접근 그 넘어: Cato가 사용자 위험을 실시간으로 측정하고 관리하는 방법
어느 조용한 화요일 아침, 가상의 시스템 관리자 제리는 평소처럼 로그인했습니다. 그는 새로운 통합 스크립트를 테스트하다가 낯선 도메인의 문서 페이지를 방문했습니다. 겉보기에는 문제가 없어 보였고 정상적으로 로드되었습니다. 하지만 보이지 않는 곳에서 제리의 노트북은 평판이 낮은 여러 도메인으로 일련의 소규모 아웃바운드 요청을 보내기 시작했습니다. 이 연결들은 차단될 만큼 악성은 아니었지만, 패턴은 초기 단계의 도메인 변동 활동과 유사했습니다.
같은 건물의 구매팀 소속 스테이시 역시 이 예시 시나리오의 가상 인물입니다. 그녀는 신뢰할 수 있는 협력사로부터 온 것처럼 보이는 공급업체 업데이트 요청을 받았습니다. 첨부된 스프레드시트를 열고 평소처럼 업무를 이어갔습니다. 파일은 정상적으로 작동했지만 은밀하게 그녀의 시스템 메타데이터를 낯선 저장소 엔드포인트로 전송하려 시도했습니다. 이러한 행동은 ‘의심스러운 대상지로의 데이터 전송’ 및 ‘정보 탈취 악성코드’와 같은 지표와 일치했습니다.
제리와 스테이시는 악의적인 의도가 없었습니다. 두 사람은 단순히 자신의 일을 하고 있었을 뿐입니다. 하지만 하나는 은밀한 형태였고 다른 하나는 위장된 형태였던 그들의 행동은 전통적인 보안 솔루션이 포착하지 못할 방식으로 위험도를 끌어올렸습니다. 이 허구의 예시는 현실에서도 자주 발생하지만 쉽게 간과되는 행동들을 보여줍니다.
Cato의 사용자 위험 점수는 겉보기에는 무해해 보이는 이러한 순간들을 잠재적 위험으로 식별하고 이를 사용자 위험 수준에 반영합니다. 사용자 위험 수준은 네트워크 및 보안 팀이 항상 최신 보안 태세를 유지하는 데 중요한 도구입니다. 이를 통해 내부 애플리케이션 및 인터넷 트래픽에 대한 제로 트러스트, 동적 접근 제어 정책을 구현할 수 있으며, 사용자 위험 태세에 대한 명확한 가시성을 확보하여 위협과 사용자 행동이 진화함에 따라 정책을 지속적으로 조율하고 보안 전략을 조정할 수 있습니다.
사용자 위험 점수 작동 방식
Cato는 전 세계 SASE 플랫폼에서 모든 사용자 활동을 지속적으로 모니터링합니다. 각 ZTNA 클라이언트 사용자는 광범위한 행동 및 보안 지표를 평가하는 독점 알고리즘을 통해 동적으로 사용자 위험 수준이 할당됩니다. 시스템은 위협 활동과 맥락 속성을 분석하여 각 사용자의 현재 위험 태세를 실시간으로 반영합니다.
Cato의 점수 모델은 다음과 같은 요소를 고려합니다.
- 맬웨어 및 트로이 목마 활동: 은행 맬웨어, 정보 탈취 악성코드, 백도어 등
- 봇넷 및 C2 트래픽: 비코닝 또는 DNS 터널링과 같은 행위
- 랜섬웨어 및 암호화폐 채굴 패턴: 암호화 시도, 랜섬 노트 배포, 비정상적인 시스템 사용 등
- 데이터 유출 및 자격 증명 도용: 의심스러운 업로드, 피싱, 브랜드 사칭
- 취약점 악용 및 웹 공격 시도: CVE 악용, 인젝션 공격, 크로스사이트 스크립팅 등
- 스캐닝 및 정찰 활동: 자동화 도구 또는 표적형 취약점 탐지 시도
- 맥락적 사용자 속성: 사용자 그룹, 플랫폼, 국가, 접속 경로 등
이러한 모든 데이터 포인트는 단일한 위험 수준으로 상관관계를 통해 분석되며, 위험 등급은 새로운 활동이 관찰될 때 이에 따라 역동적으로 진화합니다. 보안 팀은 이 위험 수준을 인터넷 또는 WAN 정책 내에서 직접 사용하여 위험도가 높은 사용자에 대해 접근을 자동으로 제한하거나 모니터링할 수 있습니다.
점수의 근거를 이해하고 이에 대응하기
사용자의 점수가 증가하면 사용자 위험 대시보드는 해당 사용자와 관련된 기존 XDR 스토리를 표시합니다. 이 스토리는 악성 웹사이트 차단, 애플리케이션 무단 설치 시도 또는 비정상적인 데이터 이동과 같은 최근 탐지 활동을 요약합니다. 그림 1은 각 사용자에게 위험 수준이 어떻게 할당되는지를 보여주고, 그림 2는 더 심층적인 분석을 위해 드릴다운할 수 있는 대시보드 화면을 나타냅니다.
사용자 위험 대시보드를 통해 보안 팀은 ‘누가 위험한가’ 대신 ‘무슨 일이 발생했으며 그 이유는 무엇인가’에 빠르게 집중할 수 있습니다. 대시보드는 사용자의 그룹 구성원, 사용자 위험 수준 및 변화의 타임라인, 보안 구성 요소(예: 안티 맬웨어, IPS, 방화벽, 의심스러운 활동)별로 위험에 기여한 신호를 세부적으로 분석합니다. 또한 각 구성 요소별로 위험을 유발한 주요 위협 및 사건을 표면화하고, 관련된 경우 MITRE ATT&CK 전술 정보도 함께 보여줍니다. 또한 필요시 사용자의 위험 수준을 초기화하거나 철회할 수 있는 관리 조치도 지원합니다.
그림 1. 사용자 위험 수준 보기
그림 2. 사용자 위험 점수 대시보드
관리자는 인터넷 및 WAN 정책 내에서 사용자 위험 수준을 직접 참조하여 사용자 보안 상태에 따라 접근을 관리할 수 있습니다. (그림 3) 이를 통해 고위험 사용자에게는 더 강화된 제한이나 추가 인증을 자동으로 적용하고, 저위험 사용자에게는 원활한 사용 경험을 제공할 수 있습니다.
또한 사용자 위험 수준은 Cato의 이벤트 내보내기 및 통합 기능을 통해 SIEM 또는 SOAR 플랫폼과 같은 외부 보안 시스템과 공유할 수 있습니다. 이를 통해 조직은 사용자 위험 통찰력을 신원 제공자, 엔드포인트 보호, 사고 대응 시스템의 데이터와 연계하여 기업 전반에 걸쳐 통합된 맥락 기반의 보안 가시성을 확보할 수 있습니다.
그림 3. 위험 기반 정책 조치를 구성하여 동적으로 제로 트러스트 시행하기.
규정 준수, 프레임워크 정렬 및 보안 성과
Cato의 사용자 위험 점수는 조직이 운영 보안과 규제 준수를 동시에 달성하는 데 도움을 줍니다. 이는 오늘날의 규정 준수 환경에서 핵심 원칙으로 간주되는 지속적인 모니터링, 행동 분석, 동적 위험 관리와 같은 현대 사이버 보안 요건을 지원합니다.
- NIS2 지침에 따르면 조직은 “네트워크 및 정보 시스템에 대한 위험을 관리하기 위해 적절하고 상응하는 조치”를 구현해야 합니다. 지속적으로 사용자 위험 점수를 산정하면 행위 기반 이상 징후를 식별하고 위험이 확산되기 전에 표면화하여 이러한 요구사항을 직접적으로 충족할 수 있습니다.
- 또한 NIST SP 800-53 Rev 5 (AU-6)는 “부적절하거나 비정상적인 활동의 징후를 파악하기 위해 시스템 감사 기록을 검토 및 분석하고, 위험 수준이 변경될 경우 모니터링을 조정할 것”을 팀에게 지침으로 제시합니다. Cato의 자동화된 상관관계 분석 및 점수 산정 시스템은 이러한 제어를 수동 작업 없이 구현합니다.
이러한 프레임워크를 일상 운영에 통합함으로써 조직은:
- 적응형 사용자 중심 가시성을 통해 제로 트러스트 시행을 강화할 수 있습니다.
- 침해된 계정에 대한 탐지 및 대응 시간을 단축할 수 있습니다.
- 감사 시 규정 준수 준비 상태를 입증할 수 있습니다.
- 사용자 활동 및 수정 조치의 명확하고 감사 가능한 기록을 유지할 수 있습니다.
그 결과, 노출 위험을 측정 가능할 만큼 줄이고 사고 대응 속도를 향상시키며 규정 준수와 운영 보안이 함께 진화하고 있음을 확실히 보장할 수 있습니다.
결론: 실시간으로 위험을 파악하고 차단하기
Cato의 사용자 위험 점수는 보안 팀이 정적인 접근 제어를 넘어 사용자의 행동 방식을 진정으로 이해할 수 있도록 합니다.
실시간 점수 산정, 맥락 기반 XDR 가시성, 자동화된 정책 조치를 결합함으로써 Cato는 ZTNA를 적응형 사용자 인식 방어 시스템으로 변환하여 기업 전반에 걸쳐 위험을 지속적으로 측정, 관리, 완화합니다.
사이버 보안의 관점에서 보면 사용자의 행동 방식을 파악하는 것은 사용자와 비즈니스를 안전하게 유지하는 첫 번째 단계입니다.


