´ë¿ª ¿Ü ¾ÏÈ£ Çص¶ ¹× °·ÂÇÑ AI°¡ Áö´ÉÇü °ø°ÝÀ¸·ÎºÎÅÍ ÁÖ¿ä ¿¢Æ¼ºê µð·ºÅ丮 ÀÎÇÁ¶ó º¸È£
[º¸¾È´º½º ¿øº´Ã¶ ±âÀÚ] Ŭ¶ó¿ìµå-³×ÀÌƼºê ³×Æ®¿öÅ© ŽÁö ¹× ´ëÀÀ ºÐ¾ßÀÇ ¼±µÎ±â¾÷ÀÎ ¿¢½ºÆ®¶óÈ©(ExtraHop, Áö»çÀå ±èÈÆö)Àº ³×Æ®¿öÅ© ÇÁ·ÎÅäÄÝ¿¡¼ ¹ß»ýÇÏ´Â ¾Ç¼º È°µ¿¿¡ ¾à 2/3¿¡ ´ÞÇÏ´Â ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®(Microsoft) ÀÎÁõ ¹× ÀÀ¿ë ÇÁ·Î±×·¥ ÇÁ·ÎÅäÄÝ¿¡ ´ëÇÑ ¾ÏÈ£ Çص¶À» Áö¿øÇÏ¿© °·ÂÇÑ Å½Áö ±â´ÉÀ» žÀçÇÑ ¸®ºô¿¢½º(Reveal(x)) 360À» Á¦°øÇÑ´Ù°í ¹àÇû´Ù.
[À̹ÌÁö=¿¢½ºÆ®¶óÈ©]
¿¢½ºÆ®¶óÈ©Àº ¾÷°è ÃÖÃÊÀÌÀÚ À¯ÀÏÇÏ°Ô ¾ÏÈ£ Çص¶ ±â´ÉÀ» žÀçÇØ ¸ðµç ³×Æ®¿öÅ© Æ®·¡ÇÈÀ» ½Ç½Ã°£ º¹È£ÈÇÏ°í ºÐ¼®ÇØ À§ÇùÀ» ŽÁöÇÏ´Â ¸®ºô¿¢½º 360Àº ¡®LotL(Living off the Land, ´ë»ó ÄÄÇ»ÅÍ¿¡ ÀÌ¹Ì ¼³Ä¡µÈ µµ±¸¸¦ »ç¿ëÇϰųª °£´ÜÇÑ ½ºÅ©¸³Æ®¿Í ¼Ð Äڵ带 ¸Þ¸ð¸®¿¡¼ Á÷Á¢ ½ÇÇà)¡¯ °ø°Ý, µµ¸ÞÀÎ °ü¸®ÀÚ ±ÇÇÑÀ» Å»ÃëÇØ °èÁ¤À» ¼Õ»ó½ÃÅ°´Â ¾×Ƽºê µð·ºÅ丮 ¡®Kerberos °ñµç ƼÄÏ È°µ¿(Kerberos Golden Ticket attacks)¡¯À» ºñ·ÔÇÑ »õ·Î¿î À¯ÇüÀÇ Ä¡¸íÀû °ø°ÝÀ» ŽÁöÇÑ´Ù°í ¹àÇû´Ù.
¶ÇÇÑ, ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® Ãë¾àÁ¡ÀÎ PrintNightmare(À©µµ¿ì Point/Print ±â´ÉÀ» ¾Ç¿ëÇØ °ø°ÝÀÚ°¡ ¿ø°Ý Äڵ带 ½ÇÇàÇÏ°í ·ÎÄà ½Ã½ºÅÛ ±ÇÇÑÀ» ¾òÀ½), ZeroLogon(¼¹ö°ü¸®ÀÚ ´Ü¸»±â»Ó ¾Æ´Ï¶ó µµ¸ÞÀο¡ ¿¬°áµÈ ´Ü¸»±â°¡ °ø°Ý¿¡ ³ëÃâµÇ¾úÀ» ½Ã AD ¼¹ö¿¡ Á¢±ÙÇØ °ü¸®ÀÚ °èÁ¤ Å»Ãë) ¹× ProxyLogon(¾Ç¼º HTTP¸¦ ¿äûÇØ ¹é¿£µå ½Ã½ºÅÛ ÀÎÁõÀ» ¿ìȸ)°ú °°Àº °íÀ§Çè CVE °ø°ÝÀ» ŽÁöÇÏ°í, Á¦·Î-µ¥ÀÌ °ø°Ý¿¡ ´ëÇÑ »çÀü ¹æ¾î ±â´ÉÀ» Á¦°øÇÑ´Ù.
¿¢½ºÆ®¶óÈ© ±èÈÆö Áö»çÀåÀº ¡°TLS/SSL ¹× Microsoft ÇÁ·ÎÅäÄÝÀÇ ¾ÏÈ£¸¦ Çص¶ÇÏ´Â µ¶º¸ÀûÀÎ ±â¼úÀ» Àû¿ëÇÑ ¸®ºô¿¢½º 360À» ÅëÇØ °í°´Àº ÁøÇà ÁßÀÎ Áö´ÉÇü À§Çù Ä·ÆäÀÎÀ» ½Äº°ÇÒ ¼ö ÀÖÀ» »Ó¸¸ ¾Æ´Ï¶ó ½Å¼ÓÇÏ°Ô Áö´ÉÇü À§ÇùÀ» Â÷´ÜÇÒ ¼ö ÀÖ´Ù. ½ÇÁ¦·Î ÆÐÄ¡ÇϱⰡ ¾î·Æ°í ·£¼¶¿þ¾î ±×·ì¿¡ ÀÇÇØ ³Î¸® ¾Ç¿ëµÇ´Â Ä¡¸íÀûÀÎ Ãë¾àÁ¡ÀÎ PrintNightmare µîÀ» ½Äº°ÇÒ ¼ö ÀÖ´Ù¡±¶ó°í ¸»Çß´Ù.
¹Ì±¹ FBI, CISA, ¿µ±¹ ±¹°¡ »çÀ̹ö º¸¾È ¼¾ÅÍ ¹× È£ÁÖ »çÀ̹ö º¸¾È ¼¾ÅÍ¿¡¼ ¹ßÇàÇÑ °øµ¿ »çÀ̹ö º¸¾È ÀÚ¹®´Ü(Cybersecurity Advisory)¿¡ µû¸£¸é Microsoft Server Message Block v3¿Í °°Àº ¾ÏÈ£ÈµÈ ÇÁ·ÎÅäÄÝÀº 60%¿¡¼ Ãø¸é À̵¿ ¹× ±âŸ °íÀ§Çè °ø°ÝÀ» °¨Ãß´Â µ¥ »ç¿ëµÇ°í ÀÖ´Â °ÍÀ¸·Î Á¶»çµÆ´Ù. °¡Àå ¸¹ÀÌ ¾Ç¿ëµÈ 30°³ÀÇ ³×Æ®¿öÅ© Ãë¾àÁ¡ Áß °¡Àå ¸¹ÀÌ ¾Ç¿ëµÇ´Â »óÀ§ 11°³ Ãë¾àÁ¡ Áß 4°³´Â Microsoft ½Ã½ºÅÛ°ú °ü·ÃÀÌ ÀÖ´Ù. ¶ÇÇÑ ÀÌ 4°³ Áß 3°³´Â ¾ÏÈ£ÈµÈ Ã¤³ÎÀ» ÅëÇØ ¾Ç¿ëµÉ ¼ö ÀÖ´Ù.
¿¢½ºÆ®¶óÈ©ÀÇ ¾÷°è ÃÖÃÊ SaaS ±â¹Ý NDR(³×Æ®¿öÅ© ŽÁö ¹× ´ëÀÀ, Network Detection and Response) ¼Ö·ç¼ÇÀÎ ¸®ºô¿¢½º 360Àº ±âÁ¸ NGFW ¹× À¥ ÇÁ·Ï½Ã¿Í ´Þ¸® TLS 1¿Ü¿¡ SMBv3, Active Directory Kerberos, Microsoft Remote Procedure Call(MS-RPC), NTLM, LDAP, WINRM°ú °°Àº °¡Àå ÀϹÝÀûÀ¸·Î ³²¿ëµÇ´Â ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ÇÁ·ÎÅäÄÝ¿¡ ´ëÇÑ ½Å¼ÓÇÑ ¾ÏÈ£ Çص¶À» ÅëÇØ Á¤±³ÇÏ°í »õ·Î¿î °ø°Ý ±â¼úÀ» ŽÁöÇÑ´Ù. ¶ÇÇÑ ÀÌ ¾ÏÈ£ Çص¶ ±â´ÉÀº PrintNightmare Ãë¾àÁ¡À» ¾Ç¿ëÇÏ´Â ·£¼¶¿þ¾î Ä·ÆäÀÎÀ» Æ÷ÇÔÇÏ¿© ETA(Encrypted Traffic Analytics, ¾ÏÈ£È Æ®·¡ÇÈÀ»À» º¹È£ÈÇÏÁö ¾ÊÀº »óÅ ±×´ë·Î ºÐ¼®ÇÏ¿© À§ÇùÀ» ŽÁöÇÏ´Â ¼Ö·ç¼Ç)°¡ ³õÄ¡´Â ħÇØ ÀÌÈÄ È°µ¿µµ ŽÁöÇÑ´Ù.
¿¢½ºÆ®¶óÈ©ÀÇ º¸¾È ¹× Ŭ¶ó¿ìµå ¼Ö·ç¼Ç ÃÑ°ý ºÎ»çÀåÀÎ ½¬¸® ¼ø´Ù·²¸µ°Ë(Sri Sundaralingam)Àº ¡°Á¶Á÷Àº ¾ÏÈ£ÈµÈ ¾Ç¼º È°µ¿ÀÌ µ¿¼ ÄÚ¸®´õ(east-west corridor) ³»¿¡¼ Ⱦ¹æÇâÀ¸·Î ¹ß»ýÇÑ´Ù´Â °ÍÀ» ¾ËÁö ¸øÇÑ´Ù¡±¶ó°í ¸»Çϸç, ¡°°¡½Ã¼ºÀ» Á¦°øÇÑ´Ù°í ÁÖÀåÇÏ´Â ¹æȺ® ¹× ¾ÏÈ£ÈµÈ Æ®·¡ÇÈ ºÐ¼®°ú °°Àº ±â¼úµµ ¾ÏÈ£ÈµÈ Åë½ÅÀ» »ç¿ëÇØ °í±Þ À§Çù Ä·ÆäÀο¡¼ ÈçÈ÷ º¼ ¼ö ÀÖ´Â Ãë¾à¼ºÀ» ÀÌ¿ëÇÏ´Â °ø°ÝÀ» ŽÁöÇÏÁö ¸øÇÑ´Ù. ¸®ºô¿¢½º 360Àº ÇöÀç´Â ¹°·Ð ÇâÈÄ ¿¹»óµÇ´Â ÁÖ¿ä CVE¿Í °ü·ÃµÈ ¾Ç¿ë ¹× ÇÁ·ÎÅäÄÝ ³²¿ëÀ» Ãæ½ÇÇÏ°Ô ½Äº°ÇÒ ¼ö ÀÖ´Ù¡±¶ó°í ¹àÇû´Ù.
¿¢½ºÆ®¶óÈ© ¸®ºô¿¢½º 360Àº NGFW, À¥ ÇÁ·Ï½Ã ¹× ETA¿¡¼ Á¦°øÇÏ´Â Á¦ÇÑµÈ ÇÁ·ÎÅäÄÝ ½Äº° ¹× Åë°è ºÐ¼®À» ÈξÀ ¶Ù¾î³Ñ¾î ´ë¿ª ¿Ü ¾ÏÈ£ Çص¶À» À§ÇØ ¼öµ¿ÀûÀÎ Microsoft Active Directory ÀÎÁõ ÇÁ·ÎÅäÄÝ(Kerberos ¹× NTLM) ¹× ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® À©µµ¿ì ¾ÖÇø®ÄÉÀ̼Ç-·¹º§ ÇÁ·ÎÅäÄÝÀ» ¾ÈÀüÇÏ°Ô Çص¶ÇÏ°í ¿ÏÀüÈ÷ ±¸¹® ºÐ¼®ÇÑ´Ù. À§ÇùÀ» Á¤È®È÷ ŽÁöÇÏ´Â ¸®ºô¿¢½º 360Àº ƯÁ¤ SQL Äõ¸®, MS-RPC¸¦ ÅëÇØ Àü¼ÛµÈ ¸í·É, Æ÷°ýÀûÀÎ Á¶»ç ¹× ÀÀ´äÀ» À§ÇÑ LDAP ¿°Å µ¿ÀÛÀ» Æ÷ÇÔÇØ ¾ÏÈ£ÈµÈ Æ®·¡ÇÈ¿¡ ´ëÇÑ Æ÷·»½Ä ¼öÁØÀÇ ±â·Ï µ¥ÀÌÅ͸¦ Á¦°øÇÑ´Ù.
°í°´Àº Microsoft Active Directory ÀÎÇÁ¶ó¿¡ ¸®ºô¿¢½º 360À» Àû¿ëÇØ ¹«´Ü ¾×¼¼½º ¹× ±ÇÇÑ »ó½Â ½Ãµµ¸¦ ¸·À» ¼ö ÀÖ´Ù. ¼û°ÜÁø À§ÇùÀ» ³ëÃâÇϱâ À§ÇØ µ¿¼ Ⱦ¹æÇâ À̵¿ÇÏ´Â ¡®LotL °ø°Ý¡¯ Àü¼úÀÌ ÀÖ´ÂÁö °¨½ÃÇÑ´Ù. PrintNightmare ¹× Microsoft Active Directory¿Í °°Àº °íÀ§Çè Ãë¾àÁ¡ÀÌ ¿î¿µÀ» ÁߴܽÃÅ°´Â °ø°ÝÀ» ¼öÇàÇÏ´Â °ÍÀ» ¸·´Â´Ù.
[¿øº´Ã¶ ±âÀÚ(boanone@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>