김동민 라온시큐어 화이트햇센터 팀장은 이데일리와의 인터뷰에서 취약점 발견 이후의 조치 속도를 강조했다. 보안 제품의 수나 예산 규모보다 위험을 얼마나 빨리 찾아내고 줄이는지가 중요하다는 설명이다.
|
그는 “소스코드나 협업 도구에 남은 접속키, 필요 이상으로 넓은 권한, 개발환경과 운영환경 사이의 약한 경계, 대량 조회와 외부 전송을 알아채지 못하는 모니터링이 반복되고 있다”며 “발견된 취약점을 끝까지 고치고 재검증하지 않는 운영도 문제”라고 말했다.
이어 “핵심은 ‘취약점 하나’가 아니라 여러 통제의 실패가 하나의 공격 경로로 이어졌다는 점”이라며 “개별 장비의 보유 여부보다 자산과 계정, 키, 권한, 로그, 대응 절차가 실제 공격 흐름에서 함께 작동하는지를 봐야 한다”고 강조했다.
접속키 분리하고 중요 작업에는 다중인증 적용
가장 먼저 손봐야 할 부분으로는 접속키와 비밀번호 관리를 꼽았다. 접속키와 비밀번호를 코드나 설정 파일, 메신저에 남겨두지 말고 전용 비밀정보 관리체계에 보관해야 한다는 것이다. 김 팀장은 “키는 발급부터 사용, 변경, 폐기까지 이력을 남기고 짧은 주기로 교체해야 한다”며 “유출이 의심되면 즉시 폐기할 수 있어야 한다”고 말했다.
개발자와 서비스 계정에는 필요한 시스템과 시간에만 최소한의 권한을 부여해야 한다. 모니터링 범위도 서버 부하와 같은 운영 지표에서 이용자의 데이터 접근 행위로 넓혀야 한다. 평소와 다른 지역·시간대의 로그인과 새로운 가상서버 생성, 서비스 계정의 권한 변경, 단시간 대량 조회 등을 하나의 흐름으로 연결해 탐지해야 한다.
김 팀장은 “평소와 다른 외부 목적지로의 전송까지 하나의 흐름으로 연계 탐지해야 한다”며 “로그는 중앙에 모아 충분한 기간 동안 변경하기 어렵게 보관해야 포렌식과 피해 범위 산정이 가능하다”고 말했다.
이상징후를 단순 장애로만 처리하지 않는 대응 체계도 필요하다. 보안팀과 개발팀, 인프라팀, 개인정보 담당자가 언제 공동 대응으로 전환할지 기준을 미리 정해야 한다. 그는 “키 폐기, 세션 차단, 증거 보전, 신고와 이용자 보호까지 실제로 훈련해야 한다”며 “모의침투와 레드티밍은 침투 성공 여부뿐 아니라 탐지와 보고, 의사결정, 차단이 끝까지 작동하는지를 시험하는 데 의미가 있다”고 강조했다.
보안인증은 출발선…인증 이후의 운영도 관리해야
정보보호관리체계(ISMS) 등 보안인증을 취득한 기업에서도 사고가 발생하는 이유로는 인증 이후의 운영 문제를 지목했다. 신규 프로젝트나 계열 서비스가 운영환경에 들어오는 과정에서 통제가 빠지거나, 발견된 취약점의 책임자와 조치 기한이 정해지지 않아 개선이 미뤄지는 사례가 반복될 절차를 문서로 수 있다. 대응갖추고도 실제 경보가 발생했을 때 기술·보안 부서와 경영진 간 보고 및 차단이 제대로 이뤄지지 않는 문제도 있다.
그는 “인증은 출발선으로 두고 중요 시스템을 변경할 때마다 위협 모델과 보안 검토를 갱신해야 한다”며 “발견된 취약점은 조치 여부만 확인하지 말고 전반적으로 재시험해야 한다”고 제언했다.
경영진이 확인할 주요 지표로는 △담당자 없는 외부 노출 자산 비율 △관리자 계정의 다중인증 적용률 △과도한 권한과 오래된 접속키 수 △중요 시스템 로그 수집률 △고위험 취약점의 평균 조치 기간 △침해 탐지·격리 시간 △백업 복구시험 성공률 △모의침투에서 발견된 공격 경로의 개선·재검증 완료율 등을 제시했다.
중소기업과 스타트업에는 관리자·클라우드·개발 저장소의 다중인증 적용을 최우선 과제로 권고했다. 퇴직자와 미사용 계정을 없애고 코드와 메신저에 남은 접속키를 전용 저장소로 옮겨 교체해야 한다.
김 팀장은 “정부도 중소기업 지원의 성과지표를 ‘점검 건수’에서 ‘조치 완료율’로 바꿔야 한다”며 “진단은 받았지만 조치 예산이 없어 보고서가 서랍에 들어가는 일이 많기 때문에 진단과 조치 비용을 한 묶음으로 지원하는 편이 효과적”이라고 말했다.
그는 “결국 모범 사례는 특정 보안 제품의 보유 목록이 아니라 보안 문제가 발견되고 해결되는 과정에서 드러난다”며 “경영진이 남은 위험을 숫자와 기한으로 관리하는 조직이 강하다”고 강조했다.





