원격 접근 보안
더 많은 작업
- Remote Access Security; 원격 접속 보안
- 조직 밖에 있는 사용자·관리자·외부 업체가 내부 시스템에 접속할 때, 누가 어떤 기기로 무엇에 접근하는지를 검증하고 최소한으로 허용하며 기록하는 보안 관리
원격 접근은 재택·출장 근무자의 업무 접속, 관리자의 서버·네트워크 장비 원격 관리, 외부 유지보수 업체의 접속을 모두 포함한다. 조직 경계를 안팎으로 잇는 통로이므로 공격자에게도 가장 좋은 진입로가 된다. 미국 CISA의 랜섬웨어 대응 지침도 공격자가 인터넷에 노출되고 허술하게 보호된 원격 서비스(특히 RDP)와 VPN 취약점, 탈취한 자격 증명으로 처음 들어오는 경우가 많다고 경고한다.
NIST SP 800-46 Rev.2는 외부 시설·네트워크·기기에는 적대적 위협이 있다고 가정하고 원격 근무 보안을 계획하라고 한다. 외부 네트워크의 통신은 도청·가로채기·변조될 수 있다고 보고 암호화를 적용하며, 기기 분실·재사용 위협에는 다중 인증 같은 강한 인증을 우선 대책으로 권고한다. NIST SP 800-53은 원격 접근(AC-17) 통제에서 원격 접근 감시·통제, 암호화를 통한 기밀성·무결성 보호, 관리되는 접근 지점, 특권 명령 원격 실행 제한을 요구한다. CISSP 출제 개요 4.3은 원격 접근의 예로 네트워크 관리 기능을 들어, 관리자 원격 접속을 특히 엄격하게 다루라고 강조한다.
| 방식 | 원리 | 장점 | 주의점 |
|---|---|---|---|
| 원격 접근 VPN | 사용자 기기와 VPN 게이트웨이 사이에 IPsec 또는 TLS 터널을 만들어 내부망에 붙인다 | 범용적이고 익숙하다 | 접속하면 내부망 넓은 범위에 닿아 측면 이동 위험이 크다. 게이트웨이 장비 취약점이 자주 공격받는다. 가상 사설망 참고 |
| ZTNA(제로 트러스트 네트워크 접근) | 요청마다 사용자·기기 상태를 검증하고 특정 애플리케이션 단위로만 연결한다 | 애플리케이션이 외부에 드러나지 않고 측면 이동이 어렵다 | 정책 설계와 신원·기기 정보 연동이 필요하다. 제로 트러스트, SASE 참고 |
| 원격 데스크톱(RDP 등) | 원격 컴퓨터의 화면·키보드·마우스를 넘겨받는다 | 기존 업무 PC 환경을 그대로 쓴다 | 인터넷에 직접 노출하면 무차별 대입과 취약점 공격의 표적이 된다. 반드시 VPN·게이트웨이 뒤에 둔다. 원격 데스크톱 프로토콜 참고 |
| SSH | 암호화된 원격 셸과 파일 전송, 포트 포워딩을 제공한다 | 강한 암호화, 공개키 인증 | 키 관리(퇴사자 키, 공유 키) 소홀, 비밀번호 인증 허용, 포트 포워딩을 통한 우회 경로 |
| VDI·원격 브라우저 격리 | 화면만 전송하고 데이터는 데이터센터 밖으로 나가지 않는다 | 데이터 유출 위험이 낮다 | 화면 촬영·복사 통제, 가상 데스크톱 자체의 보안 |
| 원격 지원 도구 | 상담원이 사용자 PC 화면을 보거나 조작한다 | 지원 업무가 빠르다 | 공격자가 지원 직원을 사칭해 설치를 유도하거나 정상 도구를 악용하는 사례가 많다. 승인된 도구만 허용하고 세션마다 사용자 동의를 받는다 |
| 과거 방식(전화 접속, 텔넷) | 모뎀 전화 접속, 평문 원격 셸 | - | 평문 전송·인증이므로 쓰지 않는다. 남아 있는 모뎀은 무단 우회 경로가 된다. 텔넷 대신 SSH를 쓴다 |
서버, 네트워크 장비, 클라우드 콘솔, 하이퍼바이저를 원격으로 관리하는 접속은 장악되면 피해가 조직 전체로 번지므로 일반 사용자 접속과 분리해 더 강하게 통제한다.
| 통제 | 설명 |
|---|---|
| 점프 서버·베스천 호스트 | 관리 대상에 직접 접속하지 않고, 강화된 중계 서버 한 곳을 거쳐서만 접속하게 한다. 접속 지점이 하나로 모여 인증·기록·차단을 한곳에서 할 수 있다. |
| 관리 전용 네트워크 | 관리 트래픽을 업무망과 분리된 관리 VLAN이나 별도 망으로 보낸다. 국내 망분리 규정도 같은 취지이다. |
| 대역 외 관리(out-of-band management) | 본 네트워크가 장애·공격으로 멈춰도 콘솔 서버, 서버 관리 컨트롤러(BMC), 별도 회선으로 장비에 접속한다. 이 경로도 강한 인증과 접근 제한이 필요하며, 인터넷에 노출된 관리 인터페이스는 심각한 위험이다. |
| 관리 전용 단말(PAW) | 관리 작업만 하는 강화된 단말을 써서 이메일·웹 브라우징으로 감염된 PC가 관리 경로가 되지 않게 한다. |
| 특권 계정 관리(PAM) | 관리자 비밀번호를 금고에 보관하고 필요할 때만 꺼내 쓰며, 세션을 중계·녹화하고 사용 후 비밀번호를 바꾼다. 적시 접근 권한으로 상시 관리자 권한을 없앤다. |
| 원격 명령 인증·기록 | 특권 명령은 원격 실행을 제한하고, 실행한 명령과 세션을 기록해 사후 검토한다. |
| 위협 | 내용 |
|---|---|
| 무차별 대입·비밀번호 스프레이 | 노출된 VPN, RDP, SSH 로그인에 비밀번호를 대량 대입한다. 무차별 대입 공격 참고 |
| 탈취한 자격 증명 | 피싱, 정보 탈취형 악성코드, 다른 사이트 유출 비밀번호를 그대로 쓴다. |
| 노출된 RDP·관리 인터페이스 | 인터넷에서 직접 접속 가능한 RDP, 관리 웹, BMC는 랜섬웨어 조직의 대표 침입 경로이다. |
| 원격 접근 장비 취약점 | VPN 게이트웨이, 원격 지원 솔루션의 취약점이 공개되면 패치 전 짧은 시간에 대량 공격이 일어난다. |
| 세션 탈취 | 인증 후 발급된 세션 쿠키·토큰을 훔쳐 다중 인증을 우회한다. 세션 하이재킹 참고 |
| 감염된 원격 단말 | 관리되지 않은 개인 기기(BYOD)가 악성코드를 내부로 옮긴다. 분할 터널링이 켜져 있으면 인터넷과 내부망을 동시에 잇는 다리가 된다. |
| MFA 피로 공격 | 승인 요청을 반복 전송해 사용자가 지쳐 승인하게 만든다. MFA 피로 공격 참고 |
- 강한 인증: 모든 원격 접근에 다중 인증을 쓴다. 관리자 접속은 피싱 저항 인증(FIDO2·보안 키, 인증서)을 쓰고, 승인 요청 반복을 막는 번호 대조 방식 등을 적용한다.
- 장치 상태 검사: 접속 전에 운영체제 패치 수준, EDR 동작, 디스크 암호화, 회사 관리 기기 여부를 확인하고 미달 기기는 차단하거나 제한된 구역으로 보낸다. NAC와 같은 발상이다.
- 최소 권한: 네트워크 전체가 아니라 필요한 애플리케이션·서버에만 접근하게 하고, 외부 업체는 해당 장비에만, 정해진 시간에만 허용한다. 최소 권한 원칙 참고
- 노출 최소화: RDP·SSH·관리 인터페이스를 인터넷에 직접 열지 않고, 쓰지 않는 원격 서비스와 포트는 끈다. 원격 접근 장비는 우선 패치 대상으로 관리한다.
- 암호화: 모든 원격 세션은 최신 TLS, IPsec, SSH로 암호화한다.
- 세션 통제와 기록: 유휴 시간 초과 시 세션을 끊고(세션 종료 통제), 관리자·외부 업체 세션은 녹화하며, 원격 접속 로그를 SIEM으로 모아 비정상 시간·위치·실패 반복을 탐지한다.
- 계정 수명 주기: 퇴사자·계약 종료 업체 계정과 SSH 키를 즉시 회수하고 정기적으로 접근 권한 검토를 한다.
제3자 연결(third-party connectivity)은 통신 사업자, 하드웨어 유지보수 업체, 관리형 서비스 제공자, 협력사가 조직 네트워크와 연결되는 구간이다. 조직의 통제가 직접 미치지 않는 상대방이 연결되므로 기술 통제와 함께 계약과 승인 절차가 중요하다.
| 대상 | 주요 위험 | 관리 방법 |
|---|---|---|
| 통신 사업자(전용 회선, MPLS, 인터넷 회선) | 회선 장애, 사업자 구간 도청·오설정, 사업자 측 장비가 조직 안에 설치됨 | 전용 회선이나 사업자 VPN이라도 민감한 트래픽은 조직이 직접 암호화(IPsec 등)한다. 회선 이중화와 서로 다른 사업자·경로 확보, SLA에 가용성·장애 통보·보안 의무 명시, 사업자 장비는 별도 구역에 두고 방화벽으로 분리한다. |
| 하드웨어 유지보수 업체 | 상시 열린 원격 유지보수 포트, 업체 공용 계정, 기본 비밀번호, 진단 데이터와 교체 디스크 반출 | 원격 유지보수는 요청 시에만 승인 후 열고 끝나면 닫는다. 업체 직원 개별 계정과 다중 인증, 세션 감시·녹화, 교체 저장 매체는 반출 전 삭제하거나 조직이 보관한다(NIST SP 800-53 원격 유지보수 MA-4 통제). |
| 관리형 서비스 제공자·클라우드 운영 업체 | 높은 권한의 상시 접속, 공급자가 침해되면 여러 고객으로 확산 | 접근 범위를 고객별로 분리, 특권 계정 관리 적용, 감사 로그 공유, 보안 인증·평가 보고서 확인. 관리형 서비스 제공자, 공급망 위험 관리 참고 |
| 협력사·고객사 시스템 연동 | 상대방 침해가 연결을 타고 넘어옴, 교환 데이터 유출 | 연결 지점에 방화벽과 DMZ, 허용 시스템·포트 최소화, 데이터 교환 협약 |
NIST SP 800-47 Rev.1은 조직 간 정보 교환을 계획, 수립, 유지, 중단의 네 단계로 관리하라고 하고, 정보 교환 협약(IEA)이나 상호 연결 보안 협약(ISA), 양해각서·협약서(MOU/MOA), 서비스 수준 협약, 비밀유지 협약 같은 문서로 각자의 보안 책임을 명시하라고 권고한다. 사고나 비상 상황에서는 연결을 즉시 끊을 수 있어야 한다. 연결이 더 필요 없어지면 계약 종료와 함께 회선, 계정, 방화벽 규칙을 반드시 정리한다. 잊힌 제3자 연결은 그 자체로 백도어가 된다.
- 원격 접근의 최우선 대책은 다중 인증이다. "노출된 RDP로 랜섬웨어 감염"이 시나리오면 RDP를 인터넷에서 닫고 VPN·게이트웨이 뒤로 옮기며 MFA를 적용하는 답을 고른다.
- 관리 기능 원격 접근은 점프 서버(베스천 호스트), 관리 전용망, 특권 계정 관리, 세션 녹화로 일반 접속과 분리한다.
- VPN은 네트워크 단위, ZTNA는 애플리케이션 단위 접근이다. 측면 이동을 줄이려면 ZTNA를 고른다.
- 외부 유지보수 원격 접속은 상시 개방하지 말고 요청-승인-감시-종료 절차로 운영한다. 공용 계정은 쓰지 않는다.
- 제3자 연결은 기술 통제만으로 부족하다. IEA·ISA·SLA 같은 협약과 계약에 보안 책임을 명시하고, 관계가 끝나면 연결을 해지한다. 통신 사업자 구간이라도 민감 데이터는 직접 암호화한다.
- NIST SP 800-46 Rev. 2, Guide to Enterprise Telework, Remote Access, and Bring Your Own Device (BYOD) Security – NIST
- NIST SP 800-47 Rev. 1, Managing the Security of Information Exchanges – NIST
- NIST SP 800-53 Rev. 5, Security and Privacy Controls for Information Systems and Organizations – NIST
- NIST SP 800-207, Zero Trust Architecture – NIST
- #StopRansomware Guide – CISA