Offcanvas

보안

리뷰 | 이뮤니웹, 진정한 자동 침투 테스팅 툴

2018.11.28 John Breeden II  |  CSO
기업이 네트워크 취약성을 파악하는 가장 좋은 방법은 대부분의 공격에 수반되는 악성 페이로드만 추가하지 않고 네트워크에 침투해 실제 공격을 수행하도록 하는 침투 테스터를 고용하는 것이다. 군에서는 소위 말하는 '레드 팀' 연습을 통해 이를 수행한다. 침투 테스터가 매우 숙련됐거나 전직 해커인 경우 네트워크의 가장 취약한 곳을 파악하는 데 큰 도움이 된다.

그러나 침투 테스트에는 주요 문제 2가지와 신경 쓰이는 점 1가지가 있다. 문제 측면에서 첫 번째는 침투 테스트를 확대하기가 거의 불가능하다는 것이다. 인간 테스터의 작업 속도에는 한계가 있으며 1주일 동안 우호적인 네트워크를 공격하는 상대적으로 장기적인 테스트에서도 대부분 기업의 일부분에만 액세스할 수 있다. 둘째, 그들은 지속적으로 일할 수 없으므로 기업은 테스트 사이 동안 위험에 노출된다. 마지막으로, 신경 쓰이는 점 측면에서는 가격이 비싸다. 최고의 테스트팀은 회당 최대 10만 달러 이상 든다.

그래서 이런 어려움의 대안으로 등장한 것이 바로 이뮤니웹(ImmuniWeb) 스위트다. 누구나 사용하고 구매할 수 있는 일종의 침투 테스트 플랫폼이다. 상시적으로 일하는 내부 전문가 인력을 보유하면서도, 동시에 거의 모든 침투 테스트를 자동화한 것이 특징이다. 내부 전문가 인력이 문제를 해결하기 때문에 인간의 행동을 감시하고 머신러닝을 이용해 이를 수정하도록 재프로그램할 수 잇다. 또한 이뮤니웹이 취약성이라고 의심되지만 완전히 확신할 수 없는 것에 직면하면 관리자에게 알림을 보낸다. 이런 경우 관리자가 취약성을 검증하거나 거부하면 된다. 

이뮤니웹을 서비스하는 HTB(High-Tech Bridge)는 자사 시험에서 긍정 오류(false positive, 거짓을 참으로 잘못 판단하는 것)를 받는 고객은 없을 것이라고 보장한다. 이런 일이 발생하면 비용을 환불해준다. 가격은 사람 침투 테스터팀을 고용하는 것과 비교하면 합리적이다. 맞춤 요청도 가능하다. 월 가입비는 999달러부터 시작한다.  
 

이뮤니웹 테스트하기

이뮤니웹 플랫폼의 설치 과정은 거의 없다. 사용자는 HTB 웹사이트를 방문해 자사 네트워크에서 테스트하고 싶은 유형에 대해 질문에 답하면 된다. 그러면 사용자가 결제 옵션을 선택하고 특정 요일에 테스트하지 않기, SQL을 대상으로 테스트하지 않기 등 필요한 구체적인 요청사항을 작성한다. 실시간 대화도 옵션으로 제공되지만 이번 리뷰 테스트 중에 이 기능을 사용할 필요는 없었다.
 
테스트 진행 상황을 보려면 포탈에 로그인하면 된다. 또는 다양한 소통 채널로 알림을 설정할 수도 있다.

사용자가 이뮤니웹 컨티뉴오스(Continuous) 침투 테스트를 위해 백엔드에서 반드시 해야 하는 것은 일부 프로브(Probe)를 실행하고 공격을 위조하기 위해 사용하는 특정 IP 주소를 화이트리스트 처리하는 것이다. 이를 통해 메인 네트워크를 조사하기 위해 방화벽 등의 경계 방어책을 통과해 테스트할 수 있다. 일반적으로 5개 정도 IP 주소를 화이트리스트 처리해야 한다.
 
이뮤니웹 플랫폼이 발견한 문제에 대해 누가 알림을 받을 것인지 설정하는 것도 편리하다.

이뮤니웹 컨티뉴오스(ImmuniWeb Continuous)는 바로 또는 최소한 경계 방어책을 통해 IP를 삭제한 후 바로 시작할 수 있다. 이를 통해 해당 플랫폼은 대부분의 네트워크를 찾아 스캔한다. 많은 기업이 외부에서 보거나 액세스할 수 없거나 최소한 그런 식으로 액세스해서는 안 되는 내부 자산과 애플리케이션을 갖고 있다. 이뮤니웹은 실수로 인터넷에 노출된 이런 모든 내부 자산을 찾아낸다. 이런 방법으로 접근할 없는 내부 자산이지만 네트워크 취약성을 테스트하려면 해당 서버를 네트워크 내부에 설치 또는 가상으로 설치해야 한다. 이것이 단순한 에이전트로 기능해 내부 프로그램에 대한 스캔 결과를 수행하며 보고서를 외부로 전송하고 수집한다. 옵션이긴 하지만 내부 취약성이나 위협이 우려되는 경우 유용하다.
 
이뮤니웹 디스커버리 프로그램을 이용하면 현재 기업이 보유한 자산과 보호가 필요한 자산이 무엇인지 정확히 파악할 수 있다. 

이뮤니웹 컨티뉴오스는 테스트 네트워크에서 모든 공개 자산을 찾아낸 후 일련의 취약성 스캔을 수행한다. HIPAA, PCI, GDPR 준수성 등을 테스트하기 위한 공통적인 기준은 표준 취약성 헌팅 엔진과 함께 포함돼 있다. 고객이 구체적인 산업 지침이나 테스트해야 할 정부 규정이 있는 경우 큰 어려움 없이 추가할 수 있다.
 
이뮤니웹은 설정과 테스트 조건 지정 등을 지원하는 사용하기 편리한 포탈을 제공한다. 

이번 테스트 중에는 이뮤니웹이 취약성에 대해 확신하지 못하는 경우가 있었다. 70%의 확신이 있었지만 해당 플랫폼이 확정적인 판단을 내리기에는 부족했다. 그래서 이 잠재적인 취약성은 처음에 보고서에 표시되지 않았다. 대신에 사람 관리자의 도움을 요청했다. 이 백엔드 프로세스 전체는 일반적으로 보통 사용자가 볼 수 없다. 우리는 일부 자체 시험을 시행해 취약성을 확인할 뿐만 아니라 향후 이런 종류의 방어 부족에 대해 이뮤니웹을 훈련했다. 그러자 하루 동안 취약성을 확인한 후 전체 보고서에 추가했다.
 
그래픽 리포트를 PDF 포맷으로 만들 수 있다.
 

결론

이뮤니웹, 특히 이뮤니웹 컨티뉴오스는 단순한 취약성 스캐너가 달성할 수 있는 수준을 웃도는 매우 탄탄한 취약성 관리 툴이다. 이뮤니웹은 이 업체의 상시 관리자를 통해 자동화된 형태로 진정한 침투 테스트를 제공한다. 테스트 규모를 편리하게 확장할 수 있으며 사람이 개입해 정확도를 높일 수 있다. 사람이 주도하는 고가의 침투 테스트가 부담스러운 기업에는 매우 좋은 제품이다. ciokr@idg.co.kr
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.