지식

지속적인 외부 공격 표면 모니터링을 실행하는 방법

기업 IP는 허용 목록에 등록되어 있어, 공격자가 보는 것보다 더 우호적인 인터넷을 보게 됩니다. 외부 공격 표면 모니터링을 지속적으로 실행하는 방법.

Chris Collins

Chris Collins

2026년 9월 9일 · 7 분 소요

보안팀에게 조직이 보유한 모든 인터넷 대면 자산을 나열해 달라고 요청하면, 자신 있지만 불완전한 답변을 얻게 될 것이다. 이는 태만 때문이 아니다. 외부 공격 표면은 지속적으로 변화하며, 그 변화의 거의 대부분은 보안팀을 거치지 않는다.

마케팅팀이 캠페인용 서브도메인을 만든다. 어떤 팀이 스테이징 환경을 배포하고 잊어버린다. 인수합병으로 아무도 목록화하지 않은 인프라가 들어온다. 클라우드 서비스가 기본값으로 공개 엔드포인트를 갖게 된다. 3년 전에 위임한 서브도메인에서 벤더가 무언가를 호스팅한다. 이 중 어느 것도 티켓을 발생시키지 않는다.

외부 공격 표면 모니터링(external attack surface monitoring)이란 자산 목록이 무엇을 말하든, 실제로 인터넷에서 접근 가능한 것이 무엇인지를 지속적으로 발견하고 평가하는 작업이다.

공격 표면 모니터링이 다루는 범위

외부 공격 표면이란 자격 증명 없이 외부인이 접근할 수 있는 모든 것이다: 도메인과 서브도메인, IP 대역과 그 위에서 대기 중인 서비스, 클라우드 스토리지 엔드포인트, 노출된 관리자 패널과 대시보드, API 엔드포인트, 인증서, DNS 레코드, 그리고 당신의 이름으로 운영되는 타사 서비스들이다.

세 가지 특성이 이를 감사(audit) 문제가 아니라 모니터링 문제로 만든다.

예고 없이 변한다. 자산이 나타나는 시점과 보안팀 누군가가 그것을 알게 되는 시점 사이의 간격이 중요한 창(window)인데, 분기별 검토는 이 창을 한 분기만큼 길게 만든다.

당신이 프로비저닝한 것 이상으로 확장된다. 위임된 서브도메인, 벤더가 호스팅하는 서비스, 인수한 인프라는 당신의 표면의 일부이지만 보통 자산 목록에는 없다.

흥미로운 자산은 잊혀진 자산이다. 유지관리 중인 프로덕션 서비스는 패치되고 모니터링된다. 2년 전에 출시된 프로젝트의 스테이징 서버는 둘 다 아니며, 동일한 표면 위에 있다.

중요한 발견 소스들

발견 작업은 대부분 공개 소스를 대상으로 한 수집 문제이며, 어느 하나의 소스만으로는 충분하지 않다.

인증서 투명성 로그(certificate transparency logs). 공개적으로 신뢰되는 모든 인증서는 로그로 기록되며, 이는 CT를 가장 신뢰할 수 있는 서브도메인 발견 소스로 만든다. 이는 아무도 광고하지 않는 호스트, 즉 공개될 의도가 없었던 내부용처럼 들리는 이름들도 찾아낸다.

패시브 DNS와 DNS 열거. 과거와 현재의 리졸루션 데이터로, 더 이상 당신의 존(zone)에 나타나지 않지만 어딘가에서 여전히 리졸브되는 호스트를 드러낸다.

레지스트리와 WHOIS. 도메인 소유권 및 등록 데이터로, 수년 전에 인수했거나 방어적으로 등록했지만 결코 목록화되지 않은 도메인을 찾는 데 유용하다.

ASN 및 IP 대역 데이터. 조직에 귀속된 주소 공간으로, 표면의 네트워크 측면을 고정시킨다.

클라우드 제공업체 대역. 당신의 계정 내 공개 엔드포인트로, 표면에서 가장 빠르게 성장하는 부분인 경우가 많다.

공개 코드 및 패키지 저장소. 별도 영역인 시크릿 헌팅을 위한 것이 아니라, 저장소가 호스트명, 엔드포인트, 인프라를 참조하기 때문에 다른 방법으로는 놓칠 수 있는 것을 찾기 위함이다.

채용 공고와 공개 기술 콘텐츠. 공고는 스택을 상세히 명시한다. 이는 당신 자신의 발자국에 대한 합법적인 공개출처정보(open-source intelligence)이며, 동시에 공격자가 가장 먼저 읽는 것이기도 하다.

이러한 소스들 중 여러 개의 배경이 되는 OSINT 수집 방법은 위협 인텔리전스와 OSINT를 위한 레지덴셜 프록시에서 다룬다.

당신 자신의 네트워크는 더 우호적인 인터넷을 본다

이 부분은 팀들을 놀라게 하는 지점이며, 관측 지점(vantage point)을 진지하게 다뤄야 한다는 가장 강력한 논거다.

기업 아웃바운드 경로에서 자신의 표면을 스캔하면 체계적으로 낙관적인 그림이 나오는데, 자신의 주소가 자주 허용 목록(allowlist)에 등록되어 있기 때문이다. WAF 규칙은 이를 예외로 처리한다. 지리적 제한이 적용되지 않는다. 속도 제한이 완화되어 있다. 스테이징 환경이 사무실 대역에 대해 열려 있다. 기업 IP에 대해서만 방화벽으로 제한된 리소스는 내부에서는 접근 가능하고 정상으로 보이지만, 다른 어디에서도 보이지 않는다. 이것이 정확히 당신이 측정하려던 차이다.

반대의 경우도 발생한다. 내부용으로 의도된 서비스가 규칙이 잘못 범위 지정되어 외부에서 접근 가능해지는데, 그 규칙이 예외로 처리하는 관측 지점에서는 결코 이를 볼 수 없다.

지리는 이를 복합적으로 만든다. CDN과 WAF 구성은 지역마다 다른 경우가 많으며, 한 서비스가 한 지역에서는 노출되고 다른 지역에서는 차단될 수 있다. 여러 시장에 고객을 둔 조직은 각 시장마다 공격 표면을 가지며, 한 국가에서 관측하면 한 국가의 표면만 보고된다.

관심 있는 지역의 레지덴셜 출구를 사용한다는 것은 일반적인 외부인이 보는 방식으로 자신의 표면을 관측한다는 의미다. Shifter 게이트웨이를 사용하면 관측 지점은 p.shifter.io:443에 대한 자격 증명에 들어간다:

customer-USERNAME-country-de-sid-easm-de-04-ttl-600:PASSWORD

country-de는 관측 지점을 설정하며, sid-easm-de-04는 스캔 패스 동안 하나의 출구를 유지하여 결과가 여러 지점에 섞이지 않고 단일 관측 지점에 귀속되도록 한다. 요청 속도는 적당히 유지하고 오류 발생 시 물러서라. 속도 제한과 요청 스로틀링을 참고하라. 제품 개요는 사이버보안 및 OSINT 프록시 페이지에 있다.

인가 경계 안에 머물러라

공격 표면 모니터링은 당신이 소유하거나 계약상 평가 권한을 부여받은 자산에 대한 관측이다. 이 경계는 명시적이고, 문서화되어 있으며, 당신의 호기심보다 좁아야 한다.

모니터링하되, 악용하지 마라. 발견과 식별은 하나의 활동이다. 취약점을 확인하기 위해 프로빙하는 것은 별개의 활동이며, 이는 자체 계약을 갖춘 범위가 지정되고 인가된 테스트 안에 속한다.

자회사와 벤더를 포함하여 서면으로 인가를 받아라. 당신의 것처럼 보이는 자산이 당신의 테스트를 허용하지 않는 조건으로 제3자에 의해 운영되고 있을 수 있다.

패시브 방식이 통하는 곳에서는 수집을 패시브하게 유지하라. 인증서 투명성, 패시브 DNS, 레지스트리 데이터는 자산과의 어떠한 상호작용도 요구하지 않으며, 중요한 것의 대부분을 찾아낸다.

법무팀 및 자체 탐지팀과 조율하라. 아무도 통보받지 못한 트래픽을 모니터링하는 것은 사고 대응 주기를 낭비하며, 그것도 반복적으로 낭비한다.

지속적이라는 것은 재스캔이 아니라 차이 비교(diffing)를 의미한다

공격 표면 모니터링의 산출물은 자산 목록이 아니다. 그것은 알려진 기준선(baseline) 대비 변경 사항의 스트림이다. 목록은 검토하기에 너무 크고, 변경 사항이 위험을 담고 있기 때문이다.

각 자산에 대해 최초 발견 시점, 최종 발견 시점, 리졸브된 주소, 열려 있는 서비스, 인증서 세부사항과 발급자, 호스팅 제공업체, 관측된 지리적 위치, 소유자를 포함한 자산 기준선을 유지하라. 그런 다음 상태가 아니라 전환(transition)에 대해 알림을 설정하라:

변경 사항중요한 이유
새 호스트 출현보안팀이 몰랐던 무언가가 배포됨
서비스가 새로 접근 가능해짐포트나 엔드포인트가 의도적이든 아니든 열림
인증서 만료 임박, 또는 예상치 못한 발급자에 의해 새로 발급됨만료는 장애를 유발하고, 예상치 못한 발급은 탈취를 나타낼 수 있음
DNS 레코드가 새로운 곳을 가리킴폐지된 제공업체를 포함하여, 전형적인 서브도메인 탈취 설정
DNS 레코드는 남아있는데 호스트가 리졸브를 멈춤공격자가 주장할 수 있는 매달린(dangling) 레코드
기술 지문(technology fingerprint)이 변경됨구성 요소가 교체되었거나, 알려진 취약 버전이 나타남

매달린 레코드는 특별한 주의가 필요하다. 더 이상 존재하지 않는 클라우드 리소스를 가리키는 CNAME은 단순한 미관상 문제가 아니다. 다음에 그 리소스를 등록할 수 있는 사람이 당신의 서브도메인을 물려받기 때문이다.

주기는 위험을 따라야 한다. 인증서 투명성은 거의 실시간이며 지속적으로 소비할 가치가 있다. 전체 열거는 주간으로 실행하면 보통 충분하다. 중요 자산은 더 빠른 주기가 필요하다.

발견 사항에 소유자를 부여하라, 그렇지 않으면 아무것도 고쳐지지 않는다

성숙한 모니터링 프로그램의 실패 양상은 아무도 조치하지 않는 크고 정확한 인벤토리다.

모든 자산은 발견 시점에, 사고 시점이 아니라, 소유 팀이 기록되어 있어야 한다. 발견 사항은 단순히 스캐너의 점수가 아니라 노출도와 자산의 중요도를 반영하는 심각도 모델이 필요하다. 그리고 소유자가 없는 자산이 누군가의 문제가 되는 경로가 있어야 한다. 고아 자산이야말로 사고로 변하는 자산이기 때문이다.

실제 위험을 반영하는 지표를 추적하라: 자산이 인터넷에 나타난 시점과 인벤토리에 나타난 시점 사이의 시간. 이 수치를 줄이는 것이 이 프로그램의 존재 이유다.

FAQ

이것이 취약점 스캔과 어떻게 다른가?

취약점 스캔은 이미 알고 있는 자산을 평가한다. 공격 표면 모니터링은 모르는 자산을 찾아내며, 이것이 먼저 그리고 지속적으로 실행되는 이유다.

이미 자체 인프라에서 스캔하고 있다면 외부 관측 지점이 필요한가?

그렇다. 자신의 인프라는 자주 허용 목록에 등록되어 있어 검증하려는 통제로부터 예외 처리되기 때문이다. 내부에서 스캔하는 것은 공격자가 보는 것보다 더 우호적인 인터넷을 측정하는 것이다.

인증서 투명성만으로 충분한가?

가장 생산적인 단일 소스지만 그것만으로는 충분하지 않다. 공개 인증서를 받은 적이 없는 호스트를 놓치며, 어떤 서비스가 실제로 대기 중인지에 대해서는 아무것도 말해주지 않는다.

인수합병에 속한 자산은 어떻게 처리하는가?

인수한 대상을 새로운 표면으로 취급하고, 그 인벤토리가 정확하다고 가정하기 전에 명시적으로 발견 작업을 수행하라. 인수한 인프라는 조직의 발자국 중 가장 문서화가 부족한 부분인 경우가 일관되게 많다.

결론

존재하는지 모르는 자산은 방어할 수 없으며, 목록은 항상 현실보다 뒤처진다. 지속적인 외부 공격 표면 모니터링은 당신 자신의 통제로부터 예외 처리되지 않는 관측 지점에서 실제로 접근 가능한 것을 발견하고, 목록을 다시 나열하는 대신 변경 사항에 대해 알림을 줌으로써 이 간극을 좁힌다.

여러 공개 소스에서 발견하고, 사용자가 있는 지역에서 관측하고, 문서화된 인가 경계 안에서 수집을 유지하고, 기준선과 비교하여 차이를 확인하고, 모든 자산에 소유자를 부여하라. 수집 계층의 요금은 가격 페이지에 있다.

시작할 준비가 되셨나요?

205M개 이상의 IP, 195개 이상의 국가를 지원하는 Shifter의 레지덴셜 프록시를 $0.10/GB부터 이용해보세요.

시작하기