1. 왜 Endpoint Security가 가장 중요한가 — 침해의 첫 발판
CrowdStrike 2024 Global Threat Report: 80%+ 침해가 엔드포인트(EP)에서 시작, 평균 Breakout Time(초기 침입 → 측면 이동) 62분(2023 84분 대비 단축). Microsoft Digital Defense Report 2024: 일평균 멀웨어 시도 분당 4,000+. SentinelOne 2024: 랜섬웨어 평균 진입 → 암호화 시간 84분.
엔드포인트 = 사용자 PC·노트북·서버·VM·컨테이너·모바일·IoT·OT — 모든 디지털 자산의 최일선. 잘못 보호하면 ① 자격증명 탈취, ② 측면 이동, ③ 권한 상승, ④ 데이터 추출, ⑤ 랜섬·삭제 모두 가능.
오해 1 — “전통 AV(시그니처)면 충분.” 2024년 멀웨어 95%+ 다형성·익명·Living-off-the-Land(LOTL)·Fileless, AV 탐지율 30% 이하. 오해 2 — “EDR만 사면 끝.” EDR + 하드닝 + 패치 + UEM + ASR + 어플리케이션 허용목록 통합 필요. 오해 3 — “CrowdStrike·SentinelOne 도입 = 안전.” 2024.7 CrowdStrike Falcon 사고로 850만 Windows BSOD — 운영 위험·BCP도 엔드포인트 보안의 한 축.
압박:
- 사이버보험: EDR 100% 의무·미적용 시 보장 거부
- EU NIS2 Article 21·EU CRA·EU DORA
- 한국 ISMS-P: 보안 패치·악성코드 대응
- PCI DSS v4.0.1 5: Anti-malware·File Integrity Monitoring
- CMMC L2/L3: EDR 의무
- NIST CSF 2.0 PR.PS·DE.CM
2. EPP·EDR·XDR·UEM·ASM·CAASM·CTEM 비교
Endpoint Protection 진화
├── EPP — 1세대(AV) → 2세대 NGAV(ML·행동)
├── EDR — 2013~ Gartner, 탐지·조사·대응
├── MDR — EDR 외주 운영
├── XDR — 2020~ EDR + NDR + Cloud + Identity + Email
└── UEM — MDM + EMM + Desktop 통합
| 약어 | 풀이 | 핵심 |
|---|---|---|
| EPP | Endpoint Protection Platform | AV·NGAV·USB·DLP |
| EDR | Endpoint Detection & Response | 행동·조사·대응 |
| XDR | Extended Detection & Response | 다중 신호 통합(블로그 SOC 참조) |
| UEM | Unified Endpoint Management | 디바이스·앱·정책 |
| NGAV | Next-Gen AV | ML·행동·시그니처리스 |
| EPM | Endpoint Privilege Mgmt | 로컬 관리자 권한 통제 |
| ASR | Attack Surface Reduction | 위험 동작 차단 |
| ASM | Attack Surface Mgmt | 외부 공격 표면 |
| CAASM | Cyber Asset ASM | 내부 자산 가시화 |
| EASM | External ASM | 외부 인터넷 자산 |
| CTEM | Continuous Threat Exposure Mgmt | Gartner 2022·노출 지속 관리 |
Gartner CTEM 5 Stages(2022 신규):
- Scoping: 비즈니스 우선순위
- Discovery: 자산·취약점 발견
- Prioritization: 위협·악용 가능성
- Validation: 공격 시뮬레이션 검증
- Mobilization: 시정·모니터
3. EDR/XDR 솔루션 매트릭스(2024 Gartner MQ)
Endpoint Protection MQ Leaders:
- CrowdStrike Falcon(시장 점유 1위·Clouds-only)
- Microsoft Defender for Endpoint(M365 통합·시장 점유 빠른 성장)
- SentinelOne Singularity(AI Autonomous)
- Palo Alto Cortex XDR(통합 XDR)
- Trellix Endpoint Security(McAfee + FireEye)
- Trend Micro Apex One·Vision One
- Sophos Intercept X
Visionaries·Challengers:
- Cisco Secure Endpoint
- Fortinet FortiEDR
- WithSecure(F-Secure·기업)
- Bitdefender GravityZone
- VMware Carbon Black
- Check Point Harmony Endpoint
- ESET PROTECT
- Cybereason
Niche:
- Huntress(MSP 강함)
- ThreatLocker(Application Allowlisting)
- CrowdStrike Falcon Go(중소 SaaS)
- Heimdal·Coro·Action1
한국:
- 안랩 V3(시장 점유 1위·EDR 추가)
- 이스트시큐리티 알약·알약 EDR
- 하우리 바이로봇
- 소만사 OfficeKeeper EDR
- 시큐브 ENPro
관리 모델:
- Self-Managed: 인하우스 SOC
- MDR: Managed Detection & Response 외주
- Co-Managed: 하이브리드
- 한국 — 안랩·SK쉴더스·이글루·LG CNS·NSHC MDR
4. CrowdStrike 2024.7 사고 교훈
2024.7.19 — CrowdStrike Falcon Sensor 7.11 Channel File 291 결함으로 Windows 850만 대 BSOD. 항공(Delta·United)·은행·의료·911 마비, 추정 손해 $10B+.
교훈:
- EDR 자체가 단일장애점(SPOF) — EDR Failure가 곧 운영 마비
- Staged Rollout 의무 — Canary·Pilot·Wave 배포(EDR 업데이트 포함)
- Vendor Concentration Risk — 단일 EDR 100% 의존 위험
- BCP에 EDR Outage 시나리오 — 24시간 운영 능력
- Multi-platform 검토 — Critical 자산은 다중 EDR or Backup 메커니즘
- 계약 — Update 제어: Ring·Pause·Rollback 권한 명시
- EDR 자체 모니터링 — Health·Performance·Update Status
CrowdStrike 대응 변화(2024.8 이후):
- 다단계 배포·고객 제어
- 외부 감사·코드 리뷰
- 인증서 분리·서명
참고 — 사이버보험:
- EDR Outage로 인한 BI 보장 범위 제한
- “Failure of Provider” 약관 강화
5. Stage 1 — 자산·인벤토리·표준화 (1~3개월)
Endpoint 인벤토리:
- Windows·macOS·Linux·ChromeOS 디바이스
- 서버·VM·컨테이너·Kubernetes 노드(블로그 K8s 보안 참조)
- 모바일(블로그 별도)
- IoT·OT(별도 블로그)
- BYOD vs Corporate
자동 발견:
- AD·Entra ID·Intune·Jamf·MDM/UEM
- EDR 자체 인벤토리
- NMap·Lansweeper·Snipe-IT·DeviceLab
- CAASM: Axonius·JupiterOne·Sevco·runZero — 다중 소스 통합
Shadow IT 발견:
- DHCP·DNS·SaaS 로그 분석
- CASB·SSPM·UEM 통합
OS·SW 표준화:
- Windows 11·11 LTSC·Server 2022/2025
- macOS 14·15
- Linux RHEL 9·Ubuntu 22.04 LTS·SUSE
- 표준 이미지(Golden Image)·OS Deployment
- 도구: Intune Autopilot·Jamf Pro·Workspace ONE Provisioning·SCCM·MDT
EOL 차단:
- Windows 7·8·10(2025.10 EOL)
- Server 2012(2023 EOL)
- 미교체 시 격리·문서화
6. Stage 2 — EPP·EDR·NGAV·하드닝 (3~6개월)
EDR 배포:
- 100% Coverage 의무
- 서버·워크스테이션·VM·컨테이너
- macOS·Linux 포함
- BYOD — MDM 강제 또는 차단
EDR 정책:
- 자동 차단 ON(시작은 알람만, 안정화 후 차단)
- 격리·실시간 차단·롤백
- USB·외부 매체 정책
- 격리(Network Containment) 권한 SOC
하드닝 — CIS Benchmark·STIG:
- CIS Benchmark: 200+ OS·SW·클라우드 가이드(Level 1·2)
- STIG(Security Technical Implementation Guide) — DISA·미 국방
- 도구:
- Microsoft Security Baselines·Group Policy
- Intune Compliance Policies·Configuration Profiles
- Tanium·BigFix·Action1·Ivanti
- Lynis(Linux 오픈소스)·OpenSCAP·CIS-CAT Pro
Patch Mgmt:
- WSUS·Intune·Tanium·BigFix·Action1·Ivanti·ManageEngine
- SLA: Critical 7일·High 30일(블로그 CVE 참조)
- 자동 패치(테스트 → 스테이징 → 프로덕션 Ring)
- KEV·EPSS 우선순위
- macOS·Linux·모바일 별도
ASR Rules(Microsoft Defender·Windows):
- 16+ 규칙 — Office 매크로 차단, 자녀 프로세스 생성 차단, LSASS 자격증명 도용 차단 등
- 모드: Audit·Warn·Block
- 도구: Intune·Group Policy·Defender Portal
Application Allowlisting:
- AppLocker(Windows): 정책·서명·해시
- Windows Defender Application Control(WDAC): 강화·기본 차단
- ThreatLocker: Allowlisting + Ringfencing(상용)
- Airlock Digital·Carbon Black App Control
- macOS Gatekeeper + Notarization
EPM(Endpoint Privilege Mgmt):
- 로컬 관리자 권한 제거
- 일시적 권한 부여(JIT)
- 도구: CyberArk EPM·BeyondTrust Privilege Mgmt·Microsoft Endpoint Privilege Mgmt(2024.4 Intune)·ThreatLocker Elevation·Heimdal Privileged Access
7. Stage 3 — UEM·BYOD·정책 (3~6개월)
UEM(Unified Endpoint Mgmt — MDM + EMM + Desktop):
| 솔루션 | 강점 |
|---|---|
| Microsoft Intune | M365 통합·Windows 우수 |
| VMware Workspace ONE | 다중 플랫폼·UEM 선두 |
| Jamf Pro·Jamf Now | Apple 강함 |
| Ivanti Neurons UEM | 통합 |
| MobileIron(Ivanti) | 모바일 |
| BlackBerry UEM | 보안 강함 |
| ManageEngine Endpoint Central | 가성비 |
| Kandji | macOS Native |
| Hexnode | 중소 친화 |
UEM 정책:
- 디바이스 등록·자동 프로비저닝
- OS·앱 정책·SW 배포
- 디스크 암호화 강제(BitLocker·FileVault·LUKS)
- 화면 잠금·비밀번호 정책
- USB·블루투스·Bluetooth Pairing 정책
- VPN·Wi-Fi 자동
- 분실 시 원격 와이프
- Compliance — 정책 위반 시 액세스 차단
BYOD·CYOD:
- BYOD(Bring Your Own Device): 직원 자기 기기
- CYOD(Choose Your Own Device): 회사 승인 목록 선택
- COPE(Corporate-Owned·Personally Enabled): 회사 소유·개인 사용 허용
- MAM(Mobile App Mgmt): 회사 데이터 컨테이너만 통제(BYOD 친화)
- 도구: Intune App Protection Policies·Workspace ONE·Hypori VDI
디스크 암호화:
- Windows BitLocker·BitLocker To Go(USB)
- macOS FileVault 2
- Linux LUKS·dm-crypt
- Recovery Key — TPM·Azure Key Vault·Active Directory
Browser Isolation:
- Cloudflare Browser Isolation
- Citrix Secure Browser
- Menlo Security
- Talon Cyber Security(Palo Alto 인수 2023)
- 위험 사이트 원격 격리
DNS Security:
- Cisco Umbrella·Cloudflare Gateway·NextDNS·DNSFilter·Quad9
- 알려진 악성 도메인 차단
- DNS over HTTPS(DoH)·DNS over TLS(DoT)
- 카테고리 필터·로그
8. Stage 4 — ASM·CAASM·CTEM (지속)
External ASM(EASM):
- 외부 인터넷 노출 자산 자동 발견
- Shadow IT·EOL·잘못 설정·노출 자격증명
- 도구:
- Microsoft Defender External ASM(2022 RiskIQ 인수)
- Palo Alto Cortex Xpanse(EXPANSE 인수)
- Mandiant Advantage Attack Surface Mgmt
- CrowdStrike Falcon Surface(Reposify 인수 2023)
- CyCognito·Censys·SOCRadar·RiskIQ(MS)
CAASM(Cyber Asset ASM):
- 내부 자산 다중 소스 통합 가시화
- Axonius: 700+ 통합·시장 점유 1위
- JupiterOne·Sevco·runZero(Network Discovery)·Lansweeper
CTEM(Continuous Threat Exposure Mgmt):
- Gartner 2022 신규 카테고리
- 노출 지속 측정·우선순위·시정
- 도구: XM Cyber(Schwarz 인수 2024)·Mandiant·Pentera·Picus Security
BAS·Penetration Testing 통합(블로그 별도)
Attack Path Analysis:
- 공격자 시각·자산→공격 경로 분석
- BloodHound(AD)·XM Cyber·Tenable Identity Exposure
- “공격자가 30분 안에 Domain Admin 가능”식
9. Stage 5 — 자동화·고도화·거버넌스 (지속)
XDR 통합(블로그 SOC 참조):
- EDR + NDR + Cloud + Identity + Email
- 단일 분석·우선순위
- 자동 대응
Autonomous Response:
- SentinelOne Singularity·CrowdStrike Falcon X·Microsoft Defender Automated Investigation Response
- AI 기반 분석·격리·롤백
- 사람 개입 최소
AI for Endpoint:
- Microsoft Security Copilot·CrowdStrike Charlotte AI·SentinelOne Purple AI
- 자연어 KQL/SPL·자동 보고서·플레이북 생성
- 분석가 시간 70% 절감
eBPF 기반 가시성:
- Cilium·Falco·Tetragon·Tracee
- Linux·K8s 커널 가시성
- Bypass 어려움
Confidential Computing:
- TPM 2.0·Pluton·Secure Boot
- Windows 11 의무 + macOS Secure Enclave·iOS Secure Enclave
거버넌스:
- Endpoint 위원회 분기
- KPI: EDR Coverage·패치 SLA·EOL 0·CIS 점수
- 인시던트 분기 회고
- BCP — EDR Outage 시나리오(CrowdStrike 사고 교훈)
KPI:
- EDR 적용율 100%
- 평균 Breakout Time 측정
- CIS Benchmark 점수 80%+
- 패치 SLA 준수율
- 자동 차단 정확도(FP 5% 이하)
- AppLocker/WDAC Block률
- ASR 정책 적용
- 외부 ASM 노출 0(Critical)
컴플라이언스 매핑:
- ISMS-P 통제(악성코드 대응·보안 패치·매체 통제)
- NIST CSF 2.0 PR.PS·DE.CM
- ISO 27001 A.8.7·A.8.8·A.8.20
- PCI DSS v4.0.1 5·6.3·11.5
- CMMC L2/L3 SI·CM
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| EDR/XDR(CrowdStrike·SentinelOne·MS Defender) | 직원당 5~20만/연 |
| UEM(Intune·Workspace ONE·Jamf) | 직원당 3~10만/연 |
| 한국 솔루션(안랩·이스트·소만사) | 직원당 3~10만/연 |
| EPM/Application Control(CyberArk·ThreatLocker) | 직원당 5~15만/연 |
| ASM·CAASM·CTEM(Axonius·CrowdStrike Surface) | 1~30억 |
| Patch Mgmt(Tanium·BigFix·Ivanti) | 1~10억 |
| Browser Isolation·DNS(Cloudflare·Umbrella·Menlo) | 직원당 3~10만/연 |
| 인력(Endpoint Security 2~5명) | 4~25억 |
| 합계 (직원 500명) | 8~80억 |
ROI:
- 평균 침해 비용(IBM 2024 한국) 38억 → 80% 사전 차단
- 랜섬 방어 — 평균 한국 5억~50억 회피
- 사이버보험 — EDR + Hardening 시 25~40% 할인
- 컴플라이언스(ISMS-P·NIS2·PCI·CMMC) 자동 충족
- IT 운영 효율 — UEM 통합 시 관리 비용 30%+ 절감
11. 자가 점검
인벤토리·표준화:
- CAASM 통합 자산 인벤토리
- Shadow IT 발견
- OS·SW 표준화·Golden Image
- EOL 0 또는 격리
EDR·하드닝:
- EDR 100% Coverage(서버·EP·VM·컨테이너·Mac·Linux)
- 자동 차단·격리·롤백
- CIS Benchmark·STIG 80%+
- Patch Critical 7일
- ASR Rules 적용(Windows)
- Application Allowlisting(AppLocker·WDAC·ThreatLocker)
- EPM·로컬 관리자 제거
UEM·BYOD:
- UEM 100% 등록
- 디스크 암호화 의무
- BYOD MAM·컨테이너
- Browser Isolation 검토
- DNS Security(Umbrella·Cloudflare·NextDNS)
ASM·CTEM:
- External ASM 자동
- Attack Path Analysis
- CTEM 5 Stages
- BAS 통합
고도화·BCP:
- XDR 통합
- Autonomous Response 검토
- AI for Endpoint(Copilot·Charlotte·Purple)
- EDR Outage BCP(CrowdStrike 2024.7 교훈)
- Staged Rollout·Update 제어
- eBPF 가시성(Linux)
- TPM 2.0·Secure Boot·Confidential Computing
거버넌스:
- Endpoint 위원회 분기
- KPI 대시보드
- ISMS-P·NIST CSF·ISO 27001·PCI·CMMC 매핑
12. 마무리 — 첫 발판을 잠그면 침해 80%가 사라진다
Endpoint Security는 ① 자산·인벤토리·표준화, ② EPP·EDR·하드닝, ③ UEM·BYOD·정책, ④ ASM·CAASM·CTEM, ⑤ 자동화·고도화·거버넌스 — 5단계로 정착시킨다. EDR + 하드닝 + 패치 + Application Allowlisting + ASR + DNS Security 6 영역이 핵심이고, CrowdStrike 2024.7 사고가 가르친 EDR 자체 BCP가 새 표준이 되었다. 침해 80%+가 엔드포인트로 시작한다 — 첫 발판을 잠그면 침해 80%가 사라진다.
통합 사이클
- IAM·IGA·CIAM·PAM·ITDR
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- Privacy Engineering·PETs
- 내부자 위협·DLP·DSPM
- Email Security BEC·DMARC
- SOC SIEM·SOAR·UEBA·XDR·MDR
- Mobile Security OWASP MASVS
- Kubernetes 컨테이너 보안
- Cloud Security CNAPP
- FIDO2·WebAuthn·Passkey
- Zero Trust Architecture
- Penetration Testing·Red Team
- CWE·CVSS·EPSS·KEV
- BCP·DRP·ISO 22301
- 침해사고 대응 NIST SP 800-61
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- HITRUST CSF
- CIS Controls v8.1
- CMMC 2.0
- MITRE ATT&CK
