메뉴 검색
씨큐비스타, 2025 국내 보안사고 분석 결과 "XDR 보안 한계 드러나" NDR 중심의 통합보안 체계로 전환 시급 2026-01-20
김승룡 jnnews.co.kr@hanmail.net

NDR 보안 이미지컷. (출처= AI 생성 이미지) [전남인터넷신문]지난해 기존 XDR 보안망을 우회하는 고도화된 해킹 사례가 잇따라 확인되면서, 2026년을 대비한 보안 전략 역시 근본적인 전환이 필요하다는 지적이 제기되고 있다. 단순한 탐지 고도화를 넘어, 엔드포인트 중심의 XDR 구조적 한계를 보완하고 실질적인 방어력을 확보하기 위해서는 'Advaced NDR(Network Detection & Response) 중심의 보안 아키텍처'로의 전면 개편이 불가피하다는 분석이다.


사이버 위협헌팅 보안기업 씨큐비스타(CQVista, 대표 전덕조)는 지난 한 해 국내에서 발생한 주요 지능형 해킹사고들을 종합 분석한 결과, 고도화된 은닉형 공격에 효과적으로 대응하기 위해서는 차세대 NDR을 핵심축으로 한 보안 아키텍처로의 전환이 시급하다고 20일 밝혔다.

씨큐비스타에 따르면, 2025년 국내 통신사와 대형 전자상거래 플랫폼, 보증보험사 등에서 발생한 대규모 침해사고들은 XDR 중심 보안의 구조적 한계를 여실히 드러낸 사례로 평가된다. 특히 통신사 해킹 사건의 경우, 공격자는 XDR의 가시성 범위를 정면으로 회피하는 방식으로 침투를 성공시켰다.

해당 공격에서 공격자는 파일리스(Fileless) 백도어를 활용해 디스크에 어떠한 악성 파일도 남기지 않았으며, 프로세스 실행 흔적이나 시스템 이벤트 로그 역시 생성하지 않았다. 또한 외부와의 통신은 정상적인 TLS 세션으로 위장해 수행함으로써, 엔드포인트 기반 탐지 체계가 위협 자체를 인지하지 못하도록 만들었다. 이로인해 공격자는 장기간 은닉 상태를 유지할 수 있었고, 결과적으로 엔드포인트 기반 EDR 및 XDR 기반 보안 체계가 사실상 무력화됐다.

문제의 핵심은 EDR 및 XDR이 전제하는 탐지 구조 자체에 있다. XDR은 엔드포인트 로그, 애플리케이션 이벤트, 보안 장비 로그 등 '관찰 가능한 데이터의 존재'를 전제로 동작하는 보안 체계다. 그러나 최근 공격 기법은 파일리스 공격, 커널 영역 은닉, 정상 계정 탈취 및 악용, TLS·QUIC 기반 암호화 통신 등 로그를 남기지 않거나 정상 행위와 구분하기 어려운 방향으로 진화하고 있다.

이러한 환경에서는 XDR이 아무리 정교한 분석 엔진과 AI 모델을 갖추더라도, 분석의 입력값이 되는 로그와 이벤트가 존재하지 않는 한 조기 탐지는 구조적으로 불가능하다는 한계에 직면하게 된다.

전덕조 씨큐비스타 대표는 "이제 보안의 중심은 '엔드포인트에서 무엇이 실행됐는가'를 보는 관점에서, 네트워크 상에서 실제로 어떤 통신 행위가 발생하고 있는지를 지속적으로 관찰·분석하는 구조로 이동해야 한다"며 "암호화 여부와 무관하게 통신 행위 자체를 분석·상관·추적할 수 있는 고급 NDR 중심의 보안 아키텍처가 차세대 침해 대응의 핵심이 될 것"이라고 강조했다.

씨큐비스타(CQVista)는 지능형 위협 탐지·대응 기술을 중심으로 NDR·FDR 원천기술을 융합한 독자 기술을 보유한 사이버 보안 전문기업이다. 주력 보안솔루션인 '패킷사이버'는 한국과 아시아의 공공기관과 금융기관, 국가기관 등에 채택돼 최고 보안솔루션 기업으로 인정받고 있으며, NDR 유형으로는 국내 최초로 보안기능확인서 인증을 획득했다. IoT 보안 및 암호화 트래픽 기반 위협 탐지 기술로 사업 확대중이며, 정부 R&D 프로젝트에도 참여해 보안관제 및 위협헌팅기술을 개발하고 있다.

〈기사의 무단 전제나 복제를 금합니다〉

최신 기사

포토뉴스

지역권뉴스

메뉴 닫기

주소를 선택 후 복사하여 사용하세요.

뒤로가기 새로고침 홈으로가기 링크복사 앞으로가기