감시키고 취약점을 악용되기 전에 해소할 수 있습니다.
조직들은 복잡하게 중복되는 위협 탐지 및 대응 기술들을 갖춥니다. 서로 비슷한 기능이 있을 수도 있지만 이 툴들이 모이면 엔터프라이즈 네트워크의 다양한 측면이 서로 다른 방식으로 보호됩니다. 다층적인 심층 방어 사이버 보안 전략에서 이러한 툴들을 사용해 서로를 보완하는 경우가 많습니다.
ID 및 액세스 관리(IAM) 툴은 계정 생성부터 폐기까지의 사용자 ID 수명 주기를 관리합니다. ITDR은 권한이 없는 사용자의 악의적인 활동을 탐지하고 저지하는 것을 목표로 하는 반면, IAM은 권한이 있는 사용자가 올바른 권한을 가지고 적절하게 사용하도록 하는 데 중점을 둡니다.
IAM의 핵심 기능에는 사용자 자격 증명 생성, 권한 할당, 액세스 정책 적용, 과거의 자격 증명 폐기 등이 있습니다. IAM과 ITDR 시스템은 함께 작동하는 경우가 많습니다. IAM은 권한이 있는 사용자의 액세스를 돕는 반면, ITDRㅇ은 계정 손상이나 권한 오용이 발생하지 않도록 사용자의 활동을 모니터링합니다.
권한 있는 액세스 관리(PAM) 시스템은 시스템 관리자처럼 권한이 있는 사용자의 계정과 활동을 제어하고 보호합니다. ITDR 툴이 모든 ID를 모니터링하는 반면, PAM 툴은 권한 있는 ID를 모니터링합니다.
PAM 툴은 권한 있는 계정을 프로비저닝하고, 사용자가 상승된 권한을 얻는 방법과 시기를 관리하고, 권한 있는 ID의 의심스러운 행위와 규정 위반 여부를 모니터링합니다.
PAM은 공식적으로 정의된 사이버 보안 관행으로서 ITDR보다 우선시되며, PAM 툴은 보통 자체적이고 독자적인 카테고리로 간주됩니다. 그러나 어떤 면에서는 PAM이 ITDR의 표적화된 버전이라고 생각할 수도 있습니다. ITDR은 모든 사용자에 대한 ID 기반 위협을 모니터링하는 반면, PAM은 권한 있는 계정을 중점적으로 보호합니다. 두 가지 툴이 함께 작동하면서 네트워크 보안을 철저하게 제어할 수 있습니다.
엔드포인트 탐지 및 대응(EDR)과 ITDR의 결정적인 차이는, EDR 툴은 장치를 보호하는 반면 ITDR 툴은 ID를 보호한다는 것입니다.
EDR은 서버와 PC 같은 엔드포인트를 모니터링하여 장치에서 발생하는 악의적인 활동을 감지합니다. ITDR은 ID 기반 위협에 중점을 두어 사용자 및 계정 수준에서 이루어지는 악의적 활동을 탐지합니다.
ITDR와 EDR 시스템은 조직의 보안 운영을 상호 보완합니다. 예를 들어 EDR이 엔드포인트에서 의심스러운 활동을 발견했을 때, ITDR 시스템이 해당 활동을 특정 ID에 연결하는 데 도움이 될 수 있습니다.
ITDR이 사용자 ID에 더 좁게 초점을 맞추는 반면, 확장된 탐지 및 대응(XDR) 솔루션은 사용자, 엔드포인트, 애플리케이션, 네트워크, 클라우드 워크로드, 데이터 등 모든 보안 계층에 걸쳐 보안 툴과 운영을 통합합니다.
XDR 툴을 사용하면 함께 가동되도록 설계되지 않은 보안 솔루션들을 상호 운용해서 위협 방지, 탐지, 대응을 더 원활하게 만들 수 있습니다. ITDR은 다른 툴들과 함께 XDR에 통합되어 ID 및 ID 기반 시스템에 대한 데이터를 통합된 보안 아키텍처에 공급합니다.
ITDR과 XDR을 함께 사용하면 조직의 네트워크에 대해 좀 더 포괄적인 관점을 제시하여, 지금보다 효과적인 보안 조치와 ID 거버넌스 모델을 구현할 수 있습니다.