레이블이 CDR인 게시물을 표시합니다. 모든 게시물 표시
레이블이 CDR인 게시물을 표시합니다. 모든 게시물 표시

2020년 5월 12일 화요일

웹호스팅 업체 랜섬웨어 감염(2020. 05. 08)



웹호스팅 업체 ooo가 지난 5월 8일 저녁 랜섬웨어에 감염됐으며, 현재 서버 복구에 나선 것으로 확인됐다. 

한국인터넷진흥원(KISA) 및 업계에 따르면 웹호스팅 업체 ooo 의 웹호스팅 서버 일부가 랜섬웨어에 감염돼 현재 복구가 진행중이다.

ooo가 랜섬웨어 감염을 확인한 것은 지난 5월 8일 19시로, 공격 확인즉시 한국인터넷진흥원 침해대응센터와 사이버수사대에 신고했다. 

감염이 확인된 서버는 리눅스 웹호스팅 관련 서버 40대로 백업 데이터를 기반으로 자료복구 및 OS 재설치에 나섰다고 ooo 측은 밝혔다.


이에 대해 KISA 관계자는 "지난 8일 관련 사항이 신고 접수됐다"며 "현재 현장 지원을 나간 상태"라고 말했다.
ooo에 따르면 리눅스 웹호스팅 관련 서버 40대 등이 랜섬웨어 피해를 입었다.

그나마 백업 상태가 양호해 복구가 이뤄지는 상황이다. 

서버 백업 데이터를 기반으로 자료 복구 및 운영체제(OS) 재설치가 진행했다. 

현재까지 리눅스 서버 40대 모두와 데이터베이스(DB) 서버 15대 중 80% 가량이 복구됐다. 

웹서버 복구율은 28%다.

ooo측은 "지금 당장은 완벽한 서비스는 힘들더라도 순차적으로 서비스를 재개할 예정"이라며 "진행 상황은 수시로 ooo 홈페이지 공지를 통해 업데이트 할 것"이라고 했다.

ooo는 백업이 잘 돼 있어 복구 되는 것으로 보인다"며 "웹 호스팅 업체들의 경우 지능형지속위협(APT) 공격과 랜섬웨어 위협이 결합돼 진행돼 각별한 주의가 필요하다"고 강조했다.

이어 "최근에는 기존에는 잘 알려지지 않은 새로운 리눅스 랜섬웨어도 발생하는 추세"라며 "백업 서버는 반드시 분리된 상태에서 운영관리 돼야 한다"고 강조했다.




[랜섬웨어 관련 5차 공지] 진행 상황 안내

안녕하세요 ooo 입니다.

랜섬웨어 관련 2020년 5월 12일 현재 진행 상황을 안내 드립니다.

현재까지,
감염이 확인된 리눅스 웹호스팅 서버 40대중, 데이터베이스 서버 15대 모두 복구를 완료했고 웹서버 25대중에 11대를 복구완료 하고 서비스 테스트 중에 있습니다. 

그리고, 나머지 14대에 대해 복구 진행중 입니다.

또한, 한국인터넷진흥원 침해대응팀의 긴밀한 협조 와 도움으로 백업데이타를 추가 확보함으로 복구의 속도를 더 높일수 있게 되었습니다.

ooo 임직원 모두 빠른복구 작업이 진행되도록 더욱 노력하겠습니다. 

고객님들께 다시 한번 더 양해 부탁드립니다.

* 리눅스 웹호스팅 서비스 이외의 도메인 / 서버호스팅/윈도우 호스팅 / 달팽/ 등 기타 서비스에는 영향이 없음을 알려드립니다.

-000 임직원 일동 -


 
컨설팅 : ISMS-P, ISO27001, GDPR, PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com




2019년 3월 4일 월요일

콘텐츠 무력화·재조합(CDR) 기술 통한 위협 대응 방안

 뉴딜코리아 홈페이지 

콘텐츠 무력화·재조합(CDR) 기술 통한 위협 대응 방안

최근 신·변종 랜섬웨어, 보안 솔루션을 우회하는 악성코드의 등장으로 전통적인 보안 솔루션의 한계를 보완할 수 있는 새로운 보안 기술이 요구되고 있습니다.

이러한 요구에 대응할 수 있는 새로운 대안으로 제시되고 있는 ‘콘텐츠 무해화 및 재조합(CDR : Content Disarm and Reconstruction)’ 기술에 대해 살펴보겠습니다.


■ 보안 위협 트렌드와 문서 기반 악성코드 공격

랜섬웨어, APT 공격, 악성코드, 제로데이 공격, 이 외에 알려지지 않은 수많은 위협에 기업 노출되어 있습니다.

기업을 타겟으로 한 공격 중에서도 문서 기반 악성코드 공격은 오늘날 매우 일반적인 공격 방법입니다.

PDF 및 Word 파일과 같은 대부분의 문서는 잠재적으로 악의적인 콘텐츠가 숨어있을 수 있으며 이러한 파일의 변경은 전 세계 기업의 사이버 보안에 가장 큰 위험이 되었습니다.

최근 중소기업, 대기업 및 정부 기관은 모두 문서 기반 공격으로 공격 받고 있으며, 종종 문서는 스피어피싱 공격을 통해 전송됩니다.

그러나 현 보안 시스템이 이러한 잠재적인 위협을 모니터 하거나 평가할 수 없기 때문에 많은 기업들이 사이버 공격의 규모를 더 잘 이해하고 있음에도 불구하고 취약한 상태로 남아 있습니다.

그 결과 매일 전자메일의 첨부파일을 받는 조직이 PDF, Word, Excel 및 PowerPoint 파일의 구조적 취약성을 조작하는 공격자에 의해 공격 받고 있습니다.

이러한 방법을 통해 배포되는 악성 코드는 목표 컴퓨터에 악성 코드를 설치하기 위해 일반적으로 오래된 취약한 소프트웨어에 의존합니다.

악성 코드는 파일이 열리자 마자 자동으로 실행되거나 서버에서 악성 코드를 다운로드 합니다.

악성 코드는 파일을 암호화하는 랜섬웨어, 키로거, 스파이웨어, 봇넷 등이 포함됩니다. 특히 랜섬웨어 악성코드는 최근 지속적으로 증가하고 있습니다.


■ 콘텐츠 무해화 및 재조합 기술의 구분

이러한 유형의 공격으로부터 보안을 강화하기 위해 추가 할 수 있는 단계로 데이터 무해화라고 하는 콘텐츠 무해화 및 재조합(CDR : Content Disarm and Reconstruction, 이하 CDR) 기술은 문서 기반 악성 코드로부터 보호 할 수 있는 최신의 한가지 방법 입니다.

CDR은 파일의 유용성을 유지 하면서 파일내의 매크로, 자바스크립트, 임베디드된 객체, 외부 링크, 취약점 공격 및 제로데이 공격을 제거하기 위해 고안된 일련의 기술입니다.

CDR 기술은 다음 세 가지 방법 중 하나로 수행됩니다.
1. 파일의 내부 구조 변경
2. 콘텐츠 제거
3. 파일을 다른 형식으로 변환
 

1. 파일의 내부 구조 변경

소프트웨어 취약점을 이용하기 위해 문서에 포함된 악성 코드는 사용자가 인지하지 못하도록 되어 있습니다.

예를 들어 PDF문서를 열었을 때, 자바스크립트가 백그라운드에서 실행 중 임을 인식하지 못한 채 취약한 소프트웨어를 활용하여 컴퓨터를 감염시킬 수 있습니다.

파일 내부 구조 변경은 파일에 포함된 스크립트를 변경합니다.

예를 들어 문서의 보이는 내용은 변경하지 않고 매크로 혹은 자바스크립트를 비활성 상태로 만들거나, 파일 내 구성요소 중 메타 데이터 및 오브젝트를 비활성화 합니다.

또 다른 기술은 일반적으로 문서 파일에 포함되지 않은 구성 요소를 찾고 예상되는 매개 변수를 벗어나는 파일의 일부를 제거하는 등 문서 구조를 확인합니다.

이러한 방법은 세부적은 스크립트 내용 및 기타 포함된 내용을 정밀하게 분석하여 악성 인지 혹은 안전한지의 여부를 판단하는 시간을 절약 할 수 있습니다.

사용자들은 제로데이 공격과 알려지지 않은 위협에 노출 될 수 있습니다.

문서 파일 내 임베디드된 오브젝트를 가진 모든 문서 파일을 의심스러운 것으로 판단함으로써 이러한 파일 구조 변경으로 문서 기반 위협을 비활성화하고, 문서의 원래 서식을 유지하는 효과적인 방법이 될 수 있습니다
.
그러나 이러한 방법은 매크로, 스크립트, 임베디드된 오브젝트가 항상 위협이 되는 것이 아니기 때문에 사용자가 사용 할 수 없는 문서를 표시할 수 있습니다.


2. 콘텐츠 제거

콘텐츠 제거는 문서 파일 내 액티브 콘텐츠를 제거합니다.

Microsoft Office 문서의 매크로, PDF 문서의 JavaScript 및 최근의 EPS 스크립트 내용 등이 액티브 콘텐츠에 해당합니다.

문서 내에는 매크로, 스크립트와 별도로 임베디드 파일을 저장 할 수 있는데, 이러한 임베디드 파일은 매크로, 스크립트를 통해 함께 사용 될 수 있습니다.

임베디드 파일에는 글꼴, 이미지 또는 실행 파일 및 다른 형식의 문서파일이 포함될 수 있습니다.

콘텐츠 제거는 문서 파일 내에 콘텐츠를 물리적으로 제거하거나 액티브 콘텐츠를 비활성화하거나 의미 없는 데이터로 변경합니다.

이러한 방법으로 액티브 콘텐츠를 효과적으로 제거하려면 파일의 내부 형식을 정확히 해석 할 수 있어야 하며 또한 파일이 정상적으로 표시되기 위해 일반적으로 파일에 연결된 소프트웨어의 동작 방식에 영향이 미치므로 주의해서 제거해야 합니다.

잘못된 콘텐츠 제거는 문서의 올바른 표시를 못 할 수 있습니다.

모든 유형의 파일에서 콘텐츠 제거를 할 수 있는 일반적인 방법은 없습니다.




3. 파일을 다른 형식으로 변환

또 다른 방법으로 파일을 다른 형식으로 변환하는 방법입니다.

예를 들어 Microsoft Office 문서를 PDF 문서로 변환하거나, PNG 이미지 파일을 JPG 파일로 변환하는 방법입니다.

이러한 변환 방법의 장점은 구조 변경 또는 콘텐츠 제거를 하지 않고도 액티브 콘텐츠로 인한 위협을 제거할 수 있다는 것입니다.

Microsoft Office의 문서 내 매크로가 삽입된 문서는 PDF 문서로 변환하면서 매크로 위협이 제거되는 등의 효과를 예로 들 수 있습니다.

상호 호환되지 않은 액티브 콘텐츠가 제거 됨으로써 위협 제거에 이점이 있습니다.

그러나 원본 파일의 내부 형식을 정확히 해석 할 수 있어야 하며 변환될 파일의 내부 형식 또한 정확히 이해해서 변환해야 하며, 변환 과정에서 많은 비용이 증가 될 수 있다는 단점이 있습니다.


■ 악성코드 대응을 위한 콘텐츠 무해화 및 재조합 기술 적용

CDR 기술은 Gartner에서 첨부파일 형태의 공격에 대한 솔루션으로 추천하고 있는 기술로 각광받고 있으며, 최근 가상머신을 우회하는 수준까지 진화한 악성코드에 대한 대응책이 될 수 있을 것으로 기대되고 있습니다.

CDR 기술이 제로데이 공격 혹은 알려지지 않은 공격을 효과적으로 대응 하기 위해서는 위에서 언급한 다양한 방법으로 결합하여 지속적인 고도화가 진행되어야 할 것으로 보이며, 현재 해당 분야에 대한 R&D를 지속하고 있습니다.




기업의 경우 CDR 기술과 기존의 안티 바이러스 백신, 샌드박스 기반 분석 시스템 등의 엔터프라이즈 방어 수단 접근 방식으로 생성된 취약성 지표를 함께 사용하면 전체 보안 영역에서 자원 배포에 실질적인 이점을 얻을 수 있겠습니다.

다만 위에서 언급한 무해화 및 재조합 방식별 차이점과 장단점을 비교하여 기업 정책 및 기업 내 보안 영역에 적합한 올바른 방식으로 적용 해야 할 것입니다.


뉴딜코리아에서는 지란지교시큐리티사의 CDR(Content Disarm and Reconstruction) 솔루션의 공급 및 기술지원을 담당하고 있습니다
지란지교시큐리티의 지원을 받아 CDR을 무료로 테스트해볼 수 있는 데모 사이트를 운영 중에 있습니다.
CDR 기술에 관심이 있으신 고객사는 아래 링크를 통해 테스트 해보실 수 있으니 참고 부탁드립니다.



콘텐츠 악성코드 무해화(CDR) 서비스 : https://sanitox.jiransecurity.com/scan/

☎ 관련 문의는 뉴딜코리아 솔루션사업부로 연락 바랍니다
(담당 : 백동수 이사 / 070-7867-3721, ismsbok@gmail.com)


컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com


2019년 2월 18일 월요일

경찰서 사칭 악성코드 감염 피해 주의 (2019-02-17)

 뉴딜코리아 홈페이지 



■ 경찰서 사칭 악성코드 감염 피해 주의


최근 000police.com이라는 경찰서를 사칭하는 도메인을 만들어 악성코드를 유포, 랜섬웨어에 감염시키려는 움직임이 계속하여 발견되고 있습니다.

랜섬웨어에 감염되면 복원하기 거의 불가능하며, 돈을 지불한다고 해도 복원이 보장되지 않고 범죄를 더 조장하는 결과를 초래합니다.

<악성코드유포 이메일 피해예방 수칙>
1. 신뢰할 수 있는 백신 프로그램 설치 및 최신 버전 유지
2. 윈도우 등 OS 및 사용 중인 프로그램은 최신 버전으로 업데이트
3. 중요자료는 네트워크에서 분리된 별도 저장장치에 정기적으로 백업
4. 출처가 불분명한 이메일 또는 첨부파일은 실행에 주의


출처 : 경찰청 사이버안전국
컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
개인정보 비식별화 솔루션
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com


2019년 1월 27일 일요일

워너크라이(WannaCry) 랜섬웨어 감염 사례

 뉴딜코리아 홈페이지 

워너크라이(WannaCry) 랜섬웨어 감염 사례



2017년 5월, 워너크라이(WannaCry) 사건은 전 세계 모든 뉴스 일면을 장식하며, 랜섬웨어 역사의 새로운 획을 그었다.

랜섬웨어는 지난 10년간 높은 감염성을 보여 왔으며, 이제는 전 세계를 대상으로 하는 사이버 위협으로 자리 잡았다.

미국 정부의 통계에 따르면 2005년부터 랜섬웨어 공격 건은 온라인 데이터 침해 건을 앞질렀으며, 사이버보안 최고의 문제로 부상하였다.


이전까지의 랜섬웨어 공격 규모는 세계가 주목할 수준은 아니었다.

하지만 최근 발생한 워너크라이 사태는 전 세계인들의 이목을 랜섬웨어로 집중시키는 계기가 되었다.

워너크라이 랜섬웨어는 영국의 국민건강보험공단(NHS)을 비롯한 세계 주요 공공 기관들을 감염시켰으며, 동시에 전 세계 30만대 이상의 컴퓨터들을 감염시키면서, 전 세계를 떠들썩하게 만들었다.


워너크라이 사건은 전 세계가 랜섬웨어를 주목하게 만든 사건이며, 동시에 앞으로 다가올 위협 예측에 있어서, 의미하는 바가 큰 사건이었다.

랜섬웨어를 배포하는 악성코드는 날로 정교해져가며 배포 방법 또한 효율적인 방법으로 발전 하고 있다.

이러한 흐름을 바탕으로 가까운 미래에 더욱 심각한 랜섬웨어 공격이 발생할 수 있다고 예측하는 것은 어려운 일이 아닐 것이다.

~~ 첨부파일 참고


용어정리

o 랜섬웨어
컴퓨터 시스템을 감염시켜 접근을 제한하고 일종의 몸값을 요구하는 악성 소프트웨어의 한 종류이다.

컴퓨터 및 데이터로의 접근 제한을 없애려면 해당 악성 프로그램 개발자에게 비용 지불을 강요받게 된다.

이때 데이터가 암호화되는 랜섬웨어가 있는 반면, 어떤 것은 시스템을 잠그고 사용자가 지불하게 만들기 위한 안내 문구를 띄운다.

최근 전 세계적인 랜섬웨어를 통한 대량해킹은 인터넷 세계의 사이버 아마겟돈으로 불리어진다.


o 워너크라이 (Wannacry), 워너크립트 (WannaCrypt)
2017년 5월 12일부터 등장한 랜섬웨어 멀웨어 툴이다.

2017년 5월 12일부터 대규모 사이버 공격을 통해 널리 배포되었으며, 전 세계 99개국의 컴퓨터 12만대 이상을 감염시켰다. 감염된 컴퓨터로는 20개의 언어로 비트코인을 지급하면 풀어주겠다는 메시지를 띄웠다.


o RSA 암호
공개키 암호시스템의 하나로, 암호화뿐만 아니라 전자서명이 가능한 최초의 알고리즘으로 알려져 있다.

1978년 로널드 라이베스트(Ron Rivest), 아디 샤미르(Adi Shamir), 레너드 애들먼(Leonard Adleman)의 연구에 의해 체계화되었으며, RSA라는 이름은 이들 3명의 이름 앞 글자를 딴 것이다.

RSA가 갖는 전자서명기능은 인증을 요구하는 전자 상거래 등에 광범위하게 활용되었다.


o AES (Advanced Encryption Standard) 암호
2001년 미국 표준 기술 연구소(NIST)에 의해 제정된 암호화 방식이다.

AES는 두 명의 벨기에 암호학자인 존 대먼과 빈센트 라이먼에 의해 개발된 Rijndael(레인달) 에 기반하며 AES 공모전에서 선정되었다.


o 비트코인
비트코인은 블록체인 기술을 기반으로 만들어진 온라인 가상화폐이다.

비트코인의 화폐 단위는 BTC로 표시한다. 2008년 10월 나카모토라는 가명을 쓰는 익명의 개발자 또는 그룹이 개발하여, 2009년 1월 프로그램 소스를 배포했다.

중앙은행이 없이 전 세계적 범위에서 P2P 방식으로 개인들 간에 자유롭게 송금등의 금융거래를 할 수 있게 설계되어 있다.


o 드라이브 바이 다운로드 (Drive-by Download)
사용자가 웹사이트에 방문하는 자체만으로도 사용자 모르게 악성코드가 다운로드 되는 사이버 공격 방법 가운데 하나이다.


o CVE 취약점
CVE(Common Vulnerabilities and Exposure)는 공개적으로 알려진 소프트웨어의 보안취약점을 가리키는 고유 표기를 뜻한다.


o MD5 해쉬
MD5(Message-Digest Algorithm 5)는 128비트 암호화 해시 함수이다.

RFC1321로 지정되어 있으며, 주로 프로그램이나 파일이 원본 그대로인지를 확인하는 무결성 검사 등에 사용된다.

1991년에 로널드 라이베스트가 예전에 쓰이던 MD4를 대체하기 위해 고안했다.


o SHA 해쉬
SHA(Secure Hash Algorithm, 안전한 해시 알고리즘) 함수들은 서로 관련된 암호학적 해시 함수들의 모음이다.

이들 함수는 미국 국가안보국(NSA)이 1993년에 처음으로 설계했으며 미국 국가 표준으로 지정되었다.


o 멀버타이징 (Malvertising)
멀버타이징(Malvertising)은 Malicious Advertising의 줄임말로 온라인 광고를 통해 악성코드(Malware)를 유포시키는 행위를 일컫는 신조어이다.

방문자가 많은 사이트의 배너 광고 등에 여러 가지 교묘한 방법을 통해 악성코드 설치를 유도하는 것으로 일반 사용자는 믿을 수 있는 사이트의 광고 또한 안전하다고 인식하는 심리적 맹점을 이용한 방식이다.


o 사용자 계정 컨트롤 (User Account Control)
마이크로소프트의 윈도우 비스타 운영 체제에서 처음 선보인 보안 기술이다.

특정 어플리케이션이 실행될 때 관리자 권한을 필요로 하는 경우 이를 허용할지 여부를 사용자에게 묻는 보안 기술이다.

o 침해지표(IOC)
여러 침해사고의 흔적들을 일정한 포맷으로 정리해 놓은 문서 또는 파일을 의미한다.



o SMB(Server Message Block)
서버 메시지 블록(Server Message Block, SMB)은 도스나 윈도우에서 파일이나 디렉터리 및 주변 장치들을 공유하는데 사용되는 메시지 형식이다.

NetBIOS는 SMB 형식에 기반을 두고 있으며, 많은 네트워크 제품들도 SMB를 사용한다.

이러한 SMB 기반의 네트워크에는 랜매니저, 윈도우 포 워크그룹(Windows for Workgroups), 윈도우 NT, 그리고 랜 서버(Lan Server) 등이 있다.

서로 다른 운영 체제 사이에 파일을 공유할 수 있도록 하기 위해 SMB를 사용하는 제품들도 많이 있다.

그 중 하나가 삼바인데, 유닉스와 윈도우 컴퓨터들 간에 디렉터리와 파일을 공유할 수 있게 해 준다.


o 아티팩트(Artifacts)
디지털 포렌식이나 침해사고 분석 관점에서의 아티팩트는 운영체제나 애플리케이션을 사용하면서 생성되는 흔적을 의미한다.

가령 사용자가 시스템에 로그온 했을 때 그 결과로 작성되는 시스템 로그 파일 따위가 이에 속한다.


o Tor
온라인상에서의 익명을 보장하고 검열을 피할 수 있게 해주는 자유 소프트웨어로 미국 해군 연구소에서 최초로 시작하여 현재는 EFF 프로젝트에서 관리되고 있다.

EFF는 2005년 11월까지 Tor를 재정적으로 지원하였고, 현재도 웹 호스팅을 지원하고 있다.


o YARA Rule
YARA는 악성코드 샘플에 포함된 패턴을 이용해 특성과 행위를 기준으로 악성 파일을 분류하는데 사용되는 도구이다.

YARA가 악성코드를 식별하기 위해 사용 되는 Rule을 YARA Rule이라고 한다.


o 킬스위치(Killswitch)
킬 스위치는 특정 제품이나 소프트웨어의 동작을 중지시키는 장치를 의미한다.

가령 라인센스 기간이 만료된 소프트웨어의 경우 킬스위치가 동작하여 해당 소프트웨어의 동작을 멈출 수 있는 것을 예로 들 수 있다.


☞ 첨부파일 : 워너크라이(WannaCry) 랜섬웨어 감염 사례


 ISMS, ISO27001  GDPR,PCI-DSS 컨설팅 
랜섬웨어 대응 솔루션(EDR, CDR) 공급
070-7867-3721, ismsbok@gmail.com

2018년 4월 22일 일요일

EDR (EndPoint Detection & Response, 엔드포인트 탐지 및 대응)

 뉴딜코리아 홈페이지



▣ EDR (EndPoint Detection & Response, 엔드포인트 탐지 및 대응)

◇ 공격 탐지-대응-차단 최전선
엔드포인트에서의 즉각적인 탐지/차단 대응 만이 악성코드로 부터 내부의 정보를 보호할 수 있음
알려 지지 않은 공격방법 및 신/변종 악성코드에 대한 대응이 절심함


1. EDR(EndPoint Detection & Response) 개요

○ EDR은 엔드포인트에서 행위기반으로 시스템을 탐지하고 대응하는 기술

엔드 포인트 안티 바이러스 및 엔드 포인트 관리 솔루션의 요소를 결합하여 네트워크 장치를 관통하는 악성 소프트웨어를 탐지, 조사 및 제거
 - 악성코드에 감염되어 사용자PC에서 일어 날 수 있는 악성 행위를 실시간 탐지 및 차단으로 안전한 환경구성
 - EDR 도구를 사용하여 엔드 포인트 침투를 신속하게 완화하고 데이터 손실, 도난 또는 시스템 오류를 방지

User System 지속적인 가시성 확보 및 검증
 - EDR 도구는 각 특정 장치의 상태를 포함하여 시스템의 전반적인 상태를 보다 잘 보여줌

EDR은 전통적인 안티바이러스 시그니처로 차단하지 못하는, 알려지지 않은 위협을 분석하거나 탐지할 수 있는 차세대 엔드포인트 보안 기술

랜섬웨어와 지능형지속공격(APT) 등 고도화된 보안위협에 효과적으로 대응할 수 있는 강점


2. 주요기능

분석 및 이상 탐지
  - 행위기반 악성코드 탐지로 알려지지 않은 악성코드에 대해 신속 대응이 가능
  - ZERO-Day 공격에 효과적으로, 원천적으로 대응 가능
  - 네트워크를 우회해서 유입되는 악성코드에 대한 실시간 대응

악성 코드 제거
데이터 및 시스템에서 멀웨어 검색

기기가 손상된 경우 관리자에게 경고 기능


3. 가트너 (Gartner)  Research

- EDR이란 엔드포인트 레벨에서 지속적인 모니터링과 대응을 제공하는 보안 솔루션으로 정의


예측 (Predict)
  - 기본보안태세(Baseline Security Posture)
  - 위협예측(Anticipate threats)
  - 위험평가(Risk Assessment)


탐지(Detect)
  - 사고탐지(Detect Incidents)
  - 사건포함(Contain Incidents)
  - 위험확인 및 우선순위 지정(Confirm and Prioritize Risk)


방어 (Prevent)
  - 시스템강화(Harden System)
  - 시스템 격리(Isolate System)
  - 공격방지(Prevent Attacks)

대응 (Respond)
  - 치료(Remediate)
  - Design Policy change
  - 사건조사(Investigate incidents)


4. EDR(EndPoint Detection & Response) 운영 Flow

○ EDR은 미묘하지만 근본적인 방법으로 EPP 보호 모델과 다르며, 악의적 인 소프트웨어로 나타나는 방식이 아닌, 자신이하는 일에 따라 위협을 탐지, 식별 및 처리하는 고급 보안 계층을 추가합니다.

EDR 솔루션은 일반적으로 특정 엔드 포인트 활동 및 이벤트를 기록하도록 설계되며 엔드 포인트 또는 서버의 중앙에 로컬로 저장됩니다.

그런 다음 이러한 솔루션은 이러한 이벤트 데이터베이스를 검색하여 위반에 대한 지표를 식별합니다.

이는 공개적으로 사용 가능한 연구, 커뮤니티 기고 및 벤더 연구소를 비롯하여 알려진 IOC (Indication Indicator) 또는 고급 분석을 통해 위협 정보를 적용하는 등 다양한 방법으로 달성 할 수 있습니다.

악의적 인 IP 주소, URL 및 파일과 같은 단순한 개념에서 공격자가 목표를 달성하기 위해 사용하는 방법과 같은 공통 개념과 같은 잠재적 인 위험 활동을 표시합니다.

일부 EDR 솔루션은 행동 분석 및 기계 학습과 같은 기타 고급 기술을 적용하여 위험을 식별합니다.
따라서 EPP 솔루션과 EDR 솔루션의 주요 차이점은 EPP 솔루션이 자동화 된 엔드 포인트에서의 위협을 차단하는 정적 탐지 방법에 중점을 두는 반면 EDR 솔루션은 여러 IOC를 활용하여 고급 공격 및 위협 요소를 식별하고자한다는 것입니다.

○ 많은 종단점 (서버 포함)에서 정보를 수집하는 EDR 솔루션은 가능성이있는 잠재적 위협을 식별하는 데 도움이되는 분석을 적용합니다.(조직의 모든 합법적 인 트래픽, 엔드 포인트 이벤트 및 사용자 활동 중에서 숨어있을 수 있습니다.)

○ 일반적으로 엔드 포인트 자체에 대한 분석은 수행되지 않지만 엔드 포인트 데이터는 서버에 대한 추가 분석을 위해 업로드됩니다.

○ 그런 다음 EDR 솔루션은 데이터 과학 모델 및 기계 학습을 포함하는 자체 위협 탐지 방법을 적용하여 의심스러운 잠재적 인 악의적 인 엔드 포인트 활동을 매우 정확하게 탐지합니다.

○ 일반적으로 이시점에서 EDR 솔루션은 예상되는 "위험 수치"를 할당하여 보안 분석가가 이러한 위협을 우선적으로 조사하고 대응할 수 있도록 도와줍니다.

■ 참고 : EPP (Endpoint Protection Platform)>> EPP는 기업 보안 플랫폼으로 PC, 스마트폰, 태블릿 등과 같이 기업의 업무 환경에서 사용하는 엔드포인트의 디바이스를 다양한 위협으로 보호하는 솔루션들을 의미한다.

>> 가트너는 엔터프라이즈 EPP는
   - 안티멀웨어(Anti-malware)
   - 개인방화벽(Personal firewall)
   - 포트&디바이스 컨트롤(Port and devicecontrol)
   - 취약점 관리(Vulnerability assessment)
   - 애플리케이션 컨트롤 & 애플리케이션 샌드박싱(Application control and applicationsandboxing)
   - EMM(Enterprise mobility management)
   - 메모리 보호(Memory protection)
   - EDR(Endpoint detection and response)
   - 데이터 보호(Data protection such as full disk and file encryption)
   - DLP (Endpoint data loss prevention) 등을 포함해야 한다고 정의하고 있다.


5. EDR(EndPoint Detection & Response) 솔루션의 핵심 요소

▷ They enable detection
They cross-correlate data across the whole environment
They combine whitelisting and blacklisting with behavioral analysis
They are able to observe endpoint activity without interfering
They empower IR and forensics investigation
They enable effective cleanup and remediation
They work with your antivirus


6. 기타 참고 자료

엔드포인트 상의 커널 레벨까지 모니터링 해야 하기 때문에 엔드포인트의 안정성이 우선시 돼야 한다
기존 백신이나 네트워크 APT 보안 툴로는 부족했던 엔드포인트 보안을 강화할 수 있어야 한다
EDR 설치 후 네트워크나 USB 등의 모든 경로를 통해 새로 유입되는 파일을 모두 탐지할 수 있어야 한다
알려지지 않은 위협에도 확실하게 대응
   - 변종이 많은 악성위협에 대해 즉각적 대응이 가능해야 한다
   - 신종 랜섬웨어와 같은 지능형 공격의 사전차단

다양한 탐지 기술(호스트 IPS, 메모리 취약점, 행위분석, 머신러닝, 평판 등)을 통한 이벤트를 생성해야 하며, 추가적인 분석 및 대응, 엔드포인트단 설치에 따른 제품 간 충돌로 인한 시스템 문제를 고려해 단일 에이전트에서 포괄적인 기능을 제공해야 한다

EDR / CDR 보안솔루션 공급 | 취약점 진단 및 모의 침투
( 070-7867-3721, ismsbok@gmail.com )