매달 새롭게 발견될 것으로 예상되는 취약점 수
1900
자료 제목 :
사이버 위협 지수
Cyber Threat Index
자료 출처 :
Coalition
원본자료 다운로드
발행 날짜 :
2023년 02월 01일
보안

“올해 월평균 1,900개의 취약점 발견될 것” 미 사이버 보험 업체 분석

Apurva Venkat | CSO 2023.02.07
사이버 보험 회사 코얼리션(Coalition)이 2023년에는 매달 새롭게 발견되는 치명적인 CVE(Common Vulnerabilities and Exposures) 수가 평균 1,900개에 달해 2022년보다 13% 증가할 것이라고 예측했다. 
 
ⓒ Getty Images Bank

코얼리션은 사이버 위협 지수(Cyber Threat Index) 보고서를 통해 이런 전망을 내놨다. 해당 보고서는 보험 인수 및 보험금 청구, 인터넷 스캔, 자체 글로벌 네트워크에 배포된 허니팟 센서 및 52억 개 이상의 IP 주소에서 스캔한 데이터와 회사의 적극적인 위험 관리 및 억제 기술로 수집된 데이터를 결합한 결과다.

예측은 지난 10년 동안 수집된 데이터를 기반으로 했다. 1,900개의 CVE에는 심각도가 높은 취약점 270개, 치명적인 취약점 155개가 포함된다. 코얼리션이 깃허브와 익스플로잇 데이터베이스를 조사한 결과, 대부분 CVE는 공개 후 30~90일 이내에 악용되는 것으로 나타났다. 공격자의 전술을 파악하기 위해 마련한 허니팟에서는 2만 2,000건의 사이버 공격이 관찰됐다.

코얼리션 연구팀은 “SARIMA(Seasonal AutoRegressive Integrated Moving Average) 모델로 지난 10년 동안의 취약점 및 데이터를 분석해 2023년 관찰될 수 있는 새로운 CVE의 수, 유형, 중요도를 예측했다. 코얼리션의 모델링을 기반으로 했을 때 취약점의 수는 계속 증가할 것으로 예상된다”라고 말했다. 

또한 연구팀은 2022년 스캔한 기업의 약 94%가 인터넷에 암호화되지 않은 서비스를 하나 이상 노출했다고 지적했다. RDP(Remote Desktop Protocol)는 여전히 공격자가 가장 일반적으로 스캔하는 프로토콜이었다. 공격자가 시스템 접근 권한을 얻기 위해 구형 프로토콜에서 발견된 새로운 취약점을 악용하는 것을 선호한다는 의미다. 

또한 일래스틱서치(Elasticsearch)와 몽고DB 데이터베이스를 대상으로 한 공격 위험이 높았다. 연구팀은 많은 수의 랜섬웨어 공격이 해당 데이터베이스의 데이터를 입수했음을 증명하는 데이터를 제시했다.

인증되지 않은 데이터베이스, 특히 레디스(Redis) 사용이 2022년 크게 증가했다. 사용과 확장이 쉽기 때문이다. 코얼리션은 “많은 기업이 보안을 등한시하거나 전문 지식이 부족할 수 있는데, 이는 곧 데이터베이스를 잘못 구성하거나 보안 제어 기능이 전혀 없는 상태로 두는 것”이라고 지적했다. 결과적으로 데이터가 인터넷에 노출되어 데이터를 도난당할 가능성이 커진다. 

코얼리션은 패치가 배포된 후 30일 이내에 공용 인프라 및 인터넷 연결 소프트웨어를 업데이트하는 것에 우선순위를 두고 정기적인 업그레이드 주기에 따라 오래된 소프트웨어의 취약성을 완화해 2023년 다가올 위협에 대비할 것을 권장했다.

코얼리션의 보안 리서치 부문 부사장 티아고 헨리케는 “사이버 보안 전문가를 네트워크와 자산 내에 이미 존재하는 취약성에 대해 그 어느 때보다 경계해야 한다. 공격은 점점 정교해지고 있으며, 공격자는 일반적으로 사용되는 시스템과 기술을 악용하는 데 전문가가 되어가고 있다”라고 말했다.

한편, 코얼리션은 최근 CVE를 위한 새로운 취약점 평가 메커니즘 CESS(Coalition Exploit Scoring System)를 만들었다. EPSS(Exploit Prediction Scoring System)와 CVSS(Common Vulnerability Scanning System)에서 영감을 얻었지만, CESS는 공격자가 CVE를 악용할 가능성을 측정해 사이버 보험 계약에 필요한 맞춤형 정보를 제공하는 데 중점을 둔다.

코얼리션은 “CESS 시스템은 보안 연구원과 보험업체에 CVE 발생 가능성과 악용 가능성이라는 2가지 핵심 정보를 제공한다. 또한 특정 점수에 도달하는 방법을 정확히 설명하는 완전히 투명한 시스템을 제공하는 것이 목표”라고 덧붙였다. 
editor@itworld.co.kr
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.