0 / 4
엔드포인트 탐지 및 대응(EDR, Endpoint Detection and Response)
EDR은 PC나 서버마다 설치한 에이전트가 프로그램 실행, 파일 변경, 네트워크 연결을 계속 기록해 EDR 서버로 보내는 보안 솔루션이다. EDR이 이 기록에서 공격을 찾아내 경보를 내면, 보안 담당자가 그 PC를 격리하고 원인을 밝힌 뒤 감염 전 상태로 되돌린다.
예: 직원이 메일로 받은 견적서 파일을 열어 그 안에 숨은 명령(매크로)의 실행을 허용했다. 매크로는 PowerShell을 실행해 공격자 서버에서 랜섬웨어를 내려받으려 한다. 그림 맨 위 네 칸은 Gartner가 꼽은 EDR의 주요 기능이다.
1 / 4
탐지: 수상한 실행 흐름을 찾아낸다
문서 프로그램(winword.exe)이 명령 실행 프로그램인 PowerShell(powershell.exe)을 실행한다. PowerShell은 공격자 서버에서 랜섬웨어 파일(locker.exe)을 내려받아 실행한다. 랜섬웨어는 PC를 켤 때마다 저절로 실행되도록 자동 실행 목록에 자신을 넣고 보고서.docx를 암호화한다. 에이전트는 이 실행 기록을 EDR 서버로 보낸다. 이 랜섬웨어는 처음 보는 파일이라 악성코드 목록에 없다. 그래도 EDR 서버는 문서 프로그램이 PowerShell을 거쳐 외부 파일을 내려받아 실행한 흐름을 보고 경보를 낸다.
2 / 4
통제: 공격이 퍼지지 않게 PC를 격리한다
경보를 본 보안 담당자가 관리 콘솔에서 조치 명령을 보낸다. 명령을 받은 에이전트가 직원 PC의 네트워크를 격리해 공격자 서버나 회사 안 다른 PC로 가는 연결을 끊는다. EDR 서버와 이어진 연결만 남겨 두어 조치와 조사는 계속할 수 있다. 에이전트는 locker.exe의 실행을 멈추고 파일을 격리 보관함(실행할 수 없게 따로 떼어 두는 곳)으로 옮긴다. 남은 파일은 더 암호화되지 않는다. 제품 설정에 따라서는 보안 담당자 없이 EDR이 이 조치를 자동으로 하기도 한다.
3 / 4
분석: 어디서 시작해 어디까지 퍼졌는지 따라간다
보안 담당자가 EDR 서버에 쌓인 실행 기록을 랜섬웨어부터 거슬러 올라간다. 그러면 메일 프로그램이 받은 견적서.docm이 공격의 시작점으로 나온다. 같은 기록에서 PowerShell이 접속한 공격자 서버 주소, 암호화된 파일, 자동 실행 목록에 추가된 항목을 찾는다. 다른 PC의 기록에서도 같은 흐름이 있었는지 찾아 피해 범위를 정한다.
4 / 4
치료: 감염 전 상태로 되돌린다
분석에서 찾은 것을 하나씩 되돌린다. 격리해 둔 locker.exe를 지우고 자동 실행 목록에 추가된 항목도 지운다. PC에 받아 둔 견적서.docm도 지운다. 문서 프로그램과 PowerShell은 원래 있던 정상 프로그램이라 지우지 않는다. 암호화된 보고서.docx는 백업에서 되돌린다. 공격자 서버 주소와 locker.exe를 차단 목록에 올린 뒤 PC 격리를 푼다.
Gartner 정의에서 이 기능은 치료 방법을 안내하는 데까지다. 실제 제품은 지우기와 차단을 직접 하기도 하고, 일부는 미리 만들어 둔 스냅샷(특정 시점의 파일 사본)으로 파일을 복구한다.