보안

“보안의 본질은 변하지 않는다”…SK쉴더스, 쉐도우 IT 보안 위협 분석·대응 가이드 공개

테크월드뉴스 ·

SK쉴더스가 AI 자동화 공격 시대의 주요 위협으로 부상한 ‘쉐도우(Shadow) IT’와 ‘API 보안’ 이슈를 분석한 ‘AI 자동화 공격 시대, 쉐도우 IT를 노린 침해사고 분석 및 대응 가이드’를 발표했다. [제공=SK쉴더스]

✦ AI 요약

SK쉴더스가 'AI 자동화 공격 시대, 쉐도우 IT를 노린 침해사고 분석 및 대응 가이드'를 발표했다.

가이드는 최근 금융권 침해사고를 바탕으로 쉐도우 IT와 API 보안 이슈, AI 기반 공격도구의 활용 방식과 실제 침해 경로를 분석했다.

SK쉴더스는 AI 공격의 출발점을 쉐도우 IT로 보고, 자산 식별·모니터링·탐지·대응과 제로트러스트 기반 통제를 제시했다.

SK쉴더스가 'AI 자동화 공격 시대, 쉐도우 IT를 노린 침해사고 분석 및 대응 가이드'를 발표했다. 이번 가이드는 AI 자동화 공격 시대의 주요 위협으로 부상한 '쉐도우(Shadow) IT'와 'API 보안' 이슈를 분석한 내용이다. SK쉴더스는 최근 금융권 침해사고 사례를 기반으로 이번 가이드를 정리했다.

가이드에는 AI 기반 공격도구의 활용 방식 분석과 실제 침해 경로 분석, 그리고 기업의 유사 공격에 대비한 보안 체계가 담겼다. SK쉴더스는 이를 통해 AI 자동화 공격 환경에서 주목해야 할 보안 이슈와 대응 방향을 제시했다.

SK쉴더스는 공개된 정황을 종합한 결과 이번 사고가 AI의 새로운 공격 기법 창출 사례는 아니라고 진단했다. 이번 사고는 기존 공격의 자동화·고도화에 가까운 사례이며, 보안의 본질은 변하지 않는다는 설명이다. 핵심은 AI가 완전히 새로운 수법을 만든 데 있기보다 관리가 취약한 외부 자산에 대한 기존 공격을 더 신속하고 대규모로 수행하도록 한 점이라고 봤다.

공격자가 우선 공략한 대상은 핵심 금융거래 시스템이 아닌 외부 노출 자산이었다. 외부 노출 자산의 예로는 대출모집인 시스템과 임직원 지원 서비스, 영업지원 플랫폼이 제시됐다. 이들 자산은 관리 사각지대라는 특성을 지녔으며, 분석 결과 AI는 이런 외부 노출 자산을 더 빠르고 대규모로 탐색하는 역할을 수행한 것으로 나타났다.

AI 기반 자동화 공격도구를 활용하면 여러 금융기관의 인터넷 노출 자산과 API를 동시에 탐색할 수 있다. 또 API 호출 패턴과 응답 정보를 바탕으로 공격 대상을 신속하게 확장할 수 있다. 기업의 주요 업무가 API 연계 환경에서 이뤄지는 가운데, AI는 정상 호출 패턴을 모방할 수 있고 대규모 탐색과 정보 수집도 수행할 수 있어 이로 인한 위협 증대 가능성이 분석된다.

이 같은 내용과 관련해 SK쉴더스 가이드는 AI 기반 침투테스트 도구인 아르텍스(ARTEX)의 동작 원리와 위험성을 공개했다. 이 가이드는 아르텍스(ARTEX)의 공격 활용 가능성도 제기했다.

화이트해커 조직 EQST(Experts, Qualified Security Team)는 아르텍스(ARTEX)를 직접 분석했다. EQST는 이를 바탕으로 자율형 AI 기반 공격의 작동 방식과 보안 시사점을 도출했다.

아르텍스(ARTEX)는 사람이 하던 모의해킹 절차를 AI로 자동화한 오픈소스 자율형 침투테스트 플랫폼이다. 이는 단순 자동 스캐닝 도구와는 차이가 있다. 아르텍스(ARTEX)는 이전 수행 결과를 바탕으로 다음 탐색 대상을 자율적으로 선정할 수 있으며, 이에 따라 공격 경로를 확장할 수 있다.

SK쉴더스는 현재 공개 정보·도구 분석 결과를 토대로, 해당 구조가 공격자 정찰·취약점 탐색·검증 과정을 자동화했다고 판단했다. 그 결과 공격 속도·범위가 대폭 확대됐다고 밝혔다. 또 공격자가 공개된 AI 기반 침투테스트 도구를 활용하고 여러 국가 임대 서버(VPS)를 경유해 복수 금융사 인터넷 노출 서비스·API를 탐색했을 가능성이 있다고 봤다.

SK쉴더스는 이번 사례를 AI의 신규 공격 기법 창출이 아니라 기존 공격 과정의 자동화·고도화 사례로 봤다. 실제 공격은 외부 노출 자산 탐색, 인증·권한 검증 취약점 확인, 대량 조회, 차단 우회, 타 기관 확산 등의 단계로 진행된 것으로 제시됐다.

이 과정에서 AI의 역할은 공격 과정을 자동화하는 데 있었고, 그 효과는 속도·규모 증폭으로 나타났다고 SK쉴더스는 설명했다. 아울러 SK쉴더스는 이러한 구조가 공격자 정찰·취약점 탐색·검증 과정을 자동화함으로써 공격 속도·범위를 대폭 확대시킨 것으로 판단했다.

SK쉴더스는 AI 공격의 출발점으로 쉐도우 IT를 지목했다. 쉐도우 IT는 보안 조직의 관리 목록·통제 범위 밖에서 운영되는 시스템·서비스·API를 뜻한다고 설명했다.

SK쉴더스는 쉐도우 IT의 포함 범위로 존재를 모르는 자산을 제시했다. 아울러 존재를 알아도 관리 우선순위에서 밀려 보안 점검이 충분하지 않은 자산도 쉐도우 IT에 포함된다고 밝혔다.

이어 SK쉴더스는 이번 사고의 주요 공격 경로로 핵심 금융거래 시스템보다 외부 노출 업무지원 시스템·API를 진단했다. 이번 사고에서 공격의 경로가 핵심 금융거래 시스템이 아니라 외부에 드러난 업무지원 시스템과 API였다는 판단이다.

SK쉴더스는 공격자가 해당 자산을 탐색한 뒤 접근 가능한 정보를 반복 조회하는 방식으로 피해 범위를 확대할 가능성이 있다고 설명했다. 외부 노출 자산이 확인된 이후 반복 조회가 피해 확대로 이어질 수 있다는 것이다.

SK쉴더스는 이번 결과가 AI 공격의 본질을 보여준다고 설명했다. 그러면서 AI 공격의 본질은 새로운 취약점 발견보다 관리되지 않는 자산의 신속한 탐색·악용에 있다고 밝혔다.

API는 기업 업무 로직·데이터 접근 경로가 집중된 영역이어서, AI가 이 영역을 분석할 경우 대량 조회의 효율이 증대되고 권한 우회 시도의 효율도 증대되며 비정상 호출 확장의 효율 역시 증대될 수 있다는 설명이다.

이에 따라 가이드는 일반 기업 환경의 대표적 쉐도우 IT 유형을 제시했다. 쉐도우 IT 유형으로는 방치된 테스트 서버, 레거시 웹 애플리케이션, 외주 운영 시스템, 연동 SaaS가 포함됐다.

가이드는 쉐도우 IT 점검·관리 방안도 함께 포함했다. SK쉴더스는 AI 기반 자동화 공격 대응의 최우선 요소로 자산 가시성 확보를 강조했으며, AI는 인터넷 노출 API·취약 자산을 신속하게 탐색할 수 있는 만큼 기업이 보유 자산을 정확하게 식별·관리할 필요가 있다고 밝혔다.

또 가이드는 API 보안을 위한 3단계 대응 체계를 제시했다. 3단계 대응 체계는 식별(Discovery), API 모니터링(Monitoring), 탐지·대응(Detection & Response)으로 구성됐다.

우선 공격자 관점 기반의 외부 노출 자산을 식별할 필요가 있으며, 쉐도우 IT를 제거할 필요가 있다. 이어 운영 중인 API의 인증·인가 체계를 지속적으로 모니터링할 필요가 있고, 운영 중인 API 호출 행위도 지속적으로 모니터링할 필요가 있다.

또한 웹방화벽(WAF, Web Application Firewall)·EDR·NDR·SIEM 등 보안 체계를 연계할 필요가 있으며, 연계된 보안 체계를 통해 이상 행위를 탐지·차단할 필요가 있다. 아울러 IP 중심이 아닌 사용자·세션·접근 패턴 등 행위 기반 분석이 필요하며, 이러한 행위 기반 분석을 통해 AI 자동화 공격에 대응할 필요가 있다.

이와 함께 단순한 인증 여부 확인만으로는 부족하며, 요청 대상 데이터에 대한 권한 검증이 필요하다. 더불어 API 운영 전반의 보안 기준을 수립할 필요가 있다.

SK쉴더스는 자산을 인지하지 못한 상태에서는 보호가 불가능하고, 보이지 않는 호출은 통제할 수 없다고 설명했다. 또 자산 식별을 마쳐야 모니터링 대상을 확정할 수 있으며, 이를 위해서는 모니터링 기준을 수립할 필요가 있다고 밝혔다. 아울러 모니터링 대상과 기준을 확보할 경우 효과적인 탐지·대응 체계를 구축할 수 있다고 덧붙였다.

SK쉴더스는 AI 기반 공격이 확산하고 있지만 보안의 본질과 대응 원칙은 달라지지 않는다고 봤다. 이어 API 보안 3단계 체계의 실효성을 확보하려면 제로트러스트 기반의 통합 통제를 병행해야 한다고 설명했다.

SK쉴더스는 외부 노출 자산과 API 보호가 시작점이라고 강조했다. 또한 제로트러스트 전 영역에 대한 통제가 필요하다고 밝히고, 그 영역으로 사용자·신원(Identity), 기기·단말, 네트워크, 응용·워크로드, 데이터, 가시성·분석·자동화를 제시했다.

김병무 SK쉴더스 사이버사업부문장(부사장)은 AI가 새로운 취약점을 만들어내는 기술이 아니라 공격을 증폭하는 도구라고 설명했다. 김 부사장은 기업이 보유 자산에 대한 가시성을 확보하고 API를 포함한 외부 노출 영역의 통제를 강화할 필요가 있으며, AI 시대에도 보안의 본질은 변하지 않는다고 밝혔다. 이어 고객이 변화하는 위협 환경에 대응할 수 있도록 실질적인 보안 서비스를 지속 지원하고, 제로트러스트 기반 보안 체계 구축도 계속 지원하겠다는 방침을 전했다.

출처: 테크월드뉴스 · 이광재 기자
원문: https://www.epnc.co.kr/news/articleView.html?idxno=407914

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 테크월드뉴스

원문 확인

이 기사는 테크월드뉴스 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.