레터럴 무브먼트
IT 위키
- Lateral Movement; 횡적 이동; 측면 이동
- 공격자가 내부망의 한 시스템을 장악한 뒤, 거기서 얻은 자격 증명과 신뢰 관계를 이용해 같은 망의 다른 시스템으로 옮겨 다니는 단계
사이버 킬 체인에서 초기 침투 뒤 목표에 도달하기까지의 중간 단계에 해당한다. 처음 뚫린 단말이 목표인 경우는 드물고, 공격자는 대개 권한을 높이면서 핵심 서버로 이동한다. APT 공격에서 이 단계가 길게는 수개월 동안 이어지기도 한다.
- 자격 증명 탈취 — 메모리에 남은 해시나 티켓을 긁어낸다
- 패스 더 해시 — 평문 비밀번호 없이 해시값만으로 인증을 통과한다
- 원격 실행 도구 악용 — 정상 관리 도구인 PsExec, WMI, 원격 데스크톱, SSH 를 그대로 쓴다
- 서비스 계정 악용 — 여러 서버에 같은 권한으로 등록된 계정을 노린다
- 신뢰 관계 악용 — 도메인 간 신뢰나 내부망의 느슨한 방화벽 규칙을 이용한다
정상 도구와 정상 계정을 쓰기 때문에 악성코드 탐지만으로는 잘 잡히지 않는다.
- 망 분리와 마이크로세그멘테이션 — 한 대가 뚫려도 옮겨 갈 경로를 좁힌다
- 최소 권한 — 계정마다 필요한 범위만 준다. 관리자 계정을 공용으로 쓰지 않는다
- 계정 분리 — 서버마다 로컬 관리자 비밀번호를 다르게 둔다
- 다중 인증 — 탈취한 자격 증명만으로는 통과하지 못하게 한다
- 제로 트러스트 — 내부망이라고 신뢰하지 않고 접근마다 검증한다
- 내부망의 비정상적인 인증·접속 패턴을 탐지한다
