본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Endpoint Security; 엔드포인트 보안(호스트 보안)
PC, 노트북, 서버, 스마트폰처럼 네트워크 끝에서 사용자와 데이터를 직접 다루는 단말(엔드포인트)에 설치·적용하는 호스트 기반 보안 통제의 묶음

엔드포인트는 공격의 출발점이자 도착점이다. 피싱 메일은 사용자 PC에서 열리고, 랜섬웨어는 단말의 파일을 암호화하며, 탈취된 노트북에는 데이터가 그대로 들어 있다. 원격 근무와 클라우드 사용으로 단말이 회사 네트워크 경계 밖에 머무는 시간이 길어지면서, 네트워크 장비만으로는 단말을 보호할 수 없게 됐다. 그래서 단말 자체에 여러 겹의 통제를 두고, 단말의 보안 상태를 네트워크 접속 조건으로 삼는다. CISSP 4.2 출제 항목은 "엔드포인트 보안(예: 호스트 기반)"을 네트워크 구성 요소 보호의 하나로 다룬다.

호스트 기반 통제

편집 원본 편집
통제 하는 일 막는 위협 한계
백신(안티멀웨어)·EPP 시그니처와 행위 분석으로 악성코드를 탐지·차단·격리 알려진 악성코드, 일반적인 감염 새로운 공격, 정상 도구 악용, 파일 없는 공격에 약함. 백신 프로그램 참고
EDR(Endpoint Detection and Response) 프로세스·파일·네트워크·레지스트리 활동을 계속 기록하고 이상 행위를 탐지, 원격 격리·조사·대응 침투 후 활동, 정상 도구 악용, 측면 이동 분석 인력 필요, 오탐 처리 부담
호스트 방화벽 단말 단위로 들어오고 나가는 연결을 제한 같은 망 안의 측면 이동, 불필요한 서비스 노출 정책 관리가 분산되면 일관성 유지 어려움
HIDS/HIPS 호스트의 로그·파일 무결성·시스템 호출을 감시(HIDS)하고 차단까지(HIPS) 설정 변조, 루트킷, 무단 변경 단말 성능 부담. 호스트 기반 IDS 참고
디스크 암호화 저장 장치 전체나 볼륨을 암호화. 키는 TPM과 사전 부팅 인증으로 보호 분실·도난 시 데이터 노출 켜진 상태(로그인 후)에서는 보호하지 못함
애플리케이션 허용 목록 승인된 프로그램만 실행 허용 미승인 소프트웨어, 랜섬웨어 실행 목록 유지 관리 부담, 허용된 프로그램 악용
패치 관리 운영체제·응용 프로그램 취약점 업데이트 알려진 취약점 악용 시험·배포 지연. 패치 관리 참고
장치 제어 USB 저장 장치, 블루투스, 외부 포트 사용 제한 이동식 매체를 통한 유출·감염 업무상 예외 관리
MDM/UEM 모바일 단말 관리(MDM)에서 PC까지 아우르는 통합 단말 관리(UEM)로 설정, 앱, 원격 잠금·삭제 관리 분실 단말, 설정 미준수, 무단 앱 개인 단말은 관리 범위와 사생활 문제
보안 기준선(하드닝) 불필요한 서비스 제거, 기본 계정 비활성화, 표준 설정 적용 공격 표면 전반 보안 기준선 유지·점검 필요

애플리케이션 허용 목록

편집 원본 편집

NIST SP 800-167은 허용 목록에 쓰는 속성으로 파일 경로, 파일 이름, 파일 크기, 디지털 서명(게시자), 암호 해시를 든다. 경로·이름·크기만으로는 쉽게 속일 수 있으므로 단독으로 쓰지 말고, 디지털 서명·게시자와 암호 해시를 조합하는 것이 일반적으로 가장 정확하다고 설명한다. 차단 목록(blacklist)이 "나쁜 것을 막는" 방식이라면 허용 목록은 "좋은 것만 허용하는" 기본 거부 방식이라 미지의 악성코드에 강하다. 변경이 적은 서버, 키오스크, 제어 시스템 단말에 특히 잘 맞는다.

EPP, EDR, XDR 비교

편집 원본 편집
구분 EPP(Endpoint Protection Platform) EDR XDR(Extended Detection and Response)
목적 예방: 감염을 막는다 탐지·대응: 뚫린 뒤를 찾아 대응한다 여러 영역을 합친 탐지·대응
데이터 범위 단말의 파일·프로세스 검사 결과 단말 활동 전체의 지속 기록(텔레메트리) 단말 + 네트워크 + 이메일 + 클라우드 + 신원
주요 기능 백신, 호스트 방화벽, 장치 제어, 웹 필터 행위 탐지, 위협 헌팅, 원격 격리, 사후 조사 영역 간 상관 분석, 자동화된 대응
운영 주체 자동 동작 위주 보안 분석가 필요 보안 관제 조직, SOAR 연계
질문 유형 "무엇을 막았나" "무슨 일이 일어났나, 어디까지 퍼졌나" "공격 전체 흐름이 어떻게 이어졌나"

오늘날 제품은 EPP와 EDR을 한 에이전트에 넣는 경우가 많다. 시험에서는 기능 차이로 구분하면 된다. AI 기반 행위 분석이 EDR·XDR에 널리 쓰이지만, 공격자도 정상 관리 도구를 쓰거나 탐지 모델을 피하는 방향으로 진화하므로 탐지 결과를 사람이 검증하는 절차가 필요하다.

보안 상태 점검과 NAC 연계

편집 원본 편집

단말이 네트워크에 붙을 때 "누구인가"(인증)뿐 아니라 "지금 안전한가"(상태)를 확인하는 것이 상태 점검(posture assessment)이다.

  • 확인 항목 예: 운영체제 패치 수준, 백신·EDR 동작과 최신 엔진, 디스크 암호화, 호스트 방화벽 활성화, 금지 소프트웨어 유무, 관리 에이전트 설치.
  • NAC(Network Access Control)는 IEEE 802.1x 인증과 상태 점검 결과에 따라 단말을 정상 VLAN, 격리(치료) VLAN, 게스트망으로 보낸다. 기준에 미달한 단말은 치료 서버(패치, 백신 업데이트)에만 접근하게 한다.
  • 제로 트러스트에서는 같은 개념이 접속 시점마다의 장치 신뢰도 평가로 이어진다. 장치 상태가 정책 결정의 입력이 된다.

BYOD(Bring Your Own Device)는 직원이 개인 소유 단말로 업무를 하는 것이다. NIST SP 800-46r2는 단말 종류에 따라 접근 수준을 계층화하라고 권고한다. 예를 들어 조직 소유 PC는 많은 자원에, BYOD PC와 제3자 단말은 제한된 자원에, BYOD 스마트폰·태블릿은 웹메일 같은 저위험 자원 한두 개에만 접근하게 하는 식이다. 통제가 가장 강한 단말에 가장 넓은 접근을 주는 것이 원칙이다.

접근 방식 내용 장단점
단말 전체 관리 개인 단말에도 MDM을 설치해 회사 정책 적용 통제 강함. 사생활 침해 우려로 거부감 큼
업무 영역 분리 단말 안에 업무용 공간(컨테이너·업무 프로필)을 따로 두고 그 부분만 관리 사생활과 업무 데이터 분리. 퇴사 시 업무 영역만 삭제
앱 단위 관리 업무 앱에만 정책(복사·붙여넣기 제한, 암호화) 적용 가볍지만 단말 자체 상태는 알기 어려움
가상 데스크톱·웹 접근 데이터는 서버에 두고 화면만 전달 단말에 데이터가 남지 않음. 네트워크 의존

BYOD 정책에는 허용 단말 기준, 회사가 할 수 있는 일(원격 삭제 범위 등), 분실 신고 절차, 퇴사 시 데이터 처리, 사용자 동의를 문서로 정해 둔다. 정책이 기술보다 먼저다.

  • 단말 보호는 여러 겹이다. 백신 하나로 충분하다는 답은 오답이다. 예방(EPP), 탐지·대응(EDR), 하드닝, 패치, 암호화를 조합한다.
  • EPP는 예방, EDR은 침투 후 탐지·조사·대응, XDR은 여러 영역 통합이다.
  • 노트북 분실 시나리오의 핵심 통제는 전체 디스크 암호화다. 단, 켜져 있고 로그인된 상태의 단말은 보호하지 못한다.
  • 알려지지 않은 악성코드 실행을 막는 가장 강한 통제는 애플리케이션 허용 목록이다. 해시와 디지털 서명 기반이 경로 기반보다 강하다.
  • 기준 미달 단말은 NAC로 격리 VLAN에 보내 치료 후 접속시킨다.
  • BYOD는 정책과 사용자 동의가 먼저이고, 업무 데이터 분리(컨테이너)가 사생활과 통제의 절충점이다.