자산 목록은 보안 프로그램의 기본이다 – CAASM으로 본 자산 관리 (컴퓨터월드 기고)
페이지 정보
- 작성일 : 25-01-24 09:44
- 조회 : 724회
첨부파일
-
자산 목록은 보안 프로그램의 기본이다.pdf (1.4M)
37회 다운로드
DATE : 2026-01-22 10:56:01
관련링크
본문
컴퓨터월드 2024년 10월호에 실린 런제로(runZero)팀의 기고문입니다.
기업은 데스크탑 워크스테이션부터 모바일 장치, IT/IoT/OT 장치, 가상 시스템, 웹 애플리케이션, 클라우드 인프라까지 점점 더 많은 자산을 운영합니다. 이 글은 그 목록을 사람이 직접 추적하는 것이 사실상 불가능해진 상황에서, 왜 자산 목록 관리가 보안 프로그램의 출발점이 되는지를 다룹니다.
CIS 통제, NIST CSF, SOC2, HIPAA, PCI DSS가 각각 자산 목록을 어떻게 요구하는지 정리하고, 신뢰할 수 있는 단일 출처를 확보하기 어려운 이유를 네 가지 문제로 설명합니다. IT 팀과 보안 팀의 집계 불일치, 보안 통제 범위의 공백, 위험 자산 관리 실패, 그리고 자산 소유권 부재입니다. 소유권이 없어 아무도 스캔하고 패치하지 않았던 레거시 시스템이 어떤 결과로 이어졌는지를 에퀴팩스(Equifax) 침해 사례로 짚습니다.
마지막으로 수동 스프레드시트 방식에서 CAASM(사이버 자산 공격 표면 관리)으로 전환해야 하는 이유와, 런제로가 온프레미스부터 클라우드·원격 환경까지 자산을 식별하고 변경 이력을 추적하는 방식을 소개합니다.
정보보안 담당자와 인프라 운영자를 대상으로 하며, A4 4쪽 분량입니다.
케이디시스의 관점
이 기고문의 핵심은 한 문장으로 요약됩니다. 보안은 지킬 대상을 아는 데서 시작하고, 목록에 없는 자산은 아무도 지키지 않는다는 것입니다.
보안의 출발점은 방화벽이 아니라 자산 목록입니다
국제 표준이 그렇게 정하고 있습니다. CIS 통제의 첫 번째 항목이 '기업 자산의 인벤토리와 통제'이고, 방화벽도 EDR도 그다음입니다. 보이지 않는 자산에는 어떤 통제도 적용할 수 없기 때문입니다. 공격자는 조직도에 없는 자산, 소유자가 불분명해 아무도 패치하지 않는 레거시 시스템을 먼저 찾습니다. 에퀴팩스(Equifax) 침해가 그 전형이었습니다.
국내 규제도 정확한 자산 목록을 전제로 합니다
ISMS-P 인증과 「정보통신기반 보호법」의 취약점 분석·평가는 모두 정확한 자산 목록을 전제로 합니다. 그러나 현장에서는 스프레드시트 하나가 분기마다 손으로 갱신되고, 그사이 새로 붙은 IoT·OT 장비와 클라우드 인스턴스는 어디에도 기록되지 않은 채 인터넷에 노출됩니다. 규제 문서상의 목록과 실제 자산의 간극이 곧 위험입니다.
기존 자산 관리 방식이 놓치는 것
대부분의 방식은 '이미 아는 자산'에 강하지만 '모르는 자산'에는 구조적으로 약합니다.
- 에이전트 기반 — 에이전트가 설치된 장비만 셉니다.
- CMDB — 등록된 것만 담습니다.
- 자격 증명 스캔 — 계정이 있는 시스템만 들여다봅니다.
그런데 보안 사고는 바로 그 '모르는 자산'에서 시작됩니다. 관리 대상에 없으니 패치도, 모니터링도, 백업도 걸려 있지 않기 때문입니다.
케이디시스는 이렇게 돕습니다
케이디시스가 공급하는 런제로(runZero)는 자격 증명 없이 액티브 스캐닝과 패시브 디스커버리를 결합해, 온프레미스·클라우드·원격은 물론 관리 에이전트를 심을 수 없는 OT 장비까지 식별하고 변경 이력을 추적합니다. 에이전트나 계정을 전제하지 않기 때문에, 다른 도구가 놓치는 미관리 자산을 오히려 먼저 드러냅니다. '무엇이 있는지'를 지속적으로 그려 두면, 그 위에 백업(Arcserve)·데이터 보안(Acronis)·OT 프로세스 보안(SIGA) 같은 실제 보호 조치를 정확한 범위로 얹을 수 있습니다.
도입 전 스스로 점검할 세 가지
- 우리 조직의 자산 목록에 신뢰할 수 있는 단일 출처가 있는가, 팀마다 다른 목록을 들고 있는가.
- 소유자가 지정되지 않아 아무도 스캔·패치하지 않는 자산이 몇 대인지 답할 수 있는가.
- 그 목록은 실시간으로 갱신되는가, 마지막 갱신이 몇 달 전인가.
세 질문에 자신 있게 답하기 어렵다면, 자산 가시성 확보가 다음 보안 투자의 출발점이 되어야 합니다.
기고문 원문 전체와 런제로(runZero) CAASM 도입, 자산 가시성 진단에 관한 문의는 케이디시스로 연락 주시기 바랍니다.