사상 리더

개인 정보 보호 앱의 숨겨진 위험: 샌드박스 모바일 환경이 기업 공격 표면을 확장하는 방법

mm
Unite.AI를 Google의 선호 소스에 추가
A modern smartphone resting on a dark office desk, its screen split into two distinct digital zones: one side showing managed corporate apps and the other a dark,

최근 몇 년 동안 개인 정보 보호에 중점을 둔 모바일 앱의 인기가 급상승했습니다. Shelter와 같은 컨테이너화 플랫폼은 사용자에게 개인 데이터에 대한 더 큰 통제력을 제공함으로써 장치에서 분리되거나 숨겨진 환경을 생성합니다. 개인 소비자에게 이는 승리처럼 보입니다. 그러나 기업에게 이러한 도구는 새로운 및 대체로 인식되지 않은 위험을 소개합니다. 즉, 보안 팀이 볼 수 없고, 관리할 수 없고, 보호할 수 없는 병렬 모바일 환경을 생성하는 것입니다.

조직이 Bring Your Own Device(BYOD)와 유연한 작업 모델을 계속 지원함에 따라 이러한 개인 정보 보호 앱의 상승은 전통적인 모바일 보안 도구가 해결하도록 설계되지 않은 방식으로 기업 공격 표면을 확장하고 있습니다.同時에, 공격자와 방어자 모두가 인공 지능(AI)을 빠르게 채택함에 따라 모바일 위협의 속도, 규모 및 복잡성이 가속화되고 있습니다. 이는 이러한 숨겨진 환경을 더욱 위험하게 만듭니다.

모바일 장치는 이미 가장 약한 링크입니다

모바일 장치는 점점 더 많은 근로자의 주요 컴퓨팅 플랫폼이 되었습니다. 직원들은 매일 전화와 태블릿에서 이메일, 협업 도구, 클라우드 저장소, AI 어시스턴트 및 민감한 기업 애플리케이션에 액세스합니다. 그러나 기업 노트북과 달리 이러한 장치는 종종 기업 보안 경계 외부에서 작동합니다.

많은 경우에 개인 전화에는 엔드포인트 보호가 거의 또는 전혀 없습니다. 사용자는 소비자 앱을 설치하고, 알려지지 않은 네트워크에 연결하고, 블루투스와 NFC를 활성화하며, 확인되지 않은 링크와 상호 작용합니다. 이러한 링크와 앱은 점점 더 많이 AI를 사용하여 생성되거나 강화되어 공격자가 대규모로 매우 убед적인 피싱 메시지, 악성 애플리케이션 및 사회 공학 캠페인을 생성할 수 있습니다.

생성적 AI는 효과적인 공격을 시작하는 데 필요한 기술을 줄였습니다. 몇 주 동안 개발에 걸렸던 작업이 이제는 몇 분 만에 수행될 수 있습니다. 즉, 더 많은 위협, 더 자주, 더 많은 장치가 대상이 됩니다.

이제 사용자가 동일한 장치에서 숨겨진 작업 영역, 샌드박스 프로필 또는 분리된 컨테이너를 생성할 수 있는 개인 정보 보호 앱을 추가합니다. 사용자의 관점에서 이는 개인 정보 보호를 개선합니다. 그러나 보안 관점에서 이는 보안 팀이 볼 수 없는 환경을 생성합니다.

보안 팀이 환경을 볼 수 없으면 방어할 수 없습니다. AI 주도 공격의 시대에 이러한 가시성의 부족은 치명적인 취약점이 됩니다.

병렬 환경은 병렬 공격 경로를 의미합니다

대부분의 기업 이동성 전략은 장치 자체가 관리 소프트웨어에 등록되면 신뢰할 수 있다고 가정합니다. 그러나 공격자가 자동화와 AI를 사용하여 수천 대의 장치를 한 번에 약점을 탐지할 때 이러한 가정은 점점 더 구식이 됩니다.

개인 정보 보호 앱을 사용하면 사용자가 단일 장치에서 여러 논리적 환경을 실행할 수 있습니다. 때때로 별도의 앱 스토어, 별도의 자격 증명 및 별도의 저장소가 있습니다. 이러한 환경은 장치 자체가 관리되는 경우에도 기업 제어 범위를 벗어날 수 있습니다.

이것은 공격자에게 새로운 경로를 제공합니다. AI 지원 악성 코드는 사용자 동작을 모니터링하고, 보안 제어에 적응하며, 실시간으로 전략을 변경할 수 있습니다. 이러한 악성 코드가 숨겨진 컨테이너 내에 존재하는 경우 기업 보안 도구에 표시되지 않을 수 있습니다. 공격자는 자격 증명을 수집하거나, 토큰을 캡처하거나, 운영 체제를 악용할 수 있으며, 경고를 트리거하지 않을 수 있습니다.

기업이 장치의 관리되는 부분만 볼 수 있기 때문에 악의적인 활동이 감지되지 않을 수 있습니다. 사실상 조직은 하나의 장치를 방어하는 반면 공격자는 다른 장치에서 작동하며, 자동화 및 기계 생성 도구의 이점을 가집니다.

개인 정보 보호 대 보안 긴장은 실제입니다

직원들은 개인 장치에서 개인 정보 보호를 점점 더 기대합니다. 개인 전화에 전체 장치 관리 소프트웨어를 설치하면 기업이 사용자 활동에 대한 광범위한 가시성을 제공할 수 있지만, 이는 법적, 문화적 및 규제 문제를 일으킬 수 있습니다. 개인 정보 보호 인식이 증가함에 따라 사용자는 개인 및 작업 활동을 분리하기 위해 컨테이너화 및 샌드박스 도구를 사용하고 있습니다.

이 긴장은 많은 조직이 더 가벼운 접근 방식을 사용하도록 이끌었습니다. 예를 들어 애플리케이션 컨테이너 또는 제한된 관리 정책을 사용합니다. 개인 정보 보호 앱은 이러한 추세의 자연스러운 확장입니다. 사용자에게 개인 및 작업 환경 사이에 더 많은 분리를 제공합니다.

문제는 부분적인 제어가 często 부분적인 보안으로 이어진다는 것입니다. 민감한 기업 데이터가 장치에 저장되면, 관리되는 컨테이너 내에 있더라도, 그것은仍然 운영 체제, 네트워크 및 장치에서 실행되는 다른 소프트웨어의 위험에 노출됩니다.

AI 주도 정찰 도구는 장치를 스캔하고, 취약성을 식별하고, 전통적인 방어보다 더 빠르게 악용할 수 있습니다. 숨겨진 환경은 또 다른 계층을 추가하여 위협이 감지되지 않고 사용자 동작에서 학습하며 적응할 수 있습니다.

전통적인 모바일 보안 모델은 부족합니다

모바일 디바이스 관리(MDM) 및 모바일 애플리케이션 관리(MAM)는 기업이 장치를 정의하고, 장치를 제어하고, 장치를 모니터링할 수 있는 세계를 위해 설계되었습니다.

그것은 더 이상 현실이 아닙니다. 오늘날의劳動力은 개인 전화, 관리되지 않는 태블릿, 공유 장치 및 임시 또는 일회용 하드웨어를 사용합니다. 개인 정보 보호 앱은 사용자가 기업 제어 외부에서 자신의 환경을 생성할 수 있는 기능을 제공함으로써 이러한 전환을 가속화합니다.

동시에 AI는 공격자가 전통적인 보안 모델이 따라잡을 수 없는 방식으로 작동을 확장할 수 있도록 허용하고 있습니다. 자동화된 피싱 캠페인, AI 생성 맬웨어 및 적응형 악용 프레임워크는 공격자가 수동 방어보다 더 빠르게 이동할 수 있도록 합니다.

모든 가능한 엔드포인트를 보안하는 것은 비현실적입니다. 공격자는 하나의 맹점만 필요하며, 병렬 환경은 많은 맹점을 생성합니다.

장치에서 신뢰를 제거하십시오

이러한 위험을 줄이는 가장 효과적인 방법은 장치를 신뢰할 수 있는 플랫폼으로 사용하는 것을 중단하는 것입니다.

대신에 기업 데이터를 로컬에 저장하지 말고, 장치가 보호된 환경에 대한 보안 액세스 지점으로만 작동하도록 아키텍처를 설계해야 합니다. 이 모델에서는 전화, 태블릿 또는 랩톱에 민감한 데이터가 저장되지 않으며, 장치가 손실되거나 손상되거나 알려지지 않은 소프트웨어가 실행 중인 경우에도 아무 것도 지속되지 않습니다.

이 접근 방식에는 몇 가지 이점이 있습니다:

  • 장치에 데이터가 없습니다: 로컬에 저장되지 않는 데이터는 숨겨진 컨테이너에 의해 노출되지 않습니다. 심지어 AI 지원 맬웨어가 운영 체제에 액세스할 수 있는 경우에도 마찬가지입니다.
  • 보안 팀의 완전한 가시성: 모든 활동은 제어된 환경에서 발생하며, 여기서 동작을 모니터링하고, 분석하고, 현대적인 보안 및 AI 주도 탐지 도구를 사용하여 방어할 수 있습니다.
  • 직원에게 더 강력한 개인 정보 보호: 개인 장치는 개인 장치로 남아 있으며, 전체 전화에 대한 제어를 시도하는 침투적인 관리 소프트웨어가 없습니다.
  • 감소된 공격 표면: 기업은 하나의 환경만 방어하며, 장치 및 애플리케이션의 수가 계속 증가하는 경우에도 마찬가지입니다.

이 아키텍처는 장치가 이미 손상되었을 수 있다고 가정하여 제로 트러스트 원칙과 일치합니다. 인공 지능이 인간이 패치를 적용하기 전에 악용을 생성할 수 있는 속도로 작동하는 세계에서 이러한 가정은 더 이상 비관적이지 않습니다. 그것은 현실적입니다.

클린 브레이크 전략

샌드박스 개인 정보 보호 앱 및 숨겨진 환경의 상승은 전술적인 보안 도전만이 아닌 것을 나타냅니다. 그것은 BYOD를 위한 관리되는 장치 시대의 종말을 표시합니다. 사용자가 기업의 가시성 외부에서 작동하는 병렬 디지털 환경을 생성할 수 있다면, 장치를 모니터링하거나 관리하는 전략은 더 이상 작동하지 않습니다.

엔드포인트가 점점 더 불투명해지는 가시성을 추구하는 대신 기업은 접근 방식을 완전히 전환해야 합니다. 목표는 더 이상 장치 자체를 보안하는 것이 아닙니다. 목표는 장치를 보안 방정식에서 제거하는 것입니다.

이것은 기업 데이터를 완전히 엔드포인트에서 분리한 제로 트러스트, 소프트웨어 정의 경계로 이동하는 것을 의미합니다. 이 모델에서 장치는 본질적으로 신뢰할 수 없는 것으로 처리되며, 구성이나 장치에서 실행되는 애플리케이션에 관계없이 마찬가지입니다.

보안, 픽셀 기반 스트림을 통해 별도의 가상 작업 공간을 제공함으로써 기업 데이터는 장치에 존재하지 않으며, 장치의 다른 애플리케이션과 상호 작용하지 않습니다. 사용자가 숨겨진 환경 내에서 개인 정보 보호 도구, 암호화된 메시지 앱 또는 심지어 악성 소프트웨어를 실행하는 경우에도, 이러한 요소는 기업 데이터에 액세스하거나 영향을 줄 수 없습니다. 왜냐하면 데이터가 엔드포인트에 존재하지 않기 때문입니다.

이 접근 방식은 또한 기업 및 개인 활동 사이에 명확한 구분을 제공합니다. 작업은 제어된 클라우드 환경 내에서 완전히 유지되며, 개인 활동(및 숨겨진 개인 활동)은 장치에 국한됩니다. 이 구분은 기업 데이터와 사용자 소유 환경 사이의 깨끗한 경계를 유지함으로써 법적 및 규제 고려를 단순화합니다.

또한 운영 체제 취약점, 장치 수준 악용 또는 개인 정보 보호 앱 우회에 대한 지속적인 적응 필요성을 제거합니다. 대신에 지속적인 탐지 및 응답 주기를 참여하는 대신, 조직은 장치의 상태가 궁극적으로 기업 보안과 관련이 없다는 모델을 채택할 수 있습니다.

실제로 이는 근본적인 전환을 나타냅니다. 사용자가 장치에서 무엇을 하는지 제어하려고 하는 대신, 사용자가 무엇을 하든지 관계없이 기업 데이터가 보호되는지 확인하는 것입니다.

가장 효과적인 보안 전략은 새로운 숨겨진 환경이나 발전하는 위협을 모두 따라잡는 것이 아닙니다. 그것은 이러한 환경에 도달할 가치가 있는 것이 아무 것도 없다는 것을 보장하는 것입니다.

보안을 희생하지 않고 개인 정보 보호를 보호하는 방법

개인 정보 보호 앱은 적이 아닙니다. 그것들은 사용자 제어와 개인 데이터 보호에 대한 합법적인 요구를 반영합니다. 그러나 이러한 도구가 기업의 가시성 외부에 환경을 생성할 때, 그것들은 또한 공격자에게, 특히 공격자가 가시성을 찾고 악용하기 위해 AI를 사용하는 경우, 기회를 제공합니다.

조직은 모바일 위협 풍경이 변경되었다는 것을 인식해야 합니다. 장치가 신뢰할 수 있는 것으로 간주되는 보안 모델은 더 이상 충분하지 않습니다. 사용자가 숨겨진 작업 공간을 생성할 수 있으며, 이러한 작업 공간은 전통적인 제어를 우회하며, 공격자가 이전보다 더 빠르게 이러한 간격을 찾을 수 있습니다.

앞으로의 길은 개인 정보 보호를 제거하는 것이 아닙니다. 그것은 이동성을 다시 설계하여 개인 정보 보호와 보안이 공존할 수 있도록 하는 것입니다. 즉, 민감한 데이터를 장치에서 완전히 제거하고, 중앙 집중식 가시성을 유지하며, 엔드포인트(개인 정보 보호 앱을 실행하는 경우 포함)가 이미 손상되었을 수 있습니다.

오늘날의 모바일 세계에서 AI 주도 위협이 기계 속도로 진화하는 경우, 가장 안전한 장치는 신뢰할 수 없는 장치입니다.

Matt는 개인과 공공 부문 모두에서 경험豊富한 사이버 보안 고위 임원입니다. Matt는 최고의 사이버 위협 인텔리전스 회사와 미국 컴퓨터 비상 대응 팀(US-CERT) 계약 팀의 전문 서비스를 이끌었습니다. 그는 또한 국가 사이버 보호 시스템(EINSTEIN)의 시스템 엔지니어링, 설계, 배포를 위한 프로그램 디렉터이자 15만명의 이라크 자유 작전 2군을 지원하는 가장 큰 군사 통신 시스템의 부 CIO였습니다.