랜섬웨어 킬 체인이란 무엇인가?
이 페이지에서 확인할 수 있는 내용
- 1. 주요 하이라이트
- 2. 랜섬웨어 킬 체인이 전통적인 사이버 킬 체인과 어떻게 다른가?
- 3. 랜섬웨어 킬 체인의 핵심 단계
- 4. 랜섬웨어 캠페인에서 공격자가 일반적으로 초기 접근을 얻는 방법
- 5. 발판 이후에 무슨 일이 일어나며, 랜섬웨어 운영자가 발견 및 수평 이동에 집중하는 이유
- 6. 데이터 유출이 랜섬웨어 킬 체인에서 어떤 위치에 있는지, 그리고 이중 갈취가 그것을 어떻게 변화시키는지
- 7. 보안 통제가 여러 단계에서 랜섬웨어 킬 체인을 어떻게 방해할 수 있습니까?
- 8. 보안 팀이 랜섬웨어 킬 체인 방해를 검증하기 위해 측정해야 할 사항
- 9. 랜섬웨어 킬 체인이 사건 대응 및 사건 후 강화에 어떻게 기여합니까?
- 10. 자주 묻는 질문
랜섬웨어 킬 체인은 일반적인 랜섬웨어 감염의 다양한 단계를 자세히 설명하는 사이버 킬 체인의 특정 버전입니다. 이 관점은 사이버 방어자에게 유용할 수 있으며, 데이터 도난 및 암호화가 시작되기 전에 위협을 탐지하고 제거할 수 있는 잠재적인 지점을 식별하는 데 도움이 될 수 있습니다.
다양한 랜섬웨어 그룹은 서로 다른 전술, 기술 및 절차(TTP)를 사용하므로 랜섬웨어 킬 체인은 “모두에게 맞는 하나의 사이즈”가 아닙니다. 그러나 공격 캠페인을 록히드 마틴 사이버 킬 체인 또는 MITRE ATT&CK 프레임워크와 같은 프레임워크에 매핑하면 귀중한 통찰력을 제공할 수 있습니다.
주요 하이라이트
- 랜섬웨어 킬 체인은 공격을 단계별로 나누어 방어자가 암호화가 발생하기 전에 이를 중단할 수 있도록 합니다.
- 많은 현대 랜섬웨어 캠페인에는 최종 영향 이전에 발견, 권한 상승 및 측면 이동이 포함됩니다.
- 이중 갈취는 암호화 이전에 발생할 수 있는 독특한 데이터 유출 단계를 추가합니다.
- 네트워크 및 접근 제어는 알려진 악성 목적지를 차단하고, 익스플로잇을 탐지하며, 접근을 제한하고, 민감한 데이터의 전송을 방지함으로써 랜섬웨어 위험을 줄일 수 있습니다.
- 어떤 단계라도 중단하면 폭발 반경, 대응 비용 및 비즈니스 다운타임을 줄일 수 있습니다.
랜섬웨어 킬 체인이 전통적인 사이버 킬 체인과 어떻게 다른가?
록히드 마틴은 사이버 킬 체인을 사이버 공격을 위한 일반적인 모델로 정의했습니다. 랜섬웨어 킬 체인은 랜섬웨어 공격의 세부 사항에 초점을 맞추며, 종종 침입 메커니즘과 데이터 유출 및 암호화의 랜섬웨어 영향을 강조합니다.
결과적으로 이러한 랜섬웨어 킬 체인은 프로세스에 추가적인 맬웨어 특정 단계를 도입할 수 있습니다. 예를 들어, 시스코의 랜섬웨어 킬 체인은 다음 단계를 포함합니다:
- 정찰
- 4단계5
- 발사
- 악용
- 설치
- 전화 회신
- 지속하다
이것은 고급 모델이지만, 실제 랜섬웨어 공격 체인은 다양합니다. 예를 들어, 일부 공격자는 초기 발판을 확보한 후 영향력을 추구하는 사이에 추가 작업을 수행할 수 있습니다.
방어자들은 왜 단계적 모델을 사용할까요?
방어자들은 공격을 생각하고 공격을 중단하고 억제할 수 있는 잠재적 기회를 식별하기가 더 쉬워지기 때문에 일반적으로 단계적 모델을 사용합니다. 이상적으로, 이는 위협의 생애 주기 초기에 이를 포착하고 제거하는 것을 포함합니다. 이는 수정의 비용과 복잡성을 줄이기 때문입니다. 또한, 단계적 모델은 특정 캠페인보다는 여러 랜섬웨어 운영자에게 일반적으로 적용되는 반복 가능한 SOC 및 사고 대응(IR) 플레이북을 개발하기 쉽게 만듭니다.
랜섬웨어 킬 체인의 핵심 단계
랜섬웨어 공격은 위협 행위자마다 그리고 캠페인마다 극적으로 다를 수 있습니다. 또한, 다양한 사이버 보안 공급업체는 랜섬웨어 킬 체인에 대한 서로 다른 모델을 가지고 있습니다. 그러나 모델이 네 단계 또는 아홉 단계를 포함하든, 프로세스를 세분화하는 것은 이점이 있습니다.
이 기사에서는 랜섬웨어 킬 체인을 위해 다음 단계를 사용할 것입니다:
- 초기 접근 및 감염: 악성코드가 대상 시스템에 설치되고 실행됩니다.
- 측면 이동 및 전파: 랜섬웨어가 네트워크를 통해 고가치 시스템으로 확산됩니다.
- 명령 및 제어 통신: 악성코드가 공격자와 통신을 설정하여 지침과 데이터 유출을 수행합니다.
- 데이터 유출: 민감한 데이터는 이중 갈취 공격에서 네트워크에서 유출됩니다.
- 암호화 데이터는 피해자가 몸값을 지불하도록 유도하기 위해 암호화됩니다.
랜섬웨어 캠페인에서 공격자가 일반적으로 초기 접근을 얻는 방법
공격자는 목표 환경에 초기 접근을 얻기 위해 다양한 방법을 사용할 수 있습니다. 가장 일반적인 기술로는 피싱 공격, 악성 웹사이트, 노출된 서비스의 악용, 도난된 자격 증명이 포함됩니다.
랜섬웨어 캠페인은 극적으로 다를 수 있지만, 대부분의 공격자는 이러한 기술 중 하나를 사용합니다. 그 이유는 이러한 방법이 종종 신뢰, 약한 인증 또는 패치되지 않은 시스템을 악용하여 초기 접근을 얻는 저항력이 낮은 과일이기 때문입니다.
보안 텔레메트리에서 초기 타협이 어떻게 보이는지
초기 발판을 얻은 후, 공격자의 목표는 감염된 시스템에서 그들의 악성코드를 실행하는 것입니다. 또한, 악성코드는 일반적으로 명령 및 제어 인프라와 연결을 설정하여 지침을 받고 도난된 데이터를 유출합니다. 이러한 행동의 조합은 종종 다음과 같은 타협 지표(IoC)를 생성합니다:
- 의심스럽거나 알려진 나쁜 도메인에 대한 DNS 조회
- 비정상적인 아웃바운드 연결
- 새롭고 알려지지 않은 프로세스
- 다양한 도구의 예기치 않은 실행
이러한 것들은 랜섬웨어 감염의 경고 신호일 수 있지만, 절대적인 증거는 아닙니다. 예를 들어, 새로운 알려지지 않은 프로세스는 사용자가 자신의 시스템에 설치하고 실행한 새로운 합법적인 소프트웨어일 수 있습니다.
발판 이후에 무슨 일이 일어나며, 랜섬웨어 운영자가 발견 및 수평 이동에 집중하는 이유
랜섬웨어 운영자는 목표 시스템에 즉각적으로 접근하는 경우가 드뭅니다. 예를 들어, 피싱 공격은 사용자의 워크스테이션을 손상시킬 가능성이 높지만, 랜섬웨어는 중요한 데이터베이스나 파일 서버와 같은 고가치 시스템에서 가장 효과적입니다.
이러한 이유로 공격자는 종종 네트워크를 가로질러 이동하려고 시도하며, 잠재적인 목표를 식별하기 위해 네트워크 스캐닝 및 탐색을 수행하고 그들에게 이동하기 위해 노력합니다. 예를 들어, 공격자는 새로운 시스템에 인증할 수 있도록 추가 사용자 자격 증명을 훔치려고 할 수 있습니다.
랜섬웨어 킬 체인 중간의 일반적인 공격자 목표
랜섬웨어 킬 체인 중간에서 공격자의 목표는 초기 진입 지점에서 고가치 목표로 이동하는 것입니다. 이를 달성하기 위해 그들이 취할 수 있는 일반적인 행동은 다음과 같습니다:
- 자격 증명 수집 및 권한 상승
- 네트워크 경로 및 중요 자산 매핑
- 방어 비활성화 및 대규모 암호화 준비
데이터 유출이 랜섬웨어 킬 체인에서 어떤 위치에 있는지, 그리고 이중 갈취가 그것을 어떻게 변화시키는지
파일 암호화에 초점을 맞춘 전통적인 랜섬웨어는 피해자가 복원할 수 있는 백업을 가지고 있다면 덜 효과적입니다. 이러한 이유로 많은 랜섬웨어 운영자는 이중 갈취 기술을 채택하여 데이터를 암호화하기 전에 훔치고, 몸값이 지불되지 않으면 이를 유출하겠다고 위협합니다. 일부 위협 행위자는 분산 서비스 거부(DDoS) 공격과 같은 추가적인 갈취 전술을 통합합니다.
유출 중 가장 중요한 지표 및 방어 통제
데이터 유출이 발생할 때 조직은 데이터 암호화 단계로 이동하기 전에 공격을 식별하고 차단할 기회를 가집니다. 이는 민감한 데이터의 유출 및 대량 데이터 다운로드와 같은 비정상적인 행동을 식별하고 차단하기 위해 설계된 모니터링 및 정책 집행을 요구합니다.
보안 통제가 여러 단계에서 랜섬웨어 킬 체인을 어떻게 방해할 수 있습니까?
랜섬웨어 감염을 다단계 모델에 매핑하면 프로세스의 다양한 단계에서 방해할 수 있습니다. 보안 통제가 랜섬웨어 공격을 완화하는 데 도움이 될 수 있는 몇 가지 방법은 다음과 같습니다:
- DNS 필터링: 악성 도메인 및 피싱 목적지에 대한 접근 시도를 식별하고 차단합니다.
- 침입 방지 시스템(IPS) 악성 트래픽과 악의적인 활동을 실시간으로 탐지하고 차단합니다.
- 제로 트러스트 네트워크 액세스(ZTNA) 명시적인 허용 정책과 최소 권한을 통해 리소스 접근을 제한합니다. 측면 이동 경로를 줄입니다.
- 데이터 손실 방지(DLP) 민감한 데이터가 조직을 떠나는 위험을 줄입니다.
DNS 필터링이 초기 랜섬웨어 킬 체인 활동을 방해하는 방법
DNS는 도메인 이름을 IP 주소로 변환하는 데 사용되며, 랜섬웨어 킬 체인의 여러 단계에서 중요합니다. DNS 조회는 초기 악성코드 다운로드, 명령 및 제어 시스템에 대한 연결 설정, 데이터 유출 시 필요할 수 있습니다. 의심스럽고 알려진 나쁜 도메인에 대한 접근 시도를 차단하면 이러한 행동이 성공하는 것을 방지하고 킬 체인 초기에 공격을 종료할 수 있습니다.
IPS가 익스플로잇을 차단하고 전파를 늦추는 방법
IPS는 악성 콘텐츠와 익스플로잇 시도를 차단하도록 설계된 인라인 보안 제어입니다. 초기 접근을 위한 취약점 익스플로잇과 랜섬웨어를 대상 환경으로 전송하는 것을 방지하는 데 사용할 수 있습니다.
ZTNA가 접근을 제한하고 측면 이동을 제한하는 방법
ZTNA는 최소 권한 접근 제어를 구현하여 역할에 필요한 최소한의 권한으로 줄이고 각 접근 요청이 명시적으로 검증되고 승인되도록 요구합니다. 이는 손상된 계정의 범위를 제한하고 조직이 기업 데이터나 리소스에 대한 비정상적이고 의심스러운 요청을 식별하고 차단할 수 있도록 하여 시도된 측면 이동을 방해할 수 있습니다.
DLP가 데이터 유출 위험을 줄이는 방법
DLP는 민감한 데이터가 무단 수신자와 공유되는 것을 방지하는 것을 목표로 합니다. 랜섬웨어 맥락에서, DLP 솔루션이 도난당한 데이터의 유출 시도를 식별하고 차단할 수 있다면 이중 갈취 공격을 방지하는 데 도움이 될 수 있습니다.
보안 팀이 랜섬웨어 킬 체인 방해를 검증하기 위해 측정해야 할 사항
킬 체인에서 랜섬웨어 공격을 조기에 방해하려고 할 때, 몇 가지 일반적인 지표는 다음과 같습니다:
- 탐지까지의 평균 시간 (MTTD)
- 복구까지의 평균 시간 (MTTR)
- 공격의 폭발 반경 감소 (영향을 받는 엔드포인트, 계정, 데이터 등)
측정 카테고리 예시
조직은 랜섬웨어 감염을 성공적으로 식별하고 해결할 때를 식별하기 위해 설계된 단계별 메트릭을 구현할 수 있습니다.
- 방지 초기 접근 및 악용 단계에서의 차단
- 격리: 측면 이동 시도가 중단되거나 분리됨
- 데이터 보안. 탈취 시도가 감지되거나 방지됨
- 영향 감소: 암호화 확산 감소 및 더 빠른 복구
랜섬웨어 킬 체인이 사건 대응 및 사건 후 강화에 어떻게 기여합니까?
랜섬웨어 킬 체인은 공격을 보다 구체적이고 세분화된 방식으로 분석하여 플레이북과 학습한 교훈을 연결함으로써 사건 대응 및 사건 후 강화를 향상시키는 데 도움을 줍니다. 예를 들어, 사건 후 회고에서는 위협이 다양한 단계(초기 접근, 측면 이동, 데이터 탈취 등)에서 감지되었는지와 조직이 식별된 가시성 또는 격리 격차를 해결하기 위해 추가 제어를 구현하거나 조정할 수 있는 방법을 검토할 수 있습니다.
랜섬웨어 킬 체인: 시간이 지남에 따라 랜섬웨어 영향을 줄이기 위해 프레임워크를 사용하는 방법
랜섬웨어 킬 체인은 이러한 공격에 대해 생각하고 보안 제어 및 사건 대응 조치를 계획하는 프레임워크를 제공합니다. 조직이 프레임워크를 활용할 수 있는 몇 가지 방법은 다음과 같습니다:
- 단계 기반 탐지 및 제어 구축
- 단계에 맞춘 테이블탑 연습 실행
- 단계별로 사건 검토 및 제어 조정
자주 묻는 질문
랜섬웨어 킬 체인의 일반적인 단계는 무엇인가요?
랜섬웨어 킬 체인의 모델은 포함된 단계에 따라 다를 수 있습니다. 일반적인 단계로는 초기 접근, 측면 이동, 명령 및 제어, 데이터 유출, 데이터 암호화가 있습니다.
데이터 유출은 항상 랜섬웨어의 일부인가요?
아니요, 랜섬웨어는 원래 데이터 암호화에만 집중했으며, 유출은 포함되지 않았습니다. 그러나 이중 갈취 공격이 더 일반화되어 피해자가 백업에서 복원하여 몸값을 지불하지 않도록 방지하고 있습니다.
랜섬웨어 킬 체인은 사이버 킬 체인과 어떻게 관련이 있나요?
사이버 킬 체인은 다양한 잠재적 공격의 일반적인 단계를 분해하기 위해 설계된 범용 모델입니다. 랜섬웨어 킬 체인은 유사한 분해를 사용하지만 랜섬웨어 위협에 중점을 둡니다.
어떤 제어가 암호화보다 랜섬웨어를 더 일찍 중단할 수 있나요?
암호화 단계에 도달하기 전에 랜섬웨어 공격을 중단할 수 있는 일부 보안 제어에는 DNS 필터링, 인라인 익스플로잇 방지, 접근 제어 및 데이터 제어가 포함됩니다. 예를 들어, DNS 필터링은 악성 소프트웨어와 명령 및 제어 인프라를 제공하는 웹페이지에 대한 접근을 차단할 수 있습니다.
팀이 모든 단계를 커버할 수 없다면 무엇을 우선시해야 하나요?
조직이 랜섬웨어 킬 체인의 모든 단계를 커버할 수 없다면, 더 이른 단계와 더 큰 가시성과 제어를 가진 단계를 우선시해야 합니다. 예를 들어, 조직은 최소 권한 원칙에 따라 사용자 접근을 제한하여 공격자가 네트워크를 통해 고가치 목표로 측면 이동할 수 있는 능력을 줄일 수 있습니다.
This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.