최근 몇 주 동안 M&S, 해러즈, 코퍼러티브 그룹 등 영국의 주요 소매 브랜드 여러 곳이 심각한 사이버 공격을 받아 사업 운영에 차질을 빚었습니다. 이러한 사건들은 DragonForce 랜섬웨어 그룹.
전직 책임자로서 IAM 저는 한 대형 소매업체에서 신원 우선 공격자들에 대한 대응에 참여해 왔으며, 대응 및 복구를 위해 끊임없이 노력하는 팀원들에게 깊은 공감을 느낍니다. 이러한 침해의 전체 범위가 아직 밝혀지고 있지만, 초기 징후들은 신원 우선 공격자의 존재를 시사합니다. 드래곤포스는 신원 취약점을 악용한 후 내부적으로 활동하는 것으로 알려져 있습니다. 손상된 자격 증명그들의 방법론은 우리가 수년간 주장해 온 바를 분명히 보여줍니다. 바로 신원이 새로운 전장이라는 것입니다. 이러한 공격자들은 당신이 무엇을 가졌는지가 아니라 어떤 사람인지를 노립니다.
하루 만에 모든 것을 해결할 수는 없지만, 제 경험을 바탕으로 신원 및 보안 팀이 지금 당장 취할 수 있는 몇 가지 단계를 설명하여 원하는 목표에 한 걸음 더 가까이 다가갈 수 있도록 했습니다.
공격자 이해: 신원 우선 접근 방식
그렇다면 이 공격자들은 누구이며 어떻게 활동할까요? DragonForce는 Scattered Spider와 유사한 TTP(전송 방식)를 사용하며, 피싱 이메일을 사용하고, 알려진 취약점을 악용하고, 탈취한 자격 증명을 활용하여 피해자 네트워크에 초기 접근 권한을 획득하는 것으로 알려져 있습니다.
그들의 플레이북은 모든 보안 체인에서 가장 취약한 고리인 인간으로부터 시작됩니다. 그들은 소셜 엔지니어링의 달인으로, 설득력 있는 피싱 캠페인을 기획하고, 전화번호를 탈취하기 위해 SIM 카드를 스와핑하고, "MFA 피로” 공격은 사용자에게 인증 요청을 쏟아붓다가 결국 누군가가 그냥 굴복하여 승인하는 방식입니다. 특히 헬프데스크 직원을 표적으로 삼아 비밀번호를 재설정하도록 유도하고, 중요한 첫 번째 발판을 마련하는 것을 선호합니다.
일단 침투하면, 그들은 체계적으로 움직입니다. 사용자 이름과 비밀번호로만 보호되는 계정을 찾아 네트워크 내에서 이동합니다. 시스템 운영을 유지하지만 종종 감시를 피하는 비인간적인 신원인 서비스 계정은 종종 표적이 되어 최소한의 감시로 특권 접근을 제공합니다. 이제 그들의 권한을 높이고 배치를 위한 위치를 정하는 것이 중요합니다. 랜섬 가장 큰 타격을 입는 곳입니다. 소매업에서 이러한 접근 방식이 그토록 파괴적인 이유는 단순히 정교함 때문만은 아닙니다. 소매업 환경에서 특히 흔히 볼 수 있는 맹점을 악용하기 때문입니다.
소매업의 복잡한 정체성 환경
소매 보안 분야에서 일하고 있다면 이미 고유한 과제에 직면해 있습니다. 신원 보호 특히 어렵습니다.
여러분은 다양한 현지 상황과 운영상의 제약에도 불구하고 일관된 보안 제어가 필요한 수십, 수백, 수천 개의 위치와 온라인 비즈니스를 관리합니다.
귀사의 인프라는 온프레미스 시스템과 최신 클라우드 환경이 혼합된 복잡한 하이브리드 구조로, 모두 보호가 필요합니다. 귀사의 중요 시스템은 최신 기술이 도입되기 전에 설계되어 오랫동안 사용되어 왔을 수 있습니다. 신원 보안 고려사항이기도 했습니다.
귀사의 운영은 수많은 타사 공급업체와 서비스 제공업체에 의존할 가능성이 높으며, 각 공급업체는 귀사의 시스템에 대한 특정 접근 권한을 요구합니다. 한편, 최전선 근무자에게 기업 계정을 제공하여 비즈니스 효율성과 보안을 강화하고 있지만, 그 과정에서 의도치 않게 신원 공격 표면이 여러 번 반복됩니다. 이와 동시에 계절적 수요에 따라 빠르게 증가하는 인력을 처리해야 하므로, ID 거버넌스는 끊임없이 변화하는 과제가 됩니다.

이러한 현실은 큰 것을 의미합니다 공격 표면 신원 기반 위협 행위자가 악용할 수 있습니다.
관리자 계정은 적절한 감독 및 보호가 부족한 경우가 많습니다. 비인간 신원, Active Directory 서비스 계정 클라우드 워크로드에 대해 광범위한 액세스와 최소한의 모니터링으로 작동하는 경우가 많습니다. MFA 구현은 일반적으로 일관성이 없으며, 특히 백엔드 시스템의 경우 더욱 그렇습니다. 또한 소매 환경의 상호 연결성은 공격자가 초기 접근 권한을 획득한 후 시스템 간을 이동할 수 있는 수많은 경로를 제공합니다.
소매점 전용 신원 방어 구축
최근 소매점 보안 침해 사건은 신원 및 보안 팀이 주요 이니셔티브, 특히 운영 효율성에 집중하는 팀의 반발에 직면했을 수 있는 이니셔티브를 재검토하고 가속화하는 데 촉매제가 될 수 있습니다. 이러한 순간들은 조직 전체의 우선순위를 조정하는 데 도움이 될 수 있습니다. 제가 그들의 입장이었다면 지금 당장 다음과 같은 사항에 집중했을 것입니다.
1. 초기 접근 지점 보호
- 포괄적인 MFA 시행: VPN, SaaS 애플리케이션, 기타 인터넷 연결 시스템을 포함하여 시스템에 대한 모든 외부 액세스 포인트가 MFA로 보호되는지 확인합니다.
- 피싱 방지 MFA 구현: 최소한 숫자 일치로 전환하고(피싱에 저항할 수 없는 요소도 제거하는 것을 잊지 마세요) IT 및 보안 팀과 같은 주요 대상에 대해 "피싱이 불가능한" FIDO2 인증자(예: Yubikey)를 고려하세요.
- 안전한 비밀번호 재설정 프로세스: 엄격한 헬프데스크 절차를 강화하세요 신원 확인 프로토콜을 준수하세요. 가장 중요한 계정에 대해 일시적으로 대면 재설정을 시행하는 것을 고려하세요.
- MFA 관리 보호: 두 번째 요소는 사용자 이름과 비밀번호만으로는 추가하거나 변경할 수 없으며, 적절한 신원 검증을 통해서만 추가하거나 변경할 수 있도록 보장합니다.
2. 손상 후 측면 이동 방지
- 내부적으로 MFA 적용 범위 확장: MFA는 경계를 넘어 내부 시스템 및 인프라 액세스, 특히까지 확장되어야 합니다. Active Directory 위협 행위자와 랜섬웨어 조직의 주요 공격 대상이 되는 환경입니다. RDP만 보호하는 것만으로는 충분하지 않습니다. 모든 프로토콜에서 RDP를 보호해야 합니다(예: PowerShell은 공격자가 선호하는 프로토콜입니다).
- 보호 인간이 아닌 정체성 (국민건강보험공단): 서비스 계정에 대한 엄격한 통제를 구현하고, 사용 가능한 위치를 제한하며, 손상을 나타낼 수 있는 비정상적인 활동 패턴에 대한 알림을 제공합니다.
- 취약한 레거시 프로토콜 포함: 레거시 제한 인증 NTLMv1과 같은 프로토콜을 반드시 필요로 하는 애플리케이션에 제공합니다.
- 구현 아이덴티티 세분화: 침해를 억제하기 위해 소매 환경의 여러 부분 사이에 보안 경계를 만듭니다. 예를 들어, 소매 사이트에서 서버 인증을 허용하지 않는 것입니다.
3. 신원 위협을 모니터링합니다.
- ID 위협 탐지 및 대응 배포: 구현하다 ITDR 측면 이동 시도와 같은 비정상적인 행동을 식별하고 SOC가 대응할 수 있도록 준비합니다.
- 서비스 계정 활동에 집중하세요: 정상적인 서비스 계정 동작에 대한 세부적인 기준선을 만들고 편차에 대한 알림을 제공합니다.
- 모니터 특권 계정 용법: 높은 권한 계정이 보안 수준이 낮은 환경에 액세스하는 계층 간 사용에 특히 주의하여 관리자 계정 활동을 추적합니다.
실제 세계에서의 보호
이는 단순한 이론적인 조언이 아닙니다. 오늘날 소매업체를 표적으로 삼는 위협에 맞서 싸운 실제 전투에 기반을 두고 있습니다.
의 경우를 보자 Silverfort 다음과 같은 문제에 직면한 고객 측면 운동 M&S가 현재 겪고 있는 것과 유사한 공격이었습니다. 공격자들은 이미 관리자 계정 두 개와 서비스 계정 하나를 탈취했는데, 이는 일반적으로 재앙으로 이어질 수 있는 상황이었습니다. 하지만 M&S는 모든 내부 시스템에 다단계 인증(MFA)을 구현하고 서비스 계정 보호를 자동화했기 때문에 공격을 초기 단계에서 탐지하고 차단하여 운영에 치명적인 피해를 막을 수 있었습니다. 전체 사례 연구는 여기에서 확인할 수 있습니다. 여기에서 확인하세요.
또는 정교한 공급망 공격 시 수평 이동을 차단한 또 다른 조직, 즉 선도적인 제조업체를 생각해 보세요. 국가 공격자는 공장 네트워크를 침해하고 직원의 노트북을 통해 회사 도메인 환경으로 침투하려 했습니다. 특히 다음과 같은 취약한 프로토콜을 사용하는 비정상적인 인증 시도를 감지하고 차단하는 정책을 구현함으로써 NTLM보안팀은 공격이 발판을 마련하기 전에 공격을 차단했습니다. 이 자세한 사례 연구는 여기에서 확인할 수 있습니다. 여기에서 확인하세요.
오늘을 안전하게 지키고, 내일을 위해 구축하세요
이러한 즉각적인 조치가 신원 위험을 신속하게 억제하는 데 도움이 되지만, 장기적 투자로서 고려해야 할 다른 보호 조치도 있습니다.
신원 보안 태세 관리(ISPM)는 공격자가 취약점을 발견하기 전에 사전에 이를 파악하고 해결할 수 있습니다. 계정 설정 및 복구 프로세스의 모든 단계에서 강력한 인증을 요구하는 진정한 "폐쇄형 신원 보안 시스템"을 구축하십시오.
종종 간과되는 비직원 및 비인간 신원에 특히 주의를 기울여 신원 수명 주기를 자동화하는 방안을 검토하십시오. 중앙 신원 제어를 우회하는 로컬 계정에 대한 의존도를 줄이고, 적절한 시기에 필요한 만큼의 접근 권한이 제공되는 제로 스탠딩 권한(zero-standing privileges)을 구축하여 DragonForce, Scattered Spider 및 유사 조직이 악용하는 공격 표면을 획기적으로 줄이십시오.
비인간 신원에 대해서는 장기 서비스 계정 비밀번호, 비밀 키, API 키, SSH 키와 같은 정적이고 위험도가 높은 자격 증명 대신 임시 자격 증명을 사용하는 것을 고려해 보세요. 이렇게 하면 소매 환경에서 가장 만연한 위험 중 하나인 공격자에게 지속적인 접근 권한을 제공하는 서비스 계정 자격 증명의 침해를 방지할 수 있습니다.
정체성 격차에 주의하세요
오늘날 모든 계정과 인증이 위험을 초래하는 신원 중심 공격에 맞서기 위해 기존의 신원 보안 접근 방식은 충분하지 않습니다.
시스템 가용성이 최종 이익에 직접적인 영향을 미치고 고객 신뢰가 가장 중요한 소매업체의 경우, 계정 손상, 수평 이동 및 궁극적으로 랜섬웨어 위험을 억제하여 신원 보안을 제대로 구축하는 것이 가장 중요합니다.
DragonForce와 같은 그룹의 운영 방식을 이해하고 포괄적인 신원 보안 조치를 구현하면 위험 프로필을 크게 줄일 수 있습니다.
실제 사례에서 보았듯이, ID 보안을 적절하게 구현하는 것은 평소와 다름없는 사업과 언론의 주목을 받는 침해 사이의 차이가 될 수 있습니다. 소매업의 신원 보안: 랜섬웨어 방지 및 측면 신원 공격 차단 방법이라는 제목의 전자책을 다운로드하세요..

