MDR 고객 침투 테스트 기대 정책
-
요약 보고서
이 정책 고객이 요청하는 침투 테스트를 당사의 관리형 탐지 및 대응(MDR) 서비스가 처리하는 방식에 대한 명확한 기대치를 설정합니다. 이 문서에서는 고객이 침투 테스트를 얼마나 자주, 어떤 조건에서 수행할 수 있는지, 필요한 의사소통 요건, 그리고 MDR 워크플로 내에서 테스트가 어떻게 분류되고 처리되는지에 대해 설명합니다.
목표는 현실적이고 가치 있는 보안 테스트와 운영 안정성 사이의 균형을 맞추는 것입니다. 이 정책 MDR 서비스 진정한 위협에 집중할 수 있도록 보장하는 동시에 고객에게 감지, 대응 및 사고 관리 기능을 평가할 수 있는 의미 있는 기회를 제공합니다.
목적
이 정책 Sophos 관리형 탐지 및 대응(MDR) 서비스가 고객이 시작하는 침투 테스트( 사람이 주도 와 자동화된 테스트 모두 포함)를 처리하는 방식에 대한 기대치를 설정하고, 의사소통, 빈도 및 협업에 대한 공동 책임을 명시합니다.
명확한 기대치를 설정함으로써 잘못된 가정을 방지하고 불필요한 문제 발생을 최소화하며 테스트 프로세스 전반에 걸쳐 고객, 파트너 및 내부 팀 간의 명확성과 신뢰를 유지할 수 있습니다.
MDR 서비스 설명과의 관계
본 정책 독립적인 MDR 정책 문서로 운영될 목적으로 작성되었으며, MDR 서비스 설명서에서 참조될 것입니다.
1. 알림 및 통신
저희는 사람이 주도 침투 테스트든 자동화된 침투 테스트든 사전 알림 요구하지 않습니다. MDR의 감지, 대응 및 사고 관리 기능을 완벽하게 테스트하기 위해 현실적이고 사전 예고 없는 시나리오를 환영합니다.
사전 통지는 필수 사항은 아니지만, 고객은 테스트가 감지되면 즉시 확인 및 협조를 제공하여 해당 활동이 정확하게 식별되고 관리될 수 있도록 해야 합니다.
이 정책 MDR 감지 및 대응 기능을 평가하기 위한 침투 테스트 활동에 적용됩니다. 지속적이거나 MDR 초점을 맞추지 않는 테스트(예: 지속적인 BAS 또는 EDR 검증)는 섹션 6의 추가 조정 요구 사항을 준수해야 합니다.
2. 협동
침투 테스트 활동 중 정확한 감지 , 신속한 대응 및 운영 중단 최소화를 위해서는 고객과 Sophos MDR 팀 간의 효과적인 협업이 필수적입니다.
이는 실질적인 개선을 뒷받침하기도 합니다. 양측이 협력하고 실제 위협인 것처럼 훈련을 진행하며, 현실적인 공격자 행동과 실제 통신 패턴을 시뮬레이션함으로써, 프로세스를 정확하게 테스트하고, 부족한 부분을 파악하며, 향후 감지, 대응 및 협력을 강화하기 위한 구체적인 조치를 개발하는 데 합의할 수 있습니다.
침투 테스트 중에 Sophos MDR 팀 다음과 같은 작업을 수행합니다.
- 실제 위협에 적용하는 것과 동일한 워크플로 및 플레이북을 사용하여 의심스러운 악성 활동을 탐지, 조사 및 대응합니다.
- 이 표준 워크플로의 일환으로, 고객이 구성한 위협 대응 모드에 정의된 에스컬레이션 정책 및 연락처 정보에 따라 고객에게 문제를 에스컬레이션하십시오.
-
고객이 해당 활동이 승인된 침투 테스트임을 확인하면 Sophos MDR 팀 다음과 같은 작업을 수행합니다.
- 해당 시험 활동과 관련된 표준 조사, Threat Response 조치 및 추가적인 봉쇄 또는 복구 활동을 중단하십시오.
- 관련 사례 및 기본 탐지 사항을 침투 테스트 활동으로 분류하고 태그를 지정합니다.
- 테스트 기간 동안 별도의 관련 없는 위협이 식별되지 않는 한, 고객에게 추가적인 연락이나 에스컬레이션을 요청하지 않고, 테스트 관련 경고를 계속 감지하고 동일하거나 관련된 사례로 통합하여 가시성을 확보합니다.
고객은 테스트 과정 전반에 걸쳐 신속하고 명확한 의사소통을 유지해야 합니다. 본 정책 의 목적상, 신속한 의사소통은 다음과 같이 정의됩니다.
- 전화 또는 음성 통화로 연락이 닿는 경우 즉시 전화로 확인합니다.
- 최초 연락이 이메일 이나 기타 비동기 채널을 통해 이루어진 경우 1시간 이내에 응답합니다.
고객은 다음 사항을 준수해야 합니다.
- 관찰된 활동이 MDR 팀 의 요청에 따라 승인된 침투 테스트인지 확인하십시오.
- 테스트가 완료되면 MDR 팀 알려 관련 탐지 사항을 적절히 종결하고 행동 기준선을 정상화할 수 있도록 하십시오.
- 분석에 부족한 부분이 발견되면, MDR 팀 활동을 정확하게 분류하고 해결할 수 있도록 지원 자료(예: 평가 보고서, 사용된 도구, 페이로드 샘플)를 제공하십시오.
이러한 협업 접근 방식을 통해 Sophos MDR 팀은 초기에는 해당 활동이 실제 위협이라고 가정하고 대응한 다음, 확인이 완료되면 안전하게 침투 테스트 처리 모드로 전환하여 양측 모두에게 현실적인 평가와 운영 효율성을 제공할 수 있습니다.
본 하위 정책을 준수하지 않는 고객은 규정 미준수 상태로 간주됩니다. 부록을 참조하십시오.
3. 빈도 기대치
고객은 12개월 동안 최대 2회(2)의 침투 테스트 시뮬레이션을 수행해야 합니다.
이 빈도를 넘어서는 추가적인 침투 테스트가 감지되고 해당 활동이 테스트와 관련된 것이라고 확신할 수 있는 경우, 다음과 같은 조치가 취해질 것입니다.
- 시스템에서 감지 및 확인되었으며, 테스트 활동으로 분류되었습니다.
- 표준 SLA 외부에서 처리되므로 일반적인 대응, 분류 또는 에스컬레이션 워크플로가 적용되지 않습니다.
이러한 빈도 예상치는 MDR 평가하기 위해 설계된 개별 침투 테스트에 적용됩니다. 섹션 6에 설명된 대로 적절하게 조정된 지속적이고 MDR 에 초점을 맞추지 않는 테스트는 이 제한에서 제외되지만 조정 또는 억제될 수 있으며 표준 MDR SLA에 따라 처리되지 않습니다.
본 하위 정책을 준수하지 않는 고객은 규정 미준수 상태로 간주됩니다. 부록을 참조하십시오.
4. 최소 검사 간격 및 기간
침투 테스트는 최소 3개월 간격으로 실시해야 합니다. 이러한 주기는 평가 사이에 수정, 조정 및 지속적인 개선을 위한 충분한 시간을 제공합니다.
또한, 개별 테스트 참여의 최대 기간은 연속 5일을 초과해서는 안 됩니다. 이 임계값을 넘어서는 확장 테스트는 감지 명확성 저하, 경고 피로도 증가 및 운영 중단과 같은 문제를 야기할 수 있습니다.
본 하위 정책을 준수하지 않는 고객은 규정 미준수 상태로 간주됩니다. 부록을 참조하십시오.
5. 침투 테스트의 품질 및 현실성
침투 테스트는 현실적인 공격 시나리오를 시뮬레이션하는 것을 목표로 해야 합니다.
우리는 기본 관리자 접근 권한이나 인위적으로 단순화된 진입 방법에 의존하는 것이 아니라, 초기 접근 권한 획득, 권한 상승, 측면 이동과 같은 실제 공격자 행동을 모델링하는 테스트를 기대합니다.
이러한 접근 방식을 통해 당사의 MDR 서비스 실제 환경에서의 감지 및 대응 효과를 평가할 수 있습니다.
고객 환경에 기존 취약점이 존재할 경우 침투 테스트 결과에 상당한 영향을 미칠 수 있으며, MDR 대응에도 영향을 줄 수 있습니다.
본 하위 정책을 준수하지 않는 고객은 규정 미준수 상태로 간주됩니다. 부록을 참조하십시오.
탐지 및 사례 생성에 대한 기대
Sophos MDR 은 MDR 감지, 상관관계, 심각도 및 조사 임계값을 충족하는 보안 활동을 식별, 조사 및 대응하도록 설계되었습니다. 고객은 모든 침투 테스트 활동이 문제 발생, 에스컬레이션 또는 분석가 주도 조사 로 이어질 것이라고 가정해서는 안 됩니다.
MDR 사례로 이어지지 않을 수 있는 활동의 예는 다음과 같습니다(이에 한정되지는 않음).
- 기본 포트 스캔 또는 서비스 열거;
- 규모가 작거나 영향력이 미미한 정찰;
- 감지 또는 확장 임계값을 충족하지 않는 특정 무차별 대입 공격 시도;
- 취약점 스캔(악성 행위 연관 없음)
- 무해하거나 예상되는 행정 활동;
- 차단되었거나, 심각도가 낮거나, 악의적인 맥락이 충분하지 않은 고립된 도구 실행.
6. 지속적이고 MDR 에 초점을 맞추지 않는 테스트
일부 고객은 Sophos MDR 평가하기 위한 목적이 아니라 자체 인프라, 엔드포인트 보호, 보안 강화 또는 더 넓은 IT 환경을 검증하는 데 중점을 두고 지속적이거나 빈번한 테스트 활동을 수행하고자 할 수 있습니다.
본 정책 의 목적상, 지속적이고 MDR 에 초점을 맞추지 않는 테스트에는 다음이 포함되지만 이에 국한되지는 않습니다.
- 침해 및 공격 시뮬레이션(BAS) 플랫폼의 지속적인 또는 예정된 사용
- 정기적으로 실행되도록 구성된 자동화된 레드팀 또는 퍼플팀 도구
- EDR/AV 구성 및 제어에 대한 반복적 또는 지속적인 테스트
- 반복적이거나 예측 가능한 탐지를 생성하는 고빈도 내부 보안 검증 훈련
이러한 활동은 2~5절에 설명된 고객 주도 침투 테스트와는 구별되며, 해당 테스트는 MDR의 감지, 대응 및 사고 관리 기능을 명시적으로 테스트하기 위한 것입니다.
6.1 통지 요건
지속적이거나 자동화된 테스트는 상당한 양의 보안 원격 측정 데이터를 지속적으로 생성할 가능성이 있으므로, 고객이 MDR 데이터 보고)에 표시되는 경고를 유발할 수 있는 지속적이고 MDR 에 초점을 맞추지 않는 테스트를 수행하려는 경우 사전에 알림 합니다 .
고객은 다음 사항을 준수해야 합니다.
- 그러한 테스트를 활성화하거나 크게 변경하기 전에 합리적인 사전 통지(예: 최소 5영업일)를 제공하십시오.
- 도구, 기술 및 예상되는 동작에 대한 개략적인 설명을 공유하십시오(예: 도구 이름, 대략적인 일정/빈도, 일반적인 경고 패턴 및 주요 대상).
- MDR 대응 범위에서 제외 되는 활동을 식별하십시오(예: 도구에서 사용하는 특정 테스트 계정, 호스트 또는 도메인).
이 알림 통해 Sophos MDR 다음과 같은 작업을 수행할 수 있습니다.
- 알려진 테스트 활동에 대한 불필요한 조사 방지하기 위해 적절한 조정, 태깅 또는 억제 기능을 구현하십시오.
- MDR 역량을 유지하고 진정한 위협에 집중하십시오.
- 지속적인 테스트 활동으로 인한 경고 피로 또는 둔감화 위험을 줄입니다.
6.2 침투 테스트 한계와의 관계
사전에 적절히 조율되고 지속적이고 MDR 에 초점을 맞추지 않는 검사로 명확하게 식별될 경우:
- 이러한 활동은 3절에 설명된 침투 테스트 빈도 제한에 포함되지 않습니다 .
- 섹션 4의 간격 및 지속 시간 기대치는 이러한 테스트에는 적용되지 않습니다 .
단, Sophos MDR 지속적이고 MDR 에 초점을 맞추지 않는 테스트로 명시적으로 합의된 활동에 대해서는 표준 SLA 또는 전체 조사 워크플로를 보장하지 않으며, 해당 활동은 조정, 태깅 또는 억제될 수 있습니다.
6.3 비체계적인 지속적 테스트
사전 협의 없이 지속적이거나 빈번한 테스트가 도입되어 Sophos MDR 에서 지속적이거나 반복적인 경고가 발생하는 경우:
- 해당 활동은 본 정책 에 따라 규정을 준수하지 않는 것으로 분류될 수 있으며, 부록에 따라 처리될 것입니다.
- 해당 활동과 관련된 탐지 및 사례 생성은 운영 효율성을 유지하기 위해 표준 MDR SLA에서 억제, 우선순위 저하 또는 제외될 수 있습니다.
- 고객에게 통지하고 섹션 6.1에 따라 테스트를 조정하거나 테스트 범위, 빈도 또는 구성을 조정하도록 요청할 것입니다.
이러한 접근 방식을 통해 고객은 지속적인 보증 및 툴 기반 테스트의 이점을 누릴 수 있으며, Sophos MDR 진정한 위협에 집중하여 프로덕션 환경에서 고품질의 안정적인 감지 및 대응을 유지할 수 있습니다.
부록: 규정 미준수 처리
다음은 MDR 서비스 프레임워크 내에서 규정을 준수하지 않는 침투 테스트 활동을 관리하는 방법에 대한 개요입니다.
A. 규정 미준수 사항 식별
고객이 본 문서에 명시된 하위 정책 중 하나라도 준수하지 않을 경우, 해당 고객은 규정 미준수로 간주될 수 있습니다. 구체적으로, 규정 미준수에는 다음 사항이 포함되지만 이에 국한되지는 않습니다.
- 허용 빈도 초과: 12개월 동안 고객이 요청한 침투 테스트를 2회 이상 실시하는 경우.
- 간격 또는 기간 요건 위반: 3개월 미만의 간격으로 테스트를 시작하거나 5일 연속으로 테스트를 진행하는 경우.
- 섹션 5에 명시된 현실성 요건을 준수하지 않는 테스트를 포함하여 품질 및 현실성 기대치를 충족하지 못하는 경우.
- 고객과의 협력 부족, 예를 들어 요청 시 테스트 활동 확인을 하지 않거나, 테스트 완료를 알리지 않거나, 정확한 분석에 필요한 적절한 자료를 제공하지 않는 경우 등이 있습니다.
- 섹션 6에 설명된 사전 협의 없이 지속적인 MDR 가시적 경고를 생성하는 연속 또는 고주파 테스트를 운영합니다.
B. 초기 알림
규정을 준수하지 않는 활동을 발견한 경우:
- MDR 팀 고객이 지정한 담당자에게 통지하여 규정 위반의 성격을 설명하고 해당 활동에 대한 확인과 함께 이 정책 준수하기 위한 계획을 요청할 것입니다.
- MDR 팀 지정된 모든 담당자에게 두 차례에 걸쳐 연락을 시도했지만 응답이나 확인을 받지 못한 경우, 해당 활동은 미확인 테스트 행위로 간주되어 일시적인 차단이 활성화됩니다.
C. 일시적 억제
규정을 준수하지 않는 상태일 때:
- 반복적인 테스트 활동과 관련된 탐지 및 사례 생성은 운영 효율성을 유지하기 위해 억제되거나 우선순위가 낮아질 수 있습니다.
- 표준 SLA는 규정 미준수 테스트의 일환으로 식별된 탐지 사항에는 적용되지 않습니다.
D. 규정 준수 복원
규정을 준수하는 상태로 복귀하려면 고객은 다음을 수행해야 합니다.
- 무질서하거나 과도한 테스트 활동을 모두 중단하십시오.
- 규정 미준수 사항을 인정하고 시정 조치를 확인하십시오.
- 새로운 침투 테스트 활동을 재개하기 전에 최소 3개월의 간격을 두십시오.
규정 준수가 확인되면 MDR 감지, 대응 및 SLA 프로세스가 전면적으로 진행됩니다.
E. 에스컬레이션
이러한 요구 사항을 계속 무시할 경우 다음과 같은 결과가 발생할 수 있습니다.
- MDR 서비스 약관 위반에 대한 공식 통지입니다.
- 감지 또는 사례 처리와 관련된 MDR 서비스의 제한 또는 중단.
- 계정 관리 또는 계약 검토 부서로 이관합니다.
요약표: 침투 테스트 규정 준수 기대 사항
| 범주 | 규정 준수 행동 | 규정 미준수 행위 |
|---|---|---|
| 테스트 빈도 | 12개월 연속 기간 내에 고객이 요청하는 침투 테스트는 최대 2회까지 허용됩니다. | 12개월 이내에 고객이 요청한 침투 테스트가 2회 이상 진행됨 |
| 테스트 간격 | 침투 테스트는 최소 3개월 간격으로 실시해야 합니다. | 침투 테스트는 3개월 미만의 간격으로 시작되었습니다. |
| 시험 기간 | 개별 침투 테스트는 연속 5일을 초과하여 진행되지 않습니다. | 5일 연속으로 진행되는 침투 테스트 |
| 테스트 확인 | 고객이 제공하는 신속한 확인 및 테스트 종료 알림 | 확인 없음 또는 확인 지연; 테스트 완료 확인 실패 |
| 테스트 품질 | 실제와 유사한 공격 시뮬레이션(예: 권한 상승, 측면 이동 등) | 지나치게 단순하거나 인위적인 시나리오(예: 기본 자격 증명, 비현실적인 가정) |
| 협동 | 정확한 분석을 지원하기 위한 명확한 의사소통과 적절한 자료 공유(예: 보고서, 도구, 페이로드 샘플) | 협력이 거의 또는 전혀 이루어지지 않음; 정확한 분석에 필요한 합리적인 근거 자료를 공유하기를 거부하거나 공유하지 않음 |
| 복위 | 규정을 준수하지 않는 활동을 중단하고 정책 을 준수해야 하며, 침투 테스트를 재개하기 전에 최소 3개월의 재설정 기간이 필요합니다. | 반복적이고 과도하거나 체계적이지 못한 테스트; 확인된 규정 미준수 사항을 해결하기 위한 시정 조치 미실시 |
| 지속적인 테스트 | 제6항에 따라 사전에 조정된 연속 또는 고주파 테스트; MDR 도구, 범위 및 빈도에 대한 정보 제공; 필요에 따라 MDR 조정/억제에 대한 합의 | 섹션 6에 설명된 대로 사전 협의 없이 지속적인 MDR 가시적 경고를 생성하는 지속적 또는 고빈도 테스트는 활동이 억제되거나 우선순위가 낮아지거나 비준수 활동으로 처리될 수 있습니다. |