현재 선택한 정보보안 과정

정보보안기사 필기 이론 학습

이론 목록으로 돌아가기

APT·랜섬웨어와 기본 대응

APT의 표적성·지속성과 랜섬웨어의 암호화·유출 위험을 이해하고 격리·원인 제거·복구를 연결합니다.

예상 읽기 4

1. APT의 의미

APT(Advanced Persistent Threat)는 충분한 능력과 자원을 가진 위협 주체가 특정 조직이나 정보를 목표로 여러 수단을 사용하며 장기간 반복적으로 공격하는 위협이다.

Advanced

목표와 환경에 맞춰 피싱, 취약점, 유효 계정, 악성코드, 정상 관리도구 등 여러 수단을 조합하고 바꿀 수 있다.

Persistent

한 번의 공격 성공이 아니라 목표 달성을 위해 장기간 접근을 유지하고 실패 후에도 다시 시도할 수 있다.

Threat

의도와 능력을 가진 위협 주체가 존재한다.

APT가 반드시 제로데이 취약점만 사용하거나 특정 국가 조직만을 의미하는 것은 아니다.

2. APT의 대표 흐름

공격은 고정된 한 줄 순서로만 진행되지 않지만 다음 흐름으로 이해할 수 있다.

CODE코드 영역 안에서 좌우로 이동할 수 있습니다.
정보수집
→ 최초 접근
→ 악성코드 실행 또는 유효 계정 사용
→ 거점 유지
→ 권한 확대·자격정보 탈취
→ 내부 시스템 탐색·이동
→ 목표 정보 수집·외부 반출
→ 흔적 은폐 또는 추가 영향
좌우로 이동해 그림을 확인하세요.그림 크게 보기
APT의 대표적인 진행 흐름
APT의 대표적인 진행 흐름

3. 유효 계정과 정상 도구도 공격에 사용될 수 있다

APT는 악성 파일만 사용하는 것이 아니다.

  • 탈취한 관리자·VPN·클라우드 계정
  • 원격관리 도구
  • 스크립트 인터프리터
  • 압축·파일전송 도구
  • 조직에서 이미 허용한 프로그램

따라서 “정상 프로그램이 실행됐다”는 사실만으로 정상 행위를 확정하지 않는다. 사용자, 시간, 장치, 부모 프로세스, 실행 인자, 접근 대상, 전송량을 함께 본다.

4. APT 탐지 징후

계정

  • 평소와 다른 국가·시간·장치 로그인
  • 짧은 시간에 여러 시스템 접근
  • 관리자 권한의 비정상 사용
  • 장기 미사용 계정 활성화

프로세스·파일

  • 문서·브라우저 프로그램이 셸 실행
  • 낯선 서비스·예약 작업·자동 실행 등록
  • 중요 시스템에서 압축·수집 도구 실행
  • 보안 설정과 로그의 변경

네트워크

  • 업무와 무관한 외부 주소와 반복 통신
  • 내부 시스템 사이의 비정상 원격접속
  • 대량 데이터의 장시간 또는 분할 전송

IOC(해시·도메인·IP 등)는 유용하지만 쉽게 변경될 수 있다. 계정·행위·맥락을 함께 보는 탐지가 필요하다.

5. APT 기본 대응

예방

  • 외부 노출 서비스 최소화와 보안 패치
  • 관리자·서비스 계정 분리와 MFA
  • 이메일·웹·단말 악성코드 보호
  • 네트워크 분리와 최소권한
  • 중요 로그 중앙 수집
  • 중요 데이터 접근·대량 반출 감시

사고 의심 시

  1. 침해 계정과 장치를 식별한다.
  2. 확산을 줄이도록 계정·세션·네트워크를 격리한다.
  3. 로그와 필요한 증거를 보존한다.
  4. 최초 침투와 거점 유지 수단을 제거한다.
  5. 패치와 계정 재설정 후 신뢰 가능한 상태로 복구한다.
  6. 동일한 징후가 다른 시스템에도 있는지 확인한다.

파일 하나 삭제하거나 비밀번호 하나만 변경해서는 남은 세션·서비스·예약 작업 때문에 침해가 지속될 수 있다.

6. 랜섬웨어의 특징

랜섬웨어는 파일·시스템을 암호화하거나 사용하지 못하게 만들고 복구 대가를 요구하는 악성코드·공격 형태다. 최근 공격은 암호화 전에 데이터를 훔쳐 공개를 협박하기도 한다.

대표 행위:

  • 파일·DB·가상 디스크 암호화
  • 백업·스냅샷 삭제 또는 접근 방해
  • 보안 제품과 로그 비활성화
  • 관리자 계정과 원격접속을 이용한 확산
  • 데이터 외부 반출

랜섬웨어 감염은 단일 PC에서 시작될 수도 있지만, 탈취 계정과 관리 도구를 통해 서버·백업 환경으로 확산할 수 있다.

7. 랜섬웨어 예방

  • 운영체제·응용프로그램·외부 공개 서비스 패치
  • 관리자 권한과 원격접속 제한
  • 이메일 첨부·매크로·스크립트 통제
  • EPP·EDR·응용프로그램 통제
  • 중요 서버와 사용자망 분리
  • 대량 파일 변경·백업 삭제 징후 감시
  • 운영 계정과 분리된 백업
  • 정기 복원 시험

백업이 존재한다는 사실만으로 복구 가능성이 보장되지는 않는다. 공격자가 삭제할 수 없는 위치에 보관되고 실제 복원이 검증돼야 한다.

8. 랜섬웨어 의심 시 기본 대응

  1. 감염·의심 장치를 네트워크에서 격리한다.
  2. 공용 계정·관리 계정의 악용 범위를 확인한다.
  3. 파일 암호화·대량 변경·백업 삭제 시점을 조사한다.
  4. 다른 장치와 서버로 확산됐는지 확인한다.
  5. 악성코드와 지속성 수단을 제거하거나 신뢰 가능한 이미지로 재설치한다.
  6. 안전한 백업에서 복구한다.
  7. 패치·계정·네트워크 통제를 보완한 뒤 단계적으로 재연결한다.

전원 종료는 확산 차단에 도움이 될 수도 있지만 메모리와 세션 같은 휘발성 정보가 사라질 수 있으므로 상황에 따라 판단한다.

스스로 확인하기

개념 확인 문제

문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.

01APT는 반드시 제로데이만 사용하는 특정 악성코드인가?
정답 및 해설

아니다. 특정 목표를 장기간 추구하는 위협이다. 피싱, 알려진 취약점, 탈취 계정, 정상 도구 등 다양한 수단을 조합할 수 있다.

02랜섬웨어로 암호화된 파일을 복구하면 대응이 끝나는가?
정답 및 해설

아니다. 침투 경로와 남은 거점, 탈취 계정, 백업의 신뢰성을 확인하고 재발을 감시해야 한다. 백업 복구는 이미 유출된 정보까지 되돌리지 못한다.