검색 및 자산 목록화
보유 자산과 그 취약점을 파악합니다.
검색 및 자산 목록화은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
알 수 없는 것은 보호할 수 없습니다
모든 취약점 관리 프로그램은 하나의 기반 위에 세워집니다. 바로 보유한 자산을 아는 것입니다. 정확한 자산 목록은 검사의 범위를 정의하며, 목록에서 누락된 항목은 모니터링되지 않는 사각지대가 됩니다.
섀도 IT, 잊힌 클라우드 인스턴스, 관리되지 않는 컨테이너는 침해가 숨어 있는 곳입니다. 먼저 목록을 만들고, 그다음 검사하십시오.
자산으로 간주되는 것
최신 자산 목록은 서버보다 더 넓은 범위를 포함합니다.
- 물리 호스트와 가상 호스트, 노트북, 네트워크 장치.
- 클라우드 인스턴스, 서버리스 함수, 저장소 버킷.
- 컨테이너와 이미지.
- 설치된 소프트웨어와 OS 버전.
- 외부에 공개된 도메인, IP, 인증서.
각 자산에 대해 IP뿐 아니라 책임자, 환경, 중요도를 추적해야 합니다.
능동적 탐색과 수동적 탐색
능동적 탐색은 네트워크를 탐색하여(핑 스윕, 포트 검사) 실행 중인 호스트를 찾습니다. 철저하지만 잡음이 많고, 검사 중에 꺼져 있는 자산을 놓칠 수 있습니다.
수동적 탐색은 네트워크 트래픽, DHCP, 기록을 관찰하여 직접 탐색하지 않고 자산을 발견합니다. 두 방식을 결합하십시오. 항상 켜져 있는 가시성은 수동적 탐색으로 확보하고, 깊이 있는 확인과 검증은 능동적 탐색으로 수행합니다.
# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5인증된 검사와 인증되지 않은 검사
이 구분은 정확도를 좌우합니다.
- 인증되지 않은 검사는 외부인이 보는 것을 확인합니다. 열린 포트, 배너, 노출된 서비스를 볼 수 있지만 깊이가 제한되고 오탐이 더 많습니다.
- 인증된(자격 증명 기반) 검사는 로그인하여 설치된 패키지, 패치 수준, 구성을 읽습니다. 훨씬 더 정확합니다.
내부 자산에는 인증된 검사를 우선 사용하고, 외부 공격 표면을 확인할 때는 인증되지 않은 검사를 사용하십시오.
에이전트 기반 검사와 네트워크 검사
네트워크 검색 도구는 일정에 따라 자산에 접근합니다. 광범위한 탐색에는 적합하지만 연결이 끊겼거나 일시적으로 존재하는 호스트는 확인하지 못합니다.
엔드포인트에 설치된 에이전트는 이동 중인 노트북과 수명이 짧은 클라우드 작업 부하까지 지속적으로 보고합니다. 많은 프로그램은 두 방식을 함께 사용합니다. 관리되는 엔드포인트에는 에이전트를 사용하고, 사물 인터넷/OT와 관리되지 않는 장치에는 네트워크 검사를 사용합니다.
검색 도구가 취약점을 식별하는 방법
검색 도구는 관찰된 소프트웨어 버전과 구성을 CVE 및 CPE 식별자로 분류된 취약점 데이터베이스와 대조합니다.
- CVE — 특정 취약점을 나타내는 고유한 ID.
- CPE — 제품과 버전을 나타내는 표준화된 이름.
호스트에서 알려진 CVE에 해당하는 CPE가 실행 중이면 검색 도구가 이를 표시합니다. 정확도는 올바른 버전 탐지에 달려 있습니다.
오탐과 미탐
검색 도구는 완벽하지 않습니다.
- 오탐 — 표시되었지만 실제로는 악용할 수 없는 경우입니다(예: 백포트된 패치로 인해 실제 버전이 가려지는 경우).
- 미탐 — 인증 실패, 차단된 포트, 알 수 없는 소프트웨어 때문에 발견하지 못한 경우입니다.
인증된 검사와 검증을 사용하면 두 문제를 모두 줄일 수 있습니다. 탐지 결과를 조치 팀에 전달하기 전에 항상 검사를 조정하고 검증하십시오.
검사 일정과 안전성
검사는 운영에 영향을 줍니다. 다음과 같이 계획하십시오.
- 취약하거나 OT/레거시 시스템에 과부하가 걸리지 않도록 속도를 제한합니다.
- 부하가 큰 검사는 유지 관리 시간에 예약합니다.
- 안전 확인 모드를 사용하고 운영 환경에서는 침입성 검사 모듈을 피합니다.
- 검사가 공격으로 오인되지 않도록 NOC와 조율합니다.
운영 환경의 제어기를 중단시키는 검사는 프로그램 운영 권한을 잃게 만들 수 있습니다.
클라우드와 컨테이너 자산 목록
클라우드 자산은 일시적으로 존재하므로 정적인 자산 목록은 빠르게 낡습니다. 응용 프로그래밍 인터페이스 기반 탐색을 사용하십시오.
- 클라우드 제공업체의 응용 프로그래밍 인터페이스를 조회하여 인스턴스, 함수, 버킷, 보안 그룹을 확인합니다.
- 실행 중인 컨테이너뿐 아니라 레지스트리의 컨테이너 이미지도 검사합니다.
- 생성 시 리소스에 태그를 지정하여 책임 주체가 자동으로 정해지게 합니다.
지속적 통합/지속적 배포에 검사를 통합하여 배포 전에 이미지를 확인합니다.
# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2자산 목록 최신 상태 유지
자산 목록은 최신 상태일 때만 유용합니다. 다음과 같이 신뢰할 수 있는 기준 정보원에서 목록을 구성하십시오.
- 네트워크 검사, 에이전트, 클라우드 응용 프로그래밍 인터페이스의 결과를 하나의 기준 정보원(CMDB)으로 조정합니다.
- N일 동안 확인되지 않은 자산을 검토 대상으로 표시합니다.
- 새 자산이나 예상하지 못한 자산을 발견하면 경고합니다(섀도 IT일 가능성이 있음).
범위 비율(검사한 자산과 알려진 자산의 비율)은 프로그램의 핵심 지표입니다.
자산 목록에서 위험으로
자산 목록과 검사 결과가 탐지 결과를 만들지만, 맥락이 더해져야 이를 위험으로 판단할 수 있습니다. 자산에 중요도, 노출 정도, 데이터 민감도를 태그로 지정하면 우선순위를 정할 수 있습니다. 예를 들어 인터넷에 노출된 핵심 서버는 동일한 CVE가 있는 격리된 시험용 VM보다 우선순위가 높습니다.
이러한 자산 맥락은 다음에 다룰 우선순위 지정 기법에 직접 반영됩니다.
간단한 확인
자격 증명 기반 검사가 중요한 이유를 확인하십시오.
요약
정확한 자산 목록은 VM의 기반입니다. 호스트, 클라우드, 컨테이너, 소프트웨어, 외부 공격 표면을 책임자와 중요도와 함께 추적해야 합니다. 능동적 탐색과 수동적 탐색을 결합하고, 정확도를 위해 인증된 검사와 에이전트 기반 검사를 우선 사용하며, 오탐과 미탐 및 검사 안전성을 고려하십시오.
응용 프로그래밍 인터페이스 기반 조정을 통해 자산 목록을 최신 상태로 유지하고, 탐지 결과의 우선순위를 정할 수 있도록 자산에 맥락을 태그로 지정하십시오. 다음에서는 CVSS, EPSS, KEV를 사용하여 무엇을 먼저 수정할지 결정하는 방법을 살펴봅니다.
자주 묻는 질문
“검색 및 자산 목록화” 강의는 무료인가요?
네 — “검색 및 자산 목록화” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“검색 및 자산 목록화”에서 뭘 배우나요?
보유 자산과 그 취약점을 파악합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“검색 및 자산 목록화” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.