자산 가시성이 이상행위 탐지의 전제인 이유
게시 날짜
작성자
Team Riskmap
자산 가시성의 다음 질문은 “그 자산에서 무엇이 새어나가는가”이다. 외부 침입자만이 위협은 아니다. 이미 접근 권한을 가진 내부자—악의든 부주의든—가 데이터를 유출하는 사고가 전체 침해의 상당 부분을 차지한다. 그리고 이런 신호는 자산 맥락 없이 보면 정상 트래픽과 구분되지 않는다. 본 글은 내부자에 의한 정보유출이 왜 탐지하기 어려운지, 그리고 자산 가시성이 왜 그 탐지의 전제인지를 다룬다.
문제 정의 — 권한을 가진 자의 유출은 침입처럼 보이지 않는다
경계 방어(방화벽·IPS)는 ‘바깥에서 안으로’의 침입을 전제한다. 그러나 정보유출의 상당수는 이미 자격을 가진 내부자가 ‘안에서 바깥으로’ 내보내는 형태다. 로그인도 정상, 접근 권한도 정상이므로 전통적 침입 탐지의 시야에 잡히지 않는다.
규모는 작지 않다. Ponemon Institute의 2025 State of File Security 보고서에 따르면 파일 보안 침해의 45%가 부주의하거나 악의적인 내부자에서 비롯되며, 조직은 2년간 평균 8건의 사고로 약 270만 달러의 피해를 입는다.[1] Verizon의 2025 DBIR에서도 내부 행위자가 관여한 침해 비중이 교육 38%, 공공 33%, 의료 30%에 이른다.[2]
근거 — 탐지가 늦으면 유출은 이미 끝나 있다
내부자 유출의 진짜 비용은 ‘탐지 지연’에서 나온다. Ponemon 조사에서 60%의 조직이 내부자 위협을 일주일 안에 탐지하지 못한다고 답했다.[1] 일주일이면 데이터를 빼내고 흔적을 지우기에 충분한 시간이다. 지연은 관리 가능한 사건을 수백만 달러의 침해로 키운다.
탈취된 자격증명도 내부 행위처럼 위장한다. Verizon 2025 DBIR은 전체 침해의 22%에서 탈취된 자격증명이 사용됐다고 보고한다.[2] 공격자가 정당한 계정을 손에 쥐면, 그의 활동은 내부자의 정상 행위와 겉으로 구분되지 않는다. 그럼에도 파일 접근에 대한 가시성·통제 부족을 핵심 취약점으로 꼽은 조직이 39%에 달했다.[1]
분석 — 유출 신호는 ‘자산 맥락’ 위에서만 의미를 가진다
대량 업로드, 새로운 외부 목적지로의 트래픽, 처음 보는 네트워크 인터페이스, 유출 도구의 설치—이런 행위는 그 자체로는 정상일 수도 있다. “이 자산이 평소 무엇을 하던 자산인가”라는 기준선(baseline)이 있어야 비로소 ‘이상’이 정의된다.
바로 여기서 자산 가시성과 이상행위 탐지가 만난다. 자산의 정체(중요도·소유자·역할·평소 통신 패턴)를 모르면, 유출 신호는 수많은 정상 이벤트 속에 묻힌다. 리스크맵이 정보유출 탐지에서 취하는 접근도 이 원칙 위에 있다. 디스크로의 대량 반출, 평소 대비 급증한 외부 전송(egress), 새로 나타난 NIC, 알려진 유출 도구의 설치 같은 신호를 개별 경보가 아니라 자산 맥락에 얹어 상관 분석한다. 예컨대 ‘새 인터페이스 등장’과 ‘외부 전송 급증’이 같은 자산에서 겹칠 때, 단일 신호로는 놓칠 내부자 유출 정황이 드러난다. 이는 자산 가시성이 선행되지 않으면 성립하지 않는 판정이다.
실무 대응 — 가시성 위에 행위 기준선을 세워라
① 자산 기준선을 먼저. 무엇이 정상인지 모르면 무엇이 이상인지도 모른다. 자산별 평소 통신·구성의 기준선을 확보한다.
② 신호를 상관 분석하라. 단일 이벤트가 아니라 여러 신호의 동시 발생(새 NIC + egress 급증 등)을 자산 단위로 묶어 판정한다.
③ 탐지 지연을 줄여라. ‘일주일 뒤 발견’은 이미 유출이 끝난 시점이다. 감시 대상·탐지 시간·예외를 정책으로 정의해 신호가 실시간에 가깝게 드러나게 한다.
결론
정보유출은 ‘누가 침입했는가’가 아니라 ‘이미 안에 있는 누가, 평소와 다르게 움직이는가’의 문제다. 그 판정은 자산을 알아야 가능하다. 자산 가시성은 인벤토리의 끝이 아니라 이상행위 탐지의 출발점이다. 무엇을 가졌는지 알아야, 무엇이 새어나가는지 볼 수 있다.
참고문헌
[1] Ponemon Institute, 2025 State of File Security Report (내부자 기인 침해 45%, 2년 평균 8건·270만 달러, 일주일 내 미탐지 60%, 파일 접근 가시성 부족 39%).
[2] Verizon, 2025 Data Breach Investigations Report (DBIR) (내부 행위자 관여 비중 및 탈취 자격증명 22%).