Home

읽기 설정

데이터는 내 거고 돌려줄 생각 없어요.00:00

물론 백만 달러를 지불한다면요.00:03

그렇다면 복호화 키를 드리고 곧바로 업무에 복귀할 수 있게 해드릴게요.00:06

돈 내지 마세요. 안 그러면 사업은 끝장이에요.00:11

한 연구에 따르면 다양한 조직에서 하루에 15번씩 발생해요.00:15

공격자는 중요한 데이터를 암호화하고 몸값을 요구해요00:22

사용 가능한 형태로 데이터를 돌려주는 대가로요.00:25

실제적인 결과가 있는 심각한 위협이에요.00:29

또 다른 연구에 따르면 데이터 유출의 44%가 랜섬웨어와 관련돼요,00:33

또 다른 연구에서는 조직의 73%가 최소한 한 번의 랜섬웨어를 경험해요.00:39

공격이에요. 랜섬웨어가 심각한 위협이라는 증거가 그만큼 많다는 거죠,00:46

더욱이 상황을 악화시키는 것은 예방할 수 있었다는 사실이에요.00:51

랜섬웨어가 확산되기 전에 잡는 데 도움이 될 만한 영역을 한번 살펴볼게요,00:55

데이터가 인질 영상처럼 여러분에게 풀어달라고 애원하는 것과 같아요.01:01

랜섬웨어는 결국 데이터 문제예요. 갑자기 여러분의 데이터는 더 이상 여러분 소유가 아니게 돼요.01:07

그럼 어떻게 보호할 수 있을까요? 할 수 있는 일이 정말 많아요,01:11

최신 보안 패치로 소프트웨어를 최신 상태로 유지하는 것과 같은 방법으로요.01:15

그러면 악의적인 공격자들이 여러분의 플랫폼에서 취약점을 이용할 수 없게 돼요.01:20

사용자들에게 알 수 없는 첨부 파일을 열지 않도록 교육해야 해요.01:25

보내는 사람이 누구라고 생각하는지는 중요하지 않아요. 발신자를 위조할 수 있으니까요.01:29

그리고 안티 멀웨어, 안티 바이러스, EDR과 같은 도구를 실행하는 것도01:33

이런 종류의 도구들이 엔드포인트를 보호하고 공격에 대비하도록 튼튼하게 만드는 데 도움이 돼요.01:37

하지만 좋은 보안은 가정에서 시작되고 결국 데이터는 스토리지 장치에 저장돼요.01:43

그러니 있는 곳에서 보호하는 것이 합리적이에요.01:48

랜섬웨어는 다양한 경로를 통해 시스템에 들어올 수 있어요.01:51

예를 들어 하나는 악성코드가 시스템에 침투해 확산되는 거예요.01:56

또 다른 경우는 공격자가 침입해서02:00

시스템 내부를 가로지르며 암호화하거나02:05

그들이 일을 대신 해주도록 다른 계획을 세우는 것일 수도 있어요.02:10

하지만 파일 암호화가 시작되는 순간, 스토리지 장치에서 그 사실이 드러나요.02:14

데이터 영향의 확실한 증인이자, 데이터 파괴로부터 당신을 보호하는 최후의 방어선이에요.02:19

이 모든 것은 백업에서 시작돼요.02:26

완벽한 방어는 없기 때문에 좋은 백업을 갖춰야 해요.02:30

나쁜 사람들은 항상 최고의 기술조차도 무력화하는 방법을 찾을 수 있어요.02:35

그래서 실패에 대비하고, 그것이 일어나지 않기를 바라야 해요.02:40

그리고 그것은 좋은 백그라운드를 갖는다는 뜻이에요.02:43

데이터 백업이 있다면, 몸값을 요구하는 공격자에게 그냥 꺼지라고 말할 수 있어요02:45

인질 몸값을 요구하는 공격자에게 그냥 사라라고 말해도 되요, 왜냐하면 잃어버린 데이터를 복구하고 계속 진행할 수 있으니까.02:50

문제는 너무 많은 조직들이 좋은 백업을 갖지 못하고, 그 결과 피해를 입는다는 거예요.02:56

좋은 백업을 하기 위해 필요한 것은 이것이에요.03:01

4가지 R이 있습니다. 최신 상태여야 해요.03:04

최근 데이터가 아니라면 오래된 데이터만 가지고 있게 되고, 복구 시 많은 것을 잃게 돼요.03:08

복구를 시도할 때 손실이 발생하게 됩니다. 중복되어야 해요. 완벽한 시스템은 없으니까03:14

백업본도 손상될 수 있으니까요.03:18

그러니 하나가 실패하더라도 다른 것으로 전환할 수 있도록 중복된 복사본을 가지고 있어야 해요.03:23

다른 것으로 전환할 수 있죠. 복구 가능해야 합니다. 이건 분명해 보일 거예요.03:28

데이터를 복구할 수 없다면 왜 백업하겠어요? 하지만 많은 조직에서 그렇게 했어요.03:32

시스템을 테스트하지 않고, 결국 데이터를 백업하는 것 외에는 아무것도 없었어요.03:36

backing up garbage and there was really nothing to restore. And then I'm going to take a little liberties here because 4R sounds good.03:40

읽기 전용입니다. 하지만 제가 여기서 의미하는 것은 불변성을 뜻해요.03:47

불변이란 변경할 수 없다는 뜻이에요. 백업 미디어에 기록되면 ransomware 공격으로 시스템에 침투하여03:50

나중에 수정되지 않도록 하고 싶어요.03:56

ransomware가 백업으로 확산되면 신뢰할 수 있는 복구 자료가 없으니까요.03:59

그게 없다면 안전망 없는 하이 와이어 액트를 하는 것과 같아요.04:05

한 번만 실수해도 생각하기도 싫겠죠. ransomware 공격 피해를 입었는지 어떻게 알 수 있나요?04:10

가장 끔찍한 경우는 몸값을 요구하는 팝업이 뜨거나 갑자기04:17

that your mission-critical data is completely unreadable. The better way to find out is for04:23

저장 시스템이 데이터의 예상치 못한 변경 사항을 미리 알려주는 것이 더 좋아요.04:28

다시 말해서, 모든 것이 불타기 전에 연기를 맡아야 해요.04:33

알고 있는 시간이 빠를수록 피해를 줄일 수 있는 기회가 더 커요.04:38

왜 스토리지 시스템인가요? 다시 한번 말씀드리면,04:42

데이터가 저장되는 곳이기 때문에, 변화와 손상을 기다리는 것보다 더 빠르게 감지할 수 있어요.04:45

애플리케이션 계층에서 영향이 드러나기를 기다리는 것보다요. 어떻게 할 수 있을까요? 스토리지 시스템은04:51

단순히 모든 데이터를 보관하는 수동적인 서류함실정이 아니에요.04:56

데이터를 지속적으로 모니터링하고, 어떻게 접근되고 어떻게 쓰여지는지 확인할 수 있어요.04:59

그 정보는05:05

정상적인 행동과 비정상적인 행동을 파악하기 위한 기준선을 만들고, 이상 징후가 감지되면 경고할 수 있어요.05:07

이상 징후가 감지되었을 때 알려드리는 거죠. 한 가지 예는 엔트로피라고 불리는 것인데요.05:13

엔트로피는05:19

시스템의 혼돈이나 무질서, 또는 무작위성을 측정하는 방법이에요.05:21

일반적인 시스템에서는 어느 정도 예측 가능성이 있어요.05:26

...데이터 안에서요. 예를 들어 고객 데이터베이스를 보면 고객 이름이나 계좌 번호, 잔액 같은 것들이 있을 수 있어요.05:30

하지만 갑자기 전체 데이터베이스가 엉망진창으로 보인다면 어떤 형태의 손상이라고 의심해 볼 수 있겠죠.05:38

그리고 그 손상은 랜섬웨어에 의해 데이터가 암호화된 결과일 수도 있어요.05:43

암호화된 데이터는 무작위로 보여요.05:48

또 다른 표현은 엔트로피라고 부르는 이 현상이 높은 정도를 가지고 있다는 거예요.05:51

따라서 구조화되어야 할 데이터베이스의 엔트로피 정도를 측정하는 것은05:57

지표가 될 수 있어요. 샤넌 엔트로피라고 불리는 어떤 계산을 사용할 수도 있죠.06:04

정보 이론의 아버지인 클로드 샤넌에게 헌정하는 것이죠. 그는 이 아름다운 공식을 만들었어요.06:08

예를 들어 데이터의 무질서 정도를 측정하죠.06:14

더 강력한 신호는 갑자기 데이터가 이전만큼 압축되지 않는다는 것일 수도 있어요.06:18

암호화된 데이터는 잘 압축되지 않기 때문이에요.06:23

예전에는 100 테라바이트를 20 테라바이트로 압축할 수 있었는데,06:27

이제 갑자기 98 테라바이트까지밖에 압축할 수 없게 되었어요.06:34

압축이 안 된다는 사실은 데이터에 변화가 있었다는 것을 나타내는 지표예요.06:40

다시 말해서 암호화일 수도 있고, 중복 제거 기능도 마찬가지예요.06:45

이러한 기능들이 붕괴된다면 의심을 불러일으킬 수 있어요.06:50

또 다른 신호는 갑자기 대량의 과부하가 증가하는 것을 보는 것일 수도 있어요.06:55

즉, 특정 수준의 I/O를 처리하고 있는 중이에요.07:01

작업을 하다가 갑자기 큰 폭의 급증이 발생하는 거죠.07:06

랜섬웨어 공격이 모든 데이터를 암호화하려고 시도하는 경우일 수도 있어요07:10

눈에 보이는 모든 것에 대해서도 그렇게 하려고 하는 거죠.07:15

대량의 파일 이름 변경은 또 다른 신호의 예시일 수 있고, 문제가 있음을 나타낼 수도 있어요07:17

이러한 것들 중 하나는 문제가 아닐 수도 있지만, 이 모든 신호를 결합한다면07:24

기존 활동과 비교하면 기계 학습 모델이 정말 잘하는 일이죠. 그러면07:28

학습 모델이 정말 잘해요. 자, 이제 탐지07:33

환자의 상태를 지속적으로 확인하면서 오탐을 배제할 수 있는 시스템이 생겨요.07:37

오탐을 더 잘 배제할 수 있을 뿐만 아니라, 각 I.O를 검사할 수 있는 정교한 파일 시스템은07:41

파일 시스템에 대한 작업이 해당 수준에서 파일 시스템의 기본 동작과 일치하는지 여부를 판단할 수 있어요.07:47

기본 동작과 차이가 있는지 확인할 수 있습니다. 이렇게 하면 정당한 작업으로 인해 발생할 수 있는 오탐 가능성을 더욱 줄일 수 있어요.07:53

합법적인 행동으로 인한 오탐을 줄일 수 있어요.07:58

공격자가 데이터의 일부만 암호화하는 경우에도 도움이 돼요.08:02

즉, 모든 것을 암호화하지 않고 무작위 부분이나 처음 몇 부분을 선택하는 식이죠.08:08

왜 그렇게 했을까요?08:14

만약 그렇게 한다면, 전체 파일이 변경되지 않았기 때문에 탐지를 피할 수 있고, 동시에08:15

발견되지 않고 빠르게 피해를 확산시킬 수 있어요.08:22

더욱 정교한 파일 시스템은 이러한 종류의 문제를 더 잘 감지할 수 있을 거예요.08:25

데이터 비상 상황임을 인지했다면 어떻게 해야 할까요?08:31

응답은 데이터가 순식간에 손실될 수 있으므로 빨라야 해요.08:34

조율이 필요해요. 머리가 타는 동안 소화기가 어디 있는지 찾는 것처럼 행동해서는 안 돼요.08:40

once your hair is on fire. And it needs to be automated to the extent possible.08:45

모든 것을 자동화할 수는 없지만, 여기에서 할 수 있는 일이 많아요. 전체 프로세스를 반복 가능하고 빠르게 만드는 데 도움이 되죠.08:51

따라서 미리 무엇을 해야 할지 계획하고 그 대응 방안을 테스트해야 해요.08:58

그리고 이 모든 것을 돕고 다음 단계로 나아가게 하고 싶다면09:04

레벨로 끌어올리고 싶다면, 여기 조언이 있어요. 스토리지 시스템을 가져와서 SIM, 보안과 연결하세요.09:08

정보 및 이벤트 관리 시스템에 연결하면 알림을 전체 환경에서 볼 수 있어요.09:15

더 넓은 환경 내에서 무엇을 의미하는지 이해할 수 있도록 맥락화될 수 있죠.09:23

궁극적으로 우선순위가 정해질 거예요. 그렇게 하면 어떤 것부터 처리해야 할지 알 수 있죠.09:29

더욱 발전시켜 SOAR, 보안 오케스트레이션에 넣으세요.09:35

자동화 및 대응 도구에 넣어두면 일부 완화 및 복구를 자동화할 수 있어요.09:42

가능한 한 조치를 취하는 것이 중요해요. 시스템을 잠그는 것과 같은 작업을 하고 싶어요.09:49

원하고요,09:56

유출을 격리하고, 감염 직전에 가장 깨끗한 최적의 복구 지점을 찾는 것이 중요해요.09:56

감염 시점 바로 이전의 데이터를 복원하고, 준비되면 운영을 재개하는 것도 필요해요.10:03

준비가 되면요.10:10

랜섬웨어의 경우, 의심스러운 활동을 더 빨리 감지하고, 데이터를 보호하는 것이 목표가 되어야 해요.10:11

적절하게 대응하고 빠르게 복구해야 해요.10:17

스토리지(저장소)는 때때로 애플리케이션 아래의 수동적인 계층으로 취급되거나, 공격 이후에만 사용되는 복구 대상으로 여겨져요.10:22

공격 후에만 사용되는 복구 대상으로 취급되기도 해요.10:27

하지만 사이버 회복탄력성이 뛰어난 스토리지(저장소)는 사건 발생 전, 중, 후에 더 적극적인 역할을 할 수 있어요.10:29

잘 활용한다면 매년 랜섬웨어 생존자 회의에서 멋진 이야기를 할 수 있을 거예요.10:37

그거 있잖아요.10:43

AI Summary

랜섬웨어 공격은 조직에 심각한 피해를 야수하며, 예방 가능한 경우가 많습니다. 데이터 백업을 통해 몸값 요구를 거부하고 데이터 복구 가능성을 높이는 것이 중요하며, 최신성, 중복성, 복구 가능성, 불변성을 갖춘 백업 전략을 수립해야 합니다. 또한 소프트웨어 보안 패치 유지, 출처 불분명한 파일 열람 금지, 보안 도구 활용 등 보안 강화를 통해 공격을 예방하고, 스토리지 시스템의 모니터링 및 SIM/SOAR 연동을 통해 자동화된 대응 프로세스를 구축하여 사이버 회복탄력성을 강화해야 합니다.

Key Highlights

  • •랜섬웨어 공격은 조직에 심각한 피해를 야기하며 예방 가능한 경우가 많습니다.
  • •데이터 백업은 랜섬웨어 공격에 대한 가장 중요한 방어 수단입니다.
  • •4가지 R 원칙(최신성, 중복성, 복구 가능성, 불변성)을 준수한 백업 전략이 필요합니다.
  • •소프트웨어 보안 패치 유지 및 출처 불분명한 파일 열람 금지 등 보안 강화가 중요합니다.
  • •스토리지 시스템의 모니터링 및 SIM/SOAR 연동을 통한 자동화된 대응 프로세스 구축이 필요합니다.

Related Videos