Offcanvas

How To / 보안

최신 취약점 스캐닝 툴, 종류와 선택법

2014.09.18 Kim Lindros, Ed Tittel  |  CIO
인터넷 접속과 관련 있는 IT 부서라면 시스템 및 네트워크를 정기적으로 스캔해야만 한다. 그러나 구식 도구들은 편의성과 효율성 측면에서 크게 떨어진다. 네트워크 관리자들이 더불어 행복할 수 있는 최신 취약점 스캐너의 특징과 선택법을 정리한다.



취약점 스캐너(vulnerability scanner)는 그 이름 그대로 기업의 네트워크나 시스템(컴퓨터, 서버, 라우터 등)을 스캔하고 오픈 포트, 활성화된 IP 주소와 로그온, 운영 체제, 설치되어 실행되는 소프트웨어와 서비스 등을 식별하고 보고한다.

이 때 스캐너 소프트웨어는 자체 데이터베이스나 CVD, OVAL, OSVDB 혹은 SANS 인스티튜트/FBI 톱 20 같은 써드파티 데이터베이스상에 알려진 취약점을 찾고 정보를 비교한다. 취약점 스캐너의 아름다움은 시스템의 포트상에서 도사리는 트로이안 등의 악성 서비스들을 감지할 수 있다는데 있다.

하지만 모든 스캐너가 다 동일한 수준인 것은 아니다. 다수의 하급 혹은 무료 취약점 스캐너들은 네트워크나 시스템을 단순히 스캔하고 보충 보고 기능만 제공한다. 좀 더 기능이 풍부한 툴에는 패치 관리와 침투 테스팅 등 기타 요소들이 통합되어 있다.

하지만 저가형이던 고가형이던 많은 스캐너들 모두가 위양성(false-positives) 및 위음성(false-negatives) 문제를 공통적으로 겪고 있다. 위양성은 존재하지 않는 문제에 대해 관리자가 괜한 노력을 쏟게 만든다. 위음성은 스캐너가 중대한 보안 위협을 제기하는 문제에 대해 보고하지 못함을 의미하기 때문에 더욱 문제가 크다.

취약점 스캐너를 알아볼 때 정확도(가장 중요한 측정치)와 안정성, 확장성, 보고성이 어떤지를 확인하는 것이 중요하다. 만약 정확도가 부족하다면 뭐든 하나라도 걸릴 것 이라는 기대로 다른 스캐너까지 추가로 돌리게 될 것이다. 이는 스캐너로 인한 비용과 수고를 가중시킨다.

IT 직원이 스캐닝 작업에 있어서 시간이 두 배가 걸릴 뿐 아니라 현황을 파악하기 위해 두 개 스캐너의 결과물을 합쳐 분석해야 하기 때문이다.

소프트웨어-기반 취약점 스캐너: 다양한 기기에 대해 특화된 보고서
유명하고 가장 평이 좋은 상용 취약점 스캐너로는 테너블 네트워크 시큐리티(Netable Network Security)의 네서스(Nessus), 시큐니아(Secunia) CSI, 코어 시큐리티(Core Security)의 코어 임팩트(Core Impact)가 있다.

네서스는 무료 툴로 시작했지만 점차 풍부한 기능들과 고품질 기술 지원으로 상용 제품으로 변모했다. 시큐니아는 개인 사용은 무료이고 상업적인 용도로는 저렴한 가격이 책정되어 있다. 코어 임팩트는 가격이 4만 달러 이상으로 비싸지만 가격대비 성능은 훌륭하다.

이런 유형의 스캐닝 제품들은 일반적으로 설정 감사, 타겟 프로파일링, 침투 테스팅, 세분화된 취약점 분석 기능을 내장했다. 이들은 또 마이크로소프트 시스템 센터 같은 윈도우 제품들과도 통합되어 인텔리전트 패치 관리를 제공하고 몇몇은 모바일 기기 관리자와도 함께 작동된다.

이 밖에 서버와 워크스테이션 같은 물리적인 네트워크 기기들뿐 아니라 가상화 기계, BYOD 모바일 장비와 데이터베이스에까지 그 영역이 확장되기도 한다. 코어 임팩트 같은 몇몇 제품들은 다른 기존의 스캐너와도 통합되어 스캔 결과를 임포트하고 입증하게 해주기도 한다.

소프트웨어-기반 스캐너들은 향상된 유저 인터페이스, 분명한 치료 조치와 대상화된 분석 보고서 기능을 갖췄으며 10년 전 제품이나 요즘의 하급 제품들보다도 운용 수고가 훨씬 적게 들어간다. 보고와 관련해 취약점과 호스트를 포함해 각기 다른 많은 기준들을 구분하고 시간에 따른 변화를 볼 수 있게 해주는 기능을 갖추고 있다.

클라우드-기반 취약점 스캐너: 지속적인 온-디맨드 모니터링
SaaS로 온디맨드로 제공되는 새로운 유형의 취약점 스캐너들도 있다. 이를테면 퀄리스 취약점 관리(Qualys Vulnerability Management) 모듈은 모든 네트워크 세그먼트(인터널 한정)상의 모든 컴퓨터와 기기들에 대한 지속적인 핸즈-프리 모니터링을 제공한다.

이들은 아마존 EC2같은 클라우드 서비스도 스캔 할 수 있다. 온-디맨드 스캐너는 설치, 통합 수작업, 관리 작업이 필요하지 않고 그냥 서비스를 구독하고 스캔을 설정하기만 하면 된다.

클라우드로 제공되는 서비스들은 대개 “메인터넌스-프리(maintenance-free)”를 강조하는데, 이는 위양성과 위음성 발현율을 줄이기 위해서 스캐너 서비스가 스캐닝 엔진을 조정하고 규정 목록이 최신임을 테스트, 확인한다는 점을 의미하낟.

소프트웨어-기반 스캐너처럼 온-디맨드 스캐너는 벤더 패치 다운로드용 링크와 식별된 취약점 업데이트 링크를 통합해 재교정 수고를 줄인다. 또한 이런 서비스들에는 스캐닝 과정 중에 기기 충돌을 일으킬 수 있는 기기 과부하를 방지하기 위한 스캐닝 스레스홀드도 포함되어 있다.

대상화된 스캐닝과 보고 목적을 위해 특정 퀄리스 제품들은 비지니스 유닛이나 위치별로 호스트를 그룹 짓고 태그 할 수 있게 해준다. 또한 각각의 자산에 대한 비즈니스 충격과 연관지음으로써 위험-기반 순서조정 형식을 제공해서 어떤 취약점을 먼저 해결해야 하는지를 알려준다.

취약점 관리를 방치하기에는 너무 많은 위협이 존재한다
취약점 스캐닝은 중형부터 기업 환경에 이르기까지 필수다. 사용되는 많은 수의 네트워크 세그먼트, 라우터, 방화벽, 서버, 기타 비즈니스 기기들을 고려할 때 그렇다. 정기적인 스캔 작업을 무시하기에는 공격면이 너무나도 많고 그래서 악성 공격자들이 꼬이게 된다.

준수 역시 중요한 문제다. PCI DSS, HIPAA, GLBA 등의 규정을 지키기 위해 엄격한 IT 규칙을 고수해야 하는 조직들에게 취약점 스캐닝은 핵심 비즈니스 활동의 일부분이다.

이보다 소규모 조직이나 환경은 일년 라이선스가 최소 1,000달러에서 1,500달러 이상이 들어가는 전방위적인 취약점 스캐너를 감당하기에 부담이 클 수 있다. (기업용 몇몇 스캐너는 수만 달러까지 가격이 올라간다.) 그럼에도 세분화된 보고서가 제공되는 온-디맨드나 핸즈-프리 취약점 관리 서비스는 비교적 그 값어치를 충분히 하는 셈이다. 직원을 채용해 정기적으로 스캔을 하고 구식으로 생성된 데이터 볼륨을 해석하도록 (노동력이 많이 들어가는) 하는 게 오히려 비용이 훨씬 많이 들어갈 수 있다. ciokr@idg.co.kr
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.