[보안칼럼] 보안의 'Stage 0', 보안자산을 정의하는 일

2 hours ago 1

이경하 엘에스웨어 제품전략본부장 전무 보안취약점 진단은 국내 정보보호 초창기부터 이어져 온 오래된 주제지만 여전히 현재 진행형인 과제다. 위협의 수준이 달라진 만큼 '무엇을 보호해야 하는가'라는 질문부터 다시 던져야 할 시점이다. 전통적으로 정보기술(IT) 부서는 서버와 네트워크 장비, PC 같은 물리적 장비를 재무 관점의 자산으로 관리해 왔다. 자산관리 대장에는 장비 모델명과 구매일, 유지보수 계약, 설치 위치가 기록된다. 장비의 생애주기를 추적하기에는 충분하지만 보안 관점에서 정작 중요한 정보는 빠져 있다. 그 장비에서 어떤 소프트웨어가 어떤 버전으로 구동되는지, 관리 콘솔이 외부에 노출돼 있는지, 관리자 계정의 인증 설정은 어떤 상태인지가 대장 어디에도 없다. 공격자가 노리는 것도 장비라는 이름이 아니라 그 안에서 동작하는 소프트웨어(SW)와 설정, 외부에 노출된 인터페이스다. 버라이존의 2026 데이터 침해 조사 보고서(DBIR)에 따르면 취약점 악용은 침해사고의 초기 접근 경로 기준 31%를 차지해 계정정보 악용을 앞질렀고, 주요 표적은 방화벽과 가상사설망(VPN), 원격접속 장비, 파일전송 솔루션처럼 외부와 연결된 시스템이었다. 반면 조직의 대응은 이를 따라가지 못한다. 같은 보고서는 실제 악용이 확인된 취약점의 완전 조치율이 전년보다 오히려 낮아지고 조치에 걸리는 기간은 더 길어졌다고 분석했다. 자산 목록이 장비 단위에 머물러 있는 한 진단은 실제 공격면과 어긋날 수밖에 없다. 다단계 공격 분석에서는 본격적인 악성코드가 실행되기 전 최초 진입과 후속 단계 전달을 담당하는 구간을 관행적으로 '스테이지 제로(Stage 0)'라고 부르기도 한다. 필자는 이 표현을 방어자의 관점으로 빌려 쓰고자 한다. 모든 진단과 조치에 앞서는 영점, 즉 보호해야 할 대상을 정의하고 가시화하는 단계가 방어자의 스테이지 제로다. 이 영점이 어긋나면 이후의 진단과 조치가 모두 함께 어긋난다. 공격자가 조직이 인지하지 못한 채 방치한 자산을 찾아 교두보로 삼는다면, 방어자는 그 자산을 먼저 파악하고 있어야 한다. 우리에게 영향이 있는가, 어느 자산이 취약한가, 지금 조치가 필요한가라는 보안책임자의 세 가지 질문은 모두 자산 정보 없이는 답할 수 없다. 여기서 말하는 보안자산은 국제 표준의 자산 개념을 취약점 관리 실무에 맞게 구체화한 것이다. 미국 국립표준기술연구소(NIST)의 SP 800-160 계열 문서는 자산을 이해관계자...

Read Entire Article