Cato Anti-Phishing 보호란 무엇입니까?

개요

피싱은 진보된 이메일 및 브라우저 보호를 배포하는 조직에서도 자격 증명 도난 및 악성 소프트웨어 전달의 주요 원인으로 남아 있습니다. 공격자는 보안 통제를 우회하고 사용자 신뢰를 악용하기 위해 기술을 계속 발전시킵니다.

Cato는 광범위한 웹, 클라우드, 네트워크 액세스 권한 보호 서비스를 포함하여 피싱 시도를 탐지하고 차단하며 사용자 노출을 최소화하고 빠르게 공격을 식별하고 완화할 수 있도록 돕는 포괄적인 보안 서비스 계층을 제공합니다.

Cato 관리 애플리케이션(CMA)에서 피싱 관련 탐지, 정책 및 이벤트를 관리하고 시각화합니다. 통합된 인터페이스는 인터넷 방화벽, IPS, DNS 보호, 원격 브라우저 격리(RBI), 클라우드 액세스 보안 브로커(CASB) 및 ZTNA와 같은 서비스에서 데이터를 상관관계 분석하여 제공합니다. 이 통합된 뷰는 피싱 조사 및 대응을 간소화하여 도구 사이를 전환할 필요 없이 사건을 검토하고 활동을 분석하고 정책을 업데이트할 수 있게 합니다.

예를 들어, IPS 또는 DNS 보호가 피싱 도메인을 차단하면 XOps는 즉시 관련된 이벤트를 피싱 이야기의 일부로 표시합니다. 이후 서비스 전반에서 공격을 추적하고 업데이트된 정책을 적용할 수 있으며, 모든 작업을 CMA 내에서 수행할 수 있습니다.

피싱 공격이란 무엇입니까?

피싱 공격은 사용자를 손상시키고 조직에 침투하는 가장 효과적인 방법 중 하나입니다. 공격자는 신뢰할 수 있는 브랜드나 클라우드 서비스를 가장하여 자격 증명을 수집하거나 악성 소프트웨어를 전달하기 위해 유인 도메인, 가짜 로그인 페이지 및 사회 공학을 사용합니다. 이 캠페인은 종종 Microsoft, AWS 또는 Apple과 같은 신뢰할 수 있는 회사처럼 보이도록 설계된 가짜 이메일 또는 사기성 웹사이트를 포함하여 사용자가 로그인 정보를 입력하거나 악성 요청을 승인하도록 속입니다.

현대의 피싱 캠페인은 점점 더 클라우드 기반 및 협업 플랫폼을 악용하여 기존 보안 도구가 악성 활동을 감지하고 차단하기 어렵게 만듭니다. 위협 행위자는 자동화 및 암호화를 사용해 감지 및 통제 인프라와의 통신을 위장하여 신속하게 적응합니다.

피싱 감지의 도전

피싱 캠페인은 신뢰할 수 있는 브랜드와 클라우드 서비스를 활용하여 계속 진화하고 있습니다. 일반적인 감지 문제에는 다음이 포함됩니다:

  • 최근 등록된 도메인(NRD): 공격자는 평판 시스템을 회피하기 위해 도메인을 빠르게 등록하고 폐기합니다

  • SaaS 악용: 합법적인 협업 또는 저장 서비스에 호스팅된 악성 콘텐츠

  • TLS 암호화: 암호화된 트래픽에서 피싱 페이로드와 URL을 숨깁니다

  • 단편화된 가시성: 개별 포인트 제품으로 인해 탐지를 상관하고 전체 공격 흐름을 이해하기 어렵습니다

피싱 감지 및 방지

Cato는 각 PoP 내에서 모든 WAN, 인터넷 및 원격 액세스 트래픽을 요청에 따라 확인합니다. 피싱 감지 및 차단은 통합된 스택 내에서 병행 작동하는 수렴된 보안 서비스를 통해 이루어집니다.

핵심 보호는 정규 Cato 서비스에 포함됩니다. 위협 방지, 고급 위협 방지, CASB 및 XOps는 각각 별도의 라이센스가 필요합니다.

핵심 보호

  • 인터넷 방화벽: 카테고리 및 평판기반 URL 필터링을 사용하여 다수의 위협 인텔리전스 피드에 의해 지속적으로 업데이트하여 알려진 또는 의심되는 피싱 도메인에 대한 액세스를 차단합니다. 사용자 정의 해킹 지표(IoCs)를 정의하고 가져와서 특정 또는 새로운 피싱 캠페인에 대한 감지 범위를 확장할 수 있습니다

  • ZTNA (Zero Trust Network Access): 신원 기반 통제를 통해 내부 및 클라우드 애플리케이션에 대한 최소 권한 액세스를 시행합니다. ZTNA 기능은 신원 확인, 장치 준수 검사 및 항상 연결하여 모든 세션이 실시간으로 인증되고 검사되도록 보장합니다

  • TLS 검사: PoP에서 HTTPS 세션을 복호화하고 재암호화하여 암호화된 URL, 폼 및 스크립트를 검사하여 TLS 트래픽 내에 숨겨진 피싱 페이지를 식별하고 차단할 수 있게 합니다

관련 문서: 

위협 방지

  • IPS 및 DNS 보호: 해킹 지표(IoCs), 휴리스틱 분석 및 AI/ML 모델을 이용하여 위험하거나 유인 도메인과 복제된 로그인 페이지를 식별하여 피싱 캠페인을 탐지하고 차단합니다. DNS 보호는 악성 서버와의 연결이 설정되기 전에 DNS 요청을 차단하여 TCP 또는 UDP 핸드셰이크를 방지합니다

관련 문서: 

예시: 사이버 횡령 및 피싱 키트

고급 위협 방지(ATP)

  • RBI (원격 브라우저 격리): 신뢰할 수 없거나 알려지지 않은 사이트에 대한 브라우징 세션을 안전한 클라우드 컨테이너에서 실행합니다. 자격 증명 입력 및 스크립트 실행을 방지하여, 다른 감지 계층을 회피하는 의심스러운 사이트를 방문하는 사용자를 보호합니다

관련 문서: 

CASB - 앱 제어

Cato의 클라우드 액세스 보안 브로커(CASB)는 SaaS 및 클라우드 애플리케이션에 대한 가시성과 제어를 제공하여 피싱 위험을 식별하고 계정 손상을 방지하는 데 도움을 줍니다.

  • 앱 제어: 인라인 제어를 사용하여 승인된 SaaS 애플리케이션에 대한 정책을 시행하고 API 통합을 통해 승인되지 않은 앱 활동을 모니터링합니다. CASB는 가짜 파일 공유, 악성 링크 또는 클라우드 협업 도구 내의 허가받지 않은 OAuth 권한과 같은 피싱 관련 위험을 감지하는 데 도움을 줍니다

  • API를 통한 앱 제어: 대역 외 트래픽에 대한 가시성과 거버넌스를 제공하여 Cato Cloud를 경유하지 않는 승인된 SaaS 애플리케이션 내 사용자 활동을 모니터링합니다

관련 문서: 

예: 클라우드 기반 생활

Cato의 CASB는 Google Drive 또는 Trello와 같은 정규 클라우드 플랫폼에 호스팅되는 명령 및 제어(C2) 서버와 통신하는 악성 소프트웨어를 포함하여 클라우드를 통해 생활하는 것으로 알려진 기술인 피싱 캠페인을 방지합니다. 이러한 서비스는 많은 조직에서 기본적으로 허가되어 있으며 URL 필터링 또는 IP 평판에 의존하는 기존의 피싱 방어를 회피할 수 있습니다.

  • 테넌트 제한: 테넌트 제한을 적용하여 승인되지 않은 또는 개인 클라우드 앱 인스턴스에 대한 액세스를 차단하여 기업 승인 계정만 접근 가능하도록 보장합니다

  • 활동 수준 제어: 파일 업로드 또는 허가되지 않은 클라이언트를 통한 클라우드 서비스 액세스와 같은 고위험 작업을 차단하여 공격자가 신뢰할 수 있는 클라우드 서비스를 활용하여 데이터를 탈취하거나 침해된 시스템에 원격 명령을 전달하는 것을 방지합니다

  • 자세한 내용은 비디오를 참조하세요

XOps 

XOps는 Cato의 고급 분석 및 사고 상관 서비스입니다. 모든 보안 엔진의 데이터를 결합하여 피싱 관련 사건을 식별, 우선순위 지정 및 맥락화를 수행합니다. 이 통찰력을 상관된 이야기와 행동 분석으로 제시함으로써, XOps는 피싱 활동을 더 효과적으로 CMA에서 감지, 조사 및 완화할 수 있게 합니다.

  • 보안 이야기: 피싱 탐지를 상관관계 분석하여 분석을 위한 통합된 서사로 변환합니다

    이야기 내에서 직접 피싱 위협을 완화하는 조치를 취할 수 있으며, 예를 들어 원격 사용자의 세션을 취소하거나 방화벽 규칙에 의해 차단된 컨테이너로 대상을 추가하는 등의 조치를 취할 수 있습니다

  • UEBA: 피싱 시도 후 비정상적인 로그인 패턴 또는 내부 이동을 감지하여 사이버 공격을 식별하고 공격 후 활동을 억제하는 데 도움을 줍니다

관련 문서: 

신원 및 행동 보호

Cato의 신원 및 행동 기능은 노출을 제한하고 자격 증명 도난의 영향을 줄여 피싱 탄력성을 강화합니다. 이 기능들은 사용자 확인, 장치 준수 및 최소 권한 접근을 시행하여 인증된 안전한 사용자만 기업 자원에 연결할 수 있도록 보장합니다.

사용자 인식

Cato의 사용자 인식 프레임워크는 플랫폼 전반에 걸쳐 모든 활동을 검증된 사용자 신원과 연관시킵니다. 신원 기반 접근 정책 및 CMA 내 가시성은 특정 계정으로 피싱 관련 활동을 추적하고 포획을 위한 목표 세분화를 시행할 수 있게 합니다.

자세한 정보는 사용자 인식을 참조하십시오

인증 및 액세스 제어

피싱 공격은 종종 도난당한 자격 증명에 의존합니다. Cato는 단일 사인온(SSO) 및 다중 인증(MFA)을 위한 기업 신원 공급자와의 통합을 통해 이 위험을 완화합니다. 액세스 정책은 사용자 신원, 장치 상태, 컨텍스트에 따라 PoP에서 동적으로 시행되어 자격 증명 재사용 및 내부 이동을 방지합니다.

자세한 정보는 IdP Single Sign-On을 참조하십시오

장치 준수 및 상태 검증

Cato는 준수된 관리 장치만 기업 자원에 연결할 수 있도록 검증합니다. 액세스가 허용되기 전에 플랫폼은 장치 상태(보안 소프트웨어, OS, 구성)를 확인하고 비준수 엔드포인트를 차단하여 잠재적으로 손상된 장치가 피싱 캠페인에서 활용되는 것을 방지합니다.

자세한 내용은 Client Connectivity Policy (Device Posture)를 참조하십시오.

피싱 활동 조사

CMA는 인터넷 방화벽, IPS, DNS 보호, RBI, 원격 액세스 및 의심스러운 활동 모니터링(SAM)을 포함한 모든 Cato 보안 엔진의 탐지를 집계하여 피싱 관련 활동의 통합된 가시성을 제공합니다. CMA는 Cato의 클라우드 스케일 인텔리전스를 활용하여 피싱 감지 정확성을 지속적으로 향상하고 신속한 공격 행동을 식별합니다.

이벤트 조사

CMA 내에서 사용자, 애플리케이션 및 사이트와 같은 필터를 사용하여 피싱 관련 이벤트를 조사하여 관련된 탐지를 식별할 수 있습니다. 자연어 검색 및 드릴다운 보고서는 피싱 이벤트에 대한 빠른 접근을 제공합니다.

주요 대시보드 및 보고서에는 보안 대시보드, 애플리케이션 대시보드, 사용자 활동 보고서 및 위협 보고서가 포함되어 있으며, 피싱 도메인, 반복적인 자격 증명 제출 및 위험한 사용자 활동을 강조합니다.

XOps를 통한 조사

XOps는 피싱 조사를 단순화하는 고급 상관 및 사고 분석을 제공합니다. 여러 보안 엔진(IPS, DNS 보호, RBI 및 SAM)을 포함하여, 피싱 시퀀스 전체를 보여주는 통합 보안 스토리로 이들을 상호 연관시켜 탐지 내용을 집계합니다. 유사한 이벤트들은 관련 공격을 강조하고, AI 생성 요약은 트리아지를 가속화합니다. SentinelOne, Microsoft Defender 및 CrowdStrike와 같은 도구와의 통합으로 통합된 조사에 대해 엔드포인트에 대한 컨텍스트를 확장합니다. 자세한 내용은 XOps 보안 플레이북 - 피싱 웹사이트 공격를 참조하세요.

의심스러운 활동 모니터링(SAM)

SAM은 네트워크 행동을 식별하여 피싱 캠페인과 관련된 신흥 위협 또는 오남용을 나타낼 수 있는 피싱 탐지 및 조사를 강화합니다. Cato 보안 연구팀이 작성한 서명과 일치하는 트래픽 패턴을 탐지하여 예상 사용자 또는 애플리케이션 행동과 다른 활동을 식별합니다. 예를 들어, SAM은 알려지지 않은 도메인에 대한 반복적인 자격 증명 제출, 피싱 시도 후 의심스러운 아웃바운드 요청, 또는 명령-제어 통신과 일치하는 트래픽을 플래그 할 수 있습니다.

자세한 내용은 IPS(SAM)에서 의심스러운 활동 모니터링을 참조하십시오.

피싱 공격 생애 주기 전반에 걸친 완화

Cato는 보안 엔진 전반의 탐지를 상호 연관시켜 초기 접근 시도부터 피싱 공격 이후의 활동까지 공격 생애 주기의 모든 단계에서 피싱 공격을 완화합니다. 이 생애 주기 접근 방식은 위협이 실시간으로 차단되고 CMA 및 XOps의 통합 가시성과 자동화를 통해 추적, 컨텍스트화 및 포함됨을 보장합니다.

접근 차단

Cato의 인라인 검사 엔진은 피싱 인프라에 대한 사용자의 연결을 사전에 예방하여 세션이 설정되기 전에 노출을 줄입니다.

  • 인터넷 방화벽 및 DNS 보호: 위험하거나 의심스러운 도메인에 대한 접근을 차단합니다.

  • IPS: 알려진 피싱 사이트와 자격 증명 수집 인프라에 대한 접근을 차단합니다.

자격 증명 제출 차단

Cato는 도메인 또는 URL 평판 필터를 우회하는 피싱 사이트에 자격 증명을 제출하는 것을 사용자가 차단합니다.

  • IPS: 실시간으로 자격 증명 입력 패턴과 피싱 페이지 구조를 감지합니다.

  • RBI: 웹 세션을 안전한 컨테이너에서 격리하여 피싱 양식 및 스크립트와의 데이터 입력이나 상호 작용을 방지합니다.

위협 탐지 후 활동 탐지

Cato는 성공적인 피싱이나 자격 증명 오용을 나타내는 비정상적인 활동을 파악하여 잠재적 위협을 신속하게 식별하고 포함하는 데 도움을 줍니다.

  • SAM은 반복적인 자격 증명 제출, 비정상적인 아웃바운드 연결, 또는 명령-제어 통신과 일치하는 행동을 감지할 때 이벤트를 생성합니다.

    예를 들어, 정교한 피싱 공격이 다른 보호 수단을 회피한 경우, SAM 이벤트를 모니터링하면 감염된 호스트를 식별하는 데 도움이 될 수 있습니다.

피싱 이벤트를 XOps와 연결

XOps 서비스는 여러 보안 엔진의 피싱 관련 데이터를 하나의 조사 가능한 뷰로 통합합니다.

  • 보안 스토리: IPS, DNS 보호, RBI 및 SAM의 이벤트를 연결하여 시간 순서의 공격 서사를 만듭니다.

  • AI 기반 분석: 근본 원인, 영향받은 사용자 및 후속 작업을 강조합니다.

  • 유사한 스토리: 동일한 조직이나 사용자를 대상으로 하는 반복적인 캠페인을 식별합니다.

피싱 대응 및 운영 관리

Cato는 XOps와 함께 CMA에서 보안 엔진 전반의 조사, 포함 및 조정을 중앙화하여 피싱 대응 및 운영 워크플로우를 단순화합니다. 이 통합 접근 방식은 사건 관리의 효율성을 높이고 대응을 가속화하며 피싱 공격의 전체적인 영향을 줄일 수 있게 해줍니다.

대응 작업

CMA에서 직접 피싱 사건을 포함하여 대응 시간을 줄이고 자격 증명 오용 또는 계정 손상의 영향을 최소화할 수 있습니다.

  • 사용자 및 세션 제어: 영향받은 사용자를 격리하고 추가 접근을 차단합니다.

    • 원격 사용자: 손상된 계정으로부터 지속적인 접속을 방지하기 위해 Cato 클라이언트를 통해 연결된 사용자의 자격 증명을 취소합니다.

    • 사이트 뒤에 있는 사용자: 영향을 받은 사용자를 비활성화하고 특정 사용자를 트래픽 소스로 차단하는 WAN 및 인터넷 방화벽 규칙을 생성합니다(사용자 인식 필요).

  • 정책 적용: 새로 식별된 피싱 도메인 또는 IP 주소로의 통신을 차단하기 위해 WAN 및 인터넷 방화벽 정책을 실시간으로 업데이트합니다.

  • 크로스 플랫폼 통합: SentinelOne, Microsoft Defender, CrowdStrike 및 Cato 엔드포인트 보호(EPP)와 같은 엔드포인트 보호 도구와 통합합니다.

    • 이러한 EPP 도구의 데이터는 CMA 이벤트 컨텍스트에 포함되어 엔드포인트 탐지를 Cato 네트워크 보안 이벤트와 함께 볼 수 있습니다.

  • XOps 상관 관계: XOps 보안 스토리는 엔드포인트 탐지 및 대응(EDR) 데이터를 포함하여 네트워크 및 엔드포인트 계층 전반의 상관 관계 있는 가시성을 제공합니다.

관련 문서: 

운영 워크플로우

CMA는 알림 관리, 조사 및 보고 작업을 자동화하여 보안 운영을 간소화합니다.

  • 중앙 집중식 알림: 모든 보안 엔진의 피싱 관련 알림을 한 곳에서 보고 필터링 및 우선 순위를 지정합니다.

  • 알림 통합: 자동화된 알림을 Slack, ServiceNow 또는 이메일과 같은 협업 플랫폼으로 보내 상승 및 추적을 가속화합니다.

  • 이벤트 검토: SAM 및 IPS 탐지를 포함하여 피싱 이벤트를 검토하여 트렌드를 식별하고 정확성을 향상시킵니다.

  • 피싱 데이터 포함 보고서: 운영 가시성 및 경영진 보고를 지원하기 위해 보안 이벤트 보고서, XOps 조사 보고서 및 XOps 탐지 보고서와 같은 피싱 관련 활동을 요약하는 보고서를 생성합니다.

관련 문서: 

상호 보완적인 보호

Cato의 상호 보완적인 보호는 피싱 방어와 함께 작동하여 데이터, 엔드포인트 및 연결된 장치 전반에 걸쳐 완벽한 보안을 제공합니다. 이러한 서비스는 피싱 공격 중이거나 이후에 발생할 수 있는 데이터 손실, 악성 소프트웨어 감염 및 IoT 활용에 대해 보호합니다. 각 보호에는 별도의 라이센스가 필요합니다.

  • DLP: 피싱 공격 이후에 발생할 수 있는 데이터 유출 시도를 방지하는 데 도움을 줍니다.

  • Cato EPP: 피싱 벡터를 통해 전달된 악성 소프트웨어나 다른 페이로드를 감지하고 차단합니다.

  • IoT 보안: 관리되는 IoT 자산을 보호하고 피싱 침해 이후에 활용될 수 있는 관리되지 않은 장치를 식별합니다.

DLP

Cato의 DLP 엔진은 피싱 시도 이후에 기밀 정보가 유출되는 것을 방지합니다. 자세한 내용은 Cato DLP 서비스란 무엇입니까?를 참조하십시오..

  • 인라인 DLP 적용: 모든 트래픽을 검사하여 기밀 정보를 보호하고 승인되지 않은 전송을 조직 외부로 차단합니다.

  • 밴드 외 모니터링: API 기반 커넥터를 사용하여 승인된 SaaS 애플리케이션 내에서 데이터 활동 및 공유를 모니터링하며, 트래픽이 Cato 클라우드를 통과하지 않는 경우에도 가능합니다.

  • 가시성: 데이터 처리 정책 위반을 검토하고 감사하기 위한 이벤트 데이터를 CMA에 제공합니다.

캐토 EPP

캐토 엔드포인트 보호(EPP)는 악성 소프트웨어 및 피싱을 통해 전달된 페이로드를 감지하고 차단하여 PoP 트래픽 검사에 의존하지 않고 엔드포인트를 보호합니다. 이는 장치가 Cato 클라우드 외부에서 작동할 때도 지속적인 보호를 보장합니다. Cato의 EPP 솔루션에 대한 추가 정보는 Cato의 엔드포인트 보호(EPP) 시작하기를 참조하십시오.

  • 로컬 위협 방지: 실행되기 전에 악성 파일, 스크립트 및 페이로드를 감지하고 차단합니다.

  • 행동 분석: 피싱 공격에서 발생한 의심스러운 프로세스 및 랜섬웨어 활동을 식별합니다.

  • CMA 통합: 엔드포인트 알림 및 원격 측정을 CMA에 보내 중앙 집중식 가시성을 제공하며, 네트워크 및 신원 데이터와 함께 피싱 관련 악성 소프트웨어를 조사할 수 있습니다.

IoT 및 OT 보안

  • 장치 탐색: 네트워크에 연결된 모든 IoT 및 OT 장치를 자동으로 식별합니다.

  • 행동 모니터링: 장치가 피싱 제어나 명령-제어 도메인에 접속하려고 시도하는 것과 같은 비정상적인 통신 패턴을 감지합니다.

도움이 되었습니까?

1명 중 1명이 도움이 되었다고 했습니다.

댓글 0개